SecRadar / Защита от DDoS / Как выбрать
Класс 03.07 · Гайд по выбору

Как выбрать защиту от DDoS: критерии, форматы и чек-лист

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Выбор защиты от DDoS — это в первую очередь выбор формата подключения (облако, on-premise или гибрид) под реальный профиль угроз вашего сервиса, а не поиск решения с самой большой заявленной ёмкостью в маркетинговых материалах. Ниже — критерии, а не список вендоров: сравнение конкретных российских анти-DDoS-решений смотрите на странице класса и на радаре DDoS.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 10 июля 2026 · ~9 мин чтения критерии сверены с требованиями приказа ФСТЭК №239 и практикой подключения анти-DDoS в РФ

Кратко

Главный критерий
Формат защиты (облако, on-premise, гибрид) под масштаб атак и требования комплаенса — не абсолютная ёмкость в Тбит/с.
Тип атаки
L3/L4 (волюметрические, Гбит/с и pps) и L7 (прикладные, RPS) — разные механизмы фильтрации, часто нужны оба.
Для КИИ
Приказ ФСТЭК №239 (правка №159) обязывает защищать интернет-доступные сервисы значимых объектов от DDoS, фильтрация — на территории РФ.
Ёмкость
Сверять Гбит/с и млн pps с реальным сценарием атак на вашу инфраструктуру, а не с максимумом сети провайдера.
Режим фильтрации
Always-on — минимальное время реакции; on-demand дешевле, но добавляет время на переключение при атаке.
Где сравнить вендоров
Каталог DDoS-защиты и радар DDoS на SecRadar.

Как выбрать защиту от DDoS за 5 шагов

Короткий ответ: сначала определите профиль угроз — атакуют вашу инфраструктуру преимущественно волюметрически (L3/L4), точечно по приложению (L7) или комбинированно, и какой формат защиты нужен — облачный сервис очистки, локальное оборудование или гибрид из обоих. Дальше сверяйте заявленную ёмкость фильтрации с реальным сценарием атак, проверяйте, входит ли защита L7 и ботов в базовый пакет или требует отдельного модуля вместе с WAF, фиксируйте в договоре конкретные цифры SLA — время реакции и гарантированную доступность, — и только для субъектов КИИ отдельно сверяйте требования приказа ФСТЭК №239 к локализации средств фильтрации.

1. Профиль угроз

L3/L4 vs L7 — какие атаки реально угрожают вашему сервису

2. Формат

Облако, on-premise или гибрид — под масштаб и требования комплаенса

3. Ёмкость

Гбит/с и млн pps — сверить с реальным сценарием, а не с максимумом сети провайдера

4. L7 и боты

Защита приложений и бот-трафика, связка с WAF

5. SLA и комплаенс

Время реакции, доступность, локализация точек очистки для КИИ

Что такое DDoS-атака и её типы

DDoS (Distributed Denial of Service, распределённая атака на отказ в обслуживании) — атака с одновременным использованием множества источников трафика, чаще всего заражённых устройств в составе ботнета, с целью исчерпать пропускную способность канала, ресурсы сетевого оборудования или логику приложения так, чтобы сервис стал недоступен для легитимных пользователей.

От обычного DoS её отличает именно распределённость: трафик идёт с тысяч разных адресов одновременно, и заблокировать его простым файрволом по IP-адресу источника обычно невозможно.

Атаки делятся на два типа с разной механикой фильтрации. L3/L4 (сетевой и транспортный уровень, волюметрические) — UDP- и SYN-флуд, ICMP-флуд, атаки амплификации через DNS, NTP или memcached, когда небольшой запрос с подделанным обратным адресом порождает многократно больший ответ в сторону жертвы. Цель — забить канал или ресурсы сетевого оборудования, измеряется в гигабитах в секунду (Гбит/с) и миллионах пакетов в секунду (млн pps).

L7 (уровень приложений, прикладные) — HTTP-флуд, атаки на конкретные страницы или API-эндпоинты, медленные соединения вроде Slowloris, которые внешне похожи на обычные запросы пользователей и измеряются в запросах в секунду (RPS). Волюметрическая фильтрация L7-атаку не остановит — трафика физически немного, проблема в том, что каждый запрос дорого обрабатывать серверу или приложению.

На практике атаки часто комбинируют оба уровня и могут одновременно бить по DNS-инфраструктуре домена.

Облако, on-premise или гибрид — ключевой выбор формата

Прежде чем сравнивать конкретные функции, стоит определиться с форматом подключения — от него зависит, какие критерии вообще имеют смысл для вашего случая.

Облако

Сервис очистки трафика

Трафик перенаправляется на точки очистки провайдера через BGP-анонс или DNS, «чистый» трафик возвращается клиенту. Ёмкость ограничена масштабом сети провайдера, а не вашим каналом — практически неограниченна для типового клиента. Быстро подключается, но трафик проходит через инфраструктуру третьей стороны, что важно для комплаенса и задержки.

On-premise

Оборудование на своей стороне

Комплекс фильтрации стоит на границе собственной сети или на площадке хостинг-провайдера. Полный контроль и минимальная задержка, но ёмкость жёстко ограничена шириной входящего канала — атака больше канала забьёт его ещё до оборудования фильтрации.

Гибрид

On-premise + облако как резерв

Локальное оборудование постоянно фильтрует небольшие и L7-атаки с минимальной задержкой, а при приближении трафика к пределу канала происходит автоматическое переключение на облачную очистку. Сочетает быструю реакцию с почти неограниченной ёмкостью против крупных волюметрических атак, но сложнее в настройке и обычно дороже одного формата отдельно.

Для субъектов КИИ формат защиты стоит выбирать с оглядкой на комплаенс: приказ ФСТЭК №239 в редакции правки №159 от 28.08.2024 (действует с 05.11.2024) обязывает значимые объекты КИИ и ГИС с интернет-доступными сервисами защищать их от атак на отказ в обслуживании и допускает как размещение у хостинг-провайдера с защитой от DDoS, так и перенаправление трафика на собственные средства фильтрации — но в обоих случаях фильтрация должна находиться на территории РФ.

Метка: реестр/факт — по требованиям приказа ФСТЭК №239 (правка №159 от 28.08.2024).

Критерии выбора анти-DDoS решения

Ниже — критерии, которые проверяют у любого кандидата независимо от вендора и выбранного формата подключения.

Ёмкость фильтрации: Гбит/с и млн pps

Полоса (Гбит/с) — объём трафика без деградации, пакеты в секунду (pps) — устойчивость к атакам с массой мелких пакетов, которые бьют по оборудованию, а не по каналу. У облачных сервисов ёмкость задаёт масштаб сети провайдера, у on-premise — шире всего ограничивает входящий канал: мощное железо бессильно, если атака больше канала до него.

Защита уровня приложений (L7)

Волюметрической фильтрации недостаточно против трафика, имитирующего легитимные запросы. Нужен анализ поведения на уровне HTTP/HTTPS — частота запросов с источника, аномальные паттерны сессий, сигнатуры известных инструментов атаки. Здесь функциональность анти-DDoS пересекается с задачами WAF.

Режим фильтрации: always-on vs on-demand

Always-on пропускает трафик через фильтр постоянно — минимальное время реакции, но добавляет задержку в обычном режиме. On-demand переключается на очистку только при детекте атаки — это занимает от секунд до нескольких минут простоя. Для банкинга, госуслуг и платёжных шлюзов стоит требовать always-on или жёсткое время переключения в SLA.

Способ подключения: BGP- и GRE-анонсы

BGP-анонс подходит клиентам со своей автономной системой и блоком IP — маршрут анонсируется напрямую. GRE-туннель — для клиентов без своего AS: трафик заворачивается в туннель до точки очистки. Проверяйте поддерживаемый способ и интеграцию с вашим оператором связи.

Защита от ботов

Скрейпинг, перебор паролей и credential stuffing — не DDoS в классическом смысле, но перегружают приложение не хуже флуда. Модуль поведенческого анализа, отличающий ботов от людей, закрывает эту нагрузку там, где фильтрация DDoS-трафика бессильна.

Связка с WAF

Для веб-приложений L7-защита от DDoS почти всегда работает в паре с WAF: анти-DDoS отсекает волюметрический и часть прикладного мусора, WAF анализирует то, что дошло до приложения, на сигнатуры атак (SQLi, XSS). Уточняйте, продаётся ли связка как единый продукт или требует интеграции с WAF другого вендора.

SLA и гарантии доступности

Время до начала фильтрации, гарантированная доступность в процентах, штрафы за нарушение — должны быть в договоре, а не в презентации. SLA на реакцию и SLA на доступность во время атаки — разные обязательства.

Точки очистки трафика в РФ

Для сервисов, чувствительных к задержке (финтех, платежи, голос и видео), и для субъектов КИИ важно физическое расположение мощностей фильтрации: ближе точка очистки — меньше задержка, а для значимых объектов КИИ размещение на территории РФ — требование приказа ФСТЭК №239.

Комплаенс: 152-ФЗ, КИИ и сертификат ФСТЭК где применимо

Если сервис логирует трафик с персональными данными, уточняйте у провайдера, где он физически проходит и хранится — 152-ФЗ требует локализации баз ПДн россиян в РФ. Часть российских решений сертифицирована ФСТЭК (код класса 03.07 реестра СЗИ, общий с WAF и рядом смежных классов) — статус сертификата проверяют напрямую в госреестре СЗИ ФСТЭК. Метка: оценка в части 152-ФЗ — применение общего требования локализации, уточнять у провайдера.

Модель оплаты: подписка vs по факту атаки

Подписка на полосу — предсказуемая стоимость, но часто включает простаивающую мощность. Оплата по факту атаки дешевле при редких инцидентах, но создаёт риск непредсказуемого счёта при длительной кампании. Считать стоимость стоит по своей истории инцидентов, а не по прайсу «на всякий случай».

Чек-лист выбора защиты от DDoS

  1. Определите профиль угроз: чаще атакуют L3/L4 (волюметрические), L7 (прикладные) или оба типа одновременно.
  2. Посчитайте пропускную способность собственного интернет-канала и порог, при превышении которого нужна облачная очистка.
  3. Решите, нужен ли облачный, локальный или гибридный формат защиты — под масштаб инфраструктуры и требования комплаенса.
  4. Определите, нужен ли always-on или достаточно on-demand с гарантированным временем переключения в SLA.
  5. Проверьте, поддерживает решение нужный способ подключения — BGP-анонс своей подсети или GRE-туннель.
  6. Уточните, входит ли защита L7 и защита от ботов в базовый пакет или требует отдельного модуля/WAF.
  7. Запросите конкретные цифры SLA: время реакции, гарантированная доступность, штрафы за нарушение.
  8. Уточните расположение точек очистки трафика — для КИИ и чувствительных к задержке сервисов важна локализация в РФ.
  9. Если организация — субъект КИИ, сверьте требования приказа ФСТЭК №239 (правка №159) и проверьте сертификат ФСТЭК в госреестре СЗИ ФСТЭК.
  10. Сравните модель оплаты — подписку на полосу или оплату по факту атаки — со своей историей инцидентов.
  11. Проверьте, даёт ли вендор мониторинг и отчётность по инцидентам в реальном времени.
  12. Запросите тест или демонстрацию на профиле трафика, близком к реальному, а не только на синтетическом стенде, и сверьте порядок эскалации и штрафные санкции в договоре перед подписанием.

Частые ошибки при выборе защиты от DDoS

  • Выбирать по заявленной «неограниченной» ёмкости в Тбит/с без учёта своего сценария. Мощность всей сети провайдера — не гарантия приоритета вашего трафика при массовой атаке на нескольких клиентов сразу.
  • Защищать только сеть (L3/L4) и игнорировать L7. Большинство атак на веб-сервисы сегодня комбинированные или чисто прикладные — волюметрическая фильтрация их просто не видит.
  • Экономить на always-on ради on-demand для критичных сервисов 24/7. Несколько минут на переключение при атаке недопустимы для интернет-банкинга, платёжных шлюзов и госуслуг.
  • Не проверять реальное время переключения на пилоте. Заявленная скорость реакции и фактическая BGP-конвергенция при атаке — разные вещи, которые стоит проверить до подписания договора.
  • Не закладывать вопрос локализации трафика при выборе облачного провайдера. Для КИИ и сервисов с персональными данными расположение точек очистки и логирование трафика — требование, которое проще уточнить на этапе выбора, чем разбирать после проверки регулятора.

Где сравнить российские решения защиты от DDoS

Критерии выше сужают список кандидатов, но финальный выбор — сравнение конкретных продуктов по вендору, формату защиты, ёмкости и статусу в реестре. На SecRadar это два инструмента: каталог класса — таблица характеристик, и радар — рейтинг со скорбордом, визуальное сопоставление вендоров по возможностям.

Каталог

Защита от DDoS — таблица сравнения

Вендор, формат (облако/on-premise/гибрид), статус в реестре и покрытие функций — на проверяемых данных. Открыть каталог DDoS-защиты →

Радар

DDoS-защита — рейтинг со скорбордом

Позиции вендоров по возможностям, присутствию на рынке и комплаенсу на одной карте. Открыть радар DDoS →

Смежные классы, которые часто внедряют вместе с защитой от DDoS: WAF — L7-защита веб-приложений, обычно в связке с анти-DDoS против прикладных атак, NGFW — сетевой периметр и часть базовой сетевой фильтрации. Для субъектов КИИ регуляторные требования к защите значимых объектов разобраны в разделе «КИИ» на SecRadar.

Частые вопросы

Сколько стоит защита от DDoS?
Единой цифры нет — стоимость складывается из модели оплаты (подписка на полосу или оплата по факту атаки), ёмкости фильтрации и набора функций (L3/L4, L7, боты, WAF). Подписка предсказуема, но включает простаивающую мощность, оплата по факту атаки дешевле при редких инцидентах, но рискует непредсказуемым счётом при затяжной кампании. Точную сумму даёт только запрос коммерческого предложения под ваш профиль трафика. Метка: оценка — без конкретных цифр вендоров, которых нет в открытых прайсах.
Нужен ли сертификат ФСТЭК для защиты от DDoS?
Отдельного обязательного сертификата на класс «анти-DDoS» для компаний вне периметра КИИ, как правило, не требуется. Для значимых объектов КИИ и ГИС с интернет-доступными сервисами приказ ФСТЭК №239 в редакции правки №159 от 28.08.2024 обязывает защищать их от атак на отказ в обслуживании и требует размещения средств фильтрации на территории РФ; часть российских решений при этом сертифицирована ФСТЭК. Статус сертификата конкретного продукта стоит проверять в госреестре СЗИ ФСТЭК. Метка: реестр/факт — по требованиям приказа №239 (правка №159) и данным reestr.fstec.ru на дату проверки.
Облачная или локальная защита от DDoS — что выбрать?
Зависит от масштаба атак и требований к данным. Облачная защита практически не ограничена по ёмкости и быстро подключается, но выводит трафик за пределы периметра. On-premise даёт контроль и минимальную задержку, но ограничена пропускной способностью канала — крупная атака забьёт его ещё до фильтрации. При риске крупных волюметрических атак обычно выбирают облако или гибрид, при высоких требованиях к комплаенсу и задержке — гибрид или локальную фильтрацию с резервом у провайдера. Метка: оценка — практическая методика, не универсальное правило.
Чем отличаются атаки уровня L3/L4 и L7, и нужна ли разная защита?
L3/L4 — волюметрические атаки (UDP- и SYN-флуд, амплификация через DNS или NTP), измеряются в Гбит/с и миллионах пакетов в секунду. L7 — HTTP-флуд, атаки на конкретные страницы или API, медленные соединения, измеряются в запросах в секунду и имитируют поведение пользователей. Волюметрическая фильтрация не останавливает L7-атаки и наоборот, поэтому веб-сервисам нужна защита на обоих уровнях — часто L7-часть реализована в связке с WAF. Метка: факт — определения по типовой классификации атак.
Достаточно ли WAF для защиты от DDoS?
Нет. WAF работает на уровне HTTP-трафика и защищает от атак на веб-приложения (SQLi, XSS) и частично от L7-флуда, но бессилен против атаки, забивающей канал мусорным трафиком на сетевом уровне. На практике анти-DDoS и WAF работают в связке: анти-DDoS отсекает волюметрический и часть прикладного трафика, WAF анализирует то, что дошло до приложения. Метка: оценка — сопоставление функций классов.

Сравнить российские решения защиты от DDoS

Каталог и радар SecRadar — вендор, формат защиты, статус в реестре и покрытие функций на проверяемых данных, без пользовательских отзывов.

Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →