Защита сайта: анти-DDoS и WAF
Корпоративный сайт до ступен из интернета 24 часа в сутки. Каждый день он получает автоматизированные сканирования в поиске уязвимостей, боты, пробующие перебрать пароли, скраперы, собирающие данные, а периодически — целенаправленные атаки. У большинства небольших компаний единственная защита — то, что даёт хостинг-провайдер. Обычно это ничего.
Решение — поставить между сайтом и интернетом специализированный фильтр: весь трафик проходит через него, угрозы отсеиваются до того, как добраться до вашего сервера. Анти-DDoS и WAF (Web Application Firewall, межсетевой экран уровня веб-приложений) — это две взаимодополняющие технологии защиты.
Что вы получаете и что это даёт бизнесу
Анти-DDoS (защита от атак отказа в обслуживании)
DDoS-атака — это поток запросов, перегружающий ваш сервер или канал связи до полного отказа в обслуживании. Серверы с каналом 1 Гбит/с не выдерживают атак в десятки и сотни гигабит.
Специализированный анти-DDoS провайдер поглощает атаку на своих мощностях, пропуская к вам только легитимный трафик. Ваш сервер «не видит» атаки.
Что это даёт бизнесу:
- Сайт остаётся доступным во время атаки — нет потерь выручки, нет репутационного ущерба.
- Команда не тратит время на отражение атаки вручную.
- Для интернет-магазинов и сервисов с онлайн-продажами — прямая защита дохода.
WAF (веб-файервол приложений)
WAF анализирует HTTP-запросы к вашему сайту и блокирует атаки на уровне веб-приложений: SQL-инъекции, межсайтовый скриптинг (XSS), попытки использовать известные уязвимости в CMS и фреймворках, атаки на API.
Что это даёт бизнесу:
- Защита от эксплуатации уязвимостей, которые разработчики ещё не успели устранить.
- Блокировка автоматизированных атак без их ручной обработки.
- Снижение нагрузки на сервер от вредоносного трафика.
- Для регулируемых отраслей — вклад в соответствие требованиям ФСТЭК и Банка России.
CDN (сеть доставки контента)
CDN кэширует статические файлы (изображения, CSS, JavaScript) на серверах вблизи пользователей по всей стране и миру. Посетитель из Новосибирска не обращается к серверу в Москве — он получает кэшированный контент с ближайшей точки присутствия.
Что это даёт бизнесу:
- Быстрее загружается сайт — выше конверсия, лучше SEO.
- Меньше нагрузка на основной сервер.
- Устойчивость к пиковым нагрузкам.
Российские провайдеры: как выбирать
Анти-DDoS
На российском рынке несколько специализированных провайдеров с многолетней историей и хорошей репутацией:
-
Curator (ex-Qrator) — один из лидеров российского рынка анти-DDoS. Защищает крупные банки, ритейл и медиа. Специализируется на «умной» очистке трафика с минимальным влиянием на легитимных пользователей. Подходит для компаний с высокими требованиями к SLA.
-
DDoS-Guard — доступный и проверенный провайдер. Хорошо зарекомендовал себя у среднего бизнеса. Есть базовые тарифы для небольших сайтов и более мощные — для нагруженных сервисов. Также предлагает WAF.
-
StormWall — российский провайдер с фокусом на бизнес среднего размера. Предлагает анти-DDoS, WAF и CDN в одном решении.
-
Servicepipe — специализируется на защите от высокоскоростных и сложных DDoS-атак, работает с телекомами и крупными платформами.
Как выбрать:
- Для небольшого корпоративного сайта: DDoS-Guard или StormWall — разумный старт с умеренным бюджетом.
- Для сервиса с высоким трафиком или жёсткими требованиями к SLA: Curator.
- Для защиты API и приложений с нестандартными протоколами: уточняйте у провайдера.
WAF
PT Application Firewall (Positive Technologies) — флагманский российский WAF, сертифицирован ФСТЭК, применяется в банках и критической инфраструктуре. Обнаруживает атаки на уровне приложений, включая нестандартные. Требует проектного внедрения, не коробка «поставил и работает». Подходит для компаний с серьёзными требованиями к безопасности и регуляторными обязательствами.
SolidWall WAF — российский WAF уровня enterprise, применяется в банках и телекомах. Также сертифицированное решение.
BI.ZONE WAF — WAF от BI.ZONE (дочерняя компания Сбера в сфере кибербезопасности). Облачный формат, подходит для компаний без большой ИТ-команды.
DDoS-Guard WAF — встрое нный WAF у провайдера анти-DDoS, практичный выбор при использовании их анти-DDoS-сервиса.
CDN
NGENIX — крупнейший российский CDN. Развитая инфраструктура, подходит для крупных порталов и медиа.
Yandex Cloud (CDN + Smart Web Security) — если ваша инфраструктура частично или полностью в Yandex Cloud, их CDN и Smart Web Security интегрируются нативно. Smart Web Security включает WAF и защиту от ботов.
Selectel CDN — альтернатива, подходящая для клиентов экосистемы Selectel.
Как работает защита технически (без лишних деталей)
Схема простая: вместо того чтобы DNS-запись вашего домена указывала напрямую на ваш сервер, она указывает на провайдера анти-DDoS/WAF. Весь трафик проходит через него — вредоносный отсеивается, легитимный пересы лается на ваш сервер.
Главное практическое следствие: ваш сервер должен принимать входящие соединения только от провайдера защиты, а не из произвольного интернета. Иначе злоумышленник, узнав IP вашего сервера, обойдёт защиту и атакует напрямую.
Что требовать от команды:
- Настроить файервол сервера так, чтобы веб-трафик принимался только с IP-адресов провайдера защиты.
- Убедиться, что IP сервера не «светится» в публичных записях DNS, заголовках писем или ответах приложения.
- Использовать отдельный IP-адрес для почты (не тот, что для сайта).
SSL/TLS: шифрование соединений
Современный сайт должен работать только по HTTPS. SSL-сертификат — это не опция.
Большинство провайдеров анти-DDoS и WAF предоставляют SSL-сертификат в составе услуги или помогают с его подключением. Возможные схемы:
- SSL/TLS терминация на стороне провайдера: трафик расшифровывается на сто роне провайдера, анализируется WAF, затем пересылается на ваш сервер (в идеале тоже по HTTPS).
- End-to-end шифрование: трафик зашифрован как между посетителем и провайдером, так и между провайдером и вашим сервером. Наиболее безопасная схема.
Уточните у провайдера, какую схему он поддерживает, и выберите ту, что подразумевает шифрование на всём пути.
Важно: принудительно перенаправляйте HTTP на HTTPS — чтобы пользователи всегда использовали зашифрованное соединение независимо от того, как зашли.