У світі віртуальних серверів DDoS-атака — це не щось гіпотетичне із страшилок адмінів, а реальна загроза, яка може паралізувати ваш сайт, позбавити вас клієнтів та вдарити по гаманцю. Якщо ви орендуєте віртуальний сервер (VDS) або виділений сервер (dedic), то, швидше за все, вже замислювалися про те, як убезпечити себе від таких неприємностей.
І ось тут починається найцікавіше. Багато хто вважає, що хороший хостинг = хороший захист. Але правда, що навіть надійні віртуальні сервери не дають 100% гарантії від атак. Ви самі повинні подбати про свою безпеку.
Як розпізнати DDoS?
DDoS (Distributed Denial of Service) – це координована атака з метою перевантажити ваш сервер потоком непотрібних запитів. Це якби в магазин набився натовп людей, які не збираються нічого купувати, і справжні клієнти не змогли б увійти та придбати ваш товар, тільки натовп з відсутньою купівельною спроможністю складається з максимум 50 осіб, а запитів на ваш сервер може надійти до мільйона і більше.

Схема DDoS-атаки від компании-провайдера SIDATA
Є різні методи DDoS атак:
- HTTP-флуд – ботнет імітує реальних відвідувачів, завалюючи сервер запитами.
- SYN-флуд – Створює масу “незавершених з’єднань”, через що сервер зависає.
- ICMP-флуд (ping-атака) – Закидає сервер ICMP-пакетами, заважаючи нормальному обміну даними.
- UDP-флуд – хаотично спамит сервер UDP-пакетами, перегружая сеть.
Як результат? Ваш сайт лежить, користувачі нервують, бізнес зазнає збитків.
Як захиститися від DDoS?
Щоб захиститися від DDoS атак немає ніякого “диво-інструменту”, це завжди комплекс заходів. Давайте розберемося, що можна зробити і як не потрапити до ситуації, коли ваш сервер не відповідає на запити.
1. Базовий рівень – Firewall
Як кажуть, “найкращий бій – той, що не відбувся”. Налаштування firewall – ваш перший рубіж оборони.
- Залишаємо відкритими лише потрібні порти (зазвичай 80, 443 для HTTP/HTTPS та SSH, але його краще перемістити на нестандартний порт).
- Закриваємо все зайве, ніж користуємося.
- Включаємо захист від флуду на рівні мережевих фільтрів.

Схема захисту від DDoS за допомогою Firewall – фото sidata.com.ua
У Linux для цього підійде iptables или nftables, а якщо хочеться щось зручніше і простіше то CSF (ConfigServer Security & Firewall).
2. Оптимизация веб-сервера: Apache vs. Nginx
Якщо атака йде по HTTP – налаштовуємо веб-сервер.
Apache – гарний, але під навантаженням перетворюється буквально на гарбуз. Nginx краще справляється з атакуючими запитами та споживає менше ресурсів.
Можна підключити:
- rate limiting – ограничение количества запросов с одного IP.
- reCAPTCHA или JavaScript challenge – Допомагає від простих ботів.
- Cloudflare или другой CDN – фільтрує підозрілий трафік.
3. Ховаємо сервер від пінгу (ICMP-флуд)
Атаки типа ping flood легко глушаться через налаштування sysctl:
echo 1 > /proc/sys/net/ipv4/icmp_echo_ignore_all
Після цього ваш сервер перестане “відкликатися” на ICMP-запити, а отже, стане менш помітним для роботів.
4. SYN-флуд: ограничиваем соединения
Для боротьби з SYN-флудом у Linux можна використовувати SYN cookies:
echo 1 > /proc/sys/net/ipv4/tcp_syncookies
А щоб не допускати надмірної кількості з’єднань з одного ІР:
iptables -A INPUT -p tcp --syn -m limit --limit 10/s --limit-burst 20 -j ACCEPT
Це допоможе відсікати підозрілу активність.
5. Fail2Ban – автоматическое блокирование атакеров
Якщо у вас оренда серверів на VDS з Linux операційною системою, обов’язково поставте Fail2Ban. Він відстежує логи та банить IP, які поводяться підозріло.
Установка на Debian/Ubuntu:
apt install fail2ban
Конфіг для захисту SSH:
[sshd] enabled = true port = ssh filter = sshd logpath = /var/log/auth.log maxretry = 5
Fail2Ban допоможе автоматично блокувати IP, помічені у фроді.
Профілактика набагато легша, ніж лікування від DDoS
Найкращий спосіб боротьби з DDoS – не допустити атаки. Що можна зробити, щоби не допустити атаку?
- Обновлять ПО. Нові версії – менше вразливостей.
- Использовать Cloudflare. Це не тільки CDN, а й потужний анти-DDoS.
- Логировать трафик. Аналіз логів допоможе виявити підозрілу активність.
- Вибрати надійний хостинг. Хороший провайдер VDS повинен пропонувати базовий захист від атак.
DDoS – це, звичайно, не кінець світу, але й недооцінювати загрозу для сервера не можна. Віртуальні сервери, як і виділені сервери незалежно від ресурсів, можуть бути атаковані та паралізовані в один момент, і ваше завдання – бути до цього готовим, а не шукати судомно бекапи, якщо вони ще є і відновлювати сервери, тоді поки ваш бізнес зазнає збитків.
Главное – не паниковать, а действовать: грамотно настраивать сервер, использовать firewall, следить за логами и вовремя обновлять систему. Тогда ни один ботнет вам не страшен.
