«У нас DDoS-защита включена» — стандартная фраза в описании тарифа. Но за ней могут скрываться совершенно разные вещи: от честной scrubbing-сети на 1 Тбит/с до маркетингового блока nginx-rate-limit. Разберёмся, что реально даёт вам защиту от DDoS в 2026-м на уровне VPS.
Ключевое: DDoS — это не одна атака, а три семейства. И защита нужна на трёх уровнях: L3/L4 (флуд пакетов), L7 (приложение), поведенческий (боты, скрапинг). Идеальной серебряной пули не бывает — есть комбинация правильных инструментов.
Три типа DDoS и что от них помогает
L3/L4 — volumetric. SYN-flood, UDP-flood, амплификация (DNS/NTP/memcached). Цель: забить канал или таблицу соединений. Меры: BGP-blackhole или scrubbing на стороне провайдера. На VPS сами вы это не остановите — если аплинк 1 Гбит/с, атака 10 Гбит/с положит вас гарантированно.
L7 — application layer. HTTP-flood, Slowloris, «медленные» POST, атака по дорогим endpoint-ам (/search, регистрация). Цель: истощить CPU/DB. Меры: rate-limit в nginx, WAF (Cloudflare, ModSecurity), кэш, CDN.
Поведенческие — скрейпинг, brute-force. Не всегда классифицируются как DDoS, но эффект тот же: сотни тысяч запросов от разных IP. Меры: fail2ban, hCaptcha/Turnstile, bot-management (Cloudflare Bot Management).
Что даёт хостер «в базе»
Hetzner. Автоматическая scrubbing-система на входе в дата-центр — до нескольких десятков Гбит/с фильтруется бесплатно. Работает только на L3/L4, до пикового значения. При гигантских атаках IP уходит в null-route на время (BGP blackhole).
OVH. Знаменитый VAC. До 17+ Тбит/с scrubbing capacity, включён в тариф. Плюс: работает автоматически. Минус: агрессивная эвристика — иногда режет легитимный трафик (WebSocket, длинные соединения).
AWS/GCP. AWS Shield Standard бесплатен, Advanced стоит от $3000/мес — для enterprise. GCP Cloud Armor — по запросам, до $2.5 за миллион.
Cloudflare (перед VPS). Ставится проксёй перед вашим доменом. Free-план: L7-фильтрация, базовый WAF, Under Attack Mode. Pro ($20/мес): расширенный WAF. Business/Enterprise: гарантированный SLA.
Практика: базовая настройка на VPS
Что можно сделать своими руками бесплатно на любом VPS с Ubuntu/Debian:
- Kernel-level tuning — увеличьте
net.core.somaxconn,tcp_max_syn_backlog, включитеtcp_syncookies. - nftables/iptables rate-limit на порт 80/443 — 100 conn/sec с одного IP.
- nginx `limit_req` и `limit_conn` — на дорогие endpoint-ы (login, search, API).
- fail2ban на 401/403/429 из access.log — блокирует «настырных» ботов через iptables.
- Cloudflare orange-cloud — прячет реальный IP, снимает 90% мелких атак.
# nginx.conf snippet
limit_req_zone $binary_remote_addr zone=api:10m rate=10r/s;
limit_conn_zone $binary_remote_addr zone=conn:10m;
server {
location /login {
limit_req zone=api burst=20 nodelay;
limit_conn conn 10;
proxy_pass http://app;
}
}Cloudflare перед VPS — минимальная схема
Cloudflare бесплатно решает 80% реальных атак на небольшие сайты. Схема стандартная: домен на CF-неймсерверах, A-record с оранжевым облаком, реальный IP VPS известен только вам и CF.
Обязательно: ограничьте на VPS input по IP — принимайте 80/443 только с диапазонов Cloudflare. Иначе злоумышленник, зная реальный IP, обойдёт CF напрямую.
Диапазоны Cloudflare тут: cloudflare.com/ips. Обновляются раз в квартал — пропишите cron с автоматической загрузкой в nftables set.
Когда бесплатной защиты уже недостаточно
Признаки, что пора апгрейдить защиту:
- Атаки >5 Гбит/с — уходят даже под Cloudflare Free (у них тоже есть лимит на free-план по L4).
- Атаки прицельные, часто, конкурентные — нужен managed-WAF с реагированием.
- Сервисы за пределами HTTP (game-серверы, VoIP, WireGuard) — CF-proxy не защитит: используйте Spectrum (Enterprise), OVH Game DDoS, или Path Network.
Наши тарифы и что мы даём
На всех наших VPS в Германии и Финляндии — базовая scrubbing-защита включена в тариф. Плюс отдельная линейка DDoS-protected VPS с гарантированной фильтрацией до 500 Гбит/с и SLA на время реакции.