Webmaster Stack — хостинг, CDN, безопасность

DDoS защита арбитражного сайта: чек-лист, который закрывает самые частые дыры

DDoS защита арбитражного сайта: чек-лист, который закрывает самые частые дыры

Первый слой — CDN перед origin. Весь трафик на домен должен идти через proxy, а IP сервера не светиться в DNS, логах и исходниках. Если origin открыт напрямую, любой обход Cloudflare/аналогов превращает защиту в декорацию.

Второй слой — лимиты на уровне edge: rate limit на логин, формы, поиск, checkout, /wp-login.php и XML-RPC. Для арбитражных лендингов отдельно режут ботов по стране, ASN, User-Agent и подозрительным cookie. Не ставьте «разрешить всё, потом разберёмся»: под атакой разбирать будет нечего.

Третий слой — origin hardening. Закрыть доступ к серверу только с IP CDN, включить fail2ban, запретить лишние методы, поднять кеш страниц и статик. На Nginx полезно сразу ограничить частоту запросов к PHP и тяжёлым эндпоинтам: атака часто бьёт не по сайту, а по базе и процессам.

Четвёртый слой — план на инцидент. Должны быть готовы: правило «Under Attack»/challenge, временная заглушка, бэкап DNS, контакты хостинга и список критичных URL. Если защита строится без плана отката, простой растягивается из-за ручных решений.

Вывод простой: DDoS не «отбивают» одной галочкой. Работает связка CDN, лимиты, закрытый origin и заранее прописанный сценарий аварии.
Этот пост опубликован в Telegram-канале Webmaster Stack — хостинг, CDN, безопасность. Подписаться можно по ссылке: @webmaster_stack.
tech

Свежие посты в категории «Tech Infrastructure»

Все каналы категории →

start

Готовы запустить рекламу через сеть public.tg?

Новый оффер, продукт, GEO, кейс, событие или партнёрский запуск — соберём маршрут под задачу и отдадим медиаплан.

Telegram для медиаплана: @AFFtop_connect. Быстрый тест: $20 за канал, $1000 за пакет по сети.