Аудит DDoS-защиты сайта на 1С-Битрикс
Проверяем, выдержит ли ваш проект на 1С-Битрикс волну DDoS: оцениваем защиту на уровне сети (L3/L4) и приложения (L7), rate-limiting, связку с Cloudflare, DDoS-Guard или Qrator, поведение тяжёлых страниц, форм и кеша под флудом. На выходе — карта уязвимостей и план повышения отказоустойчивости.
Рубежи обороны: от сети до приложения Битрикс
DDoS отбивается не в одной точке, а на цепочке рубежей. Аудит проверяет каждый: оператор защиты и CDN отсекают объёмные атаки, балансировщик и nginx режут флуд по запросам, кеш Битрикса гасит нагрузку на тяжёлые страницы, а БД остаётся последним рубежом, который нельзя оголять.
Подберём формат аудита под ваш проект
Ответьте на несколько вопросов о вашей инфраструктуре и трафике — предложим подходящий формат проверки устойчивости к DDoS и пришлём ориентир по срокам и стоимости.
Из чего складывается аудит DDoS-защиты
Смотрим устойчивость проекта на всех рубежах — от пакетов на уровне сети до тяжёлых страниц и форм в самом приложении Битрикс. Каждый рубеж проверяем отдельно и в связке.
Кто и как проверяет устойчивость к DDoS
| Критерий | Своими силами | Фрилансер | Студия B2Bsite |
|---|---|---|---|
| Метод оценки | Смотрят графики хостинга постфактум, когда сайт уже лёг | Поднимает Cloudflare и считает задачу закрытой | Контролируемая нагрузка и анализ логов до и после порога |
| Покрытие уровней атаки | Видят сетевой флуд, но пропускают L7 по тяжёлым URL | Тестирует L7 редко, нагрузку под флудом не моделирует | Проверяем L3/L4 и L7 вместе: сеть, nginx, кеш, БД |
| Компетенции | Знают только панель хостинга, без оператора защиты | Опыт точечный, без связки сеть плюс приложение Битрикс | Знаем Битрикс, Cloudflare, DDoS-Guard и Qrator в связке |
| Настройка rate-limiting | Меняют лимиты наугад, рискуя резать живых клиентов | rate-limiting ставит шаблонно, без проверки на ложные срабатывания | Лимиты подбираем по реальному профилю трафика, без ложных банов |
| Результат на руках | Отчёта нет — выводы в переписке и в голове админа | Рекомендации общие, без приоритетов и плана | Отчёт с картой уязвимостей и планом отказоустойчивости |
Аудит DDoS-защиты на 1С-Битрикс: что это и зачем
Аудит DDoS-защиты — это проверка того, выдержит ли ваш проект на 1С-Битрикс целенаправленную атаку отказа в обслуживании и как поведёт себя сайт под потоком вредных запросов. Мы оцениваем устойчивость не в одной точке, а на всей цепочке рубежей: от пакетов на уровне сети до тяжёлых страниц и форм в самом приложении. Цель аудита — заранее найти места, через которые атакующий способен положить сайт, и дать понятный план, как закрыть эти места до того, как простой обернётся потерей продаж и репутации.
DDoS-атаки делятся на два больших класса, и защита от них устроена по-разному. Атаки уровня сети — это объёмные атаки L3 и L4: SYN-флуд, UDP- и ICMP-флуд, когда канал и сервер заваливают огромным числом пакетов, чтобы забить полосу или исчерпать ресурсы соединений. Атаки уровня приложения — это L7: трафика меньше, но запросы идут по самым дорогим страницам сайта и имитируют реальных людей, обходя простые сетевые фильтры. Грамотная защита закрывает оба уровня, и аудит проверяет именно связку, а не что-то одно.
Что входит в аудит DDoS-защиты
Аудит начинается с периметра. Мы проверяем, как проходит трафик от пользователя до сервера, корректно ли подключён оператор защиты и не светится ли где-то реальный IP в обход щита. Самая частая причина, по которой подключённый Cloudflare или DDoS-Guard не спасает, — это утечка реального адреса сервера через старую A-запись, почтовые заголовки, поддомены или прямой доступ по IP. Атака в таком случае идёт мимо защиты прямо на сервер, и никакие правила оператора уже не помогают.
Главные направления, которые мы проверяем в ходе аудита:
- защиту на уровне сети (L3/L4): фильтрацию объёмных атак, готовность канала и настройки сетевого экрана;
- защиту на уровне приложения (L7): устойчивость к HTTP-флуду, медленным запросам и ботам по тяжёлым URL;
- rate-limiting на nginx, в Bitrix и у оператора защиты: пороги, окна и риск ложных срабатываний;
- корректность подключения Cloudflare, DDoS-Guard или Qrator, правила, challenge и кеширование на их стороне;
- поведение сайта под контролируемой нагрузкой: появление 5xx, рост времени ответа и нагрузку на базу данных;
- защиту тяжёлых страниц, форм и кеша — точек, через которые малый объём запросов кладёт весь сайт.
Почему стандартной защиты часто недостаточно
Многие команды считают, что подключённого оператора защиты или включённого Cloudflare достаточно, и спокойны до первой серьёзной атаки. На практике объёмный сетевой флуд такие сервисы действительно отбивают хорошо, а вот умные атаки уровня приложения нередко проходят насквозь. Боты бьют по фильтрам каталога, поиску, личному кабинету и формам — по страницам, которые не кешируются и каждым запросом нагружают сервер и базу данных. Объём трафика при этом мал, и сетевые фильтры его пропускают, а сайт всё равно ложится. Именно такие сценарии аудит вскрывает в первую очередь.
Отдельная проблема — кеш под атакой. На спокойном сайте кеш Битрикса гасит нагрузку, но под флудом он часто либо обходится тяжёлыми URL без кеширования, либо постоянно инвалидируется, и каждый запрос идёт прямиком в базу. База становится последним рубежом, который атака оголяет, и сайт падает уже не от трафика, а от перегрузки СУБД. Аудит проверяет логику кеширования и инвалидации именно под нагрузкой, а не на спокойном трафике, где проблема не видна.
Кому нужен аудит устойчивости к DDoS
Аудит особенно важен проектам, для которых простой сайта прямо означает потерю денег: интернет-магазинам, B2B-порталам, маркетплейсам, сервисам с личными кабинетами и медиа с большим трафиком. Чем выше выручка через сайт и чем заметнее проект на рынке, тем выше вероятность стать целью атаки — как от конкурентов, так и от вымогателей. Если вы уже пережили атаку и сайт ложился, аудит покажет, через какие именно бреши прошёл удар. Если атаки ещё не было, лучше найти слабые места заранее, в спокойном режиме, а не в разгар инцидента.
По итогам аудита вы получаете карту уязвимостей с приоритетами, конкретные настройки rate-limiting и кеша, схему защиты периметра и пошаговый план повышения отказоустойчивости. Это не абстрактные советы, а понятный список того, что и в каком порядке нужно сделать, чтобы следующую атаку проект пережил без простоя. При желании мы не только находим слабые места, но и закрываем их, а затем повторно проверяем сайт под контролируемой нагрузкой.
Как мы измеряем устойчивость на практике
Слова о защите ничего не стоят без измерений, поэтому ключевая часть аудита — это контролируемая нагрузка. Мы согласуем безопасное окно с минимальным трафиком и аккуратно наращиваем поток запросов, наблюдая, на каком пороге появляются первые ошибки 5xx, как растёт время ответа и в какой момент упирается база данных. Это даёт не предположение, а измеренный запас прочности по каждому рубежу обороны: оператор защиты, CDN, nginx, кеш Битрикса и СУБД. Вы получаете конкретные цифры — сколько запросов в секунду сайт держит спокойно, где начинается деградация и что именно сломается первым под реальной атакой.
Параллельно мы проверяем обратную сторону защиты — риск ложных срабатываний. Слишком жёсткий rate-limiting режет не только атаку, но и живых клиентов, поисковых ботов и интеграции, и тогда защита вредит бизнесу не меньше самого флуда. Мы разделяем профили трафика и подбираем разные лимиты для статики, обычных страниц и форм, чтобы реальные пользователи не замечали защиту, а вредный поток отсекался. Грамотно настроенный rate-limiting невидим для аудитории и при этом эффективен против ботов.
Как идёт аудит DDoS-защиты
Сколько занимает аудит устойчивости
Во сколько обходится час простоя под DDoS
Прикиньте, сколько теряет бизнес за время недоступности сайта во время атаки. Чем выше выручка и конверсия, тем дороже каждый час простоя — и тем быстрее окупается аудит устойчивости.
Оценка по формуле: суточная выручка ÷ 24 × часы простоя × доля выручки через сайт. Это ориентир прямых потерь без учёта оттока клиентов и удара по репутации.
Сколько стоит аудит DDoS-защиты
Стоимость зависит от сложности инфраструктуры, наличия оператора защиты и объёма приложения. Ниже — ориентиры; точную смету присылаем после короткого брифа, бесплатно.
Быстрая оценка периметра и явных дыр в защите от DDoS.
- Проверка DNS и утечки реального IP
- Базовый аудит Cloudflare или оператора
- Поиск явных тяжёлых URL
- Краткий список рисков с приоритетами
Комплексная оценка L3/L4 и L7 с контролируемой нагрузкой.
- Аудит L3/L4 и L7 в связке
- Разбор rate-limiting на nginx и Bitrix
- Контролируемое нагрузочное тестирование
- Защита тяжёлых страниц, форм и кеша
- Отчёт и план отказоустойчивости
Аудит плюс настройка защиты и сопровождение под нагрузкой.
- Всё из «Полного аудита»
- Настройка rate-limiting и кеша
- Подключение и тюнинг оператора защиты
- Повторный нагрузочный прогон
- Сопровождение в первый период
Экспресс-проверка от 35 000 ₽
Быстрая оценка периметра и явных дыр в защите от DDoS.
- Проверка DNS и утечки реального IP
- Базовый аудит Cloudflare или оператора
- Поиск явных тяжёлых URL
- Краткий список рисков с приоритетами
Популярный Полный аудит от 75 000 ₽
Комплексная оценка L3/L4 и L7 с контролируемой нагрузкой.
- Аудит L3/L4 и L7 в связке
- Разбор rate-limiting на nginx и Bitrix
- Контролируемое нагрузочное тестирование
- Защита тяжёлых страниц, форм и кеша
- Отчёт и план отказоустойчивости
Аудит и внедрение от 150 000 ₽
Аудит плюс настройка защиты и сопровождение под нагрузкой.
- Всё из «Полного аудита»
- Настройка rate-limiting и кеша
- Подключение и тюнинг оператора защиты
- Повторный нагрузочный прогон
- Сопровождение в первый период
Дополнительные опции
| Подключение и настройка оператора защиты (Cloudflare, DDoS-Guard, Qrator) | от 40 000 ₽ |
| Повторный нагрузочный прогон после доработок | от 25 000 ₽ |
| Настройка мониторинга и оповещений об атаке | от 30 000 ₽ |
Кейсы аудита DDoS-защиты
Что говорят после аудита устойчивости
Частые проблемы с DDoS-защитой — и наш ответ
Это не общие советы из интернета, а закономерности из реальных проектов на Битрикс под атаками. Каждый ответ — позиция нашей команды.
На что можно рассчитывать по договору
Как мы проверяем устойчивость к DDoS и почему это работает
Когда сайт ложится под нагрузкой, первая реакция — обвинить хостинг или подключить ещё одного оператора защиты в надежде, что станет лучше. Иногда помогает, чаще нет: проблема не в том, что защиты мало, а в том, что она дырявая в конкретных местах, о которых никто не знает до атаки. Аудит DDoS-защиты как раз и нужен, чтобы эти места найти заранее и в спокойном режиме, а не в три часа ночи под обстрелом. Ниже разбираем, как мы это делаем, что именно проверяем и почему наш подход даёт результат там, где точечные меры не помогают.
Почему сайт падает, хотя защита вроде бы есть
Самая частая иллюзия — что подключённого Cloudflare или DDoS-Guard достаточно. Эти сервисы прекрасно отбивают объёмный сетевой флуд, но между ними и сервером часто остаётся щель, через которую атака проходит напрямую. Реальный IP сервера светится через старую A-запись в DNS, через заголовки почтовых писем, через поддомены вроде панели администратора или через прямой доступ по адресу. Атакующий узнаёт настоящий адрес и бьёт мимо защиты прямо в сервер. Оператор при этом исправно показывает зелёные графики, а сайт лежит. Поэтому аудит всегда начинается с периметра: мы ищем все каналы, по которым может утечь реальный IP, и проверяем, что трафик физически не способен обойти щит.
Вторая частая причина — атаки уровня приложения. Сетевые фильтры видят объём, а L7-флуд устроен иначе: ботов мало, но они бьют по самым дорогим страницам сайта. На Битриксе это, как правило, фильтры каталога с десятками параметров, страницы поиска, личный кабинет, корзина и формы обратной связи. Каждый такой запрос запускает тяжёлую выборку и нагружает базу данных. Сто запросов в секунду по фильтру без кеша кладут сервер надёжнее, чем гигабиты бессмысленного флуда, который оператор отсекает на лету. Эти тяжёлые точки мы ищем целенаправленно, потому что без знания Битрикса изнутри их легко пропустить. Если выясняется, что корень проблемы шире, чем DDoS, мы рекомендуем расширенный аудит безопасности, который охватывает уязвимости приложения целиком.
Как мы моделируем нагрузку безопасно
Проверить устойчивость можно только под нагрузкой — на спокойном трафике слабые места не видны. Но моделировать флуд нужно аккуратно, чтобы не уронить боевой сайт среди рабочего дня. Мы согласуем окно с минимальным трафиком, предупреждаем хостинг и оператора защиты и наращиваем нагрузку постепенно, наблюдая за поведением системы. Смотрим, на каком пороге начинают появляться ошибки 5xx, как растёт время ответа, когда срабатывает rate-limiting и в какой момент упирается база данных. Это даёт точную картину: не абстрактное предположение, а измеренный запас прочности по каждому рубежу и понимание, что именно сломается первым.
Контролируемая нагрузка вскрывает и обратную сторону защиты — ложные срабатывания. Слишком жёсткий rate-limiting режет не только атаку, но и живых клиентов, поисковых ботов и интеграции. Мы проверяем, не банит ли защита реальный трафик, и подбираем пороги по фактическому профилю вашей аудитории. Для статики, обычных страниц и форм лимиты должны быть разными, иначе либо защита бесполезна, либо она вредит бизнесу не меньше самой атаки.
Что мы отдаём по итогу
Результат аудита — это не презентация с общими словами, а рабочий документ. В нём карта уязвимостей с приоритетами: что критично закрыть немедленно, что важно, а что можно отложить. Конкретные настройки rate-limiting для nginx и Битрикса с готовыми порогами под ваш трафик. Схема защиты периметра с перекрытием всех каналов утечки реального IP. Рекомендации по кешированию тяжёлых страниц и защите кеша под флудом. И пошаговый план повышения отказоустойчивости, по которому вы или ваша команда сможете довести защиту до нужного уровня. Каждый пункт сопровождается объяснением, почему он важен и что будет, если его проигнорировать.
Если у вас нет своей команды, чтобы внедрить рекомендации, мы делаем это сами и дальше сопровождаем проект. Для высоконагруженных и критичных к простою сайтов имеет смысл не разовый аудит, а постоянная поддержка высоконагруженных проектов с мониторингом, готовностью к атакам и быстрой реакцией на инциденты. Так защита остаётся актуальной по мере роста трафика и появления новых типов атак, а не устаревает через полгода после разовой настройки.
Чем DDoS-аудит отличается от проактивной защиты
Аудит DDoS-защиты отвечает на вопрос «выдержит ли сайт атаку и где он сломается». Это диагностика устойчивости к перегрузке. Но рядом стоит смежная задача — защита от вредоносных запросов и взлома, которую решает экран приложения. Если атака идёт не на отказ в обслуживании, а на эксплуатацию уязвимостей, на перебор паролей или на внедрение кода, нужен другой инструмент. Для таких сценариев мы предлагаем аудит проактивной защиты и WAF на Битрикс, который проверяет фильтрацию вредоносного трафика и настройку защитного экрана. На практике эти две задачи часто идут вместе: один и тот же оператор защиты и тот же периметр отвечают и за отказоустойчивость, и за фильтрацию атак, поэтому их полезно проверять в связке.
Когда аудит окупается быстрее всего
Самый дорогой сценарий — это аудит постфактум, когда сайт уже несколько раз лёг, бизнес потерял продажи, а клиенты ушли к конкурентам. Каждый час простоя интернет-магазина или B2B-портала в пик стоит ощутимых денег, и эти потери легко превышают стоимость самого аудита в десятки раз. Поэтому проверять устойчивость выгоднее заранее: в спокойном режиме, без давления инцидента, с возможностью спокойно внедрить рекомендации и повторно протестировать результат. Калькулятор выше помогает прикинуть прямые потери от простоя под атакой в вашем конкретном случае.
Особенно быстро аудит окупается для сезонных бизнесов и проектов с предсказуемыми пиками. Перед чёрной пятницей, перед стартом продаж или крупной рекламной кампанией нагрузка и так растёт, и любая атака в этот момент бьёт максимально больно. Проверить устойчивость и закрыть слабые места до пика — это страховка, которая стоит в разы дешевле упущенной выручки в самый прибыльный день года.
Как устроена защита на каждом рубеже
Чтобы понимать, что именно проверяет аудит, полезно представить путь запроса. Сначала он попадает на оператора защиты и сеть фильтрации, где отсекается объёмный флуд уровня L3/L4 — задача этого рубежа выдержать гигабиты пакетов и не пропустить очевидно вредный трафик. Дальше запрос проходит через CDN и защитный экран, где работают проверки L7: challenge для подозрительных клиентов, фильтрация ботов, кеширование статики на стороне оператора. Затем трафик доходит до вашего nginx, где включается rate-limiting — ограничение числа запросов с одного источника, разное для статики, страниц и форм. После этого запрос обрабатывает Битрикс, и здесь решающую роль играет кеш: правильно настроенный, он гасит нагрузку на тяжёлые страницы, неправильно — пропускает её в базу. И последний рубеж — сама база данных, которую нельзя оголять ни при каких условиях.
Сила защиты определяется самым слабым рубежом. Можно поставить дорогого оператора и при этом класть сайт стомиллионным флудом по одному непрокешированному фильтру каталога. Можно идеально настроить кеш и всё равно лежать, потому что реальный IP светится в DNS и атака идёт мимо всей цепочки. Поэтому аудит проверяет каждый рубеж по отдельности и в связке — и оператора, и CDN, и nginx, и кеш Битрикса, и поведение базы. Только так получается честная картина устойчивости, а не ложное спокойствие от того, что где-то горит зелёная лампочка.
Типичные ошибки в защите, которые мы находим чаще всего
За годы работы с проектами на Битрикс под нагрузкой накопился набор повторяющихся ошибок, которые встречаются почти везде. Первая — оператор защиты подключён, но в режиме, который пропускает L7-флуд: challenge не настроен, фильтрация ботов выключена, а кеширование на стороне оператора не используется. Вторая — реальный IP светится сразу по нескольким каналам, и закрытие одного не помогает, пока открыты остальные. Третья — rate-limiting либо отсутствует, либо настроен одним лимитом на всё, из-за чего он либо бесполезен против атаки, либо банит живых клиентов. Четвёртая — тяжёлые страницы каталога и поиска не кешируются или кешируются с ключом, который легко обойти подбором параметров в адресе.
Пятая частая ошибка — отсутствие мониторинга и оповещений. О начале атаки команда узнаёт не из алертов, а из жалоб клиентов на недоступность, когда продажи уже потеряны. Реакция запаздывает на часы, хотя при настроенных оповещениях по аномалиям трафика и нагрузке атаку можно начать отбивать в первые минуты. Шестая — нагрузка на базу данных никем не контролируется, и СУБД оказывается оголённым последним рубежом: стоит флуду пробить кеш, как база ложится и тянет за собой весь сайт. Все эти ошибки аудит вскрывает системно, а не наугад, потому что мы знаем, где именно их искать в проектах на Битрикс.
Что вы получите в первые дни после обращения
Мы не растягиваем диагностику. После короткого брифа и получения доступов в первый же день строим карту периметра и схему прохождения трафика. Дальше идёт аудит конфигурации и поиск тяжёлых точек, затем контролируемая нагрузка и финальный отчёт с планом. Для большинства проектов полный цикл занимает от трёх до семи дней, экспресс-проверка периметра — два-три дня. Уже на этапе сбора вводных часто всплывают очевидные дыры вроде утечки реального IP, и мы сразу подсвечиваем их, не дожидаясь финального отчёта, чтобы вы могли закрыть критичное немедленно.
Отдельно отметим, что аудит полезен и тем, у кого защита формально есть, но никто не уверен, что она работает. Часто оператора подключали несколько лет назад, настройки с тех пор не пересматривали, инфраструктура поменялась, а проверять устойчивость реальной нагрузкой никто не решался из страха уронить прод. В итоге защита превращается в галочку, а не в работающий механизм. Аудит снимает эту неопределённость: вы получаете честную, измеренную картину вместо ложного спокойствия и понимаете, на что реально способен ваш периметр сегодня, а не на момент его настройки в прошлом.
Начните с разговора. Расскажите о вашей инфраструктуре, операторе защиты и характере трафика, упомяните, были ли уже атаки и как сайт их пережил. Мы предложим подходящий формат проверки, оценим сроки и пришлём смету в течение рабочего дня. Бриф и предварительная оценка бесплатны, и по их итогам вы уже будете понимать, насколько ваш проект готов к DDoS и с чего стоит начать укрепление защиты. А если атака уже идёт прямо сейчас, подключайтесь немедленно — поможем отбить удар по горячим следам, а полноценный аудит проведём чуть позже, когда сайт снова уверенно в строю.
Частые вопросы об аудите DDoS-защиты
Что такое DDoS-атака простыми словами? +
Это когда на ваш сайт намеренно направляют огромное число запросов или пакетов с множества устройств, чтобы он перестал отвечать обычным посетителям. Сервер или канал не справляются с потоком, и сайт становится недоступен. Цель атакующего — отказ в обслуживании: бизнес теряет продажи и клиентов, пока сайт лежит.
Чем отличается атака L3/L4 от L7? +
L3/L4 — это объёмные атаки на уровне сети: канал и сервер заваливают огромным числом пакетов (SYN-, UDP-, ICMP-флуд), чтобы забить полосу или ресурсы соединений. L7 — атаки на уровне приложения: трафика меньше, но запросы идут по самым дорогим страницам сайта и имитируют реальных людей. От первых защищает оператор и фильтрация на сети, от вторых — кеш, challenge и rate-limiting в приложении.
Что такое аудит DDoS-защиты? +
Это проверка того, выдержит ли ваш проект на Битрикс целенаправленную атаку и где он сломается первым. Мы оцениваем защиту на уровне сети и приложения, ищем тяжёлые страницы и каналы утечки реального IP, моделируем контролируемую нагрузку и отдаём карту уязвимостей с планом повышения отказоустойчивости.
Что значит rate-limiting? +
Rate-limiting — это ограничение числа запросов, которые сервер принимает от одного источника за единицу времени. Если с одного адреса прилетает слишком много запросов, лишние отбрасываются или замедляются. Это один из ключевых рубежей защиты от L7-флуда, но настраивать его нужно аккуратно, чтобы не порезать живых клиентов и поисковых ботов.
Кому нужен аудит устойчивости к DDoS? +
Проектам, для которых простой сайта означает потерю денег: интернет-магазинам, B2B-порталам, маркетплейсам, сервисам с личными кабинетами и медиа с большим трафиком. Особенно если вы уже пережили атаку или ожидаете рост заметности на рынке. Чем выше выручка через сайт, тем быстрее окупается проверка устойчивости.
У нас подключён Cloudflare, зачем ещё аудит? +
Cloudflare отлично отбивает объёмный сетевой флуд, но между ним и сервером часто остаётся щель, через которую атака проходит напрямую. Реальный IP светится через старую A-запись, почту или поддомены, и удар идёт мимо защиты. Плюс L7-флуд по тяжёлым URL нередко проходит насквозь. Аудит проверяет, что защита реально закрывает оба уровня, а не только показывает зелёные графики.
Почему сайт ложится, хотя оператор защиты подключён? +
Две самые частые причины. Первая — утечка реального IP, когда атака обходит оператора и бьёт прямо в сервер. Вторая — атака уровня приложения по непрокешированным тяжёлым страницам, которую сетевые фильтры пропускают из-за малого объёма трафика. Аудит ищет и то, и другое, потому что без знания Битрикса эти бреши легко не заметить.
Что такое утечка реального IP и чем она опасна? +
Это когда настоящий адрес вашего сервера становится известен в обход оператора защиты — через DNS-записи, заголовки писем, поддомены или прямой доступ по IP. Узнав реальный адрес, атакующий бьёт напрямую, минуя весь щит. Аудит находит все каналы утечки и помогает закрыть периметр, чтобы трафик физически не мог обойти защиту.
Чем отличаются Cloudflare, DDoS-Guard и Qrator? +
Это операторы защиты с разной специализацией и тарифами. Cloudflare силён как глобальная CDN с базовой защитой, DDoS-Guard и Qrator — российские операторы с акцентом на фильтрацию атак, в том числе сложных L7. Аудит не навязывает конкретного оператора, а проверяет, корректно ли подключён ваш и закрывает ли он ваши сценарии атак. При необходимости поможем выбрать и настроить подходящего.
Можно ли защититься без платного оператора? +
Частично. Базовый rate-limiting на nginx, кеширование тяжёлых страниц и закрытие периметра снижают уязвимость и помогают против слабых атак. Но против серьёзного объёмного флуда L3/L4 без специализированного оператора не обойтись — его задача отбивать гигабиты пакетов до того, как они дойдут до сервера. Аудит покажет, что можно закрыть своими силами, а где нужен оператор.
Почему тяжёлые страницы — это уязвимость? +
Тяжёлые страницы вроде фильтров каталога, поиска и форм запускают дорогие выборки и нагружают базу данных. Если они не кешируются, то всего сотня запросов в секунду по такому URL кладёт сервер надёжнее гигабитного флуда. Атакующий бьёт именно по ним, имитируя людей. Аудит находит такие точки и закрывает их кешем, challenge и лимитами.
Как кеш Битрикса ведёт себя под атакой? +
На спокойном трафике кеш гасит нагрузку, но под флудом он часто либо обходится непрокешированными URL, либо постоянно инвалидируется, и каждый запрос идёт в базу. Тогда сайт падает не от трафика, а от перегрузки СУБД. Аудит проверяет логику кеширования и инвалидации именно под нагрузкой и настраивает защиту кеша так, чтобы база оставалась под контролем.
Сломается ли мой сайт во время нагрузочного теста? +
Нет, мы моделируем нагрузку контролируемо и по согласованию. Выбираем окно с минимальным трафиком, предупреждаем хостинг и оператора, наращиваем нагрузку постепенно и следим за поведением системы. Цель — найти порог, на котором появляются ошибки, а не уронить боевой сайт. Тест останавливаем заранее, как только видим нужную картину.
Помогает ли BitrixVM против DDoS? +
BitrixVM даёт оптимизированный стек nginx, PHP и MySQL и базовые механизмы, но это не специализированная защита от DDoS. Она не отбивает объёмный сетевой флуд и сама по себе не закрывает тяжёлые L7-точки. Аудит проверяет, насколько грамотно настроен ваш сервер, и дополняет его rate-limiting, кешем и оператором защиты там, где это нужно.
Не замедлит ли защита сайт для обычных посетителей? +
При грамотной настройке — нет. Кеширование тяжёлых страниц и CDN, наоборот, ускоряют сайт. Rate-limiting и challenge срабатывают только при аномальном поведении, а реальных пользователей не трогают. Замедление возникает лишь при настройке наугад, поэтому мы подбираем пороги по фактическому профилю вашего трафика, чтобы защита была невидимой для живых клиентов.
Сколько занимает аудит DDoS-защиты? +
Экспресс-проверка периметра — два-три дня, полный аудит с контролируемой нагрузкой — от трёх до семи дней. Срок зависит от сложности инфраструктуры, наличия оператора защиты и объёма приложения. Очевидные дыры вроде утечки реального IP мы подсвечиваем сразу, не дожидаясь финального отчёта.
Что я получу по итогам аудита? +
Рабочий документ: карту уязвимостей с приоритетами, конкретные настройки rate-limiting для nginx и Битрикса, схему защиты периметра, рекомендации по кешированию тяжёлых страниц и пошаговый план повышения отказоустойчивости. Каждый пункт с объяснением, почему он важен и что будет, если его проигнорировать.
Какие доступы вам нужны для аудита? +
Доступ к панели оператора защиты, к управлению DNS, к серверу и логам nginx, к административной части Битрикса и информацию об инфраструктуре. Чем полнее доступы, тем точнее картина. Работаем по соглашению о конфиденциальности, действия журналируем, лишних изменений без согласования не вносим.
Вы можете не только проверить, но и внедрить защиту? +
Да. Помимо аудита мы настраиваем rate-limiting и кеш, подключаем и тюним оператора защиты, закрываем периметр и проводим повторный нагрузочный прогон. Для критичных проектов предлагаем сопровождение с мониторингом и готовностью к атакам. Можно ограничиться только отчётом, если у вас есть своя команда для внедрения.
Чем DDoS-аудит отличается от аудита безопасности и WAF? +
Аудит DDoS-защиты отвечает на вопрос, выдержит ли сайт перегрузку и где он сломается. Аудит безопасности и WAF проверяет фильтрацию вредоносного трафика, защиту от взлома и эксплуатации уязвимостей. Это смежные, но разные задачи. На практике их часто проверяют в связке, потому что отвечает за них один и тот же периметр и оператор защиты.
Сколько стоит аудит DDoS-защиты? +
Экспресс-проверка периметра начинается от 35 000 рублей, полный аудит с нагрузочным тестированием — от 75 000, аудит с внедрением защиты — от 150 000. Цена зависит от сложности инфраструктуры и объёма приложения. Точную смету присылаем после короткого брифа бесплатно.
Окупится ли аудит, если атак ещё не было? +
Да, и часто это самый выгодный сценарий. Проверить устойчивость заранее, в спокойном режиме, дешевле, чем разбираться в разгар инцидента под давлением. Час простоя интернет-магазина или B2B-портала в пик легко превышает стоимость аудита в десятки раз. Это страховка, которая особенно оправдана перед сезонными пиками и крупными кампаниями.
А если аудит покажет, что всё хорошо? +
Это тоже ценный результат: вы получите подтверждение устойчивости с измеренным запасом прочности по каждому рубежу и точками, за которыми стоит следить при росте трафика. Полностью защищённых от DDoS проектов почти не бывает, поэтому даже у крепкой инфраструктуры мы обычно находим, что улучшить, и подсказываем, как поддерживать защиту по мере роста.
Не опасно ли давать вам доступы и проводить тесты? +
Нет. Работаем по соглашению о конфиденциальности, нагрузку моделируем только по согласованию и в выбранное вами окно, изменения вносим прозрачно и журналируем все действия. Боевой сайт не трогаем без предупреждения, а нагрузочный тест останавливаем, как только получаем нужную картину. Безопасность процесса для нас так же важна, как результат.
Что делать, если атака уже идёт прямо сейчас? +
Срочно подключайтесь — мы помогаем с экстренным реагированием: ищем канал, по которому проходит атака, закрываем утечку реального IP, поднимаем challenge и лимиты, переводим трафик через оператора защиты. После того как удар отбит, проводим полноценный аудит, чтобы следующую атаку проект встретил уже подготовленным.
Проверим устойчивость вашего сайта к DDoS?
Расскажите о вашей инфраструктуре, операторе защиты и трафике — предложим формат аудита под вашу задачу и пришлём смету в течение рабочего дня.
- Ответим в течение рабочего дня
- Бесплатный аудит процессов и расчёт
- NDA и фиксированная смета