INTEGRITY Документация

Защита от DDoS

Cloudflare обнаруживает и отражает распределённые атаки типа «отказ в обслуживании» автоматически, на границе одной из крупнейших сетей мира — без каких-либо ограничений на размер атаки, которую сеть готова поглотить.

Обзор

Распределённая атака типа «отказ в обслуживании» (DDoS) пытается вывести из строя сайт, API или целую сеть, обрушив на них трафик с тысяч заражённых устройств. Спектр атак широк: от массированных объёмных флудов на сетевом уровне (L3/4) до скрытных атак на уровне приложений (L7), когда веб-сервер исчерпывает ресурсы под потоком запросов, внешне неотличимых от легитимных.

Защита от DDoS в Cloudflare всегда активна и не тарифицируется по объёму: отражение включается автоматически, как правило за считанные секунды, и ни размер, ни частота атак не влияют на стоимость. Фильтрация происходит в дата-центре Cloudflare, ближайшем к источнику атаки, поэтому вредоносный трафик отбрасывается ещё до того, как он достигнет вашей инфраструктуры или займёт ваш канал.

Ключевые возможности

Как это работает

Cloudflare использует anycast-сеть: все дата-центры анонсируют одни и те же IP-префиксы, поэтому каждое атакующее устройство маршрутизируется в ближайшую к нему точку присутствия Cloudflare. Распределённая атака автоматически дробится между сотнями площадок и поглощается параллельно, вместо того чтобы сходиться в одном центре очистки. Именно эта архитектура позволяет сети без последствий переносить мультитерабитные флуды.

В каждой точке присутствия системы обнаружения выборочно анализируют пакеты и HTTP-запросы, сверяя их с известными сигнатурами атак и с нормальным профилем вашего трафика. Когда флуд идентифицирован, правило отражения генерируется и доставляется на тракт обработки трафика за секунды: вредоносные пакеты отбрасываются фильтрами на уровне ядра (для L3/4), а злоупотребляющие запросы проходят проверку-челлендж или блокируются (для L7), тогда как легитимные пользователи проходят беспрепятственно.

Поскольку ваш origin-сервер находится за Cloudflare (а с Magic Transit — за BGP-маршрутами, анонсируемыми Cloudflare), атакующие не узнают реальных адресов вашей инфраструктуры — а это самый распространённый способ обойти CDN при целевой атаке.

Тарифные планы и лицензирование

Безлимитная защита сайтов и приложений от DDoS входит во все тарифные планы Cloudflare — Free, Pro, Business и Enterprise. Расширенные возможности зависят от тарифа: Enterprise добавляет функции Advanced DDoS — углублённую аналитику, тонкую настройку адаптивной защиты и выделенную команду реагирования, — а Magic Transit (защита ваших собственных IP-диапазонов на сетевом уровне) и Spectrum для произвольных TCP/UDP-портов являются продуктами уровня Enterprise.

Состав тарифов актуален на 2026 год и может меняться — уточните текущую комплектацию у нас, прежде чем закладываться на конкретную архитектуру.

Сведения о тарифах и ценах отражают публичные условия Cloudflare по состоянию на 2026 год и могут измениться. Уточните актуальные условия у нас, прежде чем принимать решения на их основе.

Внедрение с Integrity

Как сертифицированный партнёр Cloudflare в Центральной и Восточной Европе, Integrity внедряет этот продукт под ключ — включая бесплатный пилот, чтобы вы увидели результат на собственном трафике до принятия решения. Типовой проект выглядит так:

  1. Аудит. Оцениваем вашу поверхность атаки: публичные хосты, API, сетевые префиксы, прошлые инциденты — и во что вам обходится час простоя.
  2. Бесплатный пилот. Подключаем репрезентативную зону к Cloudflare в режиме proof-of-concept, как правило без изменения хостинга, и проверяем поведение защиты на вашем трафике.
  3. Настройка. Переносим DNS (или настраиваем BGP для Magic Transit), меняем и закрываем IP-адреса origin-серверов, чтобы трафик мог приходить только через Cloudflare, и калибруем чувствительность DDoS-правил.
  4. Тестирование и доводка. Убеждаемся, что легитимные сценарии — мониторинг, платёжные коллбэки, интеграции с партнёрами — никогда не попадают под проверки, и корректируем исключения.
  5. Регламенты и оповещения. Уведомления об атаках заводятся в ваши каналы, с вашей командой согласовывается регламент реагирования на инциденты.
  6. Передача или управляемый сервис. Ваша команда принимает систему вместе с нашей документацией, либо Integrity эксплуатирует её для вас по SLA.

Готовы начать? Свяжитесь с нами, чтобы договориться о бесплатном пилоте.

Частые вопросы

Возьмёт ли Cloudflare с нас больше, если нас накроет особенно мощная атака?

Нет. Отражение DDoS не тарифицируется ни на одном тарифе: ни размер, ни частота атак не влияют на счёт. Вы платите за выбранный план и дополнения, а не за атаки, которые на вас идут.

Не смогут ли атакующие просто обойти Cloudflare и ударить напрямую по origin-серверу?

Только если IP-адрес origin можно узнать или он не закрыт фильтрацией. В ходе внедрения мы меняем адреса origin-серверов и ограничиваем их межсетевые экраны опубликованными диапазонами IP Cloudflare (либо используем Cloudflare Tunnel) — это закрывает данную лазейку.

У нас есть не-веб-сервисы — игровой сервер и почтовый сервер. Они защищены?

Стандартная защита зоны покрывает HTTP/HTTPS. Не-веб-сервисы на TCP/UDP защищаются с помощью Spectrum, а целые сети, включая почтовую инфраструктуру, — с помощью Magic Transit; оба продукта уровня Enterprise, и мы поможем определить их состав под вашу задачу.

Дополнительные материалы