Как микробизнесу защитить VPS от DDoS: базовые меры

Как микробизнесу защитить VPS от DDoS: базовые меры

Полностью исключить DDoS-атаку на VPS нельзя, но можно сделать так, чтобы она не остановила работу. Для этого хватает нескольких слоёв: закрытые порты и лимиты соединений на самом сервере, fail2ban, кэширование, мониторинг доступности и хостинг с фильтрацией трафика на уровне L3/L4. Ниже — набор шагов, которые микробизнес в Беларуси может выполнить сам или поручить администратору, плюс разбор типичных ошибок и порядок действий, если атака уже началась.

Чем DDoS-атака опасна именно для небольшого проекта?

DDoS — это когда множество запросов или пакетов приходят одновременно и забивают канал, процессор или память сервера. У крупного проекта есть запас ресурсов и дежурная команда, у микробизнеса — один VPS, где живут сайт, база данных и почта. Несколько минут перегрузки, и клиенты видят ошибку 502, а поисковые системы отмечают сайт как недоступный.

Атаки различаются по цели. Одни бьют по каналу — это объёмные атаки уровня L3/L4, сайт пропадает целиком. Другие имитируют реальных посетителей и нагружают скрипты и базу, поэтому выглядят как рост трафика и медленная работа. Замечают их позже. Разница важна: от объёмных атак защищает провайдер, от «умных» — настройки самого сервера.

Какие признаки говорят, что на VPS идёт атака?

Реакция начинается с наблюдения. Заведите привычку раз в неделю открывать графики нагрузки в панели хостинга и просматривать логи веб-сервера. Тогда аномалию будет видно на фоне привычной картины.

  • Сайт открывается с задержкой или отдаёт 502 и 504, хотя вы ничего не меняли.
  • График входящего трафика уходит вверх резко, без рекламной кампании и постов в соцсетях.
  • Число активных соединений или запросов в секунду выше обычного уровня в несколько раз.
  • В логах Nginx или Apache много запросов с одного адреса или подсети, часто на один и тот же URL.
  • Процессор загружен на 100%, база данных отвечает медленно.
  • Письма с домена перестают отправляться, потому что сервер занят другим.

Проверить доступность сайта с внешней стороны помогают сервисы мониторинга: они обращаются к странице каждые несколько минут и сообщают, если код ответа изменился. Такие инструменты входят в базовые тарифы у части хостинг-провайдеров (AdminVPS).

Что настроить на сервере: базовый минимум

Начните с того, что не требует денег. Большую часть случайных ботов и примитивных атак отсекают несколько настроек, и сделать их можно за один вечер.

Закройте ненужные порты

Открытый порт — приглашение войти. Оставьте только нужное: порты веб-сервера 80 и 443, SSH, при необходимости почту и панель управления. Остальное закройте в файрволе: iptables, firewalld или UFW. Последний проще всего для новичка. Проверить, что видно снаружи, можно сканером портов.

Ограничьте доступ по IP

Если в админку вы заходите с одного места, привяжите доступ к конкретным адресам через тот же файрвол. При динамическом адресе настройте вход по SSH-ключам и отключите вход по паролю. Подбор пароля после этого перестаёт работать.

Поставьте fail2ban

Fail2ban читает логи сервера и блокирует адреса, с которых идут повторные неудачные попытки входа или слишком частые запросы. Настройка занимает полчаса. Достаточно описать в конфигурации, что считать подозрительной активностью, и указать срок блокировки.

Ограничьте число соединений от одного адреса

Модуль limit_conn в Nginx и правила iptables с модулем hashlimit не дают одному адресу открыть сотни соединений. Это срезает часть атак, которые имитируют обычных посетителей. Лимиты ставьте с запасом, чтобы не отсечь живых клиентов с мобильного интернета.

Добавьте кэширование

Страница, которую отдаёт кэш, не нагружает базу данных и PHP. Для WordPress или другого движка пригодится кэш страниц и объектный кэш Redis. В конфигурации PHP имеет смысл поднять opcache.memory_consumption до 128 МБ — типовому сайту малого бизнеса этого хватает (Cloud4box). При всплеске трафика сервер отдаёт готовые страницы вместо того, чтобы собирать их заново. Правильная оптимизация ускоряет работу сайта в 2–3 раза без роста ресурсов (Cloud4box).

Хватит ли настроек сервера или нужна защита провайдера?

Один слой защиты редко закрывает всё. Сравните подходы по задачам, которые они решают.

ПодходЧто закрываетЗатратыКогда подходит
Настройки на самом VPSПовторы входов, частые запросы, лишние порты, нагрузку на базуВремя администратораМикробизнес с одним сайтом и небольшим трафиком
Защита на стороне хостинга (L3/L4)Объёмные атаки, которые забивают каналВходит в часть тарифов VPS/VDS или идёт надбавкойКогда сайт испытывает резкие всплески трафика
Внешний сервис фильтрацииКомбинированные атаки, включая прикладной уровеньЕжемесячная подпискаПроекты, где простой стоит дороже подписки

Часть хостеров вместе с VDS/VPS даёт собственную панель управления и защиту от DDoS уровня L3/L4, поэтому администрирование сайта доступно человеку без профильного образования (DDoS-Guard). Рабочая схема для большинства небольших проектов — хостинг с фильтрацией L3/L4 плюс базовые настройки на сервере. Внешний сервис нужен, когда атаки повторяются или бизнес зависит от доступности сайта каждый час. Разбор вариантов есть в статье про DDoS-защиту для малого бизнеса на белорусском VPS.

Что делать, если атака уже началась?

  1. Зафиксируйте время начала, код ответа и то, что именно не работает.
  2. Напишите в поддержку хостинга. Провайдер видит трафик на своём оборудовании и включает фильтрацию быстрее, чем вы успеете что-то изменить.
  3. Временно ограничьте доступ: закройте сайт для подсетей, откуда идёт поток, переведите базу в режим только для чтения.
  4. Проверьте целостность: не появились ли новые пользователи, файлы, задачи в планировщике.
  5. Сохраните логи после восстановления. По ним видно, какой вектор использовали и что менять в настройках.

Если сайт лежит, а поддержка отвечает медленно, поставьте понятную заглушку и напишите об этом в соцсетях. Клиент, который видит сообщение, знает, когда вернуться. Тот, кто упёрся в ошибку сервера, чаще уходит к конкуренту.

Сколько стоит защита VPS для микробизнеса?

Точные тарифы зависят от провайдера, конфигурации и того, входит ли фильтрация трафика в базовый план, поэтому сравнивать стоит по составу услуг, а не по одной цифре. Логика расходов простая: настройка сервера — разовая работа администратора, защита на стороне хостинга — часть абонентской платы или небольшая надбавка, внешний сервис фильтрации — отдельная подписка. Перед выбором тарифа проверьте, что именно обещает провайдер и на каком уровне фильтрует трафик. Ориентиры по конфигурациям и цене собраны в статье как выбрать хостинг или VPS для микробизнеса в Беларуси в 2026 году.

Отдельная история — интернет-магазин на VPS. Там простой в часы распродажи стоит дороже любой подписки, поэтому набор мер шире. Об этом подробнее в материале как защитить VPS интернет-магазина от DDoS-атак без лишних затрат. Общие принципы защиты малого бизнеса разобраны в публикации как защитить малый бизнес от DDoS-атак в 2026 году.

Типичные ошибки микробизнеса при защите VPS

  • Настраивать защиту только после атаки. Спокойное время для этого подходит лучше.
  • Держать открытыми лишние порты «на всякий случай». Каждый сервис — дополнительная точка входа.
  • Забывать про резервные копии. Если сервер придётся переустанавливать, восстановление без копии займёт дни.
  • Считать, что защита провайдера закрывает всё. Фильтрация L3/L4 не спасает от нагрузки на скрипты и базу.
  • Откладывать мониторинг. Проверка доступности уже включена во многие тарифы, её остаётся только активировать.
  • Не менять пароли и SSH-ключи после инцидента.

3 шага, которые можно сделать на этой неделе:

  1. Включите мониторинг доступности сайта и посмотрите логи за последние дни на предмет всплесков.
  2. Закройте лишние порты и поставьте fail2ban с базовыми правилами.
  3. Уточните у хостинга, фильтрует ли он трафик на уровне L3/L4 и что входит в ваш тариф.