БезопасностьУслуги и технологии

Anti-DDoS защита серверов: что включено бесплатно и за что придётся платить

Объясняем разницу между L3/L4 и L7 защитой. Сравниваем бесплатные Anti-DDoS у семи российских хостеров.

Обновлено: 2026-09-10
Время чтения: ~7 мин
Автор: Дмитрий Соколов (Специалист по сетевой безопасности)
Быстрый ответ & Краткая суть

Бесплатная Anti-DDoS защита L3/L4 уровня (от объёмных SYN/UDP-флудов) есть у большинства российских хостеров: Timeweb Cloud, Selectel, Aeza, RUVDS и Serverspace. Она справляется с атаками до 500 Гбит/с и не требует настройки. Но если ваш сайт атакуют на уровне приложения (L7) — тысячи фейковых HTTP-запросов от ботнета — понадобится платная L7-фильтрация или внешний WAF. Стоимость платной защиты — от 500 до 5 000 ₽/мес в зависимости от мощности и провайдера.

L3/L4 защитаБесплатно у Timeweb, Selectel, Aeza
L7 защитаот 500 ₽/мес (платная опция)
Лучшая бесплатнаяAeza (3 уровня, включая игровые)
Рекомендация для бизнесаAnti-DDoS хостера + Cloudflare WAF
Ключевые выводы и краткая суть
  • Базовая защита от объёмных атак (L3/L4) — SYN-флуд, UDP-флуд, DNS-амплификация — включена бесплатно у большинства крупных провайдеров.
  • L7-защита (фильтрация HTTP-запросов, защита от Slowloris и application-layer атак) — почти всегда платная опция.
  • Aeza выделяется продвинутой трёхуровневой системой защиты, включая фильтрацию игровых протоколов, уже в базовых тарифах.
  • Для критичных проектов стоит комбинировать хостерскую защиту с внешним WAF (например, Cloudflare или DDoS Guard).

Бесплатная Anti-DDoS защита у российских провайдеров

ПровайдерL3/L4 (бесплатно)L7 (платная)Мощность фильтрацииИгровые протоколы
Timeweb CloudДа, все тарифыот 990 ₽/месдо 500 Гбит/сНет
SelectelДа, все тарифыИндивидуальнодо 1 Тбит/сНет
AezaДа, все тарифыВключена (Advanced)до 3 Тбит/сДа (Minecraft, FiveM)
RUVDSДа, все тарифыот 1 500 ₽/месдо 500 Гбит/сНет
ServerspaceДа, все тарифыот 700 ₽/месдо 300 Гбит/сНет
BegetДа (VPS)Нет отдельной опциидо 200 Гбит/сНет
REG.RUДа (базовая)от 500 ₽/месдо 150 Гбит/сНет

Чем L3/L4 защита отличается от L7 — и почему это важно

Чтобы разобраться в теме, полезно вспомнить модель OSI. L3 — сетевой уровень (IP-пакеты), L4 — транспортный (TCP/UDP). Атаки на этих уровнях — это грубая сила: миллионы бессмысленных пакетов забивают канал сервера, и он перестаёт отвечать. Для противодействия хватает автоматических фильтров на пограничных маршрутизаторах — именно это и дают провайдеры бесплатно.

L7 — уровень приложения (HTTP). Здесь атака хитрее: ботнет шлёт правдоподобные HTTP-запросы на ваш сайт, и каждый запрос отнимает время процессора, память, обращения к базе данных. Внешне это выглядит как настоящие посетители, просто их слишком много. Отсеять их может только специализированный WAF, который разбирает заголовки, cookies и поведение.

Дополнительная самозащита: iptables и fail2ban

Даже если провайдер фильтрует крупные атаки на уровне сети, никто не защитит вас от мелких целенаправленных попыток взлома — брутфорса SSH, перебора паролей админки, сканирования портов. Для этого есть простые инструменты, которые настраиваются за пять минут.

setup-firewall.sh
# Базовая настройка UFW + fail2ban
apt install -y ufw fail2ban

# Разрешаем SSH, HTTP, HTTPS — остальное блокируем
ufw default deny incoming
ufw allow 22/tcp
ufw allow 80/tcp
ufw allow 443/tcp
ufw enable

# fail2ban: защита SSH от перебора паролей
cat > /etc/fail2ban/jail.local << 'EOF'
[sshd]
enabled = true
port = 22
filter = sshd
maxretry = 5
bantime = 3600
findtime = 600
EOF

systemctl enable fail2ban && systemctl start fail2ban
Не надейтесь только на провайдераL3/L4-фильтрация защищает от заливки канала, но не от точечных атак на ваше приложение. Всегда ставьте fail2ban и настраивайте фаервол — это занимает три минуты и спасает от 90% проблем.
Рекомендованные конфигурации по теме статьи

Проверенные серверы от надежных провайдеров

Весь каталог
Хит цены
AE

Aeza

Москва4.6

Shared Start

CPU

1 ядер • 3.3 ГГц

RAM

1 ГБ

Диск

10 ГБ NVMe

Канал

200 Мбит/с

149 ₽/мес

Хит цены
TI

Timeweb Cloud

Москва4.8

Cloud Start

CPU

1 ядер • 3.3 ГГц

RAM

1 ГБ

Диск

15 ГБ NVMe

Канал

200 Мбит/с

299 ₽/мес

AE

Aeza

Москва4.6

Shared Medium

CPU

2 ядер • 3.3 ГГц

RAM

2 ГБ

Диск

30 ГБ NVMe

Канал

200 Мбит/с

299 ₽/мес

Часто задаваемые вопросы (FAQ)

Что будет, если атака мощнее, чем фильтрация провайдера?

При атаке, превышающей ёмкость фильтрации (например, 2 Тбит/с при лимите 500 Гбит/с), провайдер может временно отключить IP-адрес (blackhole) для защиты остальной инфраструктуры. Обычно это длится от 30 минут до 2 часов. Для критичных сервисов используйте Anycast-сети или внешний сервис типа Cloudflare.

Нужна ли Anti-DDoS защита для Telegram-бота?

Если бот работает через вебхуки (принимает запросы от Telegram), то да — без защиты злоумышленник может положить ваш сервер flood-запросами. Если бот использует long polling (сам ходит за обновлениями), атаковать его сложнее — но фаервол и fail2ban всё равно нужны.

Cloudflare бесплатный — зачем тогда платить провайдеру?

Бесплатный тариф Cloudflare защищает только HTTP/HTTPS-трафик через их прокси. Если вы используете нестандартные порты, игровые серверы, почтовые протоколы или нативные TCP-соединения — Cloudflare не поможет. Хостерская L3/L4-защита покрывает вообще весь трафик до вашего IP.