Защита сайта: анти-DDoS и WAF
Корпоративный сайт доступен из интернета 24 часа в сутки. Каждый день он получает автоматизированные сканирования в поиске уязвимостей, боты, пробующие перебрать пароли, скраперы, собирающие данные, а периодически — целенаправленные атаки. У большинства небольших компаний единственная защита — то, что даёт хостинг-провайдер. Обычно это ничего.
Решение — поставить между сайтом и интернетом специализированный фильтр: весь трафик проходит через него, угрозы отсеиваются до того, как добраться до вашего сервера. Анти-DDoS и WAF (Web Application Firewall, межсетевой экран уровня веб-приложений) — это две взаимодополняющие технологии защиты.
Что вы получаете и что это даёт бизнесу
Анти-DDoS (защита от атак отказа в обслуживании)
DDoS-атака — это поток запросов, перегружающий ваш сервер или канал связи до полного отказа в обслуживании. Серверы с каналом 1 Гбит/с не выдерживают атак в десятки и сотни гигабит.
Специализированный анти-DDoS провайдер поглощает атаку на своих мощностях, пропуская к вам только легитимный трафик. Ваш сервер «не видит» атаки.
Что это даёт бизнесу:
- Сайт остаётся доступным во время атаки — нет потерь выручки, нет репутационного ущерба.
- Команда не тратит время на отражение атаки вручную.
- Для интернет-магазинов и сервисов с онлайн-продажами — прямая защита дохода.
WAF (веб-файервол приложений)
WAF анализирует HTTP-запросы к вашему сайту и блокирует атаки на уровне веб-приложений: SQL-инъекции, межсайтовый скриптинг (XSS), попытки использовать известные уязвимости в CMS и фреймворках, атаки на API.
Что это даёт бизнесу:
- Защита от эксплуатации уязвимостей, которые разработчики ещё не успели устранить.
- Блокировка автоматизированных атак без их ручной обработки.
- Снижение нагрузки на сервер от вредоносного трафика.
- Для регулируемых отраслей — вклад в соответствие требованиям ФСТЭК и Банка России.
CDN (сеть доставки контента)
CDN кэширует статические файлы (изображения, CSS, JavaScript) на серверах вблизи пользователей по всей стране и миру. Посетитель из Новосибирска не обращается к серверу в Москве — он получает кэшированный контент с ближайшей точки присутствия.
Что это даёт бизнесу:
- Быстрее загружается сайт — выше конверсия, лучше SEO.
- Меньше нагрузка на основной сервер.
- Устойчивость к пиковым нагрузкам.
Российские провайдеры: как выбирать
Анти-DDoS
На российском рынке несколько специализированных провайдеров с многолетней историей и хорошей репутацией:
-
Curator (ex-Qrator) — один из лидеров российского рынка анти-DDoS. Защищает крупные банки, ритейл и медиа. Специализируется на «умной» очистке трафика с минимальным влиянием на легитимных пользователей. Подходит для компаний с высокими требованиями к SLA.
-
DDoS-Guard — доступный и проверенный провайдер. Хорошо зарекомендовал себя у среднего бизнеса. Есть базовые тарифы для небольших сайтов и более мощные — для нагруженных сервисов. Также предлагает WAF.
-
StormWall — российский провайдер с фокусом на бизнес среднего размера. Предлагает анти-DDoS, WAF и CDN в одном решении.
-
Servicepipe — специализируется на защите от высокоскоростных и сложных DDoS-атак, работает с телекомами и крупными платформами.
Как выбрать:
- Для небольшого корпоративного сайта: DDoS-Guard или StormWall — разумный старт с умеренным бюджетом.
- Для сервиса с высоким трафиком или жёсткими требованиями к SLA: Curator.
- Для защиты API и приложений с нестандартными протоколами: уточняйте у провайдера.
WAF
PT Application Firewall (Positive Technologies) — флагманский российский WAF, сертифицирован ФСТЭК, применяется в банках и критической инфраструктуре. Обнаруживает атаки на уровне приложений, включая нестандартные. Требует проектного внедрения, не коробка «поставил и работает». Подходит для компаний с серьёзными требованиями к безопасности и регуляторными обязательствами.
SolidWall WAF — российский WAF уровня enterprise, применяется в банках и телекомах. Также сертифицированное решение.
BI.ZONE WAF — WAF от BI.ZONE (дочерняя компания Сбера в сфере кибербезопасности). Облачный формат, подходит для компаний без большой ИТ-команды.
DDoS-Guard WAF — встроенный WAF у провайдера анти-DDoS, практичный выбор при использовании их анти-DDoS-сервиса.
CDN
NGENIX — крупнейший российский CDN. Развитая инфраструктура, подходит для крупных порталов и медиа.
Yandex Cloud (CDN + Smart Web Security) — если ваша инфраструктура частично или полностью в Yandex Cloud, их CDN и Smart Web Security интегрируются нативно. Smart Web Security включает WAF и защиту от ботов.
Selectel CDN — альтернатива, подходящая для клиентов экосистемы Selectel.
Как работает защита технически (без лишних деталей)
Схема простая: вместо того чтобы DNS-запись вашего домена указывала напрямую на ваш сервер, она указывает на провайдера анти-DDoS/WAF. Весь трафик проходит через него — вредоносный отсеивается, легитимный пересылается на ваш сервер.
Главное практическое следствие: ваш сервер должен принимать входящие соединения только от провайдера защиты, а не из произвольного интернета. Иначе злоумышленник, узнав IP вашего сервера, обойдёт защиту и атакует напрямую.
Что требовать от команды:
- Настроить файервол сервера так, чтобы веб-трафик принимался только с IP-адресов провайдера защиты.
- Убедиться, что IP сервера не «светится» в публичных записях DNS, заголовках писем или ответах приложения.
- Использовать отдельный IP-адрес для почты (не тот, что для сайта).
SSL/TLS: шифрование соединений
Современный сайт должен работать только по HTTPS. SSL-сертификат — это не опция.
Большинство провайдеров анти-DDoS и WAF предоставляют SSL-сертификат в составе услуги или помогают с его подключением. Возможные схемы:
- SSL/TLS терминация на стороне провайдера: трафик расшифровывается на стороне провайдера, анализируется WAF, затем пересылается на ваш сервер (в идеале тоже по HTTPS).
- End-to-end шифрование: трафик зашифрован как между посетителем и провайдером, так и между провайдером и вашим сервером. Наиболее безопасная схема.
Уточните у провайдера, какую схему он поддерживает, и выберите ту, что подразумевает шифрование на всём пути.
Важно: принудительно перенаправляйте HTTP на HTTPS — чтобы пользователи всегда использовали зашифрованное соединение независимо от того, как зашли.
Что настроить в первую очередь
Минимальный базовый уровень (для любой компании с публичным сайтом)
- Подключить анти-DDoS — выбрать провайдера, перевести DNS сайта на него.
- Убедиться, что HTTPS работает — сертификат установлен, HTTP перенаправляется на HTTPS.
- Защитить административную панель — если у сайта есть
/admin,/wp-adminили аналогичный адрес — ограничить доступ к нему по IP или включить дополнительную аутентификацию. - Включить защиту от ботов — большинство провайдеров предоставляют базовую фильтрацию автоматизированного трафика в составе услуги.
- Закрыть IP сервера — файервол должен принимать веб-трафик только от провайдера защиты.
Расширенный уровень (при наличии WAF)
- Настроить правила WAF под ваш стек: CMS, фреймворк, API. Базовые наборы правил (для WordPress, 1С-Битрикс, типичных уязвимостей OWASP Top 10) поставляются с WAF.
- Настроить ограничение частоты запросов — защита от брутфорса на формах входа.
- Мониторинг событий безопасности — кто и что пытается атаковать ваш сайт, что блокируется.
Что выбрать: ориентировочная схема
| Ситуация | Рекомендация |
|---|---|
| Небольшой корпоративный сайт, бюджет ограничен | DDoS-Guard или StormWall с базовым тарифом |
| Интернет-магазин с ощутимой выручкой через сайт | DDoS-Guard или StormWall с WAF, либо Curator |
| Финансовый сервис или требования регулятора | PT Application Firewall + Curator или DDoS-Guard |
| Инфраструктура в Yandex Cloud | Yandex Cloud Smart Web Security (WAF + анти-DDoS + CDN) |
| Есть своя ИТ-команда, нужен контроль | Self-hosted ModSecurity + OWASP Core Rule Set как дополнение |
Когда нужно срочно
Сайт уже под атакой:
- Связаться с провайдером хостинга — они могут временно ограничить трафик или подключить базовую защиту.
- Одновременно срочно подключиться к провайдеру анти-DDoS — большинство предоставляют экстренное подключение.
- Пока атака идёт — можно временно ограничить сайт по IP или включить режим максимальной фильтрации.
После стабилизации: разобраться, что и зачем атаковали, задокументировать, настроить постоянную защиту.
Для WordPress и 1С-Битрикс
Эти CMS — самые популярные цели атак из-за широкого распространения. Специфические рекомендации:
- Своевременные обновления CMS и плагинов — большинство взломов WordPress происходит через известные уязвимости в устаревших плагинах.
- Ограничение входа по IP для
/wp-adminили/bitrix/admin— если у вас фиксированный IP офиса, это резко снижает поверхность атаки. - WAF с правилами для CMS — у провайдеров WAF есть готовые наборы правил для WordPress и Битрикс.
- Плагины безопасности (для WordPress: Wordfence, iThemes Security) — дополняют, но не заменяют внешний WAF.
Типичные ошибки
Открытый IP сервера. Провайдер защиты подключён, но сервер принимает соединения с любых IP. Злоумышленник нашёл реальный IP через исторические DNS-записи или заголовки почты — и атакует напрямую, минуя защиту.
Неправильный режим SSL. Трафик между провайдером и вашим сервером идёт по HTTP. Злоумышленник, получив доступ к сетевому сегменту, видит незашифрованный трафик.
Не все поддомены защищены. Основной сайт защищён, а api.example.ru или staging.example.ru — нет. Через них атакующий попадает на сервер.
Кэш на приватный контент. CDN закэшировал страницу личного кабинета и отдаёт её другим пользователям. Нужно настроить заголовки Cache-Control и правила, исключающие аутентифицированные области из кэша.
Блокировка легитимных ботов. Защита заблокировала поисковых роботов, мониторинговые сервисы или API-клиентов. При настройке фильтрации ботов убедитесь, что добавлены исключения для known good ботов.
Управленческое задание
Блок 1 — оценка текущего состояния (30 минут):
- Узнать у команды: есть ли сейчас защита? Что именно?
- Проверить, по какому протоколу работает сайт (HTTP или HTTPS) и есть ли перенаправление.
- Выяснить, открыт ли IP сервера напрямую из интернета.
Блок 2 — выбор и подключение (1–2 дня с учётом коммерческих переговоров):
- Определить требуемый уровень защиты (базовый анти-DDoS или анти-DDoS + WAF).
- Запросить коммерческие предложения у 2–3 провайдеров.
- Выбрать и подключить услугу.
- Перевести DNS сайта на провайдера защиты.
Блок 3 — настройка и проверка (несколько часов):
- Убедиться, что сайт работает после смены DNS.
- Настроить файервол сервера — принимать веб-трафик только от провайдера.
- Проверить SSL/TLS-конфигурацию.
- Настроить защиту административных разделов.
- Убедиться, что команда знает, как реагировать на атаку (куда звонить, что включать).
Артефакты на выходе:
- Провайдер анти-DDoS/WAF подключён.
- Сайт работает по HTTPS, HTTP перенаправляется.
- IP сервера закрыт файерволом.
- Команда знает процедуру действий при атаке.
- Задокументировано, что подключено и у кого контакт с провайдером.
Базовая защита
- Анти-DDoS подключён — сайт защищён от атак отказа в обслуживании.
- Сайт работает только по HTTPS; HTTP принудительно перенаправляется.
- WAF настроен — хотя бы базовые правила для вашего стека.
- Защита от ботов включена.
Защита инфраструктуры
- Сервер принимает веб-трафик только с IP-адресов провайдера защиты.
- IP сервера не светится в открытых источниках.
- Почта отправляется с другого IP (не с того, что для сайта).
Защита приложения
- Административные разделы ограничены по IP или защищены дополнительной аутентификацией.
- Права доступа к CMS и плагины актуальны и обновлены.
Мониторинг и реагирование
- Команда знает, кто является провайдером анти-DDoS и как с ним связаться при атаке.
- Известно, как включить режим повышенной фильтрации у провайдера.
- Мониторинг событий безопасности настроен (или запланирован).
Закрыто 8 из 11 пунктов — сайт под защитой.
См. также
- Поверхность атаки — что ещё видно снаружи
- Обновления и уязвимости — обновления как основа защиты
- Логирование и мониторинг — как замечать атаки на сайт
Что дальше
Вы завершили модуль «Быстрые победы». Компания теперь защищена по ключевым направлениям:
- Управление паролями и MFA.
- Централизованный каталог и SSO.
- Инвентаризация SaaS и управление доступом.
- Управление обновлениями и уязвимостями.
- Аутентификация email (SPF, DKIM, DMARC).
- Антифишинговое обучение сотрудников.
- Стратегия резервного копирования.
- Защита сайта: анти-DDoS и WAF.
Эти меры закрывают наиболее распространённые векторы атак. Следующий модуль — безопасность разработки: как встраивать ИБ в процессы CI/CD и работу инженерных команд.