Как микробизнесу защитить VPS от DDoS: базовые меры

Полностью исключить DDoS-атаку на VPS нельзя, но можно сделать так, чтобы она не остановила работу. Для этого хватает нескольких слоёв: закрытые порты и лимиты соединений на самом сервере, fail2ban, кэширование, мониторинг доступности и хостинг с фильтрацией трафика на уровне L3/L4. Ниже — набор шагов, которые микробизнес в Беларуси может выполнить сам или поручить администратору, плюс разбор типичных ошибок и порядок действий, если атака уже началась.
Чем DDoS-атака опасна именно для небольшого проекта?
DDoS — это когда множество запросов или пакетов приходят одновременно и забивают канал, процессор или память сервера. У крупного проекта есть запас ресурсов и дежурная команда, у микробизнеса — один VPS, где живут сайт, база данных и почта. Несколько минут перегрузки, и клиенты видят ошибку 502, а поисковые системы отмечают сайт как недоступный.
Атаки различаются по цели. Одни бьют по каналу — это объёмные атаки уровня L3/L4, сайт пропадает целиком. Другие имитируют реальных посетителей и нагружают скрипты и базу, поэтому выглядят как рост трафика и медленная работа. Замечают их позже. Разница важна: от объёмных атак защищает провайдер, от «умных» — настройки самого сервера.
Какие признаки говорят, что на VPS идёт атака?
Реакция начинается с наблюдения. Заведите привычку раз в неделю открывать графики нагрузки в панели хостинга и просматривать логи веб-сервера. Тогда аномалию будет видно на фоне привычной картины.
- Сайт открывается с задержкой или отдаёт 502 и 504, хотя вы ничего не меняли.
- График входящего трафика уходит вверх резко, без рекламной кампании и постов в соцсетях.
- Число активных соединений или запросов в секунду выше обычного уровня в несколько раз.
- В логах Nginx или Apache много запросов с одного адреса или подсети, часто на один и тот же URL.
- Процессор загружен на 100%, база данных отвечает медленно.
- Письма с домена перестают отправляться, потому что сервер занят другим.
Проверить доступность сайта с внешней стороны помогают сервисы мониторинга: они обращаются к странице каждые несколько минут и сообщают, если код ответа изменился. Такие инструменты входят в базовые тарифы у части хостинг-провайдеров (AdminVPS).
Что настроить на сервере: базовый минимум
Начните с того, что не требует денег. Большую часть случайных ботов и примитивных атак отсекают несколько настроек, и сделать их можно за один вечер.
Закройте ненужные порты
Открытый порт — приглашение войти. Оставьте только нужное: порты веб-сервера 80 и 443, SSH, при необходимости почту и панель управления. Остальное закройте в файрволе: iptables, firewalld или UFW. Последний проще всего для новичка. Проверить, что видно снаружи, можно сканером портов.
Ограничьте доступ по IP
Если в админку вы заходите с одного места, привяжите доступ к конкретным адресам через тот же файрвол. При динамическом адресе настройте вход по SSH-ключам и отключите вход по паролю. Подбор пароля после этого перестаёт работать.
Поставьте fail2ban
Fail2ban читает логи сервера и блокирует адреса, с которых идут повторные неудачные попытки входа или слишком частые запросы. Настройка занимает полчаса. Достаточно описать в конфигурации, что считать подозрительной активностью, и указать срок блокировки.
Ограничьте число соединений от одного адреса
Модуль limit_conn в Nginx и правила iptables с модулем hashlimit не дают одному адресу открыть сотни соединений. Это срезает часть атак, которые имитируют обычных посетителей. Лимиты ставьте с запасом, чтобы не отсечь живых клиентов с мобильного интернета.
Добавьте кэширование
Страница, которую отдаёт кэш, не нагружает базу данных и PHP. Для WordPress или другого движка пригодится кэш страниц и объектный кэш Redis. В конфигурации PHP имеет смысл поднять opcache.memory_consumption до 128 МБ — типовому сайту малого бизнеса этого хватает (Cloud4box). При всплеске трафика сервер отдаёт готовые страницы вместо того, чтобы собирать их заново. Правильная оптимизация ускоряет работу сайта в 2–3 раза без роста ресурсов (Cloud4box).
Хватит ли настроек сервера или нужна защита провайдера?
Один слой защиты редко закрывает всё. Сравните подходы по задачам, которые они решают.
| Подход | Что закрывает | Затраты | Когда подходит |
|---|---|---|---|
| Настройки на самом VPS | Повторы входов, частые запросы, лишние порты, нагрузку на базу | Время администратора | Микробизнес с одним сайтом и небольшим трафиком |
| Защита на стороне хостинга (L3/L4) | Объёмные атаки, которые забивают канал | Входит в часть тарифов VPS/VDS или идёт надбавкой | Когда сайт испытывает резкие всплески трафика |
| Внешний сервис фильтрации | Комбинированные атаки, включая прикладной уровень | Ежемесячная подписка | Проекты, где простой стоит дороже подписки |
Часть хостеров вместе с VDS/VPS даёт собственную панель управления и защиту от DDoS уровня L3/L4, поэтому администрирование сайта доступно человеку без профильного образования (DDoS-Guard). Рабочая схема для большинства небольших проектов — хостинг с фильтрацией L3/L4 плюс базовые настройки на сервере. Внешний сервис нужен, когда атаки повторяются или бизнес зависит от доступности сайта каждый час. Разбор вариантов есть в статье про DDoS-защиту для малого бизнеса на белорусском VPS.
Что делать, если атака уже началась?
- Зафиксируйте время начала, код ответа и то, что именно не работает.
- Напишите в поддержку хостинга. Провайдер видит трафик на своём оборудовании и включает фильтрацию быстрее, чем вы успеете что-то изменить.
- Временно ограничьте доступ: закройте сайт для подсетей, откуда идёт поток, переведите базу в режим только для чтения.
- Проверьте целостность: не появились ли новые пользователи, файлы, задачи в планировщике.
- Сохраните логи после восстановления. По ним видно, какой вектор использовали и что менять в настройках.
Если сайт лежит, а поддержка отвечает медленно, поставьте понятную заглушку и напишите об этом в соцсетях. Клиент, который видит сообщение, знает, когда вернуться. Тот, кто упёрся в ошибку сервера, чаще уходит к конкуренту.
Сколько стоит защита VPS для микробизнеса?
Точные тарифы зависят от провайдера, конфигурации и того, входит ли фильтрация трафика в базовый план, поэтому сравнивать стоит по составу услуг, а не по одной цифре. Логика расходов простая: настройка сервера — разовая работа администратора, защита на стороне хостинга — часть абонентской платы или небольшая надбавка, внешний сервис фильтрации — отдельная подписка. Перед выбором тарифа проверьте, что именно обещает провайдер и на каком уровне фильтрует трафик. Ориентиры по конфигурациям и цене собраны в статье как выбрать хостинг или VPS для микробизнеса в Беларуси в 2026 году.
Отдельная история — интернет-магазин на VPS. Там простой в часы распродажи стоит дороже любой подписки, поэтому набор мер шире. Об этом подробнее в материале как защитить VPS интернет-магазина от DDoS-атак без лишних затрат. Общие принципы защиты малого бизнеса разобраны в публикации как защитить малый бизнес от DDoS-атак в 2026 году.
Типичные ошибки микробизнеса при защите VPS
- Настраивать защиту только после атаки. Спокойное время для этого подходит лучше.
- Держать открытыми лишние порты «на всякий случай». Каждый сервис — дополнительная точка входа.
- Забывать про резервные копии. Если сервер придётся переустанавливать, восстановление без копии займёт дни.
- Считать, что защита провайдера закрывает всё. Фильтрация L3/L4 не спасает от нагрузки на скрипты и базу.
- Откладывать мониторинг. Проверка доступности уже включена во многие тарифы, её остаётся только активировать.
- Не менять пароли и SSH-ключи после инцидента.
3 шага, которые можно сделать на этой неделе:
- Включите мониторинг доступности сайта и посмотрите логи за последние дни на предмет всплесков.
- Закройте лишние порты и поставьте fail2ban с базовыми правилами.
- Уточните у хостинга, фильтрует ли он трафик на уровне L3/L4 и что входит в ваш тариф.


