Как выбрать защиту от DDoS: критерии, форматы и чек-лист
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Выбор защиты от DDoS — это в первую очередь выбор формата подключения (облако, on-premise или гибрид) под реальный профиль угроз вашего сервиса, а не поиск решения с самой большой заявленной ёмкостью в маркетинговых материалах. Ниже — критерии, а не список вендоров: сравнение конкретных российских анти-DDoS-решений смотрите на странице класса и на радаре DDoS.
Кратко
- Главный критерий
- Формат защиты (облако, on-premise, гибрид) под масштаб атак и требования комплаенса — не абсолютная ёмкость в Тбит/с.
- Тип атаки
- L3/L4 (волюметрические, Гбит/с и pps) и L7 (прикладные, RPS) — разные механизмы фильтрации, часто нужны оба.
- Для КИИ
- Приказ ФСТЭК №239 (правка №159) обязывает защищать интернет-доступные сервисы значимых объектов от DDoS, фильтрация — на территории РФ.
- Ёмкость
- Сверять Гбит/с и млн pps с реальным сценарием атак на вашу инфраструктуру, а не с максимумом сети провайдера.
- Режим фильтрации
- Always-on — минимальное время реакции; on-demand дешевле, но добавляет время на переключение при атаке.
- Где сравнить вендоров
- Каталог DDoS-защиты и радар DDoS на SecRadar.
Как выбрать защиту от DDoS за 5 шагов
Короткий ответ: сначала определите профиль угроз — атакуют вашу инфраструктуру преимущественно волюметрически (L3/L4), точечно по приложению (L7) или комбинированно, и какой формат защиты нужен — облачный сервис очистки, локальное оборудование или гибрид из обоих. Дальше сверяйте заявленную ёмкость фильтрации с реальным сценарием атак, проверяйте, входит ли защита L7 и ботов в базовый пакет или требует отдельного модуля вместе с WAF, фиксируйте в договоре конкретные цифры SLA — время реакции и гарантированную доступность, — и только для субъектов КИИ отдельно сверяйте требования приказа ФСТЭК №239 к локализации средств фильтрации.
L3/L4 vs L7 — какие атаки реально угрожают вашему сервису
Облако, on-premise или гибрид — под масштаб и требования комплаенса
Гбит/с и млн pps — сверить с реальным сценарием, а не с максимумом сети провайдера
Защита приложений и бот-трафика, связка с WAF
Время реакции, доступность, локализация точек очистки для КИИ
Что такое DDoS-атака и её типы
DDoS (Distributed Denial of Service, распределённая атака на отказ в обслуживании) — атака с одновременным использованием множества источников трафика, чаще всего заражённых устройств в составе ботнета, с целью исчерпать пропускную способность канала, ресурсы сетевого оборудования или логику приложения так, чтобы сервис стал недоступен для легитимных пользователей.
От обычного DoS её отличает именно распределённость: трафик идёт с тысяч разных адресов одновременно, и заблокировать его простым файрволом по IP-адресу источника обычно невозможно.
Атаки делятся на два типа с разной механикой фильтрации. L3/L4 (сетевой и транспортный уровень, волюметрические) — UDP- и SYN-флуд, ICMP-флуд, атаки амплификации через DNS, NTP или memcached, когда небольшой запрос с подделанным обратным адресом порождает многократно больший ответ в сторону жертвы. Цель — забить канал или ресурсы сетевого оборудования, измеряется в гигабитах в секунду (Гбит/с) и миллионах пакетов в секунду (млн pps).
L7 (уровень приложений, прикладные) — HTTP-флуд, атаки на конкретные страницы или API-эндпоинты, медленные соединения вроде Slowloris, которые внешне похожи на обычные запросы пользователей и измеряются в запросах в секунду (RPS). Волюметрическая фильтрация L7-атаку не остановит — трафика физически немного, проблема в том, что каждый запрос дорого обрабатывать серверу или приложению.
На практике атаки часто комбинируют оба уровня и могут одновременно бить по DNS-инфраструктуре домена.
Облако, on-premise или гибрид — ключевой выбор формата
Прежде чем сравнивать конкретные функции, стоит определиться с форматом подключения — от него зависит, какие критерии вообще имеют смысл для вашего случая.
Сервис очистки трафика
Трафик перенаправляется на точки очистки провайдера через BGP-анонс или DNS, «чистый» трафик возвращается клиенту. Ёмкость ограничена масштабом сети провайдера, а не вашим каналом — практически неограниченна для типового клиента. Быстро подключается, но трафик проходит через инфраструктуру третьей стороны, что важно для комплаенса и задержки.
Оборудование на своей стороне
Комплекс фильтрации стоит на границе собственной сети или на площадке хостинг-провайдера. Полный контроль и минимальная задержка, но ёмкость жёстко ограничена шириной входящего канала — атака больше канала забьёт его ещё до оборудования фильтрации.
On-premise + облако как резерв
Локальное оборудование постоянно фильтрует небольшие и L7-атаки с минимальной задержкой, а при приближении трафика к пределу канала происходит автоматическое переключение на облачную очистку. Сочетает быструю реакцию с почти неограниченной ёмкостью против крупных волюметрических атак, но сложнее в настройке и обычно дороже одного формата отдельно.
Для субъектов КИИ формат защиты стоит выбирать с оглядкой на комплаенс: приказ ФСТЭК №239 в редакции правки №159 от 28.08.2024 (действует с 05.11.2024) обязывает значимые объекты КИИ и ГИС с интернет-доступными сервисами защищать их от атак на отказ в обслуживании и допускает как размещение у хостинг-провайдера с защитой от DDoS, так и перенаправление трафика на собственные средства фильтрации — но в обоих случаях фильтрация должна находиться на территории РФ.
Метка: реестр/факт — по требованиям приказа ФСТЭК №239 (правка №159 от 28.08.2024).
Критерии выбора анти-DDoS решения
Ниже — критерии, которые проверяют у любого кандидата независимо от вендора и выбранного формата подключения.
Ёмкость фильтрации: Гбит/с и млн pps
Полоса (Гбит/с) — объём трафика без деградации, пакеты в секунду (pps) — устойчивость к атакам с массой мелких пакетов, которые бьют по оборудованию, а не по каналу. У облачных сервисов ёмкость задаёт масштаб сети провайдера, у on-premise — шире всего ограничивает входящий канал: мощное железо бессильно, если атака больше канала до него.
Защита уровня приложений (L7)
Волюметрической фильтрации недостаточно против трафика, имитирующего легитимные запросы. Нужен анализ поведения на уровне HTTP/HTTPS — частота запросов с источника, аномальные паттерны сессий, сигнатуры известных инструментов атаки. Здесь функциональность анти-DDoS пересекается с задачами WAF.
Режим фильтрации: always-on vs on-demand
Always-on пропускает трафик через фильтр постоянно — минимальное время реакции, но добавляет задержку в обычном режиме. On-demand переключается на очистку только при детекте атаки — это занимает от секунд до нескольких минут простоя. Для банкинга, госуслуг и платёжных шлюзов стоит требовать always-on или жёсткое время переключения в SLA.
Способ подключения: BGP- и GRE-анонсы
BGP-анонс подходит клиентам со своей автономной системой и блоком IP — маршрут анонсируется напрямую. GRE-туннель — для клиентов без своего AS: трафик заворачивается в туннель до точки очистки. Проверяйте поддерживаемый способ и интеграцию с вашим оператором связи.
Защита от ботов
Скрейпинг, перебор паролей и credential stuffing — не DDoS в классическом смысле, но перегружают приложение не хуже флуда. Модуль поведенческого анализа, отличающий ботов от людей, закрывает эту нагрузку там, где фильтрация DDoS-трафика бессильна.
Связка с WAF
Для веб-приложений L7-защита от DDoS почти всегда работает в паре с WAF: анти-DDoS отсекает волюметрический и часть прикладного мусора, WAF анализирует то, что дошло до приложения, на сигнатуры атак (SQLi, XSS). Уточняйте, продаётся ли связка как единый продукт или требует интеграции с WAF другого вендора.
SLA и гарантии доступности
Время до начала фильтрации, гарантированная доступность в процентах, штрафы за нарушение — должны быть в договоре, а не в презентации. SLA на реакцию и SLA на доступность во время атаки — разные обязательства.
Точки очистки трафика в РФ
Для сервисов, чувствительных к задержке (финтех, платежи, голос и видео), и для субъектов КИИ важно физическое расположение мощностей фильтрации: ближе точка очистки — меньше задержка, а для значимых объектов КИИ размещение на территории РФ — требование приказа ФСТЭК №239.
Комплаенс: 152-ФЗ, КИИ и сертификат ФСТЭК где применимо
Если сервис логирует трафик с персональными данными, уточняйте у провайдера, где он физически проходит и хранится — 152-ФЗ требует локализации баз ПДн россиян в РФ. Часть российских решений сертифицирована ФСТЭК (код класса 03.07 реестра СЗИ, общий с WAF и рядом смежных классов) — статус сертификата проверяют напрямую в госреестре СЗИ ФСТЭК. Метка: оценка в части 152-ФЗ — применение общего требования локализации, уточнять у провайдера.
Модель оплаты: подписка vs по факту атаки
Подписка на полосу — предсказуемая стоимость, но часто включает простаивающую мощность. Оплата по факту атаки дешевле при редких инцидентах, но создаёт риск непредсказуемого счёта при длительной кампании. Считать стоимость стоит по своей истории инцидентов, а не по прайсу «на всякий случай».
Чек-лист выбора защиты от DDoS
- Определите профиль угроз: чаще атакуют L3/L4 (волюметрические), L7 (прикладные) или оба типа одновременно.
- Посчитайте пропускную способность собственного интернет-канала и порог, при превышении которого нужна облачная очистка.
- Решите, нужен ли облачный, локальный или гибридный формат защиты — под масштаб инфраструктуры и требования комплаенса.
- Определите, нужен ли always-on или достаточно on-demand с гарантированным временем переключения в SLA.
- Проверьте, поддерживает решение нужный способ подключения — BGP-анонс своей подсети или GRE-туннель.
- Уточните, входит ли защита L7 и защита от ботов в базовый пакет или требует отдельного модуля/WAF.
- Запросите конкретные цифры SLA: время реакции, гарантированная доступность, штрафы за нарушение.
- Уточните расположение точек очистки трафика — для КИИ и чувствительных к задержке сервисов важна локализация в РФ.
- Если организация — субъект КИИ, сверьте требования приказа ФСТЭК №239 (правка №159) и проверьте сертификат ФСТЭК в госреестре СЗИ ФСТЭК.
- Сравните модель оплаты — подписку на полосу или оплату по факту атаки — со своей историей инцидентов.
- Проверьте, даёт ли вендор мониторинг и отчётность по инцидентам в реальном времени.
- Запросите тест или демонстрацию на профиле трафика, близком к реальному, а не только на синтетическом стенде, и сверьте порядок эскалации и штрафные санкции в договоре перед подписанием.
Частые ошибки при выборе защиты от DDoS
- Выбирать по заявленной «неограниченной» ёмкости в Тбит/с без учёта своего сценария. Мощность всей сети провайдера — не гарантия приоритета вашего трафика при массовой атаке на нескольких клиентов сразу.
- Защищать только сеть (L3/L4) и игнорировать L7. Большинство атак на веб-сервисы сегодня комбинированные или чисто прикладные — волюметрическая фильтрация их просто не видит.
- Экономить на always-on ради on-demand для критичных сервисов 24/7. Несколько минут на переключение при атаке недопустимы для интернет-банкинга, платёжных шлюзов и госуслуг.
- Не проверять реальное время переключения на пилоте. Заявленная скорость реакции и фактическая BGP-конвергенция при атаке — разные вещи, которые стоит проверить до подписания договора.
- Не закладывать вопрос локализации трафика при выборе облачного провайдера. Для КИИ и сервисов с персональными данными расположение точек очистки и логирование трафика — требование, которое проще уточнить на этапе выбора, чем разбирать после проверки регулятора.
Где сравнить российские решения защиты от DDoS
Критерии выше сужают список кандидатов, но финальный выбор — сравнение конкретных продуктов по вендору, формату защиты, ёмкости и статусу в реестре. На SecRadar это два инструмента: каталог класса — таблица характеристик, и радар — рейтинг со скорбордом, визуальное сопоставление вендоров по возможностям.
Защита от DDoS — таблица сравнения
Вендор, формат (облако/on-premise/гибрид), статус в реестре и покрытие функций — на проверяемых данных. Открыть каталог DDoS-защиты →
DDoS-защита — рейтинг со скорбордом
Позиции вендоров по возможностям, присутствию на рынке и комплаенсу на одной карте. Открыть радар DDoS →
Смежные классы, которые часто внедряют вместе с защитой от DDoS: WAF — L7-защита веб-приложений, обычно в связке с анти-DDoS против прикладных атак, NGFW — сетевой периметр и часть базовой сетевой фильтрации. Для субъектов КИИ регуляторные требования к защите значимых объектов разобраны в разделе «КИИ» на SecRadar.
Частые вопросы
Сколько стоит защита от DDoS?
Нужен ли сертификат ФСТЭК для защиты от DDoS?
Облачная или локальная защита от DDoS — что выбрать?
Чем отличаются атаки уровня L3/L4 и L7, и нужна ли разная защита?
Достаточно ли WAF для защиты от DDoS?
Сравнить российские решения защиты от DDoS
Каталог и радар SecRadar — вендор, формат защиты, статус в реестре и покрытие функций на проверяемых данных, без пользовательских отзывов.