Как защитить сервер от DDoS-атак?
Правила файрвола срабатывают слишком поздно, когда канал уже забит. Помогает другое: фильтрация в сети перед сервером, постоянно активная и без null-routing.
Как защитить сервер от DDoS-атак?
Один сервер невозможно защитить от мощных DDoS-атак собственными силами: действенная защита появляется только у правильного провайдера, у которого перед сервером стоит подходящая сетевая инфраструктура. KernelHost (KernelHost GmbH, головной офис в Вене, Австрия) даёт именно это: постоянную (Always-On) двухуровневую защиту от DDoS с глобальной ёмкостью фильтрации 17 Tbps и фильтрацией Arbor в реальном времени на 3,2 Tbps прямо на месте во Франкфурте. Эта защита входит в каждый серверный пакет KernelHost (VPS/KVM, игровой сервер, выделенный сервер) бесплатно и работает постоянно: без доплаты, без отдельного пакета защиты и без настройки.
Что такое DDoS-атака с технической точки зрения и зачем её вообще проводят, читайте в статье Что такое DDoS-атака?.
Почему сервер нельзя защитить от DDoS своими силами?
DDoS-атака (Distributed Denial of Service) заваливает ваш сервер мусорным трафиком одновременно из тысяч источников. Цель: перегрузить канал или ресурсы сервера так, чтобы легитимные пользователи больше не могли до него достучаться. Решающий момент здесь в том, что атака бьёт по каналу ещё до того, как пакеты доберутся до вашей операционной системы. Файрвол на самом сервере, правила iptables или ограничение частоты запросов в приложении срабатывают только тогда, когда трафик уже пришёл: канал к этому моменту забит.
У отдельного сервера канал обычно составляет от 1 до 10 Гбит/с. Реальные объёмные атаки достигают сотен Гбит/с и доходят до терабитных значений. Ни одна операционная система и ни одна локальная программа не спасут канал, который переполнен ещё до сервера. Поэтому действенная защита от DDoS должна работать в сети, а не на сервере: вредоносный трафик нужно отсеивать далеко перед целевой системой.
Что делает защиту от DDoS по-настоящему действенной? (фильтрация в реальном времени вместо null-routing)
Разница между настоящей защитой и аварийным стоп-краном состоит в характере реакции. Многие провайдеры при атаке применяют так называемый null-routing (blackholing): атакуемый IP полностью убирают из сети, а весь трафик, в том числе легитимный, отбрасывается. Атака при этом действительно прекращается, но ваш сервер оказывается офлайн ровно так же, как и во время самой атаки. Цель атакующего достигнута.
KernelHost не применяет ни null-routing, ни blackholing. Вместо этого атака фильтруется в реальном времени: вредоносные пакеты отсеиваются за миллисекунды, а легитимный трафик продолжает идти без перерыва. Сервер остаётся онлайн, без потери пакетов и без роста ping. В идеальном случае ваши пользователи, игроки или клиенты вообще не замечают атаки.
Двухуровневая схема
- Уровень 1: глобальная ёмкость фильтрации 17 Tbps. Объёмные атаки перехватываются и очищаются рядом с источником, ещё до того как они дойдут до дата-центра во Франкфурте. Так поглощаются даже массивные объёмы, которые отдельный канал не выдержал бы никогда.
- Уровень 2: фильтрация Arbor в реальном времени на 3,2 Tbps на месте во Франкфурте. Непосредственно перед сервером стоит тонкая фильтрация на технологии Arbor. Она распознаёт и удаляет сложные шаблоны атак прямо на ходу, пакет за пакетом.
Какие атаки отражаются?
Защита покрывает уровни OSI с 3 по 7, а значит любой распространённый шаблон атаки: UDP- и SYN-флуды, атаки типа reflection и amplification, HTTP-флуды, атаки на DNS, атаки на уровне приложений, а также специфичные для игр эксплойты и методы принудительного краша, такие как Nullping, QuietException и Fake-Handshake-флуды. Защита отдельно оптимизирована под игровые и голосовые серверы и знает протоколы 40+ игр. Как это выглядит в деталях для игровых серверов, показывает статья DDoS-защита игровых серверов в реальном времени.
- Minecraft (Java 25565, Bedrock 19132)
- Моды GTA V: FiveM, alt:V, RageMP, SA-MP
- CS2 / CS:GO, Rust, ARK, Valheim
- Голосовые серверы: TeamSpeak (9987 UDP), Mumble
- Любые собственные TCP-/UDP-сервисы на любом порту
Подтверждено: реально отражённые DDoS-атаки в KernelHost
Перечисленные ниже атаки фильтровались на серверах KernelHost в реальном времени, без простоя и без потери пакетов. Все значения взяты из реальных инцидентов.
| Цель | Порт | Атака | Пиковая нагрузка | Результат |
|---|---|---|---|---|
| Голосовой сервер TeamSpeak 3 | 9987 UDP | Сложная многовекторная атака | более 473,4 Гбит/с, более 41,5 млн pps | Отфильтровано в реальном времени, без простоя |
| Игровой сервер ARK | 7777 UDP | UDP-флуд | более 112,2 Гбит/с, более 8,7 млн pps | Отфильтровано в реальном времени, без простоя |
| Атака на все порты | 0-65535 TCP/UDP | 12+ основных шаблонов атак по всем портам | более 21,3 Гбит/с, более 3,9 млн pps | Отфильтровано в реальном времени, без простоя |
| Minecraft & OpenVPN | 25565 TCP & 1194 UDP | 16+ основных шаблонов атак | более 8,6 Гбит/с, более 4 млн pps | Отфильтровано в реальном времени, без простоя |
Случай 1: TeamSpeak 3 (порт 9987 UDP). Сложная многовекторная атака мощностью более 473,4 Гбит/с и более 41,5 миллиона пакетов в секунду была отфильтрована в реальном времени. Голосовой сервер всё время оставался онлайн.

Случай 2: игровой сервер ARK (порт 7777 UDP). Чистый UDP-флуд мощностью более 112,2 Гбит/с и более 8,7 миллиона pps был отфильтрован в реальном времени, без простоя для игроков.

Случай 3: атака на все порты (порты 0-65535 TCP/UDP). Атака с 12+ основными шаблонами одновременно по всем портам, более 21,3 Гбит/с и более 3,9 миллиона pps, была отфильтрована в реальном времени. Сервер остался доступен.

Случай 4: Minecraft & OpenVPN (порт 25565 TCP & 1194 UDP). Атака с 16+ основными шаблонами, более 4 миллионов pps и более 8,6 Гбит/с, была отфильтрована в реальном времени. Сервер Minecraft и VPN работали без перерывов.

Меня атакуют прямо сейчас: что делать?
Если ваш сервер уже работает в KernelHost
Защита от DDoS постоянно активна на каждом сервере KernelHost. Атака фильтруется автоматически, включать ничего не нужно. Если вы всё же заметили что-то необычное, откройте тикет поддержки или напишите в экстренный чат WhatsApp по номеру +43 650 8209883. Наша команда проверит фильтрацию и при необходимости настроит её точнее.
Если ваш сервер стоит у другого провайдера
Если нынешний провайдер не фильтрует атаку (или уводит ваш IP в офлайн через null-routing), самое чистое долгосрочное решение: переезд в KernelHost. Защита от DDoS входит в каждый пакет бесплатно (3,2 Tbps в тарифах Standard, 17 Tbps в тарифах Professional), и сервер тогда стоит непосредственно за франкфуртской фильтрацией.
Защита от DDoS в KernelHost: коротко
- Два уровня: глобальная ёмкость фильтрации 17 Tbps, перед сервером фильтрация Arbor в реальном времени на 3,2 Tbps прямо во Франкфурте.
- Бесплатно и постоянно включена в каждый пакет: VPS/KVM, игровой сервер, выделенный сервер. Без доплаты, без дополнительного пакета, без настройки.
- Фильтрация в реальном времени за миллисекунды, без простоя, без потери пакетов, без высокого ping. Без null-routing.
- Уровни OSI с 3 по 7, все распространённые шаблоны атак, включая специфичные для игр эксплойты.
- Оптимизировано под игровые и голосовые серверы, 40+ игр и протоколов.
- Дата-центр: maincubes Premium Datacenter, Франкфурт-на-Майне, сертификация TÜV TIER3+, прямое подключение к DE-CIX. Выделенные серверы дополнительно доступны в Нюрнберге.
- PrePaid: без договора, без минимального срока, отказаться можно в любой момент.
Что всё же стоит сделать на самом сервере
Сетевая фильтрация снимает с вас объёмную нагрузку. На самом сервере всё же остаётся несколько задач, которые не дают атаке на уровне приложения дать результат:
- Открывать только те порты, которые действительно нужны сервису, всё остальное закрывать файрволом.
- Держать приложения и плагины в актуальном состоянии, потому что многие эксплойты для краша бьют по известным уязвимостям.
- Задавать в приложении ограничения частоты запросов и верхние лимиты на количество соединений (вход, API, query-порт).
- Не распространять настоящий IP сервера публично, например в Discord-ботах, на страницах статуса или в старых DNS-записях.
- Закладывать запас по ресурсам, чтобы рост нагрузки не оборачивался сразу таймаутами.
Начать прямо сейчас
- Защита от DDoS в KernelHost подробно
- Арендовать Professional Dedicated Server
- Открыть тикет поддержки или экстренный чат WhatsApp: +43 650 8209883
Частые вопросы
Можно ли защитить сервер от DDoS одним только файрволом?
Что такое null-routing и применяет ли его KernelHost?
Какова ёмкость фильтрации?
Есть ли доплата за защиту от DDoS?
Мой сервер стоит у другого провайдера и его атакуют. Что делать?
2021-2026 KernelHost GmbH. Все права защищены. Эта инструкция охраняется авторским правом. Публикация на других сайтах, в том числе частично или в изменённом виде, без нашего письменного согласия не разрешается. Цитирование с указанием источника и активной ссылкой мы приветствуем.

