Перейти к основному содержимому

Защита сайта: анти-DDoS и WAF

10 мин чтения·Для руководителя и лидера безопасности

Корпоративный сайт доступен из интернета 24 часа в сутки. Каждый день он получает автоматизированные сканирования в поиске уязвимостей, боты, пробующие перебрать пароли, скраперы, собирающие данные, а периодически — целенаправленные атаки. У большинства небольших компаний единственная защита — то, что даёт хостинг-провайдер. Обычно это ничего.

Решение — поставить между сайтом и интернетом специализированный фильтр: весь трафик проходит через него, угрозы отсеиваются до того, как добраться до вашего сервера. Анти-DDoS и WAF (Web Application Firewall, межсетевой экран уровня веб-приложений) — это две взаимодополняющие технологии защиты.

Что вы получаете и что это даёт бизнесу

Анти-DDoS (защита от атак отказа в обслуживании)

DDoS-атака — это поток запросов, перегружающий ваш сервер или канал связи до полного отказа в обслуживании. Серверы с каналом 1 Гбит/с не выдерживают атак в десятки и сотни гигабит.

Специализированный анти-DDoS провайдер поглощает атаку на своих мощностях, пропуская к вам только легитимный трафик. Ваш сервер «не видит» атаки.

Что это даёт бизнесу:

  • Сайт остаётся доступным во время атаки — нет потерь выручки, нет репутационного ущерба.
  • Команда не тратит время на отражение атаки вручную.
  • Для интернет-магазинов и сервисов с онлайн-продажами — прямая защита дохода.

WAF (веб-файервол приложений)

WAF анализирует HTTP-запросы к вашему сайту и блокирует атаки на уровне веб-приложений: SQL-инъекции, межсайтовый скриптинг (XSS), попытки использовать известные уязвимости в CMS и фреймворках, атаки на API.

Что это даёт бизнесу:

  • Защита от эксплуатации уязвимостей, которые разработчики ещё не успели устранить.
  • Блокировка автоматизированных атак без их ручной обработки.
  • Снижение нагрузки на сервер от вредоносного трафика.
  • Для регулируемых отраслей — вклад в соответствие требованиям ФСТЭК и Банка России.

CDN (сеть доставки контента)

CDN кэширует статические файлы (изображения, CSS, JavaScript) на серверах вблизи пользователей по всей стране и миру. Посетитель из Новосибирска не обращается к серверу в Москве — он получает кэшированный контент с ближайшей точки присутствия.

Что это даёт бизнесу:

  • Быстрее загружается сайт — выше конверсия, лучше SEO.
  • Меньше нагрузка на основной сервер.
  • Устойчивость к пиковым нагрузкам.

Российские провайдеры: как выбирать

Анти-DDoS

На российском рынке несколько специализированных провайдеров с многолетней историей и хорошей репутацией:

  • Curator (ex-Qrator) — один из лидеров российского рынка анти-DDoS. Защищает крупные банки, ритейл и медиа. Специализируется на «умной» очистке трафика с минимальным влиянием на легитимных пользователей. Подходит для компаний с высокими требованиями к SLA.

  • DDoS-Guard — доступный и проверенный провайдер. Хорошо зарекомендовал себя у среднего бизнеса. Есть базовые тарифы для небольших сайтов и более мощные — для нагруженных сервисов. Также предлагает WAF.

  • StormWall — российский провайдер с фокусом на бизнес среднего размера. Предлагает анти-DDoS, WAF и CDN в одном решении.

  • Servicepipe — специализируется на защите от высокоскоростных и сложных DDoS-атак, работает с телекомами и крупными платформами.

Как выбрать:

  • Для небольшого корпоративного сайта: DDoS-Guard или StormWall — разумный старт с умеренным бюджетом.
  • Для сервиса с высоким трафиком или жёсткими требованиями к SLA: Curator.
  • Для защиты API и приложений с нестандартными протоколами: уточняйте у провайдера.

WAF

PT Application Firewall (Positive Technologies) — флагманский российский WAF, сертифицирован ФСТЭК, применяется в банках и критической инфраструктуре. Обнаруживает атаки на уровне приложений, включая нестандартные. Требует проектного внедрения, не коробка «поставил и работает». Подходит для компаний с серьёзными требованиями к безопасности и регуляторными обязательствами.

SolidWall WAF — российский WAF уровня enterprise, применяется в банках и телекомах. Также сертифицированное решение.

BI.ZONE WAF — WAF от BI.ZONE (дочерняя компания Сбера в сфере кибербезопасности). Облачный формат, подходит для компаний без большой ИТ-команды.

DDoS-Guard WAF — встроенный WAF у провайдера анти-DDoS, практичный выбор при использовании их анти-DDoS-сервиса.

CDN

NGENIX — крупнейший российский CDN. Развитая инфраструктура, подходит для крупных порталов и медиа.

Yandex Cloud (CDN + Smart Web Security) — если ваша инфраструктура частично или полностью в Yandex Cloud, их CDN и Smart Web Security интегрируются нативно. Smart Web Security включает WAF и защиту от ботов.

Selectel CDN — альтернатива, подходящая для клиентов экосистемы Selectel.

Как работает защита технически (без лишних деталей)

Схема простая: вместо того чтобы DNS-запись вашего домена указывала напрямую на ваш сервер, она указывает на провайдера анти-DDoS/WAF. Весь трафик проходит через него — вредоносный отсеивается, легитимный пересылается на ваш сервер.

Главное практическое следствие: ваш сервер должен принимать входящие соединения только от провайдера защиты, а не из произвольного интернета. Иначе злоумышленник, узнав IP вашего сервера, обойдёт защиту и атакует напрямую.

Что требовать от команды:

  • Настроить файервол сервера так, чтобы веб-трафик принимался только с IP-адресов провайдера защиты.
  • Убедиться, что IP сервера не «светится» в публичных записях DNS, заголовках писем или ответах приложения.
  • Использовать отдельный IP-адрес для почты (не тот, что для сайта).

SSL/TLS: шифрование соединений

Современный сайт должен работать только по HTTPS. SSL-сертификат — это не опция.

Большинство провайдеров анти-DDoS и WAF предоставляют SSL-сертификат в составе услуги или помогают с его подключением. Возможные схемы:

  • SSL/TLS терминация на стороне провайдера: трафик расшифровывается на стороне провайдера, анализируется WAF, затем пересылается на ваш сервер (в идеале тоже по HTTPS).
  • End-to-end шифрование: трафик зашифрован как между посетителем и провайдером, так и между провайдером и вашим сервером. Наиболее безопасная схема.

Уточните у провайдера, какую схему он поддерживает, и выберите ту, что подразумевает шифрование на всём пути.

Важно: принудительно перенаправляйте HTTP на HTTPS — чтобы пользователи всегда использовали зашифрованное соединение независимо от того, как зашли.

Что настроить в первую очередь

Минимальный базовый уровень (для любой компании с публичным сайтом)

  1. Подключить анти-DDoS — выбрать провайдера, перевести DNS сайта на него.
  2. Убедиться, что HTTPS работает — сертификат установлен, HTTP перенаправляется на HTTPS.
  3. Защитить административную панель — если у сайта есть /admin, /wp-admin или аналогичный адрес — ограничить доступ к нему по IP или включить дополнительную аутентификацию.
  4. Включить защиту от ботов — большинство провайдеров предоставляют базовую фильтрацию автоматизированного трафика в составе услуги.
  5. Закрыть IP сервера — файервол должен принимать веб-трафик только от провайдера защиты.

Расширенный уровень (при наличии WAF)

  1. Настроить правила WAF под ваш стек: CMS, фреймворк, API. Базовые наборы правил (для WordPress, 1С-Битрикс, типичных уязвимостей OWASP Top 10) поставляются с WAF.
  2. Настроить ограничение частоты запросов — защита от брутфорса на формах входа.
  3. Мониторинг событий безопасности — кто и что пытается атаковать ваш сайт, что блокируется.

Что выбрать: ориентировочная схема

СитуацияРекомендация
Небольшой корпоративный сайт, бюджет ограниченDDoS-Guard или StormWall с базовым тарифом
Интернет-магазин с ощутимой выручкой через сайтDDoS-Guard или StormWall с WAF, либо Curator
Финансовый сервис или требования регулятораPT Application Firewall + Curator или DDoS-Guard
Инфраструктура в Yandex CloudYandex Cloud Smart Web Security (WAF + анти-DDoS + CDN)
Есть своя ИТ-команда, нужен контрольSelf-hosted ModSecurity + OWASP Core Rule Set как дополнение

Когда нужно срочно

Сайт уже под атакой:

  1. Связаться с провайдером хостинга — они могут временно ограничить трафик или подключить базовую защиту.
  2. Одновременно срочно подключиться к провайдеру анти-DDoS — большинство предоставляют экстренное подключение.
  3. Пока атака идёт — можно временно ограничить сайт по IP или включить режим максимальной фильтрации.

После стабилизации: разобраться, что и зачем атаковали, задокументировать, настроить постоянную защиту.

Для WordPress и 1С-Битрикс

Эти CMS — самые популярные цели атак из-за широкого распространения. Специфические рекомендации:

  • Своевременные обновления CMS и плагинов — большинство взломов WordPress происходит через известные уязвимости в устаревших плагинах.
  • Ограничение входа по IP для /wp-admin или /bitrix/admin — если у вас фиксированный IP офиса, это резко снижает поверхность атаки.
  • WAF с правилами для CMS — у провайдеров WAF есть готовые наборы правил для WordPress и Битрикс.
  • Плагины безопасности (для WordPress: Wordfence, iThemes Security) — дополняют, но не заменяют внешний WAF.

Типичные ошибки

Открытый IP сервера. Провайдер защиты подключён, но сервер принимает соединения с любых IP. Злоумышленник нашёл реальный IP через исторические DNS-записи или заголовки почты — и атакует напрямую, минуя защиту.

Неправильный режим SSL. Трафик между провайдером и вашим сервером идёт по HTTP. Злоумышленник, получив доступ к сетевому сегменту, видит незашифрованный трафик.

Не все поддомены защищены. Основной сайт защищён, а api.example.ru или staging.example.ru — нет. Через них атакующий попадает на сервер.

Кэш на приватный контент. CDN закэшировал страницу личного кабинета и отдаёт её другим пользователям. Нужно настроить заголовки Cache-Control и правила, исключающие аутентифицированные области из кэша.

Блокировка легитимных ботов. Защита заблокировала поисковых роботов, мониторинговые сервисы или API-клиентов. При настройке фильтрации ботов убедитесь, что добавлены исключения для known good ботов.

Управленческое задание

Блок 1 — оценка текущего состояния (30 минут):

  1. Узнать у команды: есть ли сейчас защита? Что именно?
  2. Проверить, по какому протоколу работает сайт (HTTP или HTTPS) и есть ли перенаправление.
  3. Выяснить, открыт ли IP сервера напрямую из интернета.

Блок 2 — выбор и подключение (1–2 дня с учётом коммерческих переговоров):

  1. Определить требуемый уровень защиты (базовый анти-DDoS или анти-DDoS + WAF).
  2. Запросить коммерческие предложения у 2–3 провайдеров.
  3. Выбрать и подключить услугу.
  4. Перевести DNS сайта на провайдера защиты.

Блок 3 — настройка и проверка (несколько часов):

  1. Убедиться, что сайт работает после смены DNS.
  2. Настроить файервол сервера — принимать веб-трафик только от провайдера.
  3. Проверить SSL/TLS-конфигурацию.
  4. Настроить защиту административных разделов.
  5. Убедиться, что команда знает, как реагировать на атаку (куда звонить, что включать).

Артефакты на выходе:

  • Провайдер анти-DDoS/WAF подключён.
  • Сайт работает по HTTPS, HTTP перенаправляется.
  • IP сервера закрыт файерволом.
  • Команда знает процедуру действий при атаке.
  • Задокументировано, что подключено и у кого контакт с провайдером.
Управленческий чек-лист

Базовая защита

  • Анти-DDoS подключён — сайт защищён от атак отказа в обслуживании.
  • Сайт работает только по HTTPS; HTTP принудительно перенаправляется.
  • WAF настроен — хотя бы базовые правила для вашего стека.
  • Защита от ботов включена.

Защита инфраструктуры

  • Сервер принимает веб-трафик только с IP-адресов провайдера защиты.
  • IP сервера не светится в открытых источниках.
  • Почта отправляется с другого IP (не с того, что для сайта).

Защита приложения

  • Административные разделы ограничены по IP или защищены дополнительной аутентификацией.
  • Права доступа к CMS и плагины актуальны и обновлены.

Мониторинг и реагирование

  • Команда знает, кто является провайдером анти-DDoS и как с ним связаться при атаке.
  • Известно, как включить режим повышенной фильтрации у провайдера.
  • Мониторинг событий безопасности настроен (или запланирован).

Закрыто 8 из 11 пунктов — сайт под защитой.

См. также

Что дальше

Вы завершили модуль «Быстрые победы». Компания теперь защищена по ключевым направлениям:

  • Управление паролями и MFA.
  • Централизованный каталог и SSO.
  • Инвентаризация SaaS и управление доступом.
  • Управление обновлениями и уязвимостями.
  • Аутентификация email (SPF, DKIM, DMARC).
  • Антифишинговое обучение сотрудников.
  • Стратегия резервного копирования.
  • Защита сайта: анти-DDoS и WAF.

Эти меры закрывают наиболее распространённые векторы атак. Следующий модуль — безопасность разработки: как встраивать ИБ в процессы CI/CD и работу инженерных команд.