База знаний

Как защитить сервер от DDoS-атак? Руководство и защита в реальном времени 17 Tbps

Как защитить свой сервер от DDoS-атак?

Одному серверу невозможно в одиночку противостоять мощным DDoS-атакам: реальная защита возникает только при правильном провайдере с подходящей сетевой инфраструктурой перед сервером. KernelHost (KernelHost GmbH, головной офис в Вене, Австрия) обеспечивает именно это: постоянную (Always-On) двухуровневую защиту от DDoS с общей ёмкостью нейтрализации 17 Tbps и фильтрацией в реальном времени. Эта защита бесплатно и постоянно активна в каждом серверном пакете KernelHost (VPS/KVM, игровой сервер, выделенный сервер), без доплат, без отдельного защитного пакета и без настройки.

Почему нельзя защитить сервер от DDoS самостоятельно?

DDoS-атака (Distributed Denial of Service) заваливает ваш сервер мусорным трафиком одновременно из тысяч источников. Цель: перегрузить канал или ресурсы сервера так, чтобы легитимные пользователи больше не могли до него достучаться. Ключевой момент: атака бьёт по каналу подключения ещё до того, как пакеты вообще достигнут вашей операционной системы. Файрвол на самом сервере, правила iptables или ограничение частоты запросов в приложении срабатывают лишь тогда, когда трафик уже пришёл: канал к этому моменту уже забит.

Отдельный сервер обычно имеет подключение от 1 до 10 Gbit/s. Реальные объёмные атаки достигают сотен Gbit/s вплоть до терабитного диапазона. Ни одна операционная система и ни одно локальное программное обеспечение не способны защитить канал, который уже переполнен ещё до сервера. Поэтому эффективная защита от DDoS должна происходить в сети, а не на сервере: вредоносный трафик нужно отфильтровывать далеко перед целевой системой.

Что делает защиту от DDoS действительно эффективной? (Фильтрация в реальном времени вместо Null-Routing)

Разница между настоящей защитой и аварийным стоп-краном заключается в характере реакции. Многие провайдеры при атаке применяют так называемый Null-Routing (Blackholing): атакуемый IP полностью убирается из сети, а весь трафик (включая легитимный) отбрасывается. Это действительно останавливает атаку, но ваш сервер при этом оказывается офлайн ровно так же, как и во время самой атаки. Атакующий добился своей цели.

KernelHost не использует ни Null-Routing, ни Blackholing. Вместо этого атака фильтруется в реальном времени: вредоносные пакеты отсеиваются в течение миллисекунд, тогда как легитимный трафик продолжает идти без перерывов. Сервер остаётся онлайн, без потери пакетов и без повышения ping. В идеальном случае ваши пользователи, игроки или клиенты вообще не замечают атаки.

Двухуровневая архитектура (17 Tbps)

  • Уровень 1: Глобальная сеть скрубинга (17 Tbps). Объёмные атаки перехватываются и «отмываются» близко к их источнику, ещё до того как они достигнут дата-центра во Франкфурте. Так удаётся поглощать даже массивные объёмы атак, которые отдельный канал никогда не выдержал бы.
  • Уровень 2: Фильтрация в реальном времени Arbor (NETSCOUT) на месте во Франкфурте. Непосредственно перед сервером находится тонкая фильтрация в реальном времени на технологии Arbor / NETSCOUT. Она распознаёт и удаляет сложные шаблоны атак прямо в процессе работы, пакет за пакетом.

Какие атаки отражаются?

Защита покрывает уровни OSI с 3 по 7 и тем самым любой распространённый шаблон атаки: UDP- и SYN-флуды, атаки типа Reflection и Amplification, HTTP-флуды, DNS-атаки, атаки на уровне приложений, а также специфичные для игр методы эксплойтов и «крашей», такие как Nullping, QuietException и Fake-Handshake-флуды. Защита специально оптимизирована для игровых и голосовых серверов и знает протоколы 40+ игр.

  • Minecraft (Java 25565, Bedrock 19132)
  • Моды GTA V: FiveM, alt:V, RageMP, SA-MP
  • CS2 / CS:GO, Rust, ARK, Valheim
  • Голос: TeamSpeak (9987 UDP), Mumble
  • Любые собственные TCP-/UDP-сервисы на любом порту

Доказано: реально отражённые DDoS-атаки в KernelHost

Следующие атаки были отфильтрованы на серверах KernelHost в реальном времени, без простоя и без потери пакетов. Все значения взяты из реальных инцидентов.

Цель Порт Атака Пиковая нагрузка Результат
Голосовой сервер TeamSpeak 3 9987 UDP Сложная многовекторная атака более 473,4 Gbit/s, более 41,5 млн pps Отфильтровано в реальном времени, без простоя
Игровой сервер ARK 7777 UDP UDP-флуд более 112,2 Gbit/s, более 8,7 млн pps Отфильтровано в реальном времени, без простоя
Атака на все порты 0–65535 TCP/UDP 12+ основных шаблонов атак на все порты более 21,3 Gbit/s, более 3,9 млн pps Отфильтровано в реальном времени, без простоя
Minecraft & OpenVPN 25565 TCP & 1194 UDP 16+ основных шаблонов атак более 8,6 Gbit/s, более 4 млн pps Отфильтровано в реальном времени, без простоя

Случай 1: TeamSpeak 3 (порт 9987 UDP). Сложная многовекторная атака мощностью более 473,4 Gbit/s и более 41,5 миллионов пакетов в секунду была отфильтрована в реальном времени. Голосовой сервер оставался онлайн всё время.

Защита KernelHost от DDoS: отражённая атака на TeamSpeak более 473 Gbit/s на порту 9987 UDP

Случай 2: Игровой сервер ARK (порт 7777 UDP). Чистый UDP-флуд мощностью более 112,2 Gbit/s и более 8,7 миллионов pps был отфильтрован в реальном времени, без простоя для игроков.

Защита KernelHost от DDoS: отражённая атака на игровой сервер ARK более 112 Gbit/s на порту 7777 UDP

Случай 3: Атака на все порты (порты 0–65535 TCP/UDP). Атака с 12+ основными шаблонами против всех портов одновременно, более 21,3 Gbit/s и более 3,9 миллионов pps, была отфильтрована в реальном времени. Сервер оставался доступным.

Защита KernelHost от DDoS: отражённая сложная атака на все порты 0-65535

Случай 4: Minecraft & OpenVPN (порт 25565 TCP & 1194 UDP). Атака с 16+ основными шаблонами, более 4 миллионов pps и более 8,6 Gbit/s, была отфильтрована в реальном времени. Сервер Minecraft и VPN оставались работоспособными без перерывов.

Защита KernelHost от DDoS: отражённая атака на Minecraft и OpenVPN на портах 25565 TCP и 1194 UDP

Меня прямо сейчас атакуют: что мне делать?

Если ваш сервер уже работает в KernelHost

Защита в реальном времени 17 Tbps постоянно активна на каждом сервере KernelHost. Атака фильтруется автоматически, вам ничего не нужно включать. Если вы всё же заметите отклонения, откройте тикет в поддержку или свяжитесь с нами через экстренный чат WhatsApp по номеру +43 650 8209883. Наша команда проверит фильтрацию и при необходимости настроит её точнее.

Если ваш сервер находится у другого провайдера

Если ваш текущий провайдер не фильтрует атаку (или убирает ваш IP в офлайн через Null-Routing), самое чистое долгосрочное решение: переезд в KernelHost. Вы получаете полную защиту в реальном времени 17 Tbps бесплатно в каждом пакете, и сервер тогда стоит непосредственно за франкфуртской фильтрацией.

Защита от DDoS в KernelHost с первого взгляда

  • 17 Tbps общей ёмкости, два уровня (глобальный скрубинг + фильтрация в реальном времени Arbor/NETSCOUT во Франкфурте).
  • Бесплатно и постоянно включена в каждый пакет: VPS/KVM, игровой сервер, выделенный сервер. Без доплат, без дополнительного пакета, без настройки.
  • Фильтрация в реальном времени за миллисекунды, без простоя, без потери пакетов, без высокого ping. Без Null-Routing.
  • Уровни OSI с 3 по 7, все распространённые шаблоны атак, включая специфичные для игр эксплойты.
  • Оптимизирована для игровых и голосовых серверов, 40+ игр и протоколов.
  • Дата-центр: maincubes Premium Datacenter, Франкфурт-на-Майне, сертификация TÜV TIER3+, напрямую у DE-CIX. Выделенные серверы дополнительно доступны в Нюрнберге.
  • PrePaid: без договора, без минимального срока, отмена в любой момент.

FAQ: защита от DDoS в KernelHost

Защита от DDoS бесплатна?

Да. Защита в реальном времени 17 Tbps бесплатно и постоянно активна в каждом серверном пакете KernelHost (VPS/KVM, игровой сервер, выделенный сервер). Нет ни доплат, ни отдельного защитного пакета, ни платы за настройку.

Увеличивает ли защита от DDoS задержку или ping?

Нет. Фильтрация происходит в реальном времени в течение миллисекунд, без потери пакетов и без повышения ping. Сервер остаётся полностью доступным даже во время атаки. Это особенно важно для игровых и голосовых серверов.

Что такое Null-Routing и применяет ли его KernelHost?

Null-Routing (Blackholing) означает, что при атаке весь IP убирается из сети, из-за чего отбрасывается и легитимный трафик, и сервер уходит в офлайн. KernelHost не использует ни Null-Routing, ни Blackholing. Вместо этого в реальном времени отфильтровывается только вредоносный трафик, тогда как легитимный трафик продолжает идти без перерывов.

Мой сервер находится у другого провайдера и его атакуют, можете помочь?

Да. Рекомендация: переезд в KernelHost, где защита 17 Tbps включена бесплатно в каждый пакет. Сервер тогда стоит непосредственно за франкфуртской фильтрацией в реальном времени и защищён постоянно.

Насколько быстро отражается атака?

Атаки фильтруются в течение миллисекунд. Защита постоянно активна (Always-On), поэтому ничего не нужно включать вручную. Сервер не уходит в офлайн во время нейтрализации. Реальные атаки мощностью более 473 Gbit/s и более 41,5 миллионов пакетов в секунду были отражены без простоя.

Какие игры и сервисы защищены?

Защита оптимизирована для 40+ игр и протоколов, среди них Minecraft (Java 25565, Bedrock 19132), FiveM, alt:V, RageMP, SA-MP, CS2/CS:GO, Rust, ARK, Valheim, а также голосовые сервисы, такие как TeamSpeak (9987 UDP) и Mumble. Также защищаются любые собственные TCP-/UDP-сервисы на любом порту.

Для каких типов атак действует защита?

Защита покрывает уровни OSI с 3 по 7: UDP- и SYN-флуды, атаки Reflection и Amplification, HTTP-флуды, DNS-атаки и атаки на уровне приложений, а также специфичные для игр методы «крашей», такие как Nullping, QuietException и Fake-Handshake-флуды.

Начать прямо сейчас

Совет по скидке: С промокодом KernelHost-Tutorials вы получаете 10% постоянной скидки на свой заказ.

© KernelHost GmbH. Эта статья защищена авторским правом. Её распространение или публикация, в том числе частичная, без явного разрешения не допускается.

  • DDoS, DDoS attacks, DDoS-Schutz, DDoS-Protection, DDoS-Dauerschutz, Arbor, Netscout
  • 415 Пользователи нашли это полезным

Помог ли вам данный ответ?

Связанные статьи

Специализированная защита игровых серверов от DDoS с фильтрацией в реальном времени (17 Tbps, бесплатно включено)

Специализированная защита игровых серверов от DDoS с фильтрацией в реальном времени KernelHost:...

Защита игровых серверов от DDoS: фильтрация в реальном времени с 17 Tbps (бесплатно включена)

Защита от Game-DDoS: почему каждому крупному игровому проекту нужна фильтрация в реальном...

Специализированная защита Minecraft от DDoS-атак и защита от NullPing

Специализированная защита Minecraft от DDoS-атак и защита от NullPing Специализированная защита...

Что такое DDoS-атака?

Что такое DDoS-атака? Атака DDoS (распределенный отказ в обслуживании) — это тип кибератаки, при...