Статья · БЕЗОПАСНОСТЬ · 29 сент. 2026 · 9 мин чтения

Защита от DDoS в 2026: разбор рекордных атак первого полугодия и стратегия обороны

Всеволод
Технический писатель · IT, облачные сервисы
Защита от DDoS в 2026: разбор рекордных атак первого полугодия и стратегия обороны
9 мин чтения

DDoS-атаки 2026 года стали длиннее, распределённее и лучше маскируются под обычных пользователей. Ниже — опубликованная статистика первого полугодия, растущие векторы и причины, по которым формально подключённая защита от DDoS иногда не спасает от простоя. Отдельно — как выстроить стратегию под масштаб компании и посчитать стоимость часа недоступности.

DDoS-атаки в первом полугодии 2026 года: что показывают отчёты

Полугодовые отчёты провайдеров описывают разные вещи, поэтому выводить из них общий «рост на N%» нельзя.

Источник Что измеряет Уровень OSI Период
DDoS-Guard, отчёт H1 2026 Длительность, распределённость, отрасли, динамика по кварталам Преимущественно L7, частично L3/L4 Январь–июнь 2026
Selectel, отчёт H1 2026 Число атак на собственную сеть, пиковые Гбит/с и Mpps, типы флудов L3/L4 Январь–июнь 2026
FirstVDS + DDoS-Guard (Хабр) Трёхлетняя динамика, типы атак, отрасли, география источников L3–L7 Три года наблюдений

Источники расходятся и в определении атаки: один считает отдельной атакой каждый всплеск выше порога, другой объединяет волны в одну кампанию. Отсюда разрыв на порядки в «количестве атак» при сопоставимой нагрузке на жертв.

В марте правоохранительные органы нескольких стран ликвидировали четыре крупных IoT-ботнета: Aisuru, KimWolf, JackSkid и Mossad. В апреле прошла волна Operation PowerOFF против сервисов DDoS по найму, провайдеры зафиксировали всплеск атак на L3, а июнь по данным DDoS-Guard стал рекордным. Из отраслей растёт доля HR-платформ, IT-компаний и новостных ресурсов; финансы, телеком, госсектор, игры и электронная коммерция остаются в группе постоянного риска.

Рекорды мощности, длительности и распределённости

Главный рекорд касается распределённости: DDoS-Guard зафиксировал атаку с участием 3,1 млн уникальных IP. Блокировка по IP и лимиты «на адрес» теряют смысл, когда каждый источник отправляет несколько запросов в минуту.

На L3/L4 ориентир дают цифры Selectel: около 88,6 тыс. атак, пик 870 Гбит/с и 369 Mpps. Именно пакеты в секунду исчерпывают таблицы соединений и CPU маршрутизаторов раньше, чем забьётся канал. Длительность растёт на обоих уровнях, атаки на L7 длятся часами и сутками. Особенно уязвимы новые ресурсы в первые месяцы после запуска, когда базовая линия трафика ещё не сложилась.

Почему ботнетов стало меньше, а атак больше

Ликвидация ботнетов не убирает спрос: заказчики уходят к мелким сервисам по найму, арендованным прокси, облачным ресурсам с украденными учётными данными и сетям резидентных прокси. Сотни тысяч «тихих» источников создают умеренную нагрузку, которая не пересекает статические пороги фильтрации, но приходится на узкое место приложения.

Пороги в Гбит/с под прошлогодние рекорды пропускают основную массу атак. Детектировать нужно по поведению: задержкам p95/p99, доле ответов 5xx, числу незавершённых TLS-сессий и доле запросов к «тяжёлым» эндпоинтам.

Какие векторы атак растут и на что они рассчитаны

Атакующий подбирает вектор под защиту: против фильтрации L3/L4 идёт прикладной флуд, против WAF — ковровая атака по подсети. ИИ-инструменты автоматизируют перебор заголовков, путей и интервалов.

Прикладной уровень: HTTP-флуд, HTTP/2 и исчерпание ресурсов TLS

Боты используют реальные движки браузеров, выполняют JavaScript и воспроизводят TLS-отпечатки (JA3/JA4). Цель — поиск, фильтры каталога, корзина, авторизация и отчёты, где один запрос стоит десятков миллисекунд CPU.

Атака Rapid Reset на HTTP/2 (CVE-2023-44487) быстро открывает и отменяет потоки в одном соединении: сервер тратит ресурсы на каждый поток, а лимит одновременных потоков не срабатывает. Исправления вышли давно, но их часто нет на внутренних балансировщиках и старых обратных прокси. HTTP/3 и QUIC работают поверх UDP, и часть TCP-механизмов защиты к ним неприменима.

Полное TLS-рукопожатие обходится серверу дороже, чем клиенту, поэтому флуд новыми сессиями нагружает CPU без единого HTTP-запроса, и WAF его не видит. Сюда же относятся Slowloris, Slow POST и R.U.D.Y., которые держат рабочие процессы сервера занятыми.

Мультивекторные, импульсные и ковровые атаки на инфраструктуру

Мультивекторная атака сочетает SYN- и UDP-флуд, отражённые атаки через DNS или NTP и HTTP-флуд, чтобы поймать момент, когда один вектор проходит без фильтрации.

Импульсные атаки (Pulse Wave) рассчитаны на защиту по требованию: фильтрация отключается по таймеру, и следующий импульс приходится на незащищённый адрес. Ответ — гистерезис порогов и отказ от автоснятия защиты во время кампании.

Ковровые атаки (carpet bombing) распределяют трафик по подсети /24 с малой нагрузкой на адрес: пороги «на IP» не срабатывают, а стык с аплинком перегружается. Провайдер может применить RTBH к атакуемому адресу, и жертва становится недоступной из-за действий самой защиты.

Эшелонированная защита: от сети до приложения

Фильтрация L3/L4 не отличит бота с браузерным профилем от покупателя, а WAF бессилен, когда канал забит UDP-флудом. Это разные инструменты против разных классов атак.

Параметр Anti-DDoS (L3/L4) WAF и защита L7
Против чего Объёмные и протокольные атаки: SYN, ACK/PSH, UDP, отражённые HTTP-флуд, боты, медленные атаки, эксплуатация уязвимостей
Что анализирует Заголовки пакетов, состояние соединений, объём Содержимое HTTP/HTTPS-запросов, сессии, поведение
Нужна ли расшифровка TLS Нет Да, для полноценного анализа
Какие сервисы защищает Любые IP-сервисы, включая VPN, DNS, SIP Веб-приложения и API

Сетевой и транспортный уровень: очистка трафика и постоянная фильтрация

Трафик заводится в центр очистки через BGP-анонс, GRE-туннель или DNS. Там отбрасываются поддельные пакеты и срабатывают SYN cookies, BGP Flowspec передаёт правила аплинку, а RTBH остаётся крайней мерой.

Режим по требованию (on-demand) дешевле постоянного (always-on), но переключение занимает минуты, а импульсным атакам он проигрывает. Мы рекомендуем постоянный режим для всех сервисов, простой которых измеряется деньгами.

Для облачной инфраструктуры задачу закрывает сервис Cloud4U — защита от DDoS-атак с WAF. Фильтрация отсекает вредоносный трафик с первого пакета: клиенту выделяется защищённый IP или кластер адресов, весь входящий трафик постоянно проходит очистку, а запросы к приложениям — через WAF с анализом HTTP/HTTPS, DNS и SIP. Сервис работает поверх IaaS Cloud4U без переноса данных, дополнительного ПО и оборудования.

Прикладной уровень: WAF, антибот и защита API

WAF отсекает эксплуатацию уязвимостей, ограничивает частоту запросов и отличает людей от автоматизации. Лимиты задавайте по эндпоинтам: для страницы товара допустимы сотни запросов в минуту, для формы входа — единицы.

В API нет браузера для CAPTCHA, поэтому работает позитивная модель по схеме OpenAPI плюс квоты на токен. «Теневые» API — забытые версии и тестовые методы — часто самая дешёвая цель.

Что команда настраивает сама:

  • в nginx limit_req_zone и limit_conn для тяжёлых локаций, короткие client_body_timeout и client_header_timeout;
  • ограничить http2_max_concurrent_streams и обновиться до версий с исправлением Rapid Reset;
  • на Linux net.ipv4.tcp_syncookies=1 и увеличенный tcp_max_syn_backlog;
  • кэшировать тяжёлые ответы на несколько секунд, статику вынести на CDN.

Где защита не срабатывает: скрытые уязвимости и ложные срабатывания

Самая частая организационная ошибка — отсутствие плана реагирования. Но и с планом простой чаще вызван обходом фильтрации или блокировкой собственных пользователей.

Утечка реального IP и обход фильтрации

Прокси-защита работает, пока атакующий не знает реального адреса сервера. Его выдают история DNS, поддомены mail, dev или vpn, SPF-запись с ip4:, заголовки Received в письмах и исходящие вебхуки. Интернет-сканеры сопоставляют адреса с TLS-сертификатами за минуты.

После подключения фильтрации:

  1. Сменить IP-адрес сервера: старый уже есть в истории DNS.
  2. Разрешить 80/443 только с адресов фильтрующего провайдера, остальное закрыть на межсетевом экране.
  3. Отправлять почту через отдельный релей и убрать адрес из SPF.
  4. Проверить поддомены на прямые ссылки на защищаемые адреса.

RDP, VPN, 1С и DNS: что защищать помимо сайта

VPN-шлюзам на IPsec или WireGuard нужна фильтрация L3/L4 по протоколам и портам и, в идеале, непубличный адрес. RDP не должен быть доступен из интернета напрямую: доступ — через VPN или шлюз.

Веб-клиент 1С можно поставить за WAF, но HTTP-сервисы, OData и обмен с внешними системами перестают работать при первой же CAPTCHA: у интеграции нет браузера. То же с мобильными приложениями и платёжными колбэками. Решение — отдельные правила для путей API, белые списки партнёров и офисов, токены или mTLS.

DNS атакуют случайными поддоменами (DNS water torture), и кэш не помогает. Зону лучше держать у провайдера с anycast, а свой авторитативный сервер — скрытым первичным.

Как выстроить защиту в своей компании

Начните со списка всего, что доступно из интернета: адреса, порты, домены, API, интеграции. Провайдер отвечает за сеть и фильтрацию по SLA, клиент — за приложения, закрытие прямого доступа и белые списки. Субъектам КИИ нужно заранее согласовать порядок уведомления НКЦКИ.

Уровни защиты для малого, среднего и крупного бизнеса

Уровень Малый бизнес Средний бизнес Крупный бизнес
L3/L4 Базовая фильтрация провайдера хостинга Постоянная очистка для всех публичных адресов Собственная AS, BGP-анонс в центры очистки, Flowspec
L7 WAF для сайта в режиме прокси WAF с правилами под API и 1С, антибот WAF плюс отдельная защита API, поведенческий анализ
Мониторинг Внешняя проверка доступности Метрики задержек и 5xx, оповещения NetFlow/sFlow, SOC, автоматизация реагирования
Процессы Контакты поддержки провайдера в быстром доступе Регламент реагирования, ежегодная проверка Учения, стресс-тесты, резервный провайдер

Средний бизнес часто оказывается между столбцами: сайт за WAF, а VPN и обмен с 1С открыты. Именно этот разрыв чаще всего приводит к простою.

План реагирования умещается на страницу: кто замечает атаку, кто связывается с провайдером, кто сообщает клиентам. Стресс-тест согласуйте письменно с провайдерами, иначе его воспримут как атаку. Успешный тест — это время включения фильтрации, задержки и доля ошибок у легитимных пользователей в пределах заранее заданных значений.

Критерии выбора провайдера и расчёт стоимости простоя

Запрашивайте у провайдера измеримые параметры:

  • ёмкость фильтрации в Гбит/с и отдельно в Mpps;
  • время включения защиты и наличие постоянного режима;
  • поведение при импульсных атаках;
  • долю ложных срабатываний и настройку правил под API и интеграции;
  • SLA и компенсации при нарушении;
  • порядок работы с TLS-ключами.

Для анализа HTTPS провайдер расшифровывает трафик с персональными данными — это обработка по поручению оператора. Нужны договор, узлы расшифровки в РФ и регламент хранения ключей; иначе остаётся фильтрация L3/L4 плюс собственный WAF.

Стоимость простоя:

C = T × (R × k + N × S + M),

где T — длительность простоя в часах, R — выручка в час, k — доля безвозвратно теряемой выручки, N — число сотрудников на устранении, S — стоимость их часа, M — расходы в час, потраченные впустую (например, на рекламу).

Условный пример: магазин с выручкой 250 000 ₽ в час теряет 70%, над устранением работают 6 сотрудников по 3 000 ₽ в час, на рекламу уходит 15 000 ₽ в час, атака длится 8 часов:

  • потерянная выручка: 250 000 × 0,7 × 8 = 1 400 000 ₽;
  • работа команды: 6 × 3 000 × 8 = 144 000 ₽;
  • реклама впустую: 15 000 × 8 = 120 000 ₽;
  • итого за инцидент: 1 664 000 ₽.

При двух инцидентах в год потери составят 3 328 000 ₽, а защита L3/L4 плюс WAF за 40 000 ₽ в месяц обойдётся в 480 000 ₽ — примерно седьмую часть ущерба. Суммы ориентировочны: итог зависит от сезонности, доли повторных покупателей и штрафов по договорам с B2B-клиентами.

Главные выводы

Ликвидация крупных ботнетов не снизила давление: атаки стали распределённее, длиннее и точнее. Цифры отчётов описывают разные уровни, поэтому ориентироваться стоит на тренды. Основа обороны — постоянная фильтрация L3/L4, WAF с правилами для API и детектирование по поведению приложения.

Защита чаще срывается из-за деталей: раскрытого IP, открытого VPN-шлюза, обмена с 1С, который перестаёт работать при CAPTCHA, или неясных зон ответственности. Стратегия начинается со списка всего, что доступно из интернета, и расчёта стоимости часа простоя — эта цифра определяет, какой набор anti-DDoS, WAF и процессов окупается.

Вверх!