DDoS (распределённый отказ в обслуживании) — это тип кибератаки, которая пытается сделать сайт или сетевой ресурс недоступным, перегружая его вредоносным трафиком, из-за чего он перестаёт работать. Существует несколько способов защитить вашу сеть и/или ваши приложения от DDoS-атак. Главная задача — уметь отличать легитимный трафик от вредоносного. Сегодня для её решения существуют различные методы смягчения последствий DDoS-атак, и у каждого из них есть свои преимущества. Среди самых распространённых — метод чистого канала (clean pipe), распределение нагрузки через CDN и прокси TCP/UDP с защитой от DDoS.
Современные DDoS-атаки направлены не только на то, чтобы обрушить сайты и приложения: их часто используют, чтобы отвлечь внимание специалистов по информационной безопасности от более серьёзных угроз — утечек данных, атак с использованием программ-вымогателей и других вредоносных действий. Кроме того, современные DDoS-атаки стали очень изощрёнными и могут сочетать медленные и скрытные DDoS-атаки на прикладном уровне, объёмные атаки и DDoS-атаки на основе аутентификации. Чтобы защититься от этих атак, организации применяют анти-DDoS-меры, используя различные стратегии и технологии для снижения воздействия вредоносного трафика.
Читайте также: 4 важных факта о DDoS-атаках, которые нужно знать. Что такое DDoS-атака? DDoS-атака происходит, когда множество скомпрометированных устройств, которые часто называют ботнетами, заваливают целевую систему или сеть огромным трафиком. Этот поток трафика потребляет ресурсы цели — пропускную способность канала, вычислительную мощность или память — и делает её недоступной для легитимных пользователей. Читайте также: ChatGPT вышел из строя из-за DDoS-атаки, а не из-за своей популярности. Как работает защита от DDoS. Защита от DDoS-атак предполагает различные методы, направленные на то, чтобы отличать легитимный трафик от вредоносного.
Существует несколько методов защиты от DDoS, у каждого из которых есть свои преимущества и ограничения. Среди самых распространённых — метод чистого канала (clean pipe), распределение нагрузки через CDN и прокси TCP/UDP с защитой от DDoS. Защита от DDoS методом чистого канала (clean pipe). Суть подхода clean pipe в том, чтобы пропускать весь входящий трафик через выделенный «чистый канал» или центр очистки. В такой схеме вредоносный трафик выявляется и отделяется от легитимного, и до веб-сервера доходит только легитимный трафик пользователей.
Защита по методу clean pipe набирает популярность и теперь широко предлагается интернет-провайдерами и сервисами смягчения DDoS-атак. Раньше провайдеры часто прибегали к блокировке трафика (blackholing) для смягчения DDoS-атак, что приводило к отбрасыванию всего трафика, включая легитимный. Несмотря на универсальность, методу clean pipe не хватает специализированной защиты для некоторых приложений, поэтому это скорее универсальное решение, чем специализированная защита от DDoS. Защита от DDoS с помощью распределения трафика через CDN.
CDN, или сеть доставки контента, — это система распределённых сетей, которая доставляет контент пользователям. При этом на запрос отвечают серверы, расположенные ближе всего к пользователю, а не ваш исходный сервер. Таким образом, система CDN даёт два ключевых преимущества для защиты от DDoS-атак. Во-первых, поскольку задействовано много серверов, суммарная пропускная способность значительно выше. Обладая огромной пропускной способностью, технология CDN способна эффективно поглощать DDoS-атаки третьего и четвёртого уровня (то есть объёмные DDoS-атаки).
Во-вторых, исходный сервер не отвечает на запросы пользователей, поэтому любой DDoS-атаке добраться до него гораздо сложнее. Защита от DDoS с помощью прокси TCP/UDP. Для сайтов и платформ, использующих сервисы TCP или UDP, — например, электронную почту (SMTP), доступ по SSH или игровые сервисы, — наличие открытых портов может открыть уязвимости для DDoS-атак. Чтобы устранить эту уязвимость, используется прокси на основе TCP/UDP, который работает по принципу, схожему с защитой через распределение CDN. Такой прокси перехватывает пакеты данных, отфильтровывая вредоносный трафик и пакеты.
Обратный прокси TCP/UDP обеспечивает гибкость и точность: он разрешает доступ только к заданным портам, а не открывает все порты. Кроме того, он эффективно поглощает медленные DDoS-атаки.

