Как настроить защиту от DDoS ?
DDoS-атака — это попытка сделать сайт недоступным за счёт большого количества запросов. Для защиты сайта используют внешний сервис, который принимает трафик на себя, фильтрует вредоносные запросы и передаёт на сайт только разрешённые обращения.
Содержание
- Что такое DDoS-атака
- Что подготовить перед настройкой
- Настройка защиты через DDoS-GUARD
- Настройка защиты через Cloudflare
- Дополнительная защита в Cloudflare
- Кэширование и мониторинг в Cloudflare
- Настройка защиты через Cloud-shield
- Важные замечания по DNS и SSL
- Частые проблемы
- Полезные ссылки
Что такое DDoS-атака
DoS-атака — это попытка вывести сайт или приложение из строя большим количеством запросов. При DDoS-атаке запросы идут из множества источников, например с устройств, объединённых в ботнет.
Атаки могут быть направлены на:
- сетевой уровень;
- транспортный уровень;
- уровень приложений;
- отдельные функции сайта: форму входа, поиск, корзину, API, комментарии, формы отправки данных.
Подробнее о типах DDoS-атак можно прочитать на официальном сайте AWS.
Что подготовить перед настройкой
- Подготовьте домен второго уровня. Если домена ещё нет, его можно купить по инструкции «Как купить домен».
- Уточните, где меняются NS-серверы и DNS-записи домена: у регистратора, в панели домена или в сервисе, через который домен был куплен.
- Сохраните текущие рабочие DNS-записи домена. Они понадобятся при переносе домена на внешний сервис защиты.
- Уточните IP-адрес сервера сайта по текущим DNS-записям или по справочному списку IP на форуме uCoz.
- Выберите способ подключения: через A-записи, через NS-серверы сервиса защиты или через Cloudflare.
Настройка защиты через DDoS-GUARD
DDoS-GUARD в актуальной инструкции рекомендует самый быстрый способ подключения защиты сайта: указать защищённый адрес DDoS-GUARD в A-записи домена. Также сервис поддерживает защищённый DNS-хостинг и дополнительные настройки защиты сайта.
1. Закажите услугу «Защита сайта»
- Откройте страницу «Защита сайта» на сайте DDoS-GUARD.
- Выберите подходящий тариф.
- Нажмите Подключить.
- В личном кабинете откроется мастер настройки услуги.


Для подключения понадобится:
- домен, который нужно защитить;
- IP-адрес сервера, на котором работает сайт;
- доступ к DNS-записям или регистратору домена.
2. Добавьте домен
- В личном кабинете DDoS-GUARD откройте услугу Защита сайта.
- Перейдите на вкладку Домены.
- Нажмите Добавить домен.
- Укажите домен в формате site.ru.

3. Определите регистратора и способ управления DNS
Если вы не знаете, где управляются DNS-записи домена, проверьте регистратора через WHOIS. Ранее требовалось прописывать до шести NS-серверов DDoS-GUARD, но на сейчас для защищённого DNS нужно указывать только два NS:
ns1.ddos-guard.netns2.ddos-guard.net

4. Определите целевой IP-адрес сайта
При добавлении домена DDoS-GUARD обычно автоматически определяет целевой IP-адрес сайта. Проверьте найденный адрес перед сохранением настройки.
Если DDoS-GUARD не определил IP автоматически или адрес нужно уточнить вручную, возьмите его из панели управления сайтом uCoz:
- Откройте главную страницу панели управления сайтом.
- Найдите информационный блок с данными сервера.
- Скопируйте значение из строки IP сервера.
В панели это выглядит как информационная строка вида: IP сервера: 88.211.243.182 • Имя сервера: [ s758 ]. Для настройки защиты нужен именно IP-адрес сервера. Имя сервера можно использовать как дополнительный ориентир при обращении в поддержку, но в DNS-запись оно не подставляется.
5. Подключите защиту через A-запись
Самый быстрый способ подключения — заменить текущую A-запись домена на защищённый IP-адрес, который DDoS-GUARD выдал для вашего домена. Целевой IP сайта при этом остаётся в настройках услуги DDoS-GUARD: сервис знает, на какой сервер передавать очищенный трафик.
После настройки в диагностике домена должно отображаться, что в A-записях указан защищённый IP DDoS-GUARD.

6. Используйте DNS-хостинг DDoS-GUARD, если выбран вариант со сменой NS
DDoS-GUARD предоставляет защищённый DNS-хостинг. DNS-зона создаётся автоматически при первичной настройке услуги «Защита сайта», если выбран вариант Использовать DNS DDoS-Guard со сменой NS-записей.
Посмотреть DNS-зоны можно в личном кабинете по пути: Дашборд → Подключенные услуги → Управление DNS.


7. Проверьте SSL
DDoS-GUARD предоставляет бесплатные SSL-сертификаты для сайтов под защитой при выполнении условий сервиса. Настройки SSL, правила выдачи сертификатов, список выданных сертификатов и события SSL находятся в настройках объекта защиты.


8. Настройте лимит запросов при атаке на отдельные страницы
Если атака идёт на конкретные страницы или формы, используйте лимит запросов. Эта функция позволяет ограничивать количество запросов, которые приходят на сервер, и применять действие защиты при превышении лимита.
DDoS-GUARD предупреждает, что загрузка одной страницы обычно требует нескольких запросов, поэтому для веб-страниц не рекомендуется устанавливать лимит ниже 300 запросов в минуту.


Настройка защиты через Cloudflare
Cloudflare работает как DNS-провайдер, CDN и обратный прокси. После подключения домена посетители обращаются не напрямую к серверу сайта, а к сети Cloudflare. Cloudflare принимает запросы, применяет DDoS-защиту, WAF, кэширование и другие правила безопасности, после чего передаёт на сервер только разрешённый трафик.
Раздел Cloudflare построен как полный порядок настройки: от регистрации и переноса DNS до SSL, Rate limiting, WAF, режима Under Attack, кэширования и мониторинга.

1. Создайте аккаунт и включите 2FA
- Откройте страницу регистрации Cloudflare.
- Зарегистрируйтесь на рабочий email, к которому есть постоянный доступ.
- После входа включите двухфакторную аутентификацию через приложение-аутентификатор.
Аккаунт Cloudflare управляет DNS, SSL/TLS и правилами безопасности домена. Если доступ к аккаунту будет потерян или скомпрометирован, можно потерять контроль над работой сайта.
2. Добавьте домен
- В Cloudflare Dashboard добавьте сайт.
- Введите основной домен без
https://, пути иwww, например site.ru. - Дождитесь сканирования текущих DNS-записей.
- Выберите тариф. Для базовой защиты можно начать с тарифа Free, если его возможностей достаточно для сайта.
На этом этапе Cloudflare пытается импортировать текущие DNS-записи домена. Автоматический импорт нужно обязательно проверить вручную.
3. Проверьте DNS-записи
Проверьте, что в Cloudflare перенесены все записи, от которых зависит работа сайта и почты:
- A — IPv4-адрес сайта;
- AAAA — IPv6-адрес, если используется;
- CNAME — алиасы и поддомены;
- MX — почтовые серверы домена;
- TXT — SPF, DKIM, DMARC, подтверждения домена и другие служебные записи.
Если записи не импортировались, добавьте их вручную. Ошибка в DNS может отключить сайт, почту или отдельные поддомены.
4. Настройте Proxied и DNS only
Для записей, которые обслуживают сайт по HTTP/HTTPS, включите режим Proxied. В этом режиме трафик проходит через Cloudflare, а сервис применяет DDoS-защиту, WAF, кэширование и аналитику.
Для почты, TXT-записей, служебных подтверждений домена и сервисов, которые не должны проходить через HTTP-прокси Cloudflare, используйте DNS only.
5. Замените NS-серверы у регистратора
- Cloudflare покажет два NS-сервера для домена.
- Откройте панель регистратора домена.
- Удалите старые NS-серверы.
- Укажите NS-серверы Cloudflare.
- Вернитесь в Cloudflare и запустите проверку nameservers.
Обновление DNS может занять до суток, но часто проходит быстрее. После активации статус домена в Cloudflare изменится на активный.
6. Проверьте сайт после активации
- Откройте главную страницу сайта.
- Проверьте основные разделы, формы и личный кабинет, если он есть.
- Проверьте поддомены.
- Проверьте работу почты домена.
- Проверьте, что публичные web-записи находятся в режиме Proxied.
7. Настройте SSL/TLS
Откройте раздел SSL/TLS и проверьте режим шифрования:
- Full (strict) — основной рекомендуемый вариант, если на сервере сайта установлен валидный SSL-сертификат.
- Full — шифрует соединение до сервера, но не проверяет сертификат так строго.
- Flexible — шифрует соединение только между посетителем и Cloudflare. Используйте осторожно: при редиректах HTTP → HTTPS этот режим часто приводит к ошибке Too Many Redirects.
- Off использовать не рекомендуется.
Дополнительно проверьте:
- Always Use HTTPS — перенаправление HTTP на HTTPS;
- Minimum TLS Version — минимальная версия TLS;
- TLS 1.3 — поддержка современной версии TLS;
- Automatic HTTPS Rewrites — автоматическая замена HTTP-ссылок на HTTPS в HTML;
- Certificate Transparency Monitoring — уведомления о выпуске сертификатов для домена.
8. Настройте базовую безопасность
В разделе Security → Settings проверьте:
- Security Level — начните со среднего уровня. При атаке уровень можно повысить, при жалобах пользователей на проверки — снизить.
- Challenge Passage — время, на которое посетитель запоминается после успешной проверки.
- Browser Integrity Check — проверка HTTP-заголовков и блокировка части подозрительных автоматизированных запросов.
Дополнительная защита в Cloudflare
Rate limiting rules
Rate limiting ограничивает количество запросов с одного источника за период и помогает защищать формы входа, поиск, регистрацию, API, корзину и другие ресурсоёмкие страницы.
В Cloudflare откройте Security → WAF → Rate limiting rules. В правиле задаются:
- условие выбора запросов;
- ключ подсчёта, например IP-адрес или IP + путь;
- период подсчёта;
- допустимое количество запросов;
- действие при превышении лимита;
- длительность блокировки или проверки.
В первую очередь защищайте страницы входа, административные URL, публичные API, поиск, регистрацию и формы обратной связи. Начинайте с мягких лимитов и проверяйте события безопасности, чтобы не заблокировать обычных пользователей.
Примеры сценариев Rate limiting
- Страница входа: ограничьте частые запросы к
/login,/admin,/wp-login.phpи похожим URL. - API: ограничьте запросы к
/api/, особенно если API доступен без авторизации. - Поиск: ограничьте частые запросы к поисковым страницам, так как они часто создают нагрузку на базу данных.
- Формы: защитите регистрацию, обратную связь и другие формы от массовой отправки.
WAF Custom Rules
В Security → WAF → Custom rules можно создавать правила фильтрации по признакам запроса: путь URL, метод, страна, IP, ASN, User-Agent, Referer, заголовки и другие параметры.
Перед блокировкой используйте мягкие действия: Log или Managed Challenge. Так можно проверить, кого затронет правило, и не закрыть доступ обычным посетителям.
Примеры полезных WAF-правил
Ниже приведены типовые сценарии. Их нужно адаптировать под структуру конкретного сайта и не вставлять без проверки.
Блокировка или проверка административного раздела
Если у сайта есть административный раздел, ограничьте доступ к нему по IP или показывайте проверку для всех, кто не входит в разрешённый список.
(http.request.uri.path contains "/admin") and not ip.src in {1.2.3.4 5.6.7.8}
Возможное действие: Block для строгого ограничения или Managed Challenge, если IP администраторов меняются.
Проверка подозрительных User-Agent
Пустой User-Agent или User-Agent известных скриптов часто встречается у простых ботов и парсеров.
(http.user_agent eq "") or
(http.user_agent contains "curl") or
(http.user_agent contains "wget") or
(http.user_agent contains "python") or
(http.user_agent contains "scrapy")
Возможное действие: Managed Challenge. Полную блокировку используйте только после проверки событий безопасности.
Ограничение доступа по странам
Если сайт работает только с определёнными регионами, можно ограничить трафик из стран, откуда не ожидаются посетители.
ip.geoip.country in CNKPIR
Возможное действие: Managed Challenge или Block. Геоблокировку используйте осторожно: реальные пользователи могут заходить через VPN, мобильные сети или зарубежные провайдеры.
Защита конкретной атакуемой страницы
Если атака идёт на конкретный URL, создайте правило только для этой страницы, чтобы не усиливать проверки на всём сайте.
(http.request.uri.path eq "/search") or
(http.request.uri.path starts_with "/api/")
Возможное действие: Managed Challenge, JS Challenge или связка с Rate limiting.
Исключение своих сервисов и IP
Если у сайта есть свои скрипты мониторинга, интеграции или внешние сервисы, добавьте исключения по IP, User-Agent или отдельному пути. Иначе защитные правила могут заблокировать легитимные проверки.
Under Attack Mode
Under Attack Mode — экстренный режим защиты Cloudflare для ситуации, когда сайт уже находится под активной атакой. При включении режима Cloudflare показывает посетителю промежуточную страницу проверки перед открытием сайта.
Как работает Under Attack Mode
- Посетитель открывает сайт.
- Cloudflare показывает страницу проверки браузера.
- Браузер выполняет проверку.
- После успешной проверки посетитель получает cookie и переходит на сайт.
- Повторная проверка не требуется до истечения времени Challenge Passage.
Простые боты и часть автоматизированных запросов такую проверку не проходят, поэтому нагрузка на сайт снижается.
Когда включать режим
- сайт стал недоступен или сильно замедлился из-за резкого роста запросов;
- в аналитике видны тысячи запросов за короткий период;
- атака идёт на разные страницы, а точечные WAF-правила ещё не готовы;
- Rate limiting и обычный уровень безопасности не стабилизируют сайт;
- нужно срочно выиграть время, чтобы изучить логи и настроить постоянные правила.
Как включить Under Attack Mode
- быстрый способ — включить режим на главной странице домена в Cloudflare Dashboard, если переключатель доступен;
- через настройки — открыть Security → Settings и установить уровень безопасности I'm Under Attack;
- для автоматизации — включать и выключать режим через Cloudflare API, если у администратора есть соответствующий токен и сценарий мониторинга.
Почему режим нельзя оставлять навсегда
Under Attack Mode ухудшает пользовательский опыт: посетитель видит промежуточную проверку перед сайтом. Это может мешать покупателям, пользователям форм, API-клиентам и поисковым роботам. После окончания атаки верните обычный уровень безопасности, например Medium или High, и оставьте постоянные правила WAF/Rate limiting только для проблемных URL.
Что сделать после отключения
- проверьте Security → Events и определите, какие URL атаковали чаще всего;
- создайте точечные WAF-правила для этих URL;
- настройте Rate limiting для форм входа, поиска, API и других тяжёлых страниц;
- проверьте, не попали ли реальные пользователи под проверки или блокировки.
Кэширование и мониторинг в Cloudflare
Кэширование
Кэширование снижает нагрузку на сервер: если Cloudflare отдаёт файл из кэша, запрос не доходит до сайта. Агрессивно кэшируйте статические файлы: изображения, CSS, JS и шрифты.
HTML-страницы динамических сайтов, интернет-магазинов и личных кабинетов кэшируйте осторожно. Если закэшировать персональные или динамические страницы, пользователи могут увидеть устаревший или чужой контент.
Для гибкой настройки используйте Cache Rules: правила позволяют задавать разные условия кэширования для разных URL, типов файлов, query string и cookie.
Мониторинг и аналитика
После настройки регулярно проверяйте:
- Security → Events — срабатывания WAF, Rate limiting и Custom Rules;
- Analytics → Traffic — общее количество запросов, кэшированные и некэшированные запросы, трафик и ошибки;
- Notifications — уведомления о DDoS-атаках, росте ошибок, проблемах origin-сервера и SSL-сертификатах.
Мониторинг помогает понять, какие правила срабатывают, какие URL атакуют чаще всего и не блокируются ли реальные пользователи.
Настройка защиты через Cloud-shield
Cloud-shield — внешний сервис защиты сайта. Настройка выполняется через заказ услуги, добавление домена и IP-адреса сервера, делегирование домена на NS-серверы Cloud-shield и настройку SSL/TLS.
1. Зарегистрируйтесь и закажите услугу
- Зарегистрируйтесь на сайте Cloud-shield.
- Откройте страницу «Ускорение и защита сайта от DDoS атак».
- Нажмите кнопку заказа услуги.


2. Укажите домен и IP-адрес сервера
- Укажите домен в формате site.ru.
- Введите IP-адрес сервера, на котором размещён сайт.
- Оплатите услугу или пополните баланс аккаунта, если это требуется по тарифу.
В Cloud-shield IP-адрес нужен как адрес исходного сервера: сервис будет принимать внешний трафик на себя и передавать очищенные запросы на этот IP.
Если вы не знаете IP-адрес сайта, возьмите его на главной странице панели управления сайтом uCoz. В информационном блоке панели отображается строка вида: IP сервера: 88.211.243.182 • Имя сервера: [ s758 ].
- в поле IP в Cloud-shield указывайте значение из строки IP сервера;
- имя сервера, например [ s758 ], в DNS и в поле IP не подставляется;
- имя сервера можно сохранить как ориентир для обращения в поддержку uCoz или Cloud-shield;
- не используйте IP из примера — у конкретного сайта может быть другой сервер.
3. Делегируйте домен и настройте SSL/TLS
У регистратора домена укажите NS-серверы, которые выдал Cloud-shield. После смены NS проверьте DNS-записи в DNS-менеджере Cloud-shield и при необходимости отредактируйте их.
Если сайт работает по HTTPS, настройте SSL/TLS в личном кабинете Cloud-shield. Для корректного HTTPS-подключения и редиректа проверьте параметры порта 443 и сохраните настройки.


При трудностях с настройкой используйте форму обращения в поддержку Cloud-shield.
Важные замечания по DNS и SSL
- После смены NS-серверов обновление DNS может занять время. В этот период сайт может открываться нестабильно у разных пользователей.
- Если домен подключён через Cloudflare и запись находится в режиме Proxied, внешние проверки видят IP Cloudflare, а не исходный IP сайта.
- Если при прикреплении домена появляется ошибка из-за неправильного IP, временно переведите нужную запись Cloudflare в режим DNS only, завершите подключение домена, а затем снова включите Proxied.
- Не включайте принудительный HTTP → HTTPS в нескольких местах одновременно, пока не убедитесь, что SSL работает корректно. Неверная схема редиректов может привести к ошибке Too Many Redirects.
- Если сайт уже отключён из-за атаки, после настройки защиты обратитесь в поддержку uCoz через форму обратной связи.
Частые проблемы
Cloudflare не обнаружил DNS-записи автоматически. Добавьте записи вручную на основе текущих рабочих DNS-записей домена.
Защита Cloudflare не работает для сайта. Проверьте, что запись сайта находится в режиме Proxied, а не DNS only.
После настройки HTTPS появилась ошибка Too Many Redirects. Проверьте редиректы HTTP → HTTPS на сайте, в Cloudflare и в DDoS-сервисе. Оставьте одну корректную схему перенаправления.
Атака идёт на отдельные страницы. Используйте лимиты запросов и правила защиты: в Cloudflare — WAF Custom Rules и Rate limiting rules, в DDoS-GUARD — Лимит запросов и правила защиты.