Anti-DDoS защита серверов: что включено бесплатно и за что придётся платить
Объясняем разницу между L3/L4 и L7 защитой. Сравниваем бесплатные Anti-DDoS у семи российских хостеров.
Бесплатная Anti-DDoS защита L3/L4 уровня (от объёмных SYN/UDP-флудов) есть у большинства российских хостеров: Timeweb Cloud, Selectel, Aeza, RUVDS и Serverspace. Она справляется с атаками до 500 Гбит/с и не требует настройки. Но если ваш сайт атакуют на уровне приложения (L7) — тысячи фейковых HTTP-запросов от ботнета — понадобится платная L7-фильтрация или внешний WAF. Стоимость платной защиты — от 500 до 5 000 ₽/мес в зависимости от мощности и провайдера.
- Базовая защита от объёмных атак (L3/L4) — SYN-флуд, UDP-флуд, DNS-амплификация — включена бесплатно у большинства крупных провайдеров.
- L7-защита (фильтрация HTTP-запросов, защита от Slowloris и application-layer атак) — почти всегда платная опция.
- Aeza выделяется продвинутой трёхуровневой системой защиты, включая фильтрацию игровых протоколов, уже в базовых тарифах.
- Для критичных проектов стоит комбинировать хостерскую защиту с внешним WAF (например, Cloudflare или DDoS Guard).
Бесплатная Anti-DDoS защита у российских провайдеров
| Провайдер | L3/L4 (бесплатно) | L7 (платная) | Мощность фильтрации | Игровые протоколы |
|---|---|---|---|---|
| Timeweb Cloud | Да, все тарифы | от 990 ₽/мес | до 500 Гбит/с | Нет |
| Selectel | Да, все тарифы | Индивидуально | до 1 Тбит/с | Нет |
| Aeza | Да, все тарифы | Включена (Advanced) | до 3 Тбит/с | Да (Minecraft, FiveM) |
| RUVDS | Да, все тарифы | от 1 500 ₽/мес | до 500 Гбит/с | Нет |
| Serverspace | Да, все тарифы | от 700 ₽/мес | до 300 Гбит/с | Нет |
| Beget | Да (VPS) | Нет отдельной опции | до 200 Гбит/с | Нет |
| REG.RU | Да (базовая) | от 500 ₽/мес | до 150 Гбит/с | Нет |
Чем L3/L4 защита отличается от L7 — и почему это важно
Чтобы разобраться в теме, полезно вспомнить модель OSI. L3 — сетевой уровень (IP-пакеты), L4 — транспортный (TCP/UDP). Атаки на этих уровнях — это грубая сила: миллионы бессмысленных пакетов забивают канал сервера, и он перестаёт отвечать. Для противодействия хватает автоматических фильтров на пограничных маршрутизаторах — именно это и дают провайдеры бесплатно.
L7 — уровень приложения (HTTP). Здесь атака хитрее: ботнет шлёт правдоподобные HTTP-запросы на ваш сайт, и каждый запрос отнимает время процессора, память, обращения к базе данных. Внешне это выглядит как настоящие посетители, просто их слишком много. Отсеять их может только специализированный WAF, который разбирает заголовки, cookies и поведение.
Дополнительная самозащита: iptables и fail2ban
Даже если провайдер фильтрует крупные атаки на уровне сети, никто не защитит вас от мелких целенаправленных попыток взлома — брутфорса SSH, перебора паролей админки, сканирования портов. Для этого есть простые инструменты, которые настраиваются за пять минут.
# Базовая настройка UFW + fail2ban
apt install -y ufw fail2ban
# Разрешаем SSH, HTTP, HTTPS — остальное блокируем
ufw default deny incoming
ufw allow 22/tcp
ufw allow 80/tcp
ufw allow 443/tcp
ufw enable
# fail2ban: защита SSH от перебора паролей
cat > /etc/fail2ban/jail.local << 'EOF'
[sshd]
enabled = true
port = 22
filter = sshd
maxretry = 5
bantime = 3600
findtime = 600
EOF
systemctl enable fail2ban && systemctl start fail2banПроверенные серверы от надежных провайдеров
Aeza
Shared Start
CPU
1 ядер • 3.3 ГГц
RAM
1 ГБ
Диск
10 ГБ NVMe
Канал
200 Мбит/с
149 ₽/мес
Timeweb Cloud
Cloud Start
CPU
1 ядер • 3.3 ГГц
RAM
1 ГБ
Диск
15 ГБ NVMe
Канал
200 Мбит/с
299 ₽/мес
Часто задаваемые вопросы (FAQ)
Что будет, если атака мощнее, чем фильтрация провайдера?
При атаке, превышающей ёмкость фильтрации (например, 2 Тбит/с при лимите 500 Гбит/с), провайдер может временно отключить IP-адрес (blackhole) для защиты остальной инфраструктуры. Обычно это длится от 30 минут до 2 часов. Для критичных сервисов используйте Anycast-сети или внешний сервис типа Cloudflare.
Нужна ли Anti-DDoS защита для Telegram-бота?
Если бот работает через вебхуки (принимает запросы от Telegram), то да — без защиты злоумышленник может положить ваш сервер flood-запросами. Если бот использует long polling (сам ходит за обновлениями), атаковать его сложнее — но фаервол и fail2ban всё равно нужны.
Cloudflare бесплатный — зачем тогда платить провайдеру?
Бесплатный тариф Cloudflare защищает только HTTP/HTTPS-трафик через их прокси. Если вы используете нестандартные порты, игровые серверы, почтовые протоколы или нативные TCP-соединения — Cloudflare не поможет. Хостерская L3/L4-защита покрывает вообще весь трафик до вашего IP.