Блог
Security · разборБезопасность 11 мин чтения

DDoS-защита на VPS в 2026: что реально работает

L3/L4/L7 DDoS — это разные атаки и разные способы защиты. Разбираем, что даёт бесплатный уровень у Hetzner/OVH, когда нужен Cloudflare, и как настроить fail2ban + nftables на VPS от базовой волны.

«У нас DDoS-защита включена» — стандартная фраза в описании тарифа. Но за ней могут скрываться совершенно разные вещи: от честной scrubbing-сети на 1 Тбит/с до маркетингового блока nginx-rate-limit. Разберёмся, что реально даёт вам защиту от DDoS в 2026-м на уровне VPS.

Ключевое: DDoS — это не одна атака, а три семейства. И защита нужна на трёх уровнях: L3/L4 (флуд пакетов), L7 (приложение), поведенческий (боты, скрапинг). Идеальной серебряной пули не бывает — есть комбинация правильных инструментов.

Три типа DDoS и что от них помогает

L3/L4 — volumetric. SYN-flood, UDP-flood, амплификация (DNS/NTP/memcached). Цель: забить канал или таблицу соединений. Меры: BGP-blackhole или scrubbing на стороне провайдера. На VPS сами вы это не остановите — если аплинк 1 Гбит/с, атака 10 Гбит/с положит вас гарантированно.

L7 — application layer. HTTP-flood, Slowloris, «медленные» POST, атака по дорогим endpoint-ам (/search, регистрация). Цель: истощить CPU/DB. Меры: rate-limit в nginx, WAF (Cloudflare, ModSecurity), кэш, CDN.

Поведенческие — скрейпинг, brute-force. Не всегда классифицируются как DDoS, но эффект тот же: сотни тысяч запросов от разных IP. Меры: fail2ban, hCaptcha/Turnstile, bot-management (Cloudflare Bot Management).

Что даёт хостер «в базе»

Hetzner. Автоматическая scrubbing-система на входе в дата-центр — до нескольких десятков Гбит/с фильтруется бесплатно. Работает только на L3/L4, до пикового значения. При гигантских атаках IP уходит в null-route на время (BGP blackhole).

OVH. Знаменитый VAC. До 17+ Тбит/с scrubbing capacity, включён в тариф. Плюс: работает автоматически. Минус: агрессивная эвристика — иногда режет легитимный трафик (WebSocket, длинные соединения).

AWS/GCP. AWS Shield Standard бесплатен, Advanced стоит от $3000/мес — для enterprise. GCP Cloud Armor — по запросам, до $2.5 за миллион.

Cloudflare (перед VPS). Ставится проксёй перед вашим доменом. Free-план: L7-фильтрация, базовый WAF, Under Attack Mode. Pro ($20/мес): расширенный WAF. Business/Enterprise: гарантированный SLA.

Практика: базовая настройка на VPS

Что можно сделать своими руками бесплатно на любом VPS с Ubuntu/Debian:

  • Kernel-level tuning — увеличьте net.core.somaxconn, tcp_max_syn_backlog, включите tcp_syncookies.
  • nftables/iptables rate-limit на порт 80/443 — 100 conn/sec с одного IP.
  • nginx `limit_req` и `limit_conn` — на дорогие endpoint-ы (login, search, API).
  • fail2ban на 401/403/429 из access.log — блокирует «настырных» ботов через iptables.
  • Cloudflare orange-cloud — прячет реальный IP, снимает 90% мелких атак.
# nginx.conf snippet
limit_req_zone $binary_remote_addr zone=api:10m rate=10r/s;
limit_conn_zone $binary_remote_addr zone=conn:10m;

server {
  location /login {
    limit_req zone=api burst=20 nodelay;
    limit_conn conn 10;
    proxy_pass http://app;
  }
}

Cloudflare перед VPS — минимальная схема

Cloudflare бесплатно решает 80% реальных атак на небольшие сайты. Схема стандартная: домен на CF-неймсерверах, A-record с оранжевым облаком, реальный IP VPS известен только вам и CF.

Обязательно: ограничьте на VPS input по IP — принимайте 80/443 только с диапазонов Cloudflare. Иначе злоумышленник, зная реальный IP, обойдёт CF напрямую.

Совет

Диапазоны Cloudflare тут: cloudflare.com/ips. Обновляются раз в квартал — пропишите cron с автоматической загрузкой в nftables set.

Когда бесплатной защиты уже недостаточно

Признаки, что пора апгрейдить защиту:

  • Атаки >5 Гбит/с — уходят даже под Cloudflare Free (у них тоже есть лимит на free-план по L4).
  • Атаки прицельные, часто, конкурентные — нужен managed-WAF с реагированием.
  • Сервисы за пределами HTTP (game-серверы, VoIP, WireGuard) — CF-proxy не защитит: используйте Spectrum (Enterprise), OVH Game DDoS, или Path Network.

Наши тарифы и что мы даём

На всех наших VPS в Германии и Финляндии — базовая scrubbing-защита включена в тариф. Плюс отдельная линейка DDoS-protected VPS с гарантированной фильтрацией до 500 Гбит/с и SLA на время реакции.

Частые вопросы

Cloudflare Free реально что-то даёт?
Да, для 80% сценариев. Скрывает IP, режет L7-волны, базовый WAF. Не поможет при прицельной атаке от подготовленного противника — тогда Pro/Business.
Что делать, если атака идёт прямо сейчас?
1) Cloudflare Under Attack Mode. 2) nftables drop с /8-подсетей источника, если атака сфокусирована. 3) Обратитесь в поддержку хостера — быстрый BGP blackhole IP на 15-30 минут снимет пиковую волну.
Anti-DDoS у хостера vs Cloudflare — что лучше?
Комбинация. Хостер защитит L3/L4 (уровень пакетов). CF защитит L7 (уровень HTTP). Оба нужны.
DDoS-защита влияет на скорость сайта?
Cloudflare — обычно даже ускоряет за счёт кэша и CDN. Scrubbing у хостера — прозрачен, latency +1-2 мс.