Многие ИТ-директора до сих пор считают, что DDoS-атака — это когда банда подростков включает программу для массовой отправки пакетов и пытается забить интернет-канал вашего офиса. Лет десять назад всё так и было. Компании просто покупали у провайдера расширение полосы пропускания и спали спокойно.
Сегодня ландшафт угроз полностью изменился. Злоумышленникам больше не нужно арендовать гигантские ботнеты из миллионов зараженных утюгов, чтобы положить крупный интернет-магазин или банковский портал. Они бьют точечно по уязвимым местам архитектуры ваших приложений. Защитный экран может показывать минимальную нагрузку на сеть, каналы будут свободны, но пользователи увидят лишь ошибку загрузки страницы.
Чтобы построить надежную оборону, необходимо понимать, на каком уровне сетевой модели OSI вас атакуют. Универсальной таблетки не существует, поэтому для уровней L3, L4 и L7 приходится выстраивать принципиально разные эшелоны защиты.
Объёмные атаки: держим удар на уровнях L3 и L4
Атаки сетевого (L3) и транспортного (L4) уровней — это классическая силовая борьба. Их главная цель заключается в том, чтобы полностью исчерпать ресурсы вашего оборудования или забить каналы связи мусорным трафиком. Хакеры используют легитимные протоколы вроде UDP, ICMP или SYN-пакеты TCP, но отправляют их в колоссальных объемах.
Сюда же относятся атаки с усилением (Amplification). Злоумышленник отправляет короткий поддельный запрос на публичный DNS или NTP-сервер от имени вашей компании. Внешний сервер отвечает огромным массивом данных, который летит прямиком на ваши роутеры. В итоге скромный хакерский поток на 10 мегабит превращается в сокрушительный удар мощностью в сотни гигабит.
Справиться с таким штормом силами локальной серверной невозможно. Ваша железная коробка файрвола просто сгорит от перегрузки процессора, пытаясь обработать миллионы пакетов в секунду. Борьба с L3/L4 атаками должна происходить на дальних подступах к вашему дата-центру — на уровне магистральных операторов связи или специализированных геораспределенных сетей очистки (скраббинг-центров).
Логический тупик: интеллектуальный саботаж на уровне L7
Когда хакеры понимают, что сетевой канал компании защищен оператором, они спускаются на прикладной уровень (L7). Это самый изощренный и опасный вид DDoS-атак. Здесь никто не пытается завалить вас терабайтами мусора. Напротив, весь трафик выглядит как абсолютно нормальные действия обычных клиентов.
Самый яркий пример — атака HTTP Flood. Ботнет начинает массово запрашивать не главную страницу сайта, которая обычно кэшируется, а сложную форму поиска по тяжелой базе данных или процедуру генерации PDF-отчетов.
| Уровень | Что атакуют | Суть проблемы | Где фильтровать |
|---|---|---|---|
| L3 (Сетевой) | Канал связи, маршрутизаторы | Забивают полосу пропускания мусорными пакетами (UDP/ICMP Flood) | На стороне провайдера связи (BGP Flowspec) |
| L4 (Транспортный) | Таблицы соединений файрвола | Переполняют память роутера полуоткрытыми сессиями (SYN Flood) | В распределенных центрах очистки трафика |
| L7 (Прикладной) | Веб-сервер, базы данных, API | Загружают процессор тяжелыми логическими запросами (HTTP Flood) | Локально на уровне WAAP / WAF / API Gateway |
Для веб-сервера каждый такой запрос выглядит легитимно. Система честно пытается обработать тысячи обращений, процессор уходит в 100% нагрузку, очереди к базе данных переполняются, и приложение перестает отвечать. Классические пакетные фильтры операторов связи эту атаку не увидят. Для них это стандартный шифрованный HTTPS-трафик на порту 443.
Архитектура комплексного эшелона защиты
Настоящая безопасность строится по гибридной схеме. Вы комбинируете облачные мощности для фильтрации гигабитных сетевых штормов и локальные on-premise инструменты для тонкого разбора прикладной логики.
Внешний поток трафика сначала проходит через глобальный фильтр очистки. Там отсекается грубый мусор L3/L4 уровней. Очищенные пакеты прилетают в ваш периметр, где их встречает локальный комплекс защиты приложений класса WAAP или продвинутый API Gateway.
Эту внутреннюю интеллектуальную защиту критически важно разворачивать на собственных вычислительных мощностях ЦОД. Узлы анализа отлично работают внутри отказоустойчивых виртуальных кластеров. Локальное размещение гарантирует, что вам не придется отдавать ключи шифрования SSL сторонним облачным сервисам, а сам анализ структуры JSON или XML будет происходить с минимальными задержками. Умный локальный шлюз умеет анализировать поведение пользователей, вычислять поведенческие аномалии ботов и блокировать их по цифровым отпечаткам (Browser Fingerprinting) или JavaScript-вызовам.
Не пытайтесь решить проблему DDoS-атак покупкой одного универсального решения. Оператор связи спасет ваши провода от перегрузки, но он не защитит базу данных от тяжелого поискового запроса. И наоборот, локальный сервер моментально захлебнется, если хакеры включат обычный сетевой флуд. Наведите порядок в архитектуре: отдайте сетевой уровень профессиональным сетям фильтрации, а защиту бизнес-логики разверните внутри своего периметра на надежных гипервизорах.
Частые вопросы
Почему обычный антивирус или стандартный файрвол не спасают от DDoS-атак?
Стандартный файрвол проверяет только заголовки пакетов и номера портов. Он не понимает логику работы веб-приложения. Если ботнет отправляет миллионы легитимных HTTP-запросов, для файрвола это выглядит как резкий наплыв обычных покупателей. Антивирус же ищет вредоносный код внутри файлов на сервере, а при DDoS-атаке файлы на диски не записываются — идет непрерывная перегрузка оперативной памяти и процессора сетевыми запросами.
Как защитить корпоративное GraphQL или REST API от атак отказа в обслуживании?
Для защиты API обычные лимиты запросов по IP-адресу малоэффективны, так как боты используют тысячи разных адресов. Необходимо внедрять специализированный шлюз API Gateway. Он проверяет структуру каждого входящего JSON-пакета на соответствие строгой Swagger-схеме, контролирует глубину вложенности запросов в GraphQL и жестко ограничивает частоту обращений к тяжелым методам с привязкой к уникальному токену авторизации (JWT) конкретного пользователя.
Что такое атака Slowloris и почему она так опасна для веб-серверов?
Slowloris — это очень хитрая и экономная атака уровня L7. Злоумышленнику не нужен ботнет, достаточно одного компьютера. Он открывает сотни легитимных соединений с вашим веб-сервером (например, Apache или Nginx) и начинает отправлять HTTP-заголовки экстремально медленно — буквально по одному байту в несколько секунд. Веб-сервер вынужден держать эти потоки открытыми в ожидании окончания запроса. Очень быстро все свободные слоты для подключений на сервере заканчиваются, и реальные пользователи больше не могут зайти на сайт. Бороться с этим можно только тонкой настройкой таймаутов на локальном балансировщике трафика.
