forumСоздать тему

Сайт под мощной атакой — DDoS. Доступ закрыт, клиенты недовольны. Что делать?

HHasan Ö***11 дней назад·37 сообщений·6 тыс. просмотр#ddos#атака#вмешательство
HHasan Ö***УчастникУчастник сообщества
Дата регистрации
дек. 2025 г.
Сообщение
50
#1

Сайт не открывается — таймаут соединения, скорость очень низкая. Сетевой админ сказал, что это 'DDoS атака'. Что это? Сколько длится, минуты или часы?

Что можно сделать против DDoS? Файрвол, CDN... что помогает? Есть ли шаги, которые можно предпринять прямо сейчас?

Полиция занимается DDoS? Они могут найти злоумышленника? Покрывает ли страховка?

HHakan Ö***УчастникУчастник сообщества
Дата регистрации
февр. 2025 г.
Сообщение
375
Самый полезный#2

DDoS (Распределенная атака типа «отказ в обслуживании»): бомбардировка одного сервера трафиком с тысяч ботов/машин (перегрузка). Длительность: от минут до недель (обычно 4-48 часов). Митигация (смягчение последствий): 1) Уведомление провайдера (сообщите хостинг-провайдеру, фильтрация на уровне ISP), 2) Ограничение скорости на файрволе (syn-флуды → пороги, лимиты соединений), 3) CDN (Cloudflare, Akamai): anycast-сеть, очистка трафика (легитимный трафик пропускается, ботовский отбрасывается), 4) Сервис митигации DDoS (подписка: $300-5000/мес), 5) На уровне приложения: CAPTCHA (фильтрация ботов), ограничение частоты запросов к API, гео-блокировка (источник атаки). Диагностика: данные NetFlow (паттерн трафика), внезапный скачок пропускной способности, асимметричный отклик (соединение не устанавливается, но сервер работает нормально). Типы: Volume-based (потребление пропускной способности: UDP-флуд, DNS-усиление), Protocol-based (уязвимости TCP/IP: SYN-флуд, фрагментированные пакеты), Application-based (HTTP-флуд, Slowloris). Страховка: включите киберстраховку — покрытие перерывов в деятельности, покрытие выкупа (если это шантаж), возмещение расходов на услуги митигации DDoS. Полиция: можно подать заявление (ст. 207 УК Турции — атака на целостность системы), но атрибуция (кто злоумышленник) очень сложна, требуются логи IP от провайдера (ожидание неделями).

MMehmet Ç***УчастникУчастник сообщества
Дата регистрации
апр. 2023 г.
Сообщение
277
#3

Если это ddos, то сервер в норме, а сеть перегружена. Ставь cdn (начни с бесплатного тарифа cloudflare) включи ограничение скорости, пиши заявление в полицию. Атрибуция сложная, но страховка покрывает расходы на митигацию...

PPolat G***Участник
Должность
Графический дизайнер
Отрасль
Право
Тип организации
производство
Дата регистрации
нояб. 2023 г.
Сообщение
29

Doki · SEO-консалтинг · 2023

#4

Обнаружение DDoS: Мониторинг (детекция скачков пропускной способности — оповещения в MRTG, Grafana), Анализ NetFlow (паттерн трафика: UDP-флуд = много пакетов/мало байт), Анализ логов (внезапный скачок в access.log, мало уникальных IP). Инструменты смягчения: Ограничение скорости UFW (ufw limit 80/tcp), Fail2ban (автоматическая блокировка IP после превышения порога), iptables (защита от syn-флуда: tcp-syn-cookies), Cloudflare WAF (обнаружение ботов на уровне приложения), AWS Shield (смягчение на сетевом уровне). Обнаружение DDoS-as-a-Service: паттерн атаки (сигнатура ботнета), инфраструктура управления и контроля (C2), письмо с требованием выкупа (если есть шантаж). Процедура реагирования: 1) Обнаружение (срабатывание оповещения), 2) Включение CDN/сервиса митигации, 3) Уведомление (коммуникация с клиентами: мы под атакой, прогноз восстановления услуг), 4) Расследование (компьютерная криминалистика: вектор атаки, мотивация злоумышленника), 5) Ужесточение мер (предотвращение в будущем), 6) Восстановление (возобновление услуг, непрерывность бизнеса).

DDilanНовый участник
Должность
Бутик
Дата регистрации
окт. 2024 г.
Сообщение
32
#5

Ставь CDN прямо сейчас, запускай Cloudflare. кстати включи ограничение скорости на файрволе. Когда DDoS закончится, отправь клиентам письмо — сообщи что была атака, а теперь всё в норме. Подавай претензию в страховую с требованием возместить расходы на митигацию. И заявление в полицию тоже подай...

edit: выше написал неправильно, извините.

ZZehra A***Эксперт
Должность
Владелец отеля
Тип организации
региональный дилер
Дата регистрации
май 2023 г.
Сообщение
184

Doki · Инфраструктура электронной коммерции · 2025

#6

План действий при DDoS: 1) Обнаружение и верификация (подтвердить атаку, убедиться, что это не всплеск легитимного трафика) 2) Эскалация инцидента (уведомить провайдера, включить защиту от DDoS), 3) Коммуникация (уведомление клиентов обновления на странице статуса, соцсети), 4) Смягчение последствий (включение CDN, ограничение скорости, гео-блокировка) 5) Расследование (анализ паттернов атаки, мотивация злоумышленника) 6) Устранение (атака прекращена, услуги восстановлены), 7) Постмортем (извлеченные уроки, улучшение мер профилактики). Профилактика: DDoS-устойчивая архитектура (распределенные серверы балансировка нагрузки) отказоустойчивость (несколько провайдеров, резервная инфраструктура) страховка (полис с покрытием DDoS от $2M+).

ZZeynep K***Эксперт
Должность
Директор по маркетингу
Отрасль
Текстиль
Тип организации
компания с двумя филиалами
Дата регистрации
нояб. 2023 г.
Сообщение
330
#7

Не знал об этом. Если включена двухфакторная аутентификация, украденный пароль бесполезен.

Удачи.

OOya Ç***Участник
Должность
Специалист по контролю качества
Отрасль
Медиа и издательское дело
Тип организации
региональный дилер
Дата регистрации
окт. 2023 г.
Сообщение
248
#8

по теме я под ddos атакой так категорично говорить сложно и спешка в решениях оборачивается исправлениями через полгода.

на этом всё извините, если затянул.

GGamze S***Участник
Должность
Директор по производству
Отрасль
Реклама и продвижение
Тип организации
Компания на 300 человек
Дата регистрации
май 2024 г.
Сообщение
5

Doki · Сканирование уязвимостей · 2025

#9

Самое упускаемое из вида в теме я под ddos атакой: Доступность резервной копии в той же сети и под той же учетной записью делает ее частью цели атаки.

Интересно, есть ли те кто делает иначе.

OOya O***Участник
Должность
Бухгалтер
Отрасль
Медиа и издательское дело
Тип организации
компания с двумя филиалами
Дата регистрации
дек. 2024 г.
Сообщение
113
#10

Не могу полностью с этим согласиться. Изменение платежных данных никогда не подтверждается через тот же канал.

Я бы пошел этим путем.

TTanerУчастник
Должность
Строительная компания
Дата регистрации
окт. 2023 г.
Сообщение
68
#11

У нас так же.

UUfuk G***Новый участник
Должность
Генеральный координатор
Отрасль
ИТ-услуги
Тип организации
региональный дилер
Дата регистрации
июнь 2026 г.
Сообщение
188

Doki · Настройка резервного копирования · 2026

#12

пишу это, чтобы вы не совершили ту же ошибку. больше всего времени у нас уходило на то, что было непонятно, кто принимает решения.

GGülУчастник
Должность
Модный бренд
Тип организации
Производственная компания из 40 человек
Дата регистрации
нояб. 2023 г.
Сообщение
128
#13

не могу полностью с этим согласиться. меры принятые без инвентаризации оставляют открыттыми двери, о которых вы не знаете.

чем сложнее отменить решение, тем медленнее его принимайте но это мое мнение не утверждаю что оно единственно верное.

SSelin C***Участник
Должность
Секретарь
Отрасль
Право
Тип организации
Производственная компания из 40 человек
Дата регистрации
июль 2025 г.
Сообщение
6
#14

Расскажу, как это делается на практике. Первые три месяца все идет хорошо, проблемы всплывают на четвертом.

Спешка в решениях оборачивается исправлениями через полгода. Это мое мнение, не утверждаю, что оно единственно верное.

ZZafer Y***Эксперт
Должность
Тимлид разработки
Отрасль
Ювелирные изделия
Тип организации
команда из 8 человек
Дата регистрации
июнь 2023 г.
Сообщение
214
#15

Взял на заметку, спасибо.

KKoray B***ЭкспертУчастник сообщества
Дата регистрации
янв. 2023 г.
Сообщение
235
#16

Отличная работа. Если путь уведомления длинный, уведомление не приходит; а не пришедшее уведомление — это поздно обнаруженный инцидент.

Пишите, если есть вопросы, отвечу по мере возможности.

AAlper Ç***Участник
Должность
Специалист службы поддержки клиентов
Отрасль
Грузоперевозки
Тип организации
Компания на 120 человек
Дата регистрации
июль 2024 г.
Сообщение
41
#17

В теории верно, но на практике так не работает. Время обнаружения проблемы напрямую определяет ее стоимость.

На этом всё, извините, если затянул.

MMetin D***Ветеран
Должность
Директор по маркетингу
Отрасль
ПО
Тип организации
компания из 20 человек
Дата регистрации
авг. 2023 г.
Сообщение
22

Doki · перенос инфраструктуры · 2026

#18

Обсуждение размылось давайте структурируем... Если включена двухфакторная аутентификация украденный пароль бесполезен.

Я бы пошел этим путем.

YYiğit Y***Новый участник
Должность
Секретарь
Отрасль
Логистика
Тип организации
сеть магазинов
Дата регистрации
май 2026 г.
Сообщение
17
#19

Я тоже так считаю. Без измерений мы всегда приходим к одному и тому же.

Удачи.

RRamazan K***УчастникУчастник сообщества
Дата регистрации
июль 2023 г.
Сообщение
102
#20

Я столкнулся с тем же два года назад. Не полагайтесь на одну меру защиты; действуйте слоями.

Написать ответ