Кратко:
- DDoS-атака — это попытка сделать онлайн-сервис недоступным, заливая его трафиком с тысяч устройств одновременно.
- Работает через ботнет: злоумышленник управляет заражёнными компьютерами, роутерами или IoT-устройствами.
- Три основных типа: объёмные (volumetric), протокольные и атаки на уровне приложений.
- В 2025 году Cloudflare зафиксировала рекордную атаку на 31,4 Тбит/с, которая длилась всего десятки секунд.
- Защита строится на фильтрации, CDN, rate limiting и облачных scrubbing-центрах. Для украинских организаций — CERT-UA.
- Без предварительной подготовки даже средний сайт может упасть за несколько минут.
DDoS-атака (Distributed Denial of Service) — это кибератака, в ходе которой злоумышленник намеренно перегружает целевой сервер, сайт или сеть огромным количеством запросов. Цель проста: сделать ресурс недоступным для обычных пользователей. В отличие от обычной DoS-атаки, которая идёт из одного источника, DDoS использует десятки, сотни или даже миллионы устройств одновременно.
Представьте вход в магазин, который блокирует толпа людей. Настоящие покупатели просто не могут пройти. Примерно так же работает и DDoS: легитимный трафик не проходит, потому что канал или ресурсы сервера заняты мусорными пакетами. Атака не крадёт данные напрямую. Она просто «выбивает» сервис из игры.
По наблюдениям, чаще всего под удар попадают сайты электронной коммерции, банковские сервисы, государственные ресурсы и игровые платформы. В украинских условиях дополнительный риск создаёт постоянное давление на цифровую инфраструктуру. CERT-UA регулярно фиксирует подобные инциденты и помогает организациям реагировать.
Как именно работает DDoS-атака
Всё начинается с ботнета. Злоумышленник заражает обычные устройства — домашние компьютеры, камеры видеонаблюдения, роутеры, даже смарт-телевизоры — специальным вредоносным ПО. Эти устройства становятся «зомби» и ждут команды. Когда команда поступает с сервера управления (C2), они одновременно начинают отправлять запросы на цель.
Трафик может быть разным: UDP-пакеты, SYN-запросы, HTTP-запросы, DNS-запросы. Главное — чтобы его было очень много. Сервер начинает тратить ресурсы на обработку мусора и в конце концов перестаёт отвечать нормальным пользователям. Иногда атака длится минуты, иногда — часы. Короткие, но очень мощные атаки сейчас встречаются чаще: они успевают навредить до того, как сработает ручная реакция.
На практике видел, как небольшой интернет-магазин без защиты падал уже на 5–7 Гбит/с. Для современных ботнетов это мелочь. Крупнейшие атаки измеряются уже терабитами.

Основные типы DDoS-атак
Атаки классифицируют по тому, какой слой модели OSI они поражают. Самое распространённое деление — на три большие группы.
Объёмные (volumetric) атаки
Цель — заполнить весь канал между целью и интернетом. Измеряются в гигабитах или терабитах в секунду. Классические примеры: UDP-flood, ICMP-flood, DNS-amplification, NTP-amplification. Атакующий часто использует открытые рекурсивные DNS-серверы или другие сервисы с усилением, чтобы из небольшого запроса получить огромный ответ, направленный на жертву.
Такие атаки проще всего заметить по резкому скачку входящего трафика. Но если канал у провайдера узкий, сайт просто «исчезает».
Протокольные атаки
Они бьют по сетевому (L3) и транспортному (L4) слоям. Самый известный пример — SYN-flood. Атакующий отправляет огромное количество запросов на установление TCP-соединения, но никогда не завершает рукопожатие. Сервер держит полуоткрытые соединения в таблице состояний, пока она не заполнится. После этого новые легитимные клиенты уже не могут подключиться.
Подобные атаки часто меньше по объёму, чем volumetric, но эффективно истощают межсетевые экраны, балансировщики нагрузки и сами серверы.
Атаки на уровне приложений (Layer 7)
Самые коварные. Они выглядят почти как обычный трафик пользователей. HTTP-flood, HTTP/2 Rapid Reset, атаки на API или поиск — всё это заставляет сервер выполнять тяжёлые вычисления. Даже несколько тысяч запросов в секунду могут положить сайт, если каждый запрос требует обращения к базе данных или генерации сложной страницы.
Такие атаки сложнее отфильтровать, потому что они используют реальные протоколы и часто идут с реальных IP-адресов заражённых устройств.
Современные кампании почти всегда мультивекторные: одновременно бьют и по каналу, и по протоколам, и по приложению. Это усложняет защиту.

Почему DDoS-атаки стали такими мощными
Главная причина — IoT. Миллионы слабо защищённых камер, роутеров и «умных» устройств легко заражаются. Ботнеты вроде Aisuru (также известный как Kimwolf) насчитывают сотни тысяч или даже миллионы хостов. В 2025 году именно такие ботнеты отвечали за рекордные атаки.
По данным Cloudflare, в 2025 году компания отразила в среднем более 5 тысяч атак каждый час. Общее количество за год превысило 47 миллионов. Сетевой слой атак вырос более чем в три раза по сравнению с предыдущим годом. Крупнейшая публично зафиксированная атака достигла 31,4 Тбит/с и длилась всего около 35 секунд. Предыдущий рекорд того же ботнета составлял 29,7 Тбит/с.
Короткие, но очень интенсивные атаки сейчас норма. Они успевают создать хаос, пока команда реагирования ещё только получает уведомление.
Как защититься от DDoS
Полного иммунитета не существует, но правильная архитектура значительно снижает риск простоя.
- Увеличение пропускной способности канала — базовый, но недостаточный шаг.
- Использование CDN и anycast-сетей. Трафик распределяется по многим точкам мира, и атака «размывается».
- Облачные scrubbing-центры. Специализированные провайдеры (Cloudflare, Akamai, AWS Shield и другие) фильтруют вредоносный трафик до того, как он дойдёт до вашего дата-центра.
- Rate limiting и WAF. Ограничение количества запросов с одного IP-адреса или сессии + правила, которые отсекают подозрительное поведение.
- Мониторинг аномалий в реальном времени. Система должна уметь автоматически переключаться в режим защиты.
- Геоблокировка и чёрные списки, если атака идёт преимущественно из определённых регионов.
После каждого списка стоит проверить, работают ли эти механизмы вместе. Отдельный rate limiting без scrubbing-центра часто не спасает от volumetric-атаки на сотни гигабит.
Для украинских компаний и государственных учреждений важно иметь предварительный контакт с CERT-UA. Команда реагирования помогает анализировать инцидент, делиться индикаторами компрометации через MISP и давать рекомендации. Обращаться стоит сразу, как только сайт или сервис становится недоступным без очевидной причины.
| Тип атаки | Основная цель | Типичные примеры | Ключевая защита |
|---|---|---|---|
| Объёмная | Канал и пропускная способность | UDP flood, DNS amplification | Scrubbing, CDN, anycast |
| Протокольная | Таблицы состояний, firewall | SYN flood, ACK flood | SYN cookies, stateful inspection |
| Уровень приложений | CPU, память, БД | HTTP flood, API abuse | WAF, rate limiting, поведенческий анализ |
Таблица показывает, что один инструмент редко закрывает все векторы. Нужна многоуровневая схема.
Что делать, если атака уже идёт
Первое — не паниковать и не пытаться «отбить» её самостоятельно блокировкой IP-адресов. При распределённой атаке адресов тысячи, и они постоянно меняются.
Свяжитесь с хостинг-провайдером или с поставщиком DDoS-защиты. Если сайт стоит на Cloudflare или подобном сервисе — включите режим «Under Attack». Для критической инфраструктуры сообщите CERT-UA на incidents@cert.gov.ua.
Сохраняйте логи. Они помогут потом разобрать вектор атаки и улучшить защиту. После окончания атаки обязательно проведите анализ: откуда шёл трафик, какие протоколы доминировали, не было ли попыток использовать атаку как прикрытие для других действий (например, попыток проникновения).
На практике замечал, что компании, которые заранее тестировали сценарии атаки и имели готовые playbook-и, восстанавливались за минуты. Те, кто надеялся «как-нибудь разберёмся», могли быть офлайн часами.
Типичные ошибки новичков
Многие думают, что достаточно купить «анти-DDoS» у хостера и забыть. На самом деле нужна правильная конфигурация: какие IP-адреса объявлять через anycast, какие пороги rate limiting ставить, как различать легитимный всплеск от атаки.
Другая распространённая ошибка — игнорировать IoT в собственной сети. Одна незащищённая камера может стать частью чужого ботнета и даже атаковать ваш же сервис.
Не стоит также полагаться только на географическую блокировку. Современные ботнеты распределены по всему миру.
DDoS-атака — это уже не экзотика, а обычный инструмент давления, шантажа или просто «услуги» на чёрном рынке. Защита от неё должна быть частью базовой архитектуры любого публичного сервиса. Если вы отвечаете за сайт или API, проверьте прямо сейчас, есть ли у вас план на случай внезапного скачка трафика в десятки или сотни раз. И знает ли команда, кому звонить в три часа ночи.
Лучше потратить время на подготовку сейчас, чем потом объяснять клиентам, почему сервис лежал несколько часов.