Защита сайта от DDoS строится в несколько слоёв, и ни один из них не закрывает всё. Защита хостинга фильтрует грубый сетевой трафик, Cloudflare и аналогичные прокси-сервисы скрывают сервер и отсеивают массовые запросы до того, как они дойдут до сайта, а WAF разбирает каждый запрос и блокирует атаки на сам код. Для большинства корпоративных сайтов и магазинов в Казахстане достаточно базовой настройки прокси и WAF — важнее сделать её так, чтобы не заблокировать своих клиентов, платёжные уведомления и поисковых роботов.
DDoS, боты и взлом: от чего вы защищаетесь
Под словом «атака» обычно смешивают три разные угрозы. От них нужны разные инструменты, поэтому начнём с различий.
DDoS бывает сетевым — когда забивают канал — и прикладным, когда отправляют тысячи «правдоподобных» запросов к тяжёлым страницам вроде поиска или фильтра каталога. От первого защищают на уровне сети, от второго — на уровне прокси и правил для конкретного сайта.
Три уровня защиты: что выбрать
| Уровень | Что защищает | Где работает | Главный риск |
|---|---|---|---|
| Защита хостинга | Сетевые атаки на канал и сервер | У провайдера, до сервера | Не видит прикладные атаки на тяжёлые страницы |
| Cloudflare и аналоги | Массовые запросы, боты, скрытие IP сервера, CDN | Между посетителем и сайтом | Проверки и блокировки задевают настоящих клиентов и сервисы |
| WAF | Атаки на код: инъекции, перебор паролей, эксплойты | Перед приложением или внутри него | Ложные срабатывания на нестандартных формах |
Слои дополняют друг друга. Прокси без WAF пропустит аккуратную атаку на уязвимую форму, WAF без прокси не выдержит большой поток запросов, а защита хостинга не поможет, если злоумышленник знает прямой IP сервера и обходит прокси.
Cloudflare для сайта: плюсы и минусы
Cloudflare — самый известный сервис такого типа: сайт подключается через смену DNS, и весь трафик идёт через сеть сервиса. Базовая защита от DDoS и CDN доступны на бесплатном тарифе, расширенные правила, тонкая настройка WAF и защиты от ботов — на платных. Условия тарифов меняются, сверяйте их на сайте сервиса на дату подключения.
- Скрывает реальный IP сервера и принимает удар на себя.
- CDN раздаёт статику с ближайших серверов и разгружает хостинг.
- Включение защиты «под атакой» за минуты.
- Правила по странам, частоте запросов и типам клиентов.
- Агрессивные проверки задевают реальных посетителей, особенно с мобильного интернета.
- Может блокировать платёжные уведомления, обмен с 1С и вебхуки CRM.
- Неверный кеш отдаёт устаревшие цены или чужие персональные страницы.
- Если IP сервера уже известен, защиту можно обойти.
CDN заодно ускоряет сайт, но это отдельная задача со своими настройками. Если цель — скорость, а не защита, начинать стоит с аудита: CDN нужен не всем, это входит в работы по ускорению сайта.
WAF для сайта: что это и когда он нужен
WAF (Web Application Firewall) — фильтр, который проверяет каждый запрос к сайту по правилам: нет ли в нём попытки SQL-инъекции, подозрительных параметров, перебора паролей, обращений к известным уязвимым адресам. В отличие от сетевой защиты, он понимает, что происходит на уровне приложения.
WAF может работать на стороне прокси-сервиса, на сервере или как модуль платформы — например, в 1С-Битрикс есть встроенный проактивный фильтр. Выбор зависит от сайта и хостинга. Главное — WAF настраивают под сайт: стандартные правила иногда принимают за атаку нестандартные формы, загрузку файлов или запросы интеграций.
ПРАВИЛОЗащита, которую поставили и не проверили, опаснее отсутствия защиты: она молча отрезает заказы, а вы узнаёте об этом из отчёта о продажах.
Настройку WAF мы делаем в рамках защиты сайта от взлома: формат «Восстановление + защита» от 250 000 ₸ включает обновление CMS и модулей, WAF, мониторинг целостности файлов и бэкапы. Если взлома не было, но хочется знать риски заранее, есть аудит безопасности — от 200 000 ₸ и около недели.
Подводные камни: кого случайно заблокирует защита
Самые неприятные последствия защиты — не атаки, которые она пропустила, а легитимный трафик, который она отрезала. Вот что проверяем в первую очередь.
- Платёжные уведомления. Kaspi, Halyk, Freedom Pay и другие сервисы сообщают сайту об оплате запросом со своих серверов. Если защита считает его ботом, деньги списаны, а заказ висит неоплаченным.
- Обмен с 1С и CRM. Выгрузки остатков и заказов, вебхуки amoCRM и Битрикс24 — это тоже автоматические запросы. Их адреса нужно вывести из-под проверок.
- Поисковые роботы. Блокировка Googlebot или робота Яндекса ведёт к выпадению страниц из индекса. Хорошие сервисы распознают роботов, но ручные правила по странам или частоте запросов могут их задеть.
- Свои клиенты. Проверка «я не робот» на каждом входе раздражает, а блокировка по странам отрезает клиентов в поездках и пользователей VPN.
- Мониторинг. Сервис, который следит за доступностью сайта, тоже может попасть под блокировку и перестанет сообщать о реальных сбоях.
Включить режим максимальной защиты во время атаки и забыть его выключить. Через неделю выясняется, что конверсия упала, часть заказов не получила статус оплаты, а в Search Console растут ошибки сканирования.
Защита от ботов на сайте: формы, парсеры, перебор паролей
Боты редко кладут сайт, но постоянно портят жизнь. Против каждого типа — свой инструмент.
- Спам в формах. Невидимая капча, скрытые поля-ловушки, ограничение частоты отправки. Тяжёлая капча на каждой форме снижает конверсию — включайте её там, где спам реально идёт.
- Перебор паролей. Ограничение попыток входа, нестандартный адрес админки, двухфакторная аутентификация для администраторов, правила WAF.
- Парсинг цен и каталога. Ограничение частоты запросов с одного адреса и правила для подозрительных клиентов. Полностью запретить парсинг невозможно, можно сделать его дорогим.
- Нагрузка на фильтры и поиск. Кеширование результатов и ограничения на тяжёлые страницы — пересекается с оптимизацией скорости.
Когда достаточно базовой настройки
Для большинства сайтов малого и среднего бизнеса не нужна дорогая защита корпоративного уровня. Достаточно правильно настроенного прокси, WAF и регулярных обновлений, если выполняются условия ниже.
- Сайт не был целью целенаправленных атак, а нагрузка от ботов умеренная.
- CMS, модули и PHP обновлены, лишние модули удалены.
- IP сервера не опубликован и сменён после подключения прокси.
- Адреса платёжных уведомлений, обмена с 1С и вебхуков исключены из проверок.
- Поисковые роботы проходят без проверок, ошибок сканирования нет.
- Настроены бэкапы и мониторинг доступности.
Если сайт атакуют регулярно, магазин зависит от сезонных пиков или конкуренты целенаправленно мешают работе, нужны расширенные правила и план действий при атаке — его стоит обсудить с хостингом и подрядчиком заранее.
В таком плане должно быть записано, кто включает усиленный режим защиты, какие страницы можно временно закрыть проверками, а какие — корзина, оплата, формы заявок — должны работать в любом случае, как связаться с хостингом и кто проверяет после атаки, что заказы и обмен с 1С не пострадали. Полчаса на такой документ экономят часы паники в момент, когда сайт перестал открываться.
Как выстроить защиту за неделю
- АудитПроверяем CMS, модули, права, доступы и что уже стоит перед сайтом. Определяем, какие сервисы обращаются к сайту автоматически.
- ОбновленияУстаревшая платформа — одна из главных причин взломов. Обновляем CMS, модули и PHP на копии.
- Прокси и WAFПодключаем, настраиваем правила, выводим из-под проверок платежи, 1С, CRM и роботов.
- ПроверкаТестовый заказ с оплатой, обмен с 1С, отправка форм, проверка индексации в Search Console и Вебмастере.
- МониторингБэкапы, контроль целостности файлов и доступности, отчёт о срабатываниях.
Если сайт уже взломан или заражён, начинать нужно с лечения — этапы и цены мы разобрали в статье «Сколько стоит лечение сайта от вирусов». А если непонятно, атака это или проблема хостинга, поможет разбор «Проблема в коде сайта или на хостинге». Настройку слоёв защиты под ваш сайт мы оцениваем за один рабочий день — напишите, и инженер по безопасности посмотрит, что уже стоит и чего не хватает.
Нужен ли Cloudflare для сайта?
Он полезен, если сайт подвергается атакам ботов или нужна CDN. Но подключать его нужно с настройкой исключений для платежей, интеграций и поисковых роботов, иначе защита начнёт мешать продажам.
WAF для сайта — что это простыми словами?
Фильтр, который проверяет каждый запрос к сайту и блокирует попытки взлома: инъекции, перебор паролей, обращения к уязвимым адресам. От большого потока запросов он не спасает — для этого нужен прокси или защита хостинга.
Защищает ли хостинг от DDoS?
Многие хостинги фильтруют сетевые атаки, но прикладные атаки на тяжёлые страницы обычно проходят. Уточните у провайдера, что именно входит в защиту.
Как защититься от ботов на сайте, не мешая клиентам?
Ограничивать частоту запросов, использовать невидимую капчу и ловушки в формах, а жёсткие проверки включать только на страницах, где боты реально мешают.