Почему традиционной защиты от DDoS-атак недостаточно. Решает ёмкость сети, а не сложность файрвола
DDoS-атака – это попытка вывести сервис из строя, залив его огромным объёмом запросов. При объёмных (волюметрических) атаках решает часто не конфигурация устройств безопасности и не уязвимость приложения, а ёмкость сетевого подключения и место, где расположена защита. Как только интернет-канал переполнен, легитимные пользователи до сервиса уже не доберутся.

Esther Idris Beshirová
Технический копирайтер с многолетним журналистским опытом. Любит писать о технологиях и кибербезопасности.
.jpg)
Если сервис не удаётся защитить от DDoS-атаки, последствия быстро отражаются на работе компании. У крупных предприятий простой может означать репутационный ущерб, нарушение гарантированной договором доступности сервисов и трудоёмкое разбирательство операционных инцидентов. У быстрорастущих технологических компаний это немедленно проявляется в потере выручки, росте операционных расходов и давлении на команду, которая вместо разработки продукта занимается доступностью сервиса.
DDoS-атаки становятся всё более серьёзным вызовом. Cloudflare сообщает, что в 2025 году нейтрализовала 47,1 миллиона DDoS-атак, то есть на 121 % больше, чем годом ранее. Только в третьем квартале речь шла о 8,3 миллиона атак, примерно 3 780 в час.
Данные сети Cloudflare показывают, что в 2025 году трафик, остановленный из-за DDoS-атак или правил безопасности веб-приложений, составлял примерно 3,3 % всего трафика.
Многие организации тем не менее представляют себе, что защиту обеспечит более мощный файрвол или более строгие правила безопасности.
⇢ Атаки сегодня массово автоматизированы и легко масштабируются. Cloudflare указывает, что почти 30 % глобального бот-трафика приходит с крупных облачных платформ, которые позволяют атакующим дёшево и быстро развернуть тысячи инстансов, генерирующих трафик.
⇢ Большинство атак длится недолго и часто заканчивается раньше, чем успел бы вмешаться человек или сервис по требованию. Примерно 89 % сетевых DDoS-атак и 71 % HTTP-атак заканчиваются в течение 10 минут.
⇢ Даже если атака длится лишь минуты или секунды, последующее восстановление сервисов, проверка целостности данных, запуск зависимостей приложений и стабилизация работы могут занять значительно больше времени.
⇢ Поэтому защита должна быть всегда включена, автоматична и достаточно велика, чтобы поглотить одновременно и атаку, и легитимный трафик.
Более дорогой файрвол не означает автоматически лучшую защиту от DDoS
Файрвол – важная часть архитектуры безопасности, но при объёмных DDoS-атаках он решает другой тип задачи. Если обычные инциденты безопасности решаются при анализе пакетов и соединений, то волюметрическая DDoS-атака бьёт уже по самой пропускной способности сети.
Поэтому даже очень мощного корпоративного файрвола как защиты от DDoS-атак самого по себе недостаточно. Технические спецификации обычных корпоративных устройств показывают пропускную способность файрвола порядка десятков гигабит в секунду. Например, платформа Cisco указывает в зависимости от конфигурации примерно 55-70 Гбит/с производительности файрвола. Это высокие значения для обычного трафика дата-центра, но всё ещё на несколько порядков меньше, чем объём современных DDoS-атак. Cloudflare, например, в 2025 году зафиксировала атаки мощностью 29,7 Тбит/с, а позже 31,4 Тбит/с, то есть примерно 29 700-31 400 Гбит/с.
На эту проблему указывают и специализированные аналитические исследования. Компания NSFOCUS, которая давно занимается исследованием DDoS-атак и разработкой средств их нейтрализации, отмечает, что файрволы и IPS не были спроектированы для защиты от высокообъёмных атак. Они работают в основном по принципу статических правил и отслеживания отдельных соединений, что при большом объёме трафика может превратить их в узкое место инфраструктуры.
К похожему выводу приходит и FastNetMon, open-source-система обнаружения и нейтрализации DDoS-атак, используемая операторами сетей. Она предупреждает, что файрвол не стоит использовать как основную защиту от DDoS-атак, потому что при большом объёме трафика он просто не успевает обработать все запросы.
Что происходит, когда атака заполняет ёмкость сети
При объёмных DDoS-атаках ключевое понятие – bandwidth saturation, то есть заполнение пропускной способности сети. У любого интернет-канала ограниченная полоса пропускания, максимальный объём данных, который он может передать за секунду. Если атакующий отправляет больше данных, чем канал способен пропустить, легитимный трафик начинает отбрасываться. Это не ошибка сервера и не ошибка файрвола. Данные просто не проходят дальше.
Сеть в этом случае можно сравнить с трубой. Если по ней потечёт больше воды, чем позволяет её диаметр, поток заблокируется. Так же работает волюметрическая DDoS-атака: атакующий заполняет пропускную способность сети таким количеством трафика, что легитимные запросы до сервиса вообще не доходят.
На практике при этом отслеживают две разные метрики. Bits per second (bps) выражают объём данных, проходящих через сеть. Packets per second (pps) показывают число отдельных пакетов, которые должны обработать сетевые устройства. Атака либо заполняет канал большим объёмом данных, либо перегружает инфраструктуру огромным числом пакетов, даже если отдельные пакеты малы. Cloudflare при этом фиксировала не только атаки свыше 1 Тбит/с, но и атаки свыше 1 миллиарда пакетов в секунду. В 2025 году она даже зафиксировала рекордные атаки объёмом 31,4 Тбит/с и 14,1 миллиарда пакетов в секунду.
Почему on-premise-защита не справляется: география и время
Современные DDoS-атаки – не локальное событие. Трафик приходит не из одного места, а с тысяч и миллионов устройств, разбросанных по всему миру. Рекордная атака мощностью 7,3 Тбит/с, которую Cloudflare описала в 2025 году, шла с более чем 122 000 исходных IP-адресов, из 5 433 автономных систем и 161 страны. Это значит, что защита должна быть географически распределённой: атаку нельзя остановить из одной точки инфраструктуры.
Второе ограничение – время. По данным Cloudflare, примерно 89 % сетевых DDoS-атак и 71 % HTTP DDoS-атак заканчиваются в течение десяти минут. Некоторые рекордные атаки длились всего 35-45 секунд. Одна из них, например, доставила 37,4 ТБ данных всего за 45 секунд. Пока инцидент появится в мониторинге, кто-то его оценит и утвердит вмешательство, атака может давно закончиться.
Как должна выглядеть работающая модель защиты?
Локальное устройство безопасности в дата-центре не способно остановить трафик, который уже заполнил интернет-канал организации. Поэтому защита должна работать ещё до того, как атакующий трафик доберётся до инфраструктуры жертвы.
Этот принцип называется очисткой трафика (traffic scrubbing). Трафик сначала направляется в большую распределённую сеть, где анализируется и отделяется вредоносная часть. К серверам организации затем проходит только легитимный трафик. Контроль над безопасностью при этом не теряется, он лишь переходит с уровня ручного вмешательства на отдельных устройствах на уровень правил, автоматизации и постоянных измерений.
Ключевую роль здесь играет способ маршрутизации anycast. Оператор сети анонсирует один и тот же IP-адрес из множества дата-центров по всему миру, так что интернет автоматически направляет трафик в ближайшую доступную точку сети. Атакующий трафик рассеивается между множеством локаций и тысячами серверов, вместо того чтобы ударить по одному корпоративному каналу или одному дата-центру. Для иллюстрации масштаба инфраструктуры: Cloudflare сегодня указывает глобальную ёмкость сети примерно 477 Тбит/с в сотнях дата-центров. Такая распределённая ёмкость позволяет поглощать атаки, которые мгновенно переполнили бы один корпоративный канал или один дата-центр.
Именно этот принцип позволяет поглощать даже чрезвычайно крупные атаки. Cloudflare, например, описывает атаку мощностью 7,3 Тбит/с, которая была нейтрализована в сотнях дата-центров в более чем сотне локаций по всему миру.
Адекватная защита на практике должна обладать такими свойствами:
- Достаточная глобальная ёмкость. Смысл не в том, чтобы просто «пережить» атаку, а в том, чтобы поглотить её объём так, чтобы рядом с ней продолжал работать и легитимный трафик пользователей.
- Географически распределённая инфраструктура. Больше точек в сети позволяет распределить атаку между множеством локаций и не дать ей сконцентрироваться в одном месте.
- Автоматическая нейтрализация в реальном времени. Большинство атак слишком коротки, чтобы ждать ручного вмешательства оператора или активации внешнего сервиса.
- Измеримость и прозрачность. Организация должна видеть, какой объём трафика был остановлен, какие типы атак использовались и как отреагировала система.
- Способность справляться с комбинированными атаками. Современные кампании часто смешивают несколько техник сразу: от переполнения сети через исчерпание соединений до атак на прикладной уровень. Поэтому защита должна выдерживать не только большой объём данных, но и экстремальное число пакетов в секунду и попытки исчерпать ресурсы устройств.
NoName057(16) и DDoS как инструмент давления
NÚKIB в отчёте о состоянии кибербезопасности Чехии за 2024 год указывает, что зарегистрировало 268 инцидентов, значительную часть которых составили DDoS-атаки. За большинством этих атак стояли русскоязычные хактивистские группы, прежде всего NoName057(16). По данным ведомства, эти действия, как правило, не наносили ущерба сверх кратковременных простоев атакованных сайтов, но именно поэтому DDoS-атаки порой недооценивают. Они не всегда разрушительны в смысле потери данных, как, например, программы-вымогатели, но очень эффективно нарушают доступность сервисов.
В январе 2026 года NÚKIB зарегистрировало 32 инцидента, максимум за последние 12 месяцев, причём почти половину составила волна DDoS-атак, связываемая в первую очередь с пророссийскими хактивистскими группами. В феврале 2026 года число инцидентов снизилось до 23, но всё ещё было выше среднего. DDoS остаётся и в чешской среде актуальным инструментом давления на государственные учреждения и частные организации.
Ещё одна «коробка» проблему ёмкости не решит
Защита от DDoS-атак смещается к архитектуре, способной перехватить и отфильтровать атаку ещё до того, как она достигнет инфраструктуры организации. Пример такого подхода – модель, которую использует Cloudflare. Она основана на глобальной сети дата-центров, маршрутизации anycast и автоматическом обнаружении и нейтрализации трафика прямо в сетевой инфраструктуре. Атакующий трафик распределяется между сотнями локаций, шаблоны поведения оцениваются в реальном времени, а вредоносный трафик блокируется до того, как дойдёт до инфраструктуры клиента.
Именно этот сдвиг от защиты в дата-центре к защите на уровне интернета сегодня определяет, действительно ли инфраструктура выдержит современные DDoS-атаки.
Integrity
news
Статьи из нашего блога. Самое новое о платформе Cloudflare и обо всём вокруг неё.


.jpg)



