DDoS защита арбитражного сайта: чек-лист, который закрывает самые частые дыры
Первый слой — CDN перед origin. Весь трафик на домен должен идти через proxy, а IP сервера не светиться в DNS, логах и исходниках. Если origin открыт напрямую, любой обход Cloudflare/аналогов превращает защиту в декорацию.
Второй слой — лимиты на уровне edge: rate limit на логин, формы, поиск, checkout, /wp-login.php и XML-RPC. Для арбитражных лендингов отдельно режут ботов по стране, ASN, User-Agent и подозрительным cookie. Не ставьте «разрешить всё, потом разберёмся»: под атакой разбирать будет нечего.
Третий слой — origin hardening. Закрыть доступ к серверу только с IP CDN, включить fail2ban, запретить лишние методы, поднять кеш страниц и статик. На Nginx полезно сразу ограничить частоту запросов к PHP и тяжёлым эндпоинтам: атака часто бьёт не по сайту, а по базе и процессам.
Четвёртый слой — план на инцидент. Должны быть готовы: правило «Under Attack»/challenge, временная заглушка, бэкап DNS, контакты хостинга и список критичных URL. Если защита строится без плана отката, простой растягивается из-за ручных решений.
Вывод простой: DDoS не «отбивают» одной галочкой. Работает связка CDN, лимиты, закрытый origin и заранее прописанный сценарий аварии.
Webmaster Stack — хостинг, CDN, безопасность
@webmaster_stack
DDoS защита арбитражного сайта: чек-лист, который закрывает самые частые дыры
Этот пост опубликован в Telegram-канале Webmaster Stack — хостинг, CDN, безопасность. Подписаться можно по ссылке: @webmaster_stack.