
DDoS-атака на сайт малого бизнеса выглядит для владельца буднично: утром сайт не открывается, менеджер говорит «опять хостинг», а заявок с сайта за ночь ноль. Проблема в том, что под это описание подходят ещё три ситуации — наплыв ботов, сбой у хостера и обычный всплеск посетителей после рекламы, — и лечатся они по-разному. Ниже разберу, по каким признакам отличить атаку от остального, что сделать в первый час без бюджета на дорогую защиту, чего ждать от хостера и как пережить простой, не потеряв клиентов и места в поиске.
Сразу честно о границах. Я занимаюсь технической поддержкой и продвижением сайтов с 2005 года, видел и бот-атаки, и падения сайтов под нагрузкой, но я не специалист по защите от атак. Мощную атаку малый бизнес своими силами не остановит — это работа хостера и профильных сервисов. Задача владельца скромнее и важнее: быстро понять, что происходит, не наделать лишнего и сохранить связь с клиентами. Если хотите заранее закрыть этот риск вместе с остальной техникой, посмотрите, как устроено продвижение сайта на надёжном сервере.
Что такое DDoS простыми словами и почему он достаётся небольшим сайтам
DDoS — отказ в обслуживании, созданный множеством источников одновременно. На сайт или сервер отправляют столько запросов или трафика, что он перестаёт отвечать живым посетителям. Взлома здесь нет: данные не крадут, файлы не меняют. Сайт просто становится недоступен, пока идёт атака или пока её не начнут фильтровать.
Небольшой сайт может пострадать по трём причинам. Первая — атака направлена именно на него: мотивы бывают разные, и чаще всего владелец так и не узнаёт, кто за ней стоит. Вторая — атакуют соседа. На виртуальном хостинге на одном сервере работают сотни сайтов, и нагрузка на один задевает остальных. Третья — атака идёт на самого хостера или на его сеть, и ваш сайт падает вместе со всеми.
Для владельца важно одно: в двух последних случаях вы ничего сделать не можете, кроме как дождаться хостера и держать связь с клиентами. В первом — можете помочь хостеру, если быстро сообщите о проблеме и подготовите данные.
Как понять, что это DDoS, а не боты, сбой или наплыв клиентов
В справке хостинга Рег.ру среди признаков атаки перечислены резкий и значительный рост входящего трафика с множества адресов, замедление или полное отсутствие ответа сайта, недоступность для обычных пользователей и ошибки соединения. Беда в том, что замедление и недоступность бывают и без всякой атаки. Поэтому смотрим на картину целиком.
| Признак | DDoS-атака | Бот-атака на поведение | Сбой хостинга | Наплыв клиентов |
|---|---|---|---|---|
| Сайт доступен? | Нет или открывается через раз | Да, обычно работает нормально | Нет, часто вместе с почтой и панелью | Да, но может тормозить |
| Посещаемость в Метрике | Часто не растёт: счётчик не успевает загрузиться | Растёт, много коротких визитов и отказов | Падает до нуля | Растёт, визиты обычные |
| Заявки | Пропадают | Не меняются, растёт мусор в формах | Пропадают | Растут |
| Серверные логи | Огромное число запросов с множества адресов за короткое время | Умеренный поток визитов, похожих друг на друга | Мало записей или нет вовсе | Больше запросов, но с нормальным поведением |
| Что говорит хостер | Фиксирует атаку, может временно ограничить сайт | Обычно ничего не видит | Сообщает об аварии | Может предупредить о превышении ресурсов |
| Совпадение по времени | Без причины с вашей стороны | Идёт неделями | Совпадает с работами у хостера | Совпадает с рекламой, рассылкой, упоминанием |
Где смотреть в первую очередь
Мониторинг доступности. Если он настроен, вы видите точное время, когда сайт перестал отвечать, и какой код ошибки возвращал. Если не настроен — узнаёте о падении утром от клиентов. Как настроить проверку без затрат, разобрано в статье о мониторинге доступности сайта ночью.
Страница статуса и почта хостера. Крупные хостеры публикуют сообщения об авариях и присылают клиентам уведомления, если к сайту применили ограничения. Проверьте почту, на которую зарегистрирован хостинг, включая папку «Спам».
Логи сервера. Именно в журнале обращений видно, сколько запросов пришло и откуда. Самому разбираться в них не обязательно: достаточно скачать журнал за последние часы из панели хостинга и передать хостеру или администратору. Что вообще хранится в этих файлах, объяснено в материале о логах сервера.
Метрика. Помогает отличить наплыв людей от наплыва ботов, но при настоящей атаке часто молчит: если страница не загрузилась, счётчик тоже не сработал. Если сайт работает, а в отчётах странные всплески коротких визитов, это скорее бот-атака на поведенческие факторы — признаки описаны в статье о признаках ботовой атаки в Метрике.
Первый час: план действий по минутам
Порядок важнее скорости. Самые частые ошибки в панике — начать массово менять настройки домена, переносить сайт к другому хостеру прямо во время атаки или подключать первую попавшуюся защиту, не понимая, как она скажется на сайте.
| Время | Действие | Зачем |
|---|---|---|
| 0–10 минут | Проверить сайт с телефона через мобильный интернет и с компьютера, записать время и текст ошибки | Убедиться, что сайт недоступен не только у вас |
| 10–20 минут | Проверить почту и страницу статуса хостера, панель хостинга | Понять, не авария ли это и не ограничил ли хостер сайт сам |
| 20–30 минут | Написать в поддержку хостера: время начала, что видите, приложить скриншоты | Хостер видит трафик на уровне сети, вы — нет |
| 30–40 минут | Сообщить клиентам через карточку компании, мессенджеры и телефон, что заявки принимаются по другим каналам | Не потерять тех, кто пытается связаться прямо сейчас |
| 40–60 минут | С администратором сайта или хостером обсудить временные меры: ограничение запросов, заглушку, отключение тяжёлых функций | Снизить нагрузку, пока идёт фильтрация |
| После атаки | Проверить сайт, формы и Вебмастер, записать, что сработало | Вернуть страницы в поиск и подготовиться к повтору |
Что может сделать хостер и чего от него ждать
Хостер — первая и главная линия защиты малого бизнеса. У него есть то, чего нет у владельца: видимость всего трафика, оборудование для фильтрации и договорённости с провайдерами сети.
Готовьтесь к тому, что на виртуальном хостинге решение может быть неприятным. В справке Спринтхоста прямо описано: небольшие атаки отражаются автоматически, а при крупной хостер определяет атакуемый сайт и блокирует его, чтобы защитить остальные сайты на сервере; данные при этом сохраняются, и после окончания атаки сайт возобновляет работу. Это нормальная практика, а не злой умысел: иначе из-за одного сайта лягут сотни соседних.
Базовая фильтрация у многих хостеров уже включена в услугу. Например, в справке Рег.ру сказано, что бесплатная защита от низкоуровневых атак подключается автоматически для клиентов хостинга, виртуальных и выделенных серверов. Что именно входит в вашу услугу и где проходит граница бесплатной защиты, узнавайте у своего хостера письменно — лучше до атаки, а не во время неё. Условия и цены у всех разные и меняются, поэтому пересказывать их здесь не буду.
Что спросить у поддержки:
- подтверждают ли они атаку и на какой уровень она направлена — на сеть или на сам сайт;
- применили ли к сайту ограничения и когда их планируют снять;
- есть ли у них дополнительная защита и как она подключается;
- что нужно от вас: журналы, список важных адресов, доступы администратора;
- будут ли они уведомлять вас об изменениях.
Если хостер не отвечает часами или отвечает «у нас всё в порядке», а сайт лежит, это повод после атаки подумать о переезде. Критерии выбора собраны в статье какой хостинг выбрать для сайта.
Что можно сделать без бюджета
Против атаки на канал связи владелец сайта бессилен. Но часть атак направлена на сам сайт: много обращений к страницам, поиску, формам. Здесь помогают меры, которые настраивает администратор сайта или хостер, и почти все они бесплатны.
Ограничение числа запросов. Веб-сервер можно настроить так, чтобы с одного адреса принималось не больше определённого числа обращений за секунду, а лишние получали отказ. Это делает администратор или поддержка хостинга. Предупреждение из собственной практики: слишком жёсткий порог режет не только атаку, но и сам сайт. Браузер обычного посетителя одновременно загружает стили, скрипты и картинки, и если ограничение касается всех файлов, страница открывается без оформления. После включения обязательно проверьте сайт глазами с нескольких устройств.
Отключение тяжёлых функций. Поиск по сайту, фильтры каталога и калькуляторы нагружают сервер сильнее, чем обычная страница. На время атаки их можно временно отключить, оставив телефоны и простую форму заявки.
Кэширование. Страница, которая отдаётся из готовой копии, почти не нагружает сервер. Но осторожно с сайтами, где есть формы и личные кабинеты: неправильный кэш ломает отправку заявок. Такие изменения лучше делать с человеком, который знает ваш сайт.
Страница-заглушка. Если сайт всё равно не справляется, лучше короткая страница с телефонами и адресами мессенджеров, чем ошибка сервера. Для поиска у заглушки должен быть правильный ответ сервера — об этом ниже.
Временная защита на уровне сети. Существуют сервисы, которые принимают весь трафик сайта на себя, отсеивают мусор и передают на сервер только нормальные запросы. Подключение обычно требует изменения записей домена, поэтому делать это в панике, без понимания последствий, рискованно.
Отдельно о том, чего делать не надо: не переносить сайт к другому хостеру прямо во время атаки (атака переедет вместе с адресом сайта, а вы получите ещё и ошибки переноса), не удалять сайт «чтобы всё закончилось» и не платить тем, кто пишет, что остановит атаку за перевод на карту.
Осторожно с зарубежной защитой
Первое, что советуют на форумах, — подключить известный зарубежный сервис защиты. Для сайта, который получает клиентов из Рунета, у этого решения есть обратная сторона. Такие сервисы работают как посредник между посетителем и сервером: сайт получает адреса сервиса, часть посетителей проходит проверки «вы не робот», а доступность этих адресов из российских сетей не всегда стабильна. Если при этом начинает спотыкаться поисковый робот, сайт теряет страницы в поиске уже не из-за атаки, а из-за защиты.
Подробно на примерах это разобрано в статье почему Cloudflare убьёт ваши позиции в Рунете. Короткий вывод: для российского бизнеса защиту разумнее искать у своего хостера или у сервисов с узлами в России, и после подключения обязательно проверять, как сайт видит поисковый робот.
Что сказать клиентам, пока сайт лежит
Клиенту не нужны слова «DDoS» и «фильтрация». Ему нужно понять, что компания работает и как с ней связаться. Короткое сообщение закрывает большую часть потерь.
Где разместить: в карточке компании на картах, в рабочих мессенджерах и каналах, в статусе мессенджера у менеджеров, на автоответчике телефона, если он есть. Текст — без подробностей и без обвинений: «Сайт временно недоступен из-за технических работ. Заказы и вопросы принимаем по телефону и в мессенджерах, всё работает в обычном режиме». Когда сайт вернётся, это сообщение нужно не забыть убрать.
Если сайт принимает оплату или хранит личные кабинеты, отдельно проверьте, не было ли одновременно с атакой попыток входа и изменения данных. Иногда шумная атака отвлекает внимание от попытки взлома. При малейших сомнениях подключайте хостера и специалиста по безопасности, а базовые меры описаны в статье как защитить сайт от взлома.
Как атака влияет на поиск и что сделать после
Короткий простой обычно проходит без последствий. Длинный — уже нет. В блоге Яндекс Вебмастера про ошибки сервера сказано, что страницы, отвечающие кодами 5xx, исключаются из поиска по мере обхода роботом и обновления поисковой базы, а если из выдачи уходят важные страницы, позиции по соответствующим запросам могут ухудшиться.
Что помогает:
- Правильный ответ заглушки. В справке Вебмастера рекомендовано: чтобы избежать исключения страниц из поиска при кратковременной недоступности сайта, настройте HTTP-код ответа 503 (справка Яндекс Вебмастера). Ключевое слово — кратковременной: заглушка с таким ответом на недели сама становится проблемой.
- Уведомления Вебмастера. В разделе диагностики есть предупреждение о том, что страницы сайта часто отвечают кодом 5xx. На уведомления стоит подписаться заранее.
- Переобход после восстановления. Когда сайт снова работает, важные страницы можно отправить на переобход через инструмент Вебмастера. По справке, исключённая страница может вернуться в поиск в течение двух недель после того, как робот узнает о её изменении.
- Проверка форм и счётчиков. После временных ограничений и заглушек убедитесь, что заявки доходят, а Метрика снова собирает данные.
Чтобы понимать масштаб, полезно посчитать цену простоя. Условный пример для расчёта, не данные реального клиента: сайт приносит в среднем 6 заявок в день, до продажи доходит каждая третья, средний чек 15 000 рублей. Два дня простоя — это около 12 потерянных заявок и 4 продаж, то есть порядка 60 000 рублей выручки, не считая клиентов, ушедших к конкурентам навсегда. Подставьте свои цифры: обычно после этого вопрос «стоит ли заранее договориться с хостером о защите» решается сам.
Когда без профессиональной защиты не обойтись
Скажу прямо: против мощной атаки малому бизнесу без хостера и профессиональной защиты не справиться. Никакие настройки на самом сайте не помогут, если канал к серверу забит полностью. Профильных специалистов и платную защиту стоит подключать, если:
- атаки повторяются, и каждая длится больше нескольких часов;
- хостер блокирует сайт, а своей дополнительной защиты не предлагает;
- сайт — основной источник продаж, и каждый день простоя стоит заметных денег;
- вместе с атакой приходят требования заплатить за её прекращение;
- одновременно есть признаки взлома: чужие пользователи, изменённые файлы, странные письма от имени сайта.
При требованиях выкупа и угрозах имеет смысл обратиться в полицию, сохранив переписку. Платить вымогателям не стоит: оплата не гарантирует, что атака прекратится.
Частые вопросы
Сама атака файлы и базу не портит. Долгосрочный вред бывает косвенный: страницы выпадают из поиска при долгом простое, клиенты уходят к конкурентам, а поспешные действия владельца во время атаки ломают настройки.
Как долго обычно длится атака?
Универсального ответа нет: бывают атаки на минуты, бывают многодневные. Поэтому план строится не на ожидании, а на быстром контакте с хостером и запасных каналах для клиентов.
Поможет ли переезд на мощный сервер?
Больше ресурсов помогает выдержать небольшой наплыв запросов, но не спасает от атаки, которая забивает канал. Решает фильтрация трафика, а не мощность одной машины.
Нужно ли заранее покупать защиту маленькому сайту?
Сначала узнайте у хостера, что уже входит в услугу и как он действует при атаке. Этого часто достаточно для сайта-визитки. Отдельная защита оправдана, когда сайт приносит основную часть продаж или атаки уже были.
Коротко
- DDoS делает сайт недоступным, но не взламывает его; отличить атаку от ботов, сбоя и наплыва клиентов помогают доступность, логи, Метрика и сообщения хостера.
- Первым делом — хостер: он видит трафик сети и может фильтровать его, а на виртуальном хостинге может временно ограничить атакуемый сайт.
- Без бюджета помогают ограничение запросов, отключение тяжёлых функций и заглушка с контактами, но настраивать их лучше вместе с администратором.
- Зарубежные сервисы защиты могут мешать сайту в Рунете; после любого подключения проверяйте, как сайт видит робот.
- Для короткого простоя заглушка должна отвечать кодом 503, после восстановления — переобход важных страниц в Вебмастере.
- Против мощной атаки малому бизнесу в одиночку не справиться: нужен хостер или профессиональная защита.
Сайт, домен и хостинг — такие же активы, как касса и склад: пока они недоступны, заявок нет, а позиции в поиске начинают проседать. Если хотите подготовиться заранее, приходите на консультацию: проверю, где стоит сайт, что входит в защиту у вашего хостера, настроены ли мониторинг и уведомления, кто владеет доступами к домену, хостингу и рекламным кабинетам и какие уязвимые места стоит закрыть первыми. Технические доработки по итогам можно поручить в рамках доработки сайта.
Увеличьте позиции и продажи вашего сайта
Профессиональное SEO-продвижение с гарантией результата. Выберите подходящую услугу:
Остались вопросы по продвижению?
Меня зовут Анатолий Кузнецов, я SEO-оптимизатор с 20-летним стажем. Разберу ваш сайт, отвечу на вопросы и подскажу, что улучшить для роста позиций в Яндексе и Google.
Связаться со мной →
Комментарии
Назар Ф.
У нас сайт лежал почти сутки, хостер потом написал, что атаковали соседний сайт на том же сервере, а нас ограничили «для стабильности». Это вообще нормально? Мы же ни при чём.
Анатолий Кузнецов автор
Обидно, но на виртуальном хостинге такое случается: сервер общий, и хостер спасает большинство сайтов ценой части. Что можно сделать — спросить у поддержки письменно, как они действуют в таких случаях и есть ли тариф или сервер, где соседей меньше или трафик фильтруется постоянно. Если сайт приносит основную часть заявок, общий сервер для него уже слабое место. Параллельно стоит настроить мониторинг, чтобы узнавать о простое сразу, а не через сутки. И заранее подготовить сообщение для клиентов, чтобы в следующий раз не терять время.
Олеся Ж.
Спасибо за таблицу. Я была уверена, что у нас атака, а по признакам это оказался наплыв после выпуска у блогера. Сайт тормозил, но заявок было втрое больше обычного.
Павел Н.
Подключил зарубежную защиту во время атаки по совету знакомого. Атака закончилась, но через пару недель в Вебмастере начали пропадать страницы. Связано?
Анатолий Кузнецов автор
Может быть связано, но гадать не нужно — проверьте. В Вебмастере посмотрите, какие коды ответа получал робот по исключённым страницам и есть ли в диагностике предупреждения о недоступности. Там же проверьте ответ сервера для нескольких важных адресов. Если робот получает ошибки или страницы-проверки вместо контента, причина в защите. Раз атака закончилась, разумно вернуть сайт на прямую работу или перейти на защиту с узлами в России, а затем отправить важные страницы на переобход.
Римма Т.
Нам после падения сайта пришло письмо: «Атаку остановим за 30 тысяч, иначе продолжим». Заплатили — через неделю пришло новое письмо с суммой побольше.
Сергей Ж.
Римма, классика, к сожалению. У нас было похоже, но мы не платили: переслали письмо хостеру и написали заявление. Атака шла ещё день и прекратилась.
Тина Н.
Про ограничение запросов — у нас программист его включил, и сайт стал открываться без картинок и стилей. Сначала подумали, что атака продолжается.
Анатолий Кузнецов автор
Это ровно та ловушка, о которой я писал. Браузер обычного посетителя загружает десятки файлов почти одновременно, и слишком строгий лимит воспринимает это как подозрительную активность. Обычно ограничение оставляют для страниц и форм, а для статических файлов — стилей, скриптов, картинок — делают исключение или ставят порог мягче. Попросите программиста пересмотреть настройку и проверить сайт с телефона и компьютера. И заведите привычку: после любой защитной меры открыть сайт глазами, а не только проверить, что он отвечает.
Фёдор Ж.
Полезно про код 503. Мы на время работ ставили заглушку, которая отдавала обычную страницу с кодом 200, и потом в поиске висел текст «сайт на реконструкции».
Эвелина Ф.
А как проверить заранее, есть ли у моего хостера защита? На сайте у них везде написано «защита от DDoS», но что за этим стоит — непонятно.
Анатолий Кузнецов автор
Лучший способ — задать поддержке конкретные вопросы и получить ответ письменно. Какие атаки фильтруются в рамках вашей услуги, а какие нет. Что происходит с сайтом при крупной атаке: фильтрация или блокировка. Как вас уведомят и сколько обычно длится ограничение. Есть ли дополнительная защита для вашего тарифа и как её подключить. Ответ «у нас всё защищено» без подробностей — тоже информация, и не самая хорошая.
Юлиан Н.
Добавлю: держите запасной канал для клиентов не только на время атаки. У нас в карточке на картах всегда указан мессенджер, и когда сайт лёг, люди просто писали туда.
Ярослав Т.
Не совсем согласен, что малый бизнес ничего не может. У нас небольшой интернет-магазин, и после первой атаки мы переехали на хостинг с фильтрацией трафика — вторую уже не заметили.
Алла Ф.
Ярослав, так вы и сделали ровно то, что в статье: переложили защиту на хостера. Своими руками против атаки ничего не сделать, а выбрать правильного хостера — вполне.
Борис Ж.
Сайт упал в пятницу вечером, хостер ответил только в понедельник. Метрика за выходные пустая. Как понять задним числом, была ли это атака?
Анатолий Кузнецов автор
Попросите у хостера письменное объяснение: что происходило с сервером и применялись ли ограничения к сайту. Скачайте журналы обращений за эти дни, пока они не удалились, — журналы хранятся ограниченное время. Резкий рост числа запросов с множества адресов перед падением говорит в пользу атаки, пустые журналы — скорее в пользу сбоя сервера. Посмотрите в Вебмастере, не появились ли предупреждения об ошибках 5xx и исключённые страницы. И отдельно подумайте о хостере, до которого нельзя достучаться за выходные: для сайта с заявками это риск сам по себе.