INCOGNITO VPS
networking 8 мин чтения Обновлено June 12, 2026

Защита от DDoS: объяснение

Ответ

Защита от DDoS отфильтровывает атакующий трафик до того, как он достигнет вашего сервера. Фильтрация уровней 3 и 4 поглощает объёмные атаки и включена в каждый тариф Incognito VPS с мощностью 11 Tbps. Атаки уровня 7 нацелены на приложение и требуют фильтрации на уровне запросов — она доступна как дополнение за $12 в месяц.

Две разные проблемы под одним названием

Объёмная атака пытается заполнить ваш канал: UDP-флуд, усиление через открытые рефлекторы, SYN-флуд. Трафик явно повреждён или явно избыточен, и его фильтрация — это проблема ёмкости: вам нужно поглощать больше, чем атакующий генерирует.

Атака уровня 7 отправляет запросы, которые выглядят легитимными по отдельности, но их слишком много. Каждый запрос — это валидный HTTP-запрос, который ваше приложение должно обработать. Никакая пропускная способность не поможет, потому что проблема не в трафике, а в работе, которую он вызывает.

Что на самом деле говорит показатель Tbps

Наши 11 Tbps — это мощность сети фильтрации: общий объём, который инфраструктура может поглотить и обработать. Это реальное число, и это число, которое цитирует каждый провайдер, потому что оно наиболее выгодно смотрится.

На практике важнее время до митигации и процент ложных срабатываний. Атака, обнаруженная через девяносто секунд, уже вызвала сбой. Фильтр, отбрасывающий 5% легитимного трафика, вызвал другой сбой. Наше обнаружение срабатывает примерно через восемь секунд после аномалии, и митигация включается автоматически — это тот показатель, который стоит спрашивать у любого провайдера.

Мощность фильтрации
11 Tbps
От обнаружения до митигации
~8 секунд
Включено в
каждый тариф, всегда
Фильтрация уровня 7
$12/мес доп.
Политика null-route
никогда — фильтруем, не блокируем

Вопрос о null-route, который стоит задать любому хостеру

Когда дешёвый провайдер подвергается атаке, стандартный ответ — null-route целевого адреса: весь трафик к нему отбрасывается, и атакующий, и легитимный, пока атака не прекратится. Это защищает сеть провайдера, но полностью отключает ваш сервис, что с вашей стороны неотличимо от успешной атаки.

Мы не применяем null-route к адресам клиентов. Мы фильтруем. Это дороже в эксплуатации, но это и есть наш продукт. Сравнивая хостинг-провайдеров, прямо спрашивайте, что произойдёт при атаке на вас, и отдельно уточняйте политику null-route.

Когда нужен дополнительный уровень L7

Если вы запускаете публичное веб-приложение, доступное всем желающим, особенно с дорогими конечными точками — поиском, генерацией отчётов, тяжёлыми запросами к базе данных. Также, если вас уже атаковали: на цели обычно нападают не один раз.

Если ваш сервис приватный, доступен только через WireGuard, или это VPN-конечная точка, или Tor-relay, штатной защиты L3/L4 вполне достаточно, и дополнительный уровень будет лишним.

FAQ

Часто задаваемые вопросы

01 Включена ли защита от DDoS?

Да, у каждого тарифа есть постоянная фильтрация L3/L4 с суммарной пропускной способностью 11 Тбит/с без дополнительной платы. Фильтрация на уровне L7 — платная опция за $12 в месяц.

02 Будет ли сервер под атакой отправлен в null-route?

Нет. Мы фильтруем, а не отправляем в «чёрную дыру». Null-route защищает провайдера, но полностью отключает ваш сервис — со стороны это неотличимо от успешной атаки.

03 Нужна ли мне защита уровня L7?

Если у вас публичное веб-приложение с дорогими конечными точками или вас уже атаковали — да. Для VPN-конечной точки, Tor-relay или приватного сервиса за WireGuard штатной защиты достаточно.

Похожее

Развёртывание за 55 секунд

Выберите юрисдикцию. Оплатите в крипте. Запуститесь в течение минуты.

Никакого аккаунта, email для подтверждения и карты.