Anti-DDoS: Готов к защите

Anti-DDoS — оставайтесь онлайн

Защита IP-сетей, сайтов и API. Сетевая очистка L3/L4, веб-защита SCDN или совместный контур — с настройкой инженерами SNS-IX и мониторингом 24/7.

01 · Уровни защиты
L3—L7
02 · Мониторинг
24/7
03 · Модели подключения
BGP / DNS
01КАК РАБОТАЕТ СЕРВИС

Защита на всех публичных уровнях

Сетевая очистка снижает атакующую нагрузку до передачи пакетов в вашу инфраструктуру. Веб-защита проверяет HTTP-запросы и применяет политики WAF, защиты от флуда и ботов. Выбранная схема связывает эти уровни с вашими сервисами и маршрутами.

Иллюстрация сервиса: резервируемые устройства сетевой защиты в отдельных стойках.
Иллюстрация сервиса
security
01

Сетевая DDoS-защита

Фильтрация UDP-флуда, amplification, протокольных атак и перегрузки канала на L3/L4.

language
02

WAF и защита API

SCDN объединяет проверку запросов WAF, защиту от L7-флуда и управление ботами для сайтов и API.

route
03

Доставка чистого трафика

Подключение через BGP для сетей или reverse proxy для выбранных сайтов и API.

Архитектура защиты

Разным угрозам — свой контур защиты

Атака на сетевой канал и атака на форму входа требуют разных способов фильтрации. SNS-IX подбирает защиту по тому, что нужно сохранить доступным: IP-сеть, TCP/UDP-сервис, сайт или API.

L3 / L4

Сетевая Anti-DDoS

Для операторов, корпоративных сетей, серверов и сервисов, которым нужна защита на уровне IP и транспортных протоколов.

  • Фильтрация объёмных и протокольных атак до передачи очищенного трафика в вашу сеть.
  • Перенаправление защищаемых префиксов через BGP; маршрут возврата проектируется отдельно.
  • Защита TCP/UDP не зависит от наличия сайта и не заменяет проверку HTTP-запросов в WAF.
Как подключаем сеть
SCDN / WAF

Защита сайтов и API

Для веб-сервисов: запросы проходят через защищённые пограничные узлы, где совмещаются доставка контента и проверка трафика.

  • WAF проверяет запросы на SQL-инъекции, XSS, попытки эксплуатации уязвимостей и вредоносное сканирование.
  • Защита от HTTP-флуда и ботов использует ограничения частоты, правила доступа и проверку клиентов.
  • Подключение доменов через DNS, настройка TLS и правил доступа к исходному серверу.
Подробнее о SCDN

Как трафик проходит сетевую защиту

  1. 01

    Маршрут к защите

    Согласованные IP-префиксы направляются в сеть очистки по BGP.

  2. 02

    Фильтрация L3/L4

    Атакующий трафик отделяется от легитимных пакетов по выбранным политикам.

  3. 03

    Возврат в вашу сеть

    Очищенный трафик доставляется через согласованный туннель или прямое соединение.

Возможные схемы: GRE/IPIP, подключение через IX или физический канал. Доступность конкретной схемы, маршрутизация и MTU проверяются для вашей площадки.

В деталях

Что определяем до включения защиты

Защита должна выдерживать атаку и пропускать полезный трафик. Поэтому подключение начинается с профиля сервиса и проверки маршрутов.

Объекты и протоколы

Фиксируем IP-префиксы, домены, порты и протоколы. Для игрового UDP-сервера, сайта и платёжного API выбираем соответствующие механизмы, а не одну политику на всё.

Профиль и пороги

Учитываем обычную нагрузку, сезонные пики и критичные операции. Для веб-защиты настраиваем отдельные правила для входа, поиска, оформления заказа и API.

Маршрут и переключение

Согласуем постоянный или включаемый при атаке режим, если он доступен в выбранной схеме. Проверяем анонсы, обратный маршрут, доступность сервисов и порядок возврата.

Контроль и сопровождение

Определяем события для уведомлений, контакты NOC, порядок эскалации и состав отчёта. В ходе эксплуатации корректируем правила по событиям и обратной связи о легитимном трафике.

02СЦЕНАРИИ

Защитите то, что не может останавливаться

Для публичных сервисов, где доступность напрямую влияет на операции и выручку.

01 router

Телеком

Магистрали, BGP-сессии и абонентские сервисы.

02 account_balance

Банки и финтех

Платёжные шлюзы, онлайн-банкинг и API.

03 web

Цифровые платформы

E-commerce, медиа, SaaS и клиентские порталы.

04 sports_esports

Игры

Чувствительные к задержкам игровые серверы и релизы.

Иллюстрация сервиса: шлюз сетевой защиты с упорядоченными оптическими интерфейсами. Иллюстрация сервиса
03Распределённая очистка

Атакующий трафик останавливается здесь

Трафик контролируется относительно согласованного профиля. При выполнении условий обнаружения и переключения вредоносные пакеты или запросы фильтруются, а чистый трафик передаётся в вашу инфраструктуру. Ёмкость, пороги, целевое время активации и обработка легитимного трафика подтверждаются для выбранной топологии.

24/7
Мониторинг
Проверено
Переключение и реакция
Цепочка интеграции
01

Обследование

Сервисы, префиксы, профиль трафика и критичные пользовательские сценарии.

02

Подключение

BGP diversion или reverse proxy с согласованными правилами origin.

03

Проверка

Пороги, health checks, переключение и контакты эскалации.

04

Эксплуатация

Постоянный мониторинг, настройка и отчётность по инцидентам.

04Бесшовная интеграция

От обследования до защищённого трафика

Инженеры SNS-IX выбирают топологию защиты, определяют профиль трафика и проверяют переключение до запуска в production.

verified Обеспечено поддержкой 24/7 NOC
Частые вопросы

Вопросы и ответы

Чем отличаются Anti-DDoS, WAF и SCDN?

add
Сетевая Anti-DDoS фильтрует объёмные и протокольные атаки на L3/L4. WAF анализирует HTTP-запросы к приложению: например, попытки SQL-инъекции или XSS. SCDN объединяет веб-защиту, противодействие L7 DDoS, управление ботами и доставку контента. Для IP-сети и публичного приложения могут понадобиться оба контура.

Какие атаки покрывает сетевая защита?

add
Она предназначена для объёмных и протокольных атак: UDP-флуда, amplification и других потоков, перегружающих канал или сетевые ресурсы. Профиль TCP/UDP-трафика, защищаемые порты и ёмкость фиксируются при проектировании. Проверка вредоносного содержимого веб-запросов относится к WAF, а не автоматически включается в BGP-очистку.

Можно ли подключить сайт без собственного ASN и BGP?

add
Да, для сайта или HTTP/HTTPS API рассматривается SCDN через DNS. Сначала настраиваются и проверяются сертификаты, origin и правила защиты; затем меняется CNAME нужного домена или делегируются NS — в зависимости от схемы. Для сетевой BGP-защиты проверяются права на анонс префиксов и условия маршрутизации — это другой способ подключения.

Как подключается защита всей IP-сети?

add
Инженеры согласуют защищаемые префиксы и способ доставки очищенного трафика. Платформа поддерживает схемы через GRE/IPIP, IX или физическое соединение, однако доступность каждой из них проверяется для вашей площадки. До включения проверяются BGP-анонсы, права на адреса, обратный маршрут, MTU и доступность сервисов.

Защищает ли SCDN игровые серверы и другие UDP-сервисы?

add
Веб-контур SCDN предназначен прежде всего для HTTP/HTTPS: сайта, личного кабинета и API. Для игрового UDP-трафика или другого сетевого протокола нужна соответствующая L3/L4-защита. У одного проекта могут быть разные схемы для игрового сервера, авторизации и сайта — протоколы нужно перечислить в заявке.

Защита работает постоянно или включается при атаке?

add
Это определяется выбранной схемой. При постоянном режиме трафик заранее проходит через защиту; при доступном режиме по требованию требуется обнаружение и переключение маршрута. Пороги, способ активации, допустимое время переключения и возврат к обычной маршрутизации фиксируются и проверяются до запуска.

Что произойдёт с обычными пользователями во время атаки?

add
Задача фильтрации — пропускать легитимный трафик и ограничивать атакующий. Для этого заранее изучается нормальный профиль нагрузки, а правила корректируются по событиям. Нельзя обещать отсутствие влияния при любой атаке: результат зависит от выбранной ёмкости, маршрутов и поведения самого приложения.

Как снизить риск ложных блокировок WAF?

add
Веб-правила сначала можно проверить в режиме наблюдения: события записываются без блокировки. Затем тестируются вход, оплата, загрузка файлов, webhooks и API, уточняются исключения и включаются нужные действия. Исключение делают узким — для конкретного правила или сценария, чтобы не отключать защиту всего приложения.

Нужна ли CAPTCHA для API и мобильного приложения?

add
Браузерная проверка не подходит для большинства машинных клиентов. Для API, платёжных уведомлений и мобильных приложений подбираются ограничения частоты, условия доступа и исключения с учётом аутентификации. Эти сценарии тестируются отдельно, чтобы защита не требовала от программного клиента пройти CAPTCHA.

Достаточно ли скрыть IP исходного сервера за SCDN?

add
Смена DNS сама по себе не закрывает прямой доступ к прежнему IP. Для поддерживаемой схемы ограничивают подключения к origin адресами защитной платформы, проверяют TLS и дополнительные правила проверки запросов. Также учитывают служебные подключения и резервные пути; публично доступный обходной адрес может оставить путь мимо веб-защиты.

Как изменятся задержки после подключения?

add
Сетевая очистка может изменить маршрут, а веб-кэширование — сократить число обращений к удалённому серверу. Поэтому универсальную задержку заранее не обещаем. На пилоте сравниваем время ответа и ошибки из целевых сетей, проверяем динамические операции и поведение при переключении.

Какие данные доступны при инциденте?

add
В сетевом контуре анализируются состояние трафика и события фильтрации. В SCDN доступны события веб-защиты и аналитика запросов и ботов в рамках выбранных модулей. Канал уведомлений, доступ к журналам, срок их хранения, формат отчёта и контакты эскалации согласуются при подключении.

Есть ли фиксированная ёмкость, SLA и защита без лимитов?

add
Параметры относятся к конкретному подключению и закрепляются в предложении и договоре. Нужно согласовать защищаемые ресурсы, полезный трафик, ёмкость очистки, режим работы, реакцию поддержки и действия при превышении параметров. Глобальная мощность технологической платформы не равна гарантированной ёмкости отдельного клиента.

Что передать инженерам для оценки и подключения?

add
Укажите домены или IP-префиксы, ASN при наличии, протоколы и порты, площадки, обычный и пиковый трафик. Полезны сведения о прошлых атаках, используемой защите и критичных операциях. После обследования согласуем контур защиты, проверки, окно переключения и порядок сопровождения.
Иллюстрация сервиса: шлюз сетевой защиты с упорядоченными оптическими интерфейсами. Иллюстрация сервиса
Спланируйте следующий шаг

Подготовьтесь до следующей атаки

Расскажите, какая сеть, сайт или API должны оставаться доступными. Мы предложим практичную топологию защиты и план подключения.