Защита от DDoS
Cloudflare обнаруживает и отражает распределённые атаки типа «отказ в обслуживании» автоматически, на границе одной из крупнейших сетей мира — без каких-либо ограничений на размер атаки, которую сеть готова поглотить.
Обзор
Распределённая атака типа «отказ в обслуживании» (DDoS) пытается вывести из строя сайт, API или целую сеть, обрушив на них трафик с тысяч заражённых устройств. Спектр атак широк: от массированных объёмных флудов на сетевом уровне (L3/4) до скрытных атак на уровне приложений (L7), когда веб-сервер исчерпывает ресурсы под потоком запросов, внешне неотличимых от легитимных.
Защита от DDoS в Cloudflare всегда активна и не тарифицируется по объёму: отражение включается автоматически, как правило за считанные секунды, и ни размер, ни частота атак не влияют на стоимость. Фильтрация происходит в дата-центре Cloudflare, ближайшем к источнику атаки, поэтому вредоносный трафик отбрасывается ещё до того, как он достигнет вашей инфраструктуры или займёт ваш канал.
Ключевые возможности
- Отражение атак L3, L4 и L7 без лимитов на любом тарифе — никаких потолков по размеру атаки и доплат за превышение
- Автономное обнаружение на границе сети: противодействие обычно начинается в течение секунд, без тикетов и звонков в поддержку
- Anycast-сеть в 300+ городах с ёмкостью в сотни терабит в секунду — многократно больше самых мощных атак за всю историю наблюдений
- Управляемые наборы DDoS-правил для HTTP-флудов с настройкой чувствительности и переопределениями на уровне зоны
- Защита сайтов, API, а с продуктом Spectrum — произвольных TCP/UDP-приложений, например игровых серверов и VoIP
- Magic Transit распространяет ту же защиту на целые публичные IP-префиксы и локальные сети (Enterprise)
- Адаптивная защита, которая изучает профиль вашего трафика и отмечает отклонения от него
- Аналитика атак в реальном времени, оповещения и постинцидентные отчёты в панели управления и через API
Как это работает
Cloudflare использует anycast-сеть: все дата-центры анонсируют одни и те же IP-префиксы, поэтому каждое атакующее устройство маршрутизируется в ближайшую к нему точку присутствия Cloudflare. Распределённая атака автоматически дробится между сотнями площадок и поглощается параллельно, вместо того чтобы сходиться в одном центре очистки. Именно эта архитектура позволяет сети без последствий переносить мультитерабитные флуды.
В каждой точке присутствия системы обнаружения выборочно анализируют пакеты и HTTP-запросы, сверяя их с известными сигнатурами атак и с нормальным профилем вашего трафика. Когда флуд идентифицирован, правило отражения генерируется и доставляется на тракт обработки трафика за секунды: вредоносные пакеты отбрасываются фильтрами на уровне ядра (для L3/4), а злоупотребляющие запросы проходят проверку-челлендж или блокируются (для L7), тогда как легитимные пользователи проходят беспрепятственно.
Поскольку ваш origin-сервер находится за Cloudflare (а с Magic Transit — за BGP-маршрутами, анонсируемыми Cloudflare), атакующие не узнают реальных адресов вашей инфраструктуры — а это самый распространённый способ обойти CDN при целевой атаке.
Тарифные планы и лицензирование
Безлимитная защита сайтов и приложений от DDoS входит во все тарифные планы Cloudflare — Free, Pro, Business и Enterprise. Расширенные возможности зависят от тарифа: Enterprise добавляет функции Advanced DDoS — углублённую аналитику, тонкую настройку адаптивной защиты и выделенную команду реагирования, — а Magic Transit (защита ваших собственных IP-диапазонов на сетевом уровне) и Spectrum для произвольных TCP/UDP-портов являются продуктами уровня Enterprise.
Состав тарифов актуален на 2026 год и может меняться — уточните текущую комплектацию у нас, прежде чем закладываться на конкретную архитектуру.
Внедрение с Integrity
Как сертифицированный партнёр Cloudflare в Центральной и Восточной Европе, Integrity внедряет этот продукт под ключ — включая бесплатный пилот, чтобы вы увидели результат на собственном трафике до принятия решения. Типовой проект выглядит так:
- Аудит. Оцениваем вашу поверхность атаки: публичные хосты, API, сетевые префиксы, прошлые инциденты — и во что вам обходится час простоя.
- Бесплатный пилот. Подключаем репрезентативную зону к Cloudflare в режиме proof-of-concept, как правило без изменения хостинга, и проверяем поведение защиты на вашем трафике.
- Настройка. Переносим DNS (или настраиваем BGP для Magic Transit), меняем и закрываем IP-адреса origin-серверов, чтобы трафик мог приходить только через Cloudflare, и калибруем чувствительность DDoS-правил.
- Тестирование и доводка. Убеждаемся, что легитимные сценарии — мониторинг, платёжные коллбэки, интеграции с партнёрами — никогда не попадают под проверки, и корректируем исключения.
- Регламенты и оповещения. Уведомления об атаках заводятся в ваши каналы, с вашей командой согласовывается регламент реагирования на инциденты.
- Передача или управляемый сервис. Ваша команда принимает систему вместе с нашей документацией, либо Integrity эксплуатирует её для вас по SLA.
Готовы начать? Свяжитесь с нами, чтобы договориться о бесплатном пилоте.
Частые вопросы
Возьмёт ли Cloudflare с нас больше, если нас накроет особенно мощная атака?
Нет. Отражение DDoS не тарифицируется ни на одном тарифе: ни размер, ни частота атак не влияют на счёт. Вы платите за выбранный план и дополнения, а не за атаки, которые на вас идут.
Не смогут ли атакующие просто обойти Cloudflare и ударить напрямую по origin-серверу?
Только если IP-адрес origin можно узнать или он не закрыт фильтрацией. В ходе внедрения мы меняем адреса origin-серверов и ограничиваем их межсетевые экраны опубликованными диапазонами IP Cloudflare (либо используем Cloudflare Tunnel) — это закрывает данную лазейку.
У нас есть не-веб-сервисы — игровой сервер и почтовый сервер. Они защищены?
Стандартная защита зоны покрывает HTTP/HTTPS. Не-веб-сервисы на TCP/UDP защищаются с помощью Spectrum, а целые сети, включая почтовую инфраструктуру, — с помощью Magic Transit; оба продукта уровня Enterprise, и мы поможем определить их состав под вашу задачу.