Как защитить сервер от DDoS-атак?

Опубликовано Обновлено 6 мин. чтения

Правила файрвола срабатывают слишком поздно, когда канал уже забит. Помогает другое: фильтрация в сети перед сервером, постоянно активная и без null-routing.

Как защитить сервер от DDoS-атак?

Один сервер невозможно защитить от мощных DDoS-атак собственными силами: действенная защита появляется только у правильного провайдера, у которого перед сервером стоит подходящая сетевая инфраструктура. KernelHost (KernelHost GmbH, головной офис в Вене, Австрия) даёт именно это: постоянную (Always-On) двухуровневую защиту от DDoS с глобальной ёмкостью фильтрации 17 Tbps и фильтрацией Arbor в реальном времени на 3,2 Tbps прямо на месте во Франкфурте. Эта защита входит в каждый серверный пакет KernelHost (VPS/KVM, игровой сервер, выделенный сервер) бесплатно и работает постоянно: без доплаты, без отдельного пакета защиты и без настройки.

Что такое DDoS-атака с технической точки зрения и зачем её вообще проводят, читайте в статье Что такое DDoS-атака?.

Почему сервер нельзя защитить от DDoS своими силами?

DDoS-атака (Distributed Denial of Service) заваливает ваш сервер мусорным трафиком одновременно из тысяч источников. Цель: перегрузить канал или ресурсы сервера так, чтобы легитимные пользователи больше не могли до него достучаться. Решающий момент здесь в том, что атака бьёт по каналу ещё до того, как пакеты доберутся до вашей операционной системы. Файрвол на самом сервере, правила iptables или ограничение частоты запросов в приложении срабатывают только тогда, когда трафик уже пришёл: канал к этому моменту забит.

У отдельного сервера канал обычно составляет от 1 до 10 Гбит/с. Реальные объёмные атаки достигают сотен Гбит/с и доходят до терабитных значений. Ни одна операционная система и ни одна локальная программа не спасут канал, который переполнен ещё до сервера. Поэтому действенная защита от DDoS должна работать в сети, а не на сервере: вредоносный трафик нужно отсеивать далеко перед целевой системой.

Что делает защиту от DDoS по-настоящему действенной? (фильтрация в реальном времени вместо null-routing)

Разница между настоящей защитой и аварийным стоп-краном состоит в характере реакции. Многие провайдеры при атаке применяют так называемый null-routing (blackholing): атакуемый IP полностью убирают из сети, а весь трафик, в том числе легитимный, отбрасывается. Атака при этом действительно прекращается, но ваш сервер оказывается офлайн ровно так же, как и во время самой атаки. Цель атакующего достигнута.

KernelHost не применяет ни null-routing, ни blackholing. Вместо этого атака фильтруется в реальном времени: вредоносные пакеты отсеиваются за миллисекунды, а легитимный трафик продолжает идти без перерыва. Сервер остаётся онлайн, без потери пакетов и без роста ping. В идеальном случае ваши пользователи, игроки или клиенты вообще не замечают атаки.

Двухуровневая схема

  • Уровень 1: глобальная ёмкость фильтрации 17 Tbps. Объёмные атаки перехватываются и очищаются рядом с источником, ещё до того как они дойдут до дата-центра во Франкфурте. Так поглощаются даже массивные объёмы, которые отдельный канал не выдержал бы никогда.
  • Уровень 2: фильтрация Arbor в реальном времени на 3,2 Tbps на месте во Франкфурте. Непосредственно перед сервером стоит тонкая фильтрация на технологии Arbor. Она распознаёт и удаляет сложные шаблоны атак прямо на ходу, пакет за пакетом.

Какие атаки отражаются?

Защита покрывает уровни OSI с 3 по 7, а значит любой распространённый шаблон атаки: UDP- и SYN-флуды, атаки типа reflection и amplification, HTTP-флуды, атаки на DNS, атаки на уровне приложений, а также специфичные для игр эксплойты и методы принудительного краша, такие как Nullping, QuietException и Fake-Handshake-флуды. Защита отдельно оптимизирована под игровые и голосовые серверы и знает протоколы 40+ игр. Как это выглядит в деталях для игровых серверов, показывает статья DDoS-защита игровых серверов в реальном времени.

  • Minecraft (Java 25565, Bedrock 19132)
  • Моды GTA V: FiveM, alt:V, RageMP, SA-MP
  • CS2 / CS:GO, Rust, ARK, Valheim
  • Голосовые серверы: TeamSpeak (9987 UDP), Mumble
  • Любые собственные TCP-/UDP-сервисы на любом порту

Подтверждено: реально отражённые DDoS-атаки в KernelHost

Перечисленные ниже атаки фильтровались на серверах KernelHost в реальном времени, без простоя и без потери пакетов. Все значения взяты из реальных инцидентов.

Цель Порт Атака Пиковая нагрузка Результат
Голосовой сервер TeamSpeak 3 9987 UDP Сложная многовекторная атака более 473,4 Гбит/с, более 41,5 млн pps Отфильтровано в реальном времени, без простоя
Игровой сервер ARK 7777 UDP UDP-флуд более 112,2 Гбит/с, более 8,7 млн pps Отфильтровано в реальном времени, без простоя
Атака на все порты 0-65535 TCP/UDP 12+ основных шаблонов атак по всем портам более 21,3 Гбит/с, более 3,9 млн pps Отфильтровано в реальном времени, без простоя
Minecraft & OpenVPN 25565 TCP & 1194 UDP 16+ основных шаблонов атак более 8,6 Гбит/с, более 4 млн pps Отфильтровано в реальном времени, без простоя

Случай 1: TeamSpeak 3 (порт 9987 UDP). Сложная многовекторная атака мощностью более 473,4 Гбит/с и более 41,5 миллиона пакетов в секунду была отфильтрована в реальном времени. Голосовой сервер всё время оставался онлайн.

DDoS-защита KernelHost: отражённая атака на TeamSpeak более 473 Гбит/с на порту 9987 UDP

Случай 2: игровой сервер ARK (порт 7777 UDP). Чистый UDP-флуд мощностью более 112,2 Гбит/с и более 8,7 миллиона pps был отфильтрован в реальном времени, без простоя для игроков.

DDoS-защита KernelHost: отражённая атака на игровой сервер ARK более 112 Гбит/с на порту 7777 UDP

Случай 3: атака на все порты (порты 0-65535 TCP/UDP). Атака с 12+ основными шаблонами одновременно по всем портам, более 21,3 Гбит/с и более 3,9 миллиона pps, была отфильтрована в реальном времени. Сервер остался доступен.

DDoS-защита KernelHost: отражённая сложная атака по всем портам 0-65535

Случай 4: Minecraft & OpenVPN (порт 25565 TCP & 1194 UDP). Атака с 16+ основными шаблонами, более 4 миллионов pps и более 8,6 Гбит/с, была отфильтрована в реальном времени. Сервер Minecraft и VPN работали без перерывов.

DDoS-защита KernelHost: отражённая атака на Minecraft и OpenVPN на портах 25565 TCP и 1194 UDP

Меня атакуют прямо сейчас: что делать?

Если ваш сервер уже работает в KernelHost

Защита от DDoS постоянно активна на каждом сервере KernelHost. Атака фильтруется автоматически, включать ничего не нужно. Если вы всё же заметили что-то необычное, откройте тикет поддержки или напишите в экстренный чат WhatsApp по номеру +43 650 8209883. Наша команда проверит фильтрацию и при необходимости настроит её точнее.

Если ваш сервер стоит у другого провайдера

Если нынешний провайдер не фильтрует атаку (или уводит ваш IP в офлайн через null-routing), самое чистое долгосрочное решение: переезд в KernelHost. Защита от DDoS входит в каждый пакет бесплатно (3,2 Tbps в тарифах Standard, 17 Tbps в тарифах Professional), и сервер тогда стоит непосредственно за франкфуртской фильтрацией.

Защита от DDoS в KernelHost: коротко

  • Два уровня: глобальная ёмкость фильтрации 17 Tbps, перед сервером фильтрация Arbor в реальном времени на 3,2 Tbps прямо во Франкфурте.
  • Бесплатно и постоянно включена в каждый пакет: VPS/KVM, игровой сервер, выделенный сервер. Без доплаты, без дополнительного пакета, без настройки.
  • Фильтрация в реальном времени за миллисекунды, без простоя, без потери пакетов, без высокого ping. Без null-routing.
  • Уровни OSI с 3 по 7, все распространённые шаблоны атак, включая специфичные для игр эксплойты.
  • Оптимизировано под игровые и голосовые серверы, 40+ игр и протоколов.
  • Дата-центр: maincubes Premium Datacenter, Франкфурт-на-Майне, сертификация TÜV TIER3+, прямое подключение к DE-CIX. Выделенные серверы дополнительно доступны в Нюрнберге.
  • PrePaid: без договора, без минимального срока, отказаться можно в любой момент.

Что всё же стоит сделать на самом сервере

Сетевая фильтрация снимает с вас объёмную нагрузку. На самом сервере всё же остаётся несколько задач, которые не дают атаке на уровне приложения дать результат:

  • Открывать только те порты, которые действительно нужны сервису, всё остальное закрывать файрволом.
  • Держать приложения и плагины в актуальном состоянии, потому что многие эксплойты для краша бьют по известным уязвимостям.
  • Задавать в приложении ограничения частоты запросов и верхние лимиты на количество соединений (вход, API, query-порт).
  • Не распространять настоящий IP сервера публично, например в Discord-ботах, на страницах статуса или в старых DNS-записях.
  • Закладывать запас по ресурсам, чтобы рост нагрузки не оборачивался сразу таймаутами.

Начать прямо сейчас

Частые вопросы

Можно ли защитить сервер от DDoS одним только файрволом?
Нет. Атака перегружает канал ещё до того, как пакеты доберутся до вашей операционной системы. Файрвол на сервере срабатывает только после этого и уже не может освободить забитый канал.
Что такое null-routing и применяет ли его KernelHost?
При null-routing атакуемый IP полностью убирают из сети, из-за чего теряется и легитимный трафик, а сервер оказывается офлайн. KernelHost null-routing не использует, а отсеивает только вредоносные пакеты.
Какова ёмкость фильтрации?
Глобальная ёмкость фильтрации нашей сети составляет 17 Tbps. Непосредственно перед сервером во Франкфурте дополнительно работает фильтрация Arbor в реальном времени на 3,2 Tbps. В тарифах указаны 3,2 Tbps для пакетов Standard и 17 Tbps для пакетов Professional.
Есть ли доплата за защиту от DDoS?
Нет. Она входит в каждый серверный пакет и работает постоянно: без отдельного пакета защиты, без платы за подключение и без минимального срока.
Мой сервер стоит у другого провайдера и его атакуют. Что делать?
Самое чистое решение: переезд, чтобы сервер оказался за фильтрацией. Во время идущей атаки с нами можно связаться через тикет поддержки и по экстренному чату WhatsApp по номеру +43 650 8209883.

защита сервера от DDoS DDoS-защита постоянная DDoS-защита фильтрация в реальном времени null-routing отражение DDoS-атаки защита сервера