До 10%Рекомендуйте нас и получайте процент за каждого приведённого клиента
Аудит

Аудит DDoS-защиты сайта на 1С-Битрикс

Проверяем, выдержит ли ваш проект на 1С-Битрикс волну DDoS: оцениваем защиту на уровне сети (L3/L4) и приложения (L7), rate-limiting, связку с Cloudflare, DDoS-Guard или Qrator, поведение тяжёлых страниц, форм и кеша под флудом. На выходе — карта уязвимостей и план повышения отказоустойчивости.

L3/L4 + L7проверяем оба уровня атаки
120+проектов на Битрикс под нагрузкой
3–7 днейсрок аудита устойчивости
40+пунктов в чек-листе защиты
Битрикс щит CDN /WAF rate-limit
Как устроена защита

Рубежи обороны: от сети до приложения Битрикс

DDoS отбивается не в одной точке, а на цепочке рубежей. Аудит проверяет каждый: оператор защиты и CDN отсекают объёмные атаки, балансировщик и nginx режут флуд по запросам, кеш Битрикса гасит нагрузку на тяжёлые страницы, а БД остаётся последним рубежом, который нельзя оголять.

ОператорL3/L4 фильтр CDN / WAFL7 challenge nginxrate-limiting Кеш Битриксатяжёлые URL БД Чем дальше прошёл вредный запрос, тем дороже он обходится — аудит проверяет каждый рубеж
Поток запросов → оператор защиты и CDN → rate-limiting на nginx → кеш Битрикса → база данных.
Умный расчёт

Подберём формат аудита под ваш проект

Ответьте на несколько вопросов о вашей инфраструктуре и трафике — предложим подходящий формат проверки устойчивости к DDoS и пришлём ориентир по срокам и стоимости.

Вопрос 1
Загрузка вопроса…

Что проверяем

Из чего складывается аудит DDoS-защиты

Смотрим устойчивость проекта на всех рубежах — от пакетов на уровне сети до тяжёлых страниц и форм в самом приложении Битрикс. Каждый рубеж проверяем отдельно и в связке.

Защита на уровне сети (L3/L4)

Оцениваем фильтрацию объёмных атак: SYN-флуд, UDP- и ICMP-флуд, готовность канала, наличие и настройки сетевого экрана у провайдера или оператора защиты.

Защита на уровне приложения (L7)

Проверяем устойчивость к HTTP-флуду, медленным запросам и ботам, которые имитируют людей и бьют по тяжёлым URL, обходя простые сетевые фильтры.

Rate-limiting и лимиты

Анализируем ограничения числа запросов на nginx, в Bitrix и у оператора защиты: пороги, окна, реакция на превышение и риск ложных срабатываний по реальным клиентам.

Cloudflare, DDoS-Guard, Qrator

Разбираем, корректно ли подключён оператор защиты, не светится ли реальный IP, как настроены правила, challenge и кеширование на их стороне.

Поведение под флудом

Контролируемой нагрузкой проверяем, что происходит с сайтом под потоком запросов: где появляются 5xx, как растёт время ответа и когда падает БД.

Тяжёлые страницы, формы и кеш

Находим URL без кеша, дорогие фильтры каталога, поиск и формы — точки, через которые малый объём запросов кладёт сайт, и оцениваем защиту кеша под атакой.

Сравнение

Кто и как проверяет устойчивость к DDoS

Критерий Своими силамиФрилансерСтудия B2Bsite
Метод оценки Смотрят графики хостинга постфактум, когда сайт уже лёгПоднимает Cloudflare и считает задачу закрытойКонтролируемая нагрузка и анализ логов до и после порога
Покрытие уровней атаки Видят сетевой флуд, но пропускают L7 по тяжёлым URLТестирует L7 редко, нагрузку под флудом не моделируетПроверяем L3/L4 и L7 вместе: сеть, nginx, кеш, БД
Компетенции Знают только панель хостинга, без оператора защитыОпыт точечный, без связки сеть плюс приложение БитриксЗнаем Битрикс, Cloudflare, DDoS-Guard и Qrator в связке
Настройка rate-limiting Меняют лимиты наугад, рискуя резать живых клиентовrate-limiting ставит шаблонно, без проверки на ложные срабатыванияЛимиты подбираем по реальному профилю трафика, без ложных банов
Результат на руках Отчёта нет — выводы в переписке и в голове админаРекомендации общие, без приоритетов и планаОтчёт с картой уязвимостей и планом отказоустойчивости
Подробно об услуге

Аудит DDoS-защиты на 1С-Битрикс: что это и зачем

Аудит DDoS-защиты — это проверка того, выдержит ли ваш проект на 1С-Битрикс целенаправленную атаку отказа в обслуживании и как поведёт себя сайт под потоком вредных запросов. Мы оцениваем устойчивость не в одной точке, а на всей цепочке рубежей: от пакетов на уровне сети до тяжёлых страниц и форм в самом приложении. Цель аудита — заранее найти места, через которые атакующий способен положить сайт, и дать понятный план, как закрыть эти места до того, как простой обернётся потерей продаж и репутации.

DDoS-атаки делятся на два больших класса, и защита от них устроена по-разному. Атаки уровня сети — это объёмные атаки L3 и L4: SYN-флуд, UDP- и ICMP-флуд, когда канал и сервер заваливают огромным числом пакетов, чтобы забить полосу или исчерпать ресурсы соединений. Атаки уровня приложения — это L7: трафика меньше, но запросы идут по самым дорогим страницам сайта и имитируют реальных людей, обходя простые сетевые фильтры. Грамотная защита закрывает оба уровня, и аудит проверяет именно связку, а не что-то одно.

Что входит в аудит DDoS-защиты

Аудит начинается с периметра. Мы проверяем, как проходит трафик от пользователя до сервера, корректно ли подключён оператор защиты и не светится ли где-то реальный IP в обход щита. Самая частая причина, по которой подключённый Cloudflare или DDoS-Guard не спасает, — это утечка реального адреса сервера через старую A-запись, почтовые заголовки, поддомены или прямой доступ по IP. Атака в таком случае идёт мимо защиты прямо на сервер, и никакие правила оператора уже не помогают.

Главные направления, которые мы проверяем в ходе аудита:

  • защиту на уровне сети (L3/L4): фильтрацию объёмных атак, готовность канала и настройки сетевого экрана;
  • защиту на уровне приложения (L7): устойчивость к HTTP-флуду, медленным запросам и ботам по тяжёлым URL;
  • rate-limiting на nginx, в Bitrix и у оператора защиты: пороги, окна и риск ложных срабатываний;
  • корректность подключения Cloudflare, DDoS-Guard или Qrator, правила, challenge и кеширование на их стороне;
  • поведение сайта под контролируемой нагрузкой: появление 5xx, рост времени ответа и нагрузку на базу данных;
  • защиту тяжёлых страниц, форм и кеша — точек, через которые малый объём запросов кладёт весь сайт.

Почему стандартной защиты часто недостаточно

Многие команды считают, что подключённого оператора защиты или включённого Cloudflare достаточно, и спокойны до первой серьёзной атаки. На практике объёмный сетевой флуд такие сервисы действительно отбивают хорошо, а вот умные атаки уровня приложения нередко проходят насквозь. Боты бьют по фильтрам каталога, поиску, личному кабинету и формам — по страницам, которые не кешируются и каждым запросом нагружают сервер и базу данных. Объём трафика при этом мал, и сетевые фильтры его пропускают, а сайт всё равно ложится. Именно такие сценарии аудит вскрывает в первую очередь.

Отдельная проблема — кеш под атакой. На спокойном сайте кеш Битрикса гасит нагрузку, но под флудом он часто либо обходится тяжёлыми URL без кеширования, либо постоянно инвалидируется, и каждый запрос идёт прямиком в базу. База становится последним рубежом, который атака оголяет, и сайт падает уже не от трафика, а от перегрузки СУБД. Аудит проверяет логику кеширования и инвалидации именно под нагрузкой, а не на спокойном трафике, где проблема не видна.

Кому нужен аудит устойчивости к DDoS

Аудит особенно важен проектам, для которых простой сайта прямо означает потерю денег: интернет-магазинам, B2B-порталам, маркетплейсам, сервисам с личными кабинетами и медиа с большим трафиком. Чем выше выручка через сайт и чем заметнее проект на рынке, тем выше вероятность стать целью атаки — как от конкурентов, так и от вымогателей. Если вы уже пережили атаку и сайт ложился, аудит покажет, через какие именно бреши прошёл удар. Если атаки ещё не было, лучше найти слабые места заранее, в спокойном режиме, а не в разгар инцидента.

По итогам аудита вы получаете карту уязвимостей с приоритетами, конкретные настройки rate-limiting и кеша, схему защиты периметра и пошаговый план повышения отказоустойчивости. Это не абстрактные советы, а понятный список того, что и в каком порядке нужно сделать, чтобы следующую атаку проект пережил без простоя. При желании мы не только находим слабые места, но и закрываем их, а затем повторно проверяем сайт под контролируемой нагрузкой.

Как мы измеряем устойчивость на практике

Слова о защите ничего не стоят без измерений, поэтому ключевая часть аудита — это контролируемая нагрузка. Мы согласуем безопасное окно с минимальным трафиком и аккуратно наращиваем поток запросов, наблюдая, на каком пороге появляются первые ошибки 5xx, как растёт время ответа и в какой момент упирается база данных. Это даёт не предположение, а измеренный запас прочности по каждому рубежу обороны: оператор защиты, CDN, nginx, кеш Битрикса и СУБД. Вы получаете конкретные цифры — сколько запросов в секунду сайт держит спокойно, где начинается деградация и что именно сломается первым под реальной атакой.

Параллельно мы проверяем обратную сторону защиты — риск ложных срабатываний. Слишком жёсткий rate-limiting режет не только атаку, но и живых клиентов, поисковых ботов и интеграции, и тогда защита вредит бизнесу не меньше самого флуда. Мы разделяем профили трафика и подбираем разные лимиты для статики, обычных страниц и форм, чтобы реальные пользователи не замечали защиту, а вредный поток отсекался. Грамотно настроенный rate-limiting невидим для аудитории и при этом эффективен против ботов.

Этапы

Как идёт аудит DDoS-защиты

01

Сбор вводных и карта периметра

Уточняем инфраструктуру, оператора защиты, схему DNS и хостинг. Фиксируем, где проходит трафик и какие рубежи уже стоят между интернетом и Битриксом.

02

Аудит конфигурации защиты

Проверяем настройки Cloudflare, DDoS-Guard или Qrator, правила nginx и Bitrix, не светится ли реальный IP, как настроены challenge, лимиты и сетевой экран.

03

Поиск тяжёлых точек приложения

Находим URL без кеша, дорогие фильтры каталога, поиск, личный кабинет и формы — места, где малый объём запросов даёт максимальную нагрузку на сервер и БД.

04

Контролируемая нагрузка

Безопасно моделируем флуд по согласованию: смотрим, где появляются 5xx, как растёт время ответа, когда срабатывает rate-limiting и когда упирается база данных.

05

Отчёт и план отказоустойчивости

Собираем карту уязвимостей с приоритетами, конкретные настройки rate-limiting и кеша, схему защиты периметра и пошаговый план повышения устойчивости.

Сроки

Сколько занимает аудит устойчивости

1 день Сбор вводных, доступы, карта периметра и схема прохождения трафика
1
1–2 дня Аудит конфигурации оператора защиты, nginx и Битрикса, поиск тяжёлых URL
2
1 день Контролируемая нагрузка и анализ поведения сайта под флудом
3
1–2 дня Отчёт с картой уязвимостей и планом повышения отказоустойчивости
4
Расчёт выгоды

Во сколько обходится час простоя под DDoS

Прикиньте, сколько теряет бизнес за время недоступности сайта во время атаки. Чем выше выручка и конверсия, тем дороже каждый час простоя — и тем быстрее окупается аудит устойчивости.

Потери за время простоя 0 ₽

Оценка по формуле: суточная выручка ÷ 24 × часы простоя × доля выручки через сайт. Это ориентир прямых потерь без учёта оттока клиентов и удара по репутации.

Цены

Сколько стоит аудит DDoS-защиты

Стоимость зависит от сложности инфраструктуры, наличия оператора защиты и объёма приложения. Ниже — ориентиры; точную смету присылаем после короткого брифа, бесплатно.

Экспресс-проверка
от 35 000 ₽
Срок: 2–3 дня

Быстрая оценка периметра и явных дыр в защите от DDoS.

  • Проверка DNS и утечки реального IP
  • Базовый аудит Cloudflare или оператора
  • Поиск явных тяжёлых URL
  • Краткий список рисков с приоритетами
Популярный выбор
Полный аудит
от 75 000 ₽
Срок: 3–7 дней

Комплексная оценка L3/L4 и L7 с контролируемой нагрузкой.

  • Аудит L3/L4 и L7 в связке
  • Разбор rate-limiting на nginx и Bitrix
  • Контролируемое нагрузочное тестирование
  • Защита тяжёлых страниц, форм и кеша
  • Отчёт и план отказоустойчивости
Аудит и внедрение
от 150 000 ₽
Срок: от 2 недель

Аудит плюс настройка защиты и сопровождение под нагрузкой.

  • Всё из «Полного аудита»
  • Настройка rate-limiting и кеша
  • Подключение и тюнинг оператора защиты
  • Повторный нагрузочный прогон
  • Сопровождение в первый период
Экспресс-проверка от 35 000 ₽
Срок: 2–3 дня

Быстрая оценка периметра и явных дыр в защите от DDoS.

  • Проверка DNS и утечки реального IP
  • Базовый аудит Cloudflare или оператора
  • Поиск явных тяжёлых URL
  • Краткий список рисков с приоритетами
Популярный Полный аудит от 75 000 ₽
Срок: 3–7 дней

Комплексная оценка L3/L4 и L7 с контролируемой нагрузкой.

  • Аудит L3/L4 и L7 в связке
  • Разбор rate-limiting на nginx и Bitrix
  • Контролируемое нагрузочное тестирование
  • Защита тяжёлых страниц, форм и кеша
  • Отчёт и план отказоустойчивости
Аудит и внедрение от 150 000 ₽
Срок: от 2 недель

Аудит плюс настройка защиты и сопровождение под нагрузкой.

  • Всё из «Полного аудита»
  • Настройка rate-limiting и кеша
  • Подключение и тюнинг оператора защиты
  • Повторный нагрузочный прогон
  • Сопровождение в первый период

Дополнительные опции

Подключение и настройка оператора защиты (Cloudflare, DDoS-Guard, Qrator) от 40 000 ₽
Повторный нагрузочный прогон после доработок от 25 000 ₽
Настройка мониторинга и оповещений об атаке от 30 000 ₽
Примеры работ

Кейсы аудита DDoS-защиты

Интернет-магазин

Сайт ложился от L7-флуда по фильтрам каталога

Нашли тяжёлые URL фильтрации без кеша, через которые сотни запросов клали сервер. Закрыли кешем и rate-limiting, под повторной нагрузкой сайт устоял.

14Тяжёлых URL найдено
×6Запас по нагрузке
5 днейСрок
B2B-портал

Реальный IP светился в обход Cloudflare

Обнаружили утечку реального IP через почтовые заголовки и старую A-запись. Закрыли периметр, перенастроили оператора защиты и challenge для форм.

3Каналов утечки IP
0Атак мимо защиты
4 дняСрок
Медиа и контент

Кеш сбивался под флудом и нагружал БД

Под атакой кеш постоянно инвалидировался и каждый запрос шёл в базу. Перенастроили кеширование и лимиты, нагрузка на БД под флудом упала в разы.

−80%Нагрузка на БД
−70%Время ответа под флудом
6 днейСрок
Отзывы клиентов

Что говорят после аудита устойчивости

«После двух атак подряд заказали аудит. Команда показала, что реальный IP светился в обход Cloudflare, и нашла страницы, которые клали сайт малым числом запросов. Следующую атаку пережили без простоя.»

Дмитрий IT-директор, оптовая торговля

«Раньше думали, что подключённого DDoS-Guard достаточно. Аудит показал, что L7-флуд по поиску и формам проходил насквозь. Настроили rate-limiting и кеш по отчёту, теперь спим спокойно.»

Анна Руководитель веб-проекта

«Понравилось, что нагрузку моделировали аккуратно и по согласованию, без риска уронить прод среди дня. Отчёт конкретный: что, где и в каком порядке чинить. Внедрили — сайт держит пиковый трафик.»

Сергей Технический директор, медиа
База знаний

Частые проблемы с DDoS-защитой — и наш ответ

Это не общие советы из интернета, а закономерности из реальных проектов на Битрикс под атаками. Каждый ответ — позиция нашей команды.

Периметр

Подключили Cloudflare, но сайт всё равно ложится под атакой

Наш ответ

Чаще всего реальный IP сервера светится в обход оператора защиты — через старую A-запись, почтовые заголовки, поддомены или прямой доступ по IP. Атака идёт мимо щита прямо на сервер. Аудит ищет все каналы утечки IP и закрывает периметр, чтобы трафик физически не мог обойти защиту.

L7

Сетевой флуд фильтруется, а сайт всё равно падает

Наш ответ

Значит, атака идёт на уровне приложения (L7): боты бьют по тяжёлым URL — фильтрам каталога, поиску, формам — имитируя людей. Объём трафика мал, и сетевые фильтры его пропускают, но каждый запрос дорого стоит серверу. Закрывается это кешированием тяжёлых страниц, challenge на формах и грамотным rate-limiting.

Лимиты

Боимся включать rate-limiting, чтобы не порезать живых клиентов

Наш ответ

Риск ложных срабатываний реален, если лимиты ставить наугад. Мы подбираем пороги по фактическому профилю вашего трафика: разделяем людей, поисковых ботов и атаку, настраиваем разные лимиты для статики, страниц и форм. Грамотно настроенный rate-limiting режет флуд и не трогает реальных пользователей.

Кеш

Под нагрузкой кеш не спасает, БД всё равно перегружается

Наш ответ

Под атакой кеш часто либо обходится тяжёлыми URL без кеширования, либо постоянно инвалидируется, и каждый запрос идёт в базу. Аудит находит страницы, которые проскакивают мимо кеша, проверяет логику инвалидации и настраивает защиту кеша так, чтобы под флудом нагрузка на БД оставалась управляемой.

Глоссарий

Чем отличается атака L3/L4 от L7 простыми словами

Наш ответ

L3/L4 — это объёмные атаки на уровне сети: канал и сервер заваливают огромным числом пакетов (SYN-, UDP-, ICMP-флуд), цель — забить полосу или ресурсы соединений. L7 — атаки на уровне приложения: меньше трафика, но запросы идут по самым дорогим страницам сайта, имитируя реальных людей. От первых защищает оператор и фильтрация на сети, от вторых — кеш, challenge и rate-limiting в приложении.

Мониторинг

Узнаём об атаке, только когда клиенты жалуются на недоступность

Наш ответ

Это значит, что нет мониторинга и оповещений. Аудит проверяет, видите ли вы рост числа запросов, всплеск 5xx и время ответа в реальном времени. Мы рекомендуем настроить алерты по аномалиям трафика и нагрузке, чтобы реагировать на атаку в первые минуты, а не после потери продаж.

Почему мы

На что можно рассчитывать по договору

Оба уровня атаки

Проверяем L3/L4 и L7 вместе: объёмный сетевой флуд и умные HTTP-атаки по тяжёлым URL, а не что-то одно.

Знаем Битрикс изнутри

Видим, где именно в Битриксе рождается дорогая нагрузка: фильтры, поиск, формы, инвалидация кеша и тяжёлые компоненты.

Безопасная нагрузка

Моделируем флуд контролируемо и по согласованию, в окно с минимальным трафиком, без риска уронить боевой сайт.

Без ложных банов

Лимиты и правила подбираем по реальному профилю трафика, чтобы защита не резала живых клиентов и поисковых ботов.

Понятный отчёт

Отдаём карту уязвимостей с приоритетами и пошаговый план, а не список абстрактных рекомендаций.

Доведём до результата

При желании не только находим дыры, но и закрываем их, а потом повторно проверяем под нагрузкой.

Экспертный взгляд

Как мы проверяем устойчивость к DDoS и почему это работает

Когда сайт ложится под нагрузкой, первая реакция — обвинить хостинг или подключить ещё одного оператора защиты в надежде, что станет лучше. Иногда помогает, чаще нет: проблема не в том, что защиты мало, а в том, что она дырявая в конкретных местах, о которых никто не знает до атаки. Аудит DDoS-защиты как раз и нужен, чтобы эти места найти заранее и в спокойном режиме, а не в три часа ночи под обстрелом. Ниже разбираем, как мы это делаем, что именно проверяем и почему наш подход даёт результат там, где точечные меры не помогают.

Почему сайт падает, хотя защита вроде бы есть

Самая частая иллюзия — что подключённого Cloudflare или DDoS-Guard достаточно. Эти сервисы прекрасно отбивают объёмный сетевой флуд, но между ними и сервером часто остаётся щель, через которую атака проходит напрямую. Реальный IP сервера светится через старую A-запись в DNS, через заголовки почтовых писем, через поддомены вроде панели администратора или через прямой доступ по адресу. Атакующий узнаёт настоящий адрес и бьёт мимо защиты прямо в сервер. Оператор при этом исправно показывает зелёные графики, а сайт лежит. Поэтому аудит всегда начинается с периметра: мы ищем все каналы, по которым может утечь реальный IP, и проверяем, что трафик физически не способен обойти щит.

Вторая частая причина — атаки уровня приложения. Сетевые фильтры видят объём, а L7-флуд устроен иначе: ботов мало, но они бьют по самым дорогим страницам сайта. На Битриксе это, как правило, фильтры каталога с десятками параметров, страницы поиска, личный кабинет, корзина и формы обратной связи. Каждый такой запрос запускает тяжёлую выборку и нагружает базу данных. Сто запросов в секунду по фильтру без кеша кладут сервер надёжнее, чем гигабиты бессмысленного флуда, который оператор отсекает на лету. Эти тяжёлые точки мы ищем целенаправленно, потому что без знания Битрикса изнутри их легко пропустить. Если выясняется, что корень проблемы шире, чем DDoS, мы рекомендуем расширенный аудит безопасности, который охватывает уязвимости приложения целиком.

Как мы моделируем нагрузку безопасно

Проверить устойчивость можно только под нагрузкой — на спокойном трафике слабые места не видны. Но моделировать флуд нужно аккуратно, чтобы не уронить боевой сайт среди рабочего дня. Мы согласуем окно с минимальным трафиком, предупреждаем хостинг и оператора защиты и наращиваем нагрузку постепенно, наблюдая за поведением системы. Смотрим, на каком пороге начинают появляться ошибки 5xx, как растёт время ответа, когда срабатывает rate-limiting и в какой момент упирается база данных. Это даёт точную картину: не абстрактное предположение, а измеренный запас прочности по каждому рубежу и понимание, что именно сломается первым.

Контролируемая нагрузка вскрывает и обратную сторону защиты — ложные срабатывания. Слишком жёсткий rate-limiting режет не только атаку, но и живых клиентов, поисковых ботов и интеграции. Мы проверяем, не банит ли защита реальный трафик, и подбираем пороги по фактическому профилю вашей аудитории. Для статики, обычных страниц и форм лимиты должны быть разными, иначе либо защита бесполезна, либо она вредит бизнесу не меньше самой атаки.

Что мы отдаём по итогу

Результат аудита — это не презентация с общими словами, а рабочий документ. В нём карта уязвимостей с приоритетами: что критично закрыть немедленно, что важно, а что можно отложить. Конкретные настройки rate-limiting для nginx и Битрикса с готовыми порогами под ваш трафик. Схема защиты периметра с перекрытием всех каналов утечки реального IP. Рекомендации по кешированию тяжёлых страниц и защите кеша под флудом. И пошаговый план повышения отказоустойчивости, по которому вы или ваша команда сможете довести защиту до нужного уровня. Каждый пункт сопровождается объяснением, почему он важен и что будет, если его проигнорировать.

Если у вас нет своей команды, чтобы внедрить рекомендации, мы делаем это сами и дальше сопровождаем проект. Для высоконагруженных и критичных к простою сайтов имеет смысл не разовый аудит, а постоянная поддержка высоконагруженных проектов с мониторингом, готовностью к атакам и быстрой реакцией на инциденты. Так защита остаётся актуальной по мере роста трафика и появления новых типов атак, а не устаревает через полгода после разовой настройки.

Чем DDoS-аудит отличается от проактивной защиты

Аудит DDoS-защиты отвечает на вопрос «выдержит ли сайт атаку и где он сломается». Это диагностика устойчивости к перегрузке. Но рядом стоит смежная задача — защита от вредоносных запросов и взлома, которую решает экран приложения. Если атака идёт не на отказ в обслуживании, а на эксплуатацию уязвимостей, на перебор паролей или на внедрение кода, нужен другой инструмент. Для таких сценариев мы предлагаем аудит проактивной защиты и WAF на Битрикс, который проверяет фильтрацию вредоносного трафика и настройку защитного экрана. На практике эти две задачи часто идут вместе: один и тот же оператор защиты и тот же периметр отвечают и за отказоустойчивость, и за фильтрацию атак, поэтому их полезно проверять в связке.

Когда аудит окупается быстрее всего

Самый дорогой сценарий — это аудит постфактум, когда сайт уже несколько раз лёг, бизнес потерял продажи, а клиенты ушли к конкурентам. Каждый час простоя интернет-магазина или B2B-портала в пик стоит ощутимых денег, и эти потери легко превышают стоимость самого аудита в десятки раз. Поэтому проверять устойчивость выгоднее заранее: в спокойном режиме, без давления инцидента, с возможностью спокойно внедрить рекомендации и повторно протестировать результат. Калькулятор выше помогает прикинуть прямые потери от простоя под атакой в вашем конкретном случае.

Особенно быстро аудит окупается для сезонных бизнесов и проектов с предсказуемыми пиками. Перед чёрной пятницей, перед стартом продаж или крупной рекламной кампанией нагрузка и так растёт, и любая атака в этот момент бьёт максимально больно. Проверить устойчивость и закрыть слабые места до пика — это страховка, которая стоит в разы дешевле упущенной выручки в самый прибыльный день года.

Как устроена защита на каждом рубеже

Чтобы понимать, что именно проверяет аудит, полезно представить путь запроса. Сначала он попадает на оператора защиты и сеть фильтрации, где отсекается объёмный флуд уровня L3/L4 — задача этого рубежа выдержать гигабиты пакетов и не пропустить очевидно вредный трафик. Дальше запрос проходит через CDN и защитный экран, где работают проверки L7: challenge для подозрительных клиентов, фильтрация ботов, кеширование статики на стороне оператора. Затем трафик доходит до вашего nginx, где включается rate-limiting — ограничение числа запросов с одного источника, разное для статики, страниц и форм. После этого запрос обрабатывает Битрикс, и здесь решающую роль играет кеш: правильно настроенный, он гасит нагрузку на тяжёлые страницы, неправильно — пропускает её в базу. И последний рубеж — сама база данных, которую нельзя оголять ни при каких условиях.

Сила защиты определяется самым слабым рубежом. Можно поставить дорогого оператора и при этом класть сайт стомиллионным флудом по одному непрокешированному фильтру каталога. Можно идеально настроить кеш и всё равно лежать, потому что реальный IP светится в DNS и атака идёт мимо всей цепочки. Поэтому аудит проверяет каждый рубеж по отдельности и в связке — и оператора, и CDN, и nginx, и кеш Битрикса, и поведение базы. Только так получается честная картина устойчивости, а не ложное спокойствие от того, что где-то горит зелёная лампочка.

Типичные ошибки в защите, которые мы находим чаще всего

За годы работы с проектами на Битрикс под нагрузкой накопился набор повторяющихся ошибок, которые встречаются почти везде. Первая — оператор защиты подключён, но в режиме, который пропускает L7-флуд: challenge не настроен, фильтрация ботов выключена, а кеширование на стороне оператора не используется. Вторая — реальный IP светится сразу по нескольким каналам, и закрытие одного не помогает, пока открыты остальные. Третья — rate-limiting либо отсутствует, либо настроен одним лимитом на всё, из-за чего он либо бесполезен против атаки, либо банит живых клиентов. Четвёртая — тяжёлые страницы каталога и поиска не кешируются или кешируются с ключом, который легко обойти подбором параметров в адресе.

Пятая частая ошибка — отсутствие мониторинга и оповещений. О начале атаки команда узнаёт не из алертов, а из жалоб клиентов на недоступность, когда продажи уже потеряны. Реакция запаздывает на часы, хотя при настроенных оповещениях по аномалиям трафика и нагрузке атаку можно начать отбивать в первые минуты. Шестая — нагрузка на базу данных никем не контролируется, и СУБД оказывается оголённым последним рубежом: стоит флуду пробить кеш, как база ложится и тянет за собой весь сайт. Все эти ошибки аудит вскрывает системно, а не наугад, потому что мы знаем, где именно их искать в проектах на Битрикс.

Что вы получите в первые дни после обращения

Мы не растягиваем диагностику. После короткого брифа и получения доступов в первый же день строим карту периметра и схему прохождения трафика. Дальше идёт аудит конфигурации и поиск тяжёлых точек, затем контролируемая нагрузка и финальный отчёт с планом. Для большинства проектов полный цикл занимает от трёх до семи дней, экспресс-проверка периметра — два-три дня. Уже на этапе сбора вводных часто всплывают очевидные дыры вроде утечки реального IP, и мы сразу подсвечиваем их, не дожидаясь финального отчёта, чтобы вы могли закрыть критичное немедленно.

Отдельно отметим, что аудит полезен и тем, у кого защита формально есть, но никто не уверен, что она работает. Часто оператора подключали несколько лет назад, настройки с тех пор не пересматривали, инфраструктура поменялась, а проверять устойчивость реальной нагрузкой никто не решался из страха уронить прод. В итоге защита превращается в галочку, а не в работающий механизм. Аудит снимает эту неопределённость: вы получаете честную, измеренную картину вместо ложного спокойствия и понимаете, на что реально способен ваш периметр сегодня, а не на момент его настройки в прошлом.

Начните с разговора. Расскажите о вашей инфраструктуре, операторе защиты и характере трафика, упомяните, были ли уже атаки и как сайт их пережил. Мы предложим подходящий формат проверки, оценим сроки и пришлём смету в течение рабочего дня. Бриф и предварительная оценка бесплатны, и по их итогам вы уже будете понимать, насколько ваш проект готов к DDoS и с чего стоит начать укрепление защиты. А если атака уже идёт прямо сейчас, подключайтесь немедленно — поможем отбить удар по горячим следам, а полноценный аудит проведём чуть позже, когда сайт снова уверенно в строю.

Вопросы и ответы

Частые вопросы об аудите DDoS-защиты

Что такое DDoS-атака простыми словами? +

Это когда на ваш сайт намеренно направляют огромное число запросов или пакетов с множества устройств, чтобы он перестал отвечать обычным посетителям. Сервер или канал не справляются с потоком, и сайт становится недоступен. Цель атакующего — отказ в обслуживании: бизнес теряет продажи и клиентов, пока сайт лежит.

Чем отличается атака L3/L4 от L7? +

L3/L4 — это объёмные атаки на уровне сети: канал и сервер заваливают огромным числом пакетов (SYN-, UDP-, ICMP-флуд), чтобы забить полосу или ресурсы соединений. L7 — атаки на уровне приложения: трафика меньше, но запросы идут по самым дорогим страницам сайта и имитируют реальных людей. От первых защищает оператор и фильтрация на сети, от вторых — кеш, challenge и rate-limiting в приложении.

Что такое аудит DDoS-защиты? +

Это проверка того, выдержит ли ваш проект на Битрикс целенаправленную атаку и где он сломается первым. Мы оцениваем защиту на уровне сети и приложения, ищем тяжёлые страницы и каналы утечки реального IP, моделируем контролируемую нагрузку и отдаём карту уязвимостей с планом повышения отказоустойчивости.

Что значит rate-limiting? +

Rate-limiting — это ограничение числа запросов, которые сервер принимает от одного источника за единицу времени. Если с одного адреса прилетает слишком много запросов, лишние отбрасываются или замедляются. Это один из ключевых рубежей защиты от L7-флуда, но настраивать его нужно аккуратно, чтобы не порезать живых клиентов и поисковых ботов.

Кому нужен аудит устойчивости к DDoS? +

Проектам, для которых простой сайта означает потерю денег: интернет-магазинам, B2B-порталам, маркетплейсам, сервисам с личными кабинетами и медиа с большим трафиком. Особенно если вы уже пережили атаку или ожидаете рост заметности на рынке. Чем выше выручка через сайт, тем быстрее окупается проверка устойчивости.

У нас подключён Cloudflare, зачем ещё аудит? +

Cloudflare отлично отбивает объёмный сетевой флуд, но между ним и сервером часто остаётся щель, через которую атака проходит напрямую. Реальный IP светится через старую A-запись, почту или поддомены, и удар идёт мимо защиты. Плюс L7-флуд по тяжёлым URL нередко проходит насквозь. Аудит проверяет, что защита реально закрывает оба уровня, а не только показывает зелёные графики.

Почему сайт ложится, хотя оператор защиты подключён? +

Две самые частые причины. Первая — утечка реального IP, когда атака обходит оператора и бьёт прямо в сервер. Вторая — атака уровня приложения по непрокешированным тяжёлым страницам, которую сетевые фильтры пропускают из-за малого объёма трафика. Аудит ищет и то, и другое, потому что без знания Битрикса эти бреши легко не заметить.

Что такое утечка реального IP и чем она опасна? +

Это когда настоящий адрес вашего сервера становится известен в обход оператора защиты — через DNS-записи, заголовки писем, поддомены или прямой доступ по IP. Узнав реальный адрес, атакующий бьёт напрямую, минуя весь щит. Аудит находит все каналы утечки и помогает закрыть периметр, чтобы трафик физически не мог обойти защиту.

Чем отличаются Cloudflare, DDoS-Guard и Qrator? +

Это операторы защиты с разной специализацией и тарифами. Cloudflare силён как глобальная CDN с базовой защитой, DDoS-Guard и Qrator — российские операторы с акцентом на фильтрацию атак, в том числе сложных L7. Аудит не навязывает конкретного оператора, а проверяет, корректно ли подключён ваш и закрывает ли он ваши сценарии атак. При необходимости поможем выбрать и настроить подходящего.

Можно ли защититься без платного оператора? +

Частично. Базовый rate-limiting на nginx, кеширование тяжёлых страниц и закрытие периметра снижают уязвимость и помогают против слабых атак. Но против серьёзного объёмного флуда L3/L4 без специализированного оператора не обойтись — его задача отбивать гигабиты пакетов до того, как они дойдут до сервера. Аудит покажет, что можно закрыть своими силами, а где нужен оператор.

Почему тяжёлые страницы — это уязвимость? +

Тяжёлые страницы вроде фильтров каталога, поиска и форм запускают дорогие выборки и нагружают базу данных. Если они не кешируются, то всего сотня запросов в секунду по такому URL кладёт сервер надёжнее гигабитного флуда. Атакующий бьёт именно по ним, имитируя людей. Аудит находит такие точки и закрывает их кешем, challenge и лимитами.

Как кеш Битрикса ведёт себя под атакой? +

На спокойном трафике кеш гасит нагрузку, но под флудом он часто либо обходится непрокешированными URL, либо постоянно инвалидируется, и каждый запрос идёт в базу. Тогда сайт падает не от трафика, а от перегрузки СУБД. Аудит проверяет логику кеширования и инвалидации именно под нагрузкой и настраивает защиту кеша так, чтобы база оставалась под контролем.

Сломается ли мой сайт во время нагрузочного теста? +

Нет, мы моделируем нагрузку контролируемо и по согласованию. Выбираем окно с минимальным трафиком, предупреждаем хостинг и оператора, наращиваем нагрузку постепенно и следим за поведением системы. Цель — найти порог, на котором появляются ошибки, а не уронить боевой сайт. Тест останавливаем заранее, как только видим нужную картину.

Помогает ли BitrixVM против DDoS? +

BitrixVM даёт оптимизированный стек nginx, PHP и MySQL и базовые механизмы, но это не специализированная защита от DDoS. Она не отбивает объёмный сетевой флуд и сама по себе не закрывает тяжёлые L7-точки. Аудит проверяет, насколько грамотно настроен ваш сервер, и дополняет его rate-limiting, кешем и оператором защиты там, где это нужно.

Не замедлит ли защита сайт для обычных посетителей? +

При грамотной настройке — нет. Кеширование тяжёлых страниц и CDN, наоборот, ускоряют сайт. Rate-limiting и challenge срабатывают только при аномальном поведении, а реальных пользователей не трогают. Замедление возникает лишь при настройке наугад, поэтому мы подбираем пороги по фактическому профилю вашего трафика, чтобы защита была невидимой для живых клиентов.

Сколько занимает аудит DDoS-защиты? +

Экспресс-проверка периметра — два-три дня, полный аудит с контролируемой нагрузкой — от трёх до семи дней. Срок зависит от сложности инфраструктуры, наличия оператора защиты и объёма приложения. Очевидные дыры вроде утечки реального IP мы подсвечиваем сразу, не дожидаясь финального отчёта.

Что я получу по итогам аудита? +

Рабочий документ: карту уязвимостей с приоритетами, конкретные настройки rate-limiting для nginx и Битрикса, схему защиты периметра, рекомендации по кешированию тяжёлых страниц и пошаговый план повышения отказоустойчивости. Каждый пункт с объяснением, почему он важен и что будет, если его проигнорировать.

Какие доступы вам нужны для аудита? +

Доступ к панели оператора защиты, к управлению DNS, к серверу и логам nginx, к административной части Битрикса и информацию об инфраструктуре. Чем полнее доступы, тем точнее картина. Работаем по соглашению о конфиденциальности, действия журналируем, лишних изменений без согласования не вносим.

Вы можете не только проверить, но и внедрить защиту? +

Да. Помимо аудита мы настраиваем rate-limiting и кеш, подключаем и тюним оператора защиты, закрываем периметр и проводим повторный нагрузочный прогон. Для критичных проектов предлагаем сопровождение с мониторингом и готовностью к атакам. Можно ограничиться только отчётом, если у вас есть своя команда для внедрения.

Чем DDoS-аудит отличается от аудита безопасности и WAF? +

Аудит DDoS-защиты отвечает на вопрос, выдержит ли сайт перегрузку и где он сломается. Аудит безопасности и WAF проверяет фильтрацию вредоносного трафика, защиту от взлома и эксплуатации уязвимостей. Это смежные, но разные задачи. На практике их часто проверяют в связке, потому что отвечает за них один и тот же периметр и оператор защиты.

Сколько стоит аудит DDoS-защиты? +

Экспресс-проверка периметра начинается от 35 000 рублей, полный аудит с нагрузочным тестированием — от 75 000, аудит с внедрением защиты — от 150 000. Цена зависит от сложности инфраструктуры и объёма приложения. Точную смету присылаем после короткого брифа бесплатно.

Окупится ли аудит, если атак ещё не было? +

Да, и часто это самый выгодный сценарий. Проверить устойчивость заранее, в спокойном режиме, дешевле, чем разбираться в разгар инцидента под давлением. Час простоя интернет-магазина или B2B-портала в пик легко превышает стоимость аудита в десятки раз. Это страховка, которая особенно оправдана перед сезонными пиками и крупными кампаниями.

А если аудит покажет, что всё хорошо? +

Это тоже ценный результат: вы получите подтверждение устойчивости с измеренным запасом прочности по каждому рубежу и точками, за которыми стоит следить при росте трафика. Полностью защищённых от DDoS проектов почти не бывает, поэтому даже у крепкой инфраструктуры мы обычно находим, что улучшить, и подсказываем, как поддерживать защиту по мере роста.

Не опасно ли давать вам доступы и проводить тесты? +

Нет. Работаем по соглашению о конфиденциальности, нагрузку моделируем только по согласованию и в выбранное вами окно, изменения вносим прозрачно и журналируем все действия. Боевой сайт не трогаем без предупреждения, а нагрузочный тест останавливаем, как только получаем нужную картину. Безопасность процесса для нас так же важна, как результат.

Что делать, если атака уже идёт прямо сейчас? +

Срочно подключайтесь — мы помогаем с экстренным реагированием: ищем канал, по которому проходит атака, закрываем утечку реального IP, поднимаем challenge и лимиты, переводим трафик через оператора защиты. После того как удар отбит, проводим полноценный аудит, чтобы следующую атаку проект встретил уже подготовленным.

Начать проект

Проверим устойчивость вашего сайта к DDoS?

Расскажите о вашей инфраструктуре, операторе защиты и трафике — предложим формат аудита под вашу задачу и пришлём смету в течение рабочего дня.

  • Ответим в течение рабочего дня
  • Бесплатный аудит процессов и расчёт
  • NDA и фиксированная смета