В мире кибербезопасности существует стандарт — модель OSI, которая делит процесс передачи данных на 7 уровней. Когда говорят о DDoS-атаках, чаще всего упоминают уровни L3, L4 и L7.
Если атаки уровней L3 и L4 — это «грубая сила», то L7 — это «интеллектуальное нападение», которое имитирует действия реальных пользователей.
Давайте разберем их подробно:
Низкоуровневые атаки: L3 и L4 (Инфраструктурный уровень)
Эти атаки направлены на «засорение» сетевого канала или перегрузку мощностей сервера/маршрутизатора.
Уровень L3 (Сетевой — Network Layer)
Здесь целью является пропускная способность канала или сетевое оборудование (маршрутизаторы, файрволы).
Суть: Атакующий отправляет колоссальный объем пакетов, чтобы полностью забить «трубу» интернет-канала. В итоге легитимные пользователи не могут пробиться к серверу, так как канал занят мусором.
Основные методы:
ICMP Flood: Заваливание сервера запросами
ping.IP Fragmentation: Отправка специально поврежденных или слишком крупных IP-пакетов, которые сервер тратит огромные ресурсы на попытки «склеить».
UDP Reflection/Amplification: Самый опасный вид. Атакующий посылает запрос на сторонний сервер (например, DNS или NTP), подделывая обратный адрес (IP жертвы). Ответ от сервера приходит жертве и он в десятки раз больше по объему, чем запрос.
Уровень L4 (Транспортный — Transport Layer)
Здесь цель — исчерпать ресурсы операционной системы или конкретного сервиса. Атакуется не ширина канала, а способность сервера обрабатывать новые подключения.
Суть: Каждое новое соединение требует от сервера выделения оперативной памяти и процессорного времени. Атака L4 создает миллионы «полуоткрытых» или бессмысленных соединений.
Основные методы:
SYN Flood: Классика жанра. Атакующий имитирует начало установки TCP-соединения, но не отвечает на подтверждение сервера. Сервер держит соединение в режиме ожидания, пока у него не закончатся свободные слоты (память).
UDP Flood: Заваливание случайных портов UDP-пакетами. Сервер вынужден проверять каждый порт и отвечать «порт недоступен», что перегружает процессор.
Провайдер, где стоит защита eByeBots самостоятельно фильтрует атаки L3/L4. Это происходит бесплатно и автоматически: мусорный трафик отсекается еще на подлете, не нагружая ваш сервер.
Уровень L7 (Прикладной — Application Layer)
Это самый сложный и опасный вид атак. Они происходят на уровне приложения (вашего сайта). Злоумышленник не пытается «забить канал» гигабитами мусора. Вместо этого он отправляет запросы, которые выглядят как действия обычного человека.
Верхушка айсберга. Это то, с чем взаимодействует пользователь и браузер. Протоколы: HTTP, HTTPS, FTP, SMTP (почта).

Почему L7 — это проблема?
Сложность обнаружения: Пакеты данных выглядят стандартно (HTTP/HTTPS).
Эффективность: Один запрос на поиск товара в интернет-магазине может заставить сервер выполнить десятки тяжелых операций в базе данных. Несколько сотен таких «поисков» в секунду — и сайт ложится.
Имитация поведения: Боты умеют переходить по страницам, имитировать движения мыши и подделывать User-Agent.
Примеры атак L7:
В отличие от L3/L4, которые «бьют» по сетевому железу, эта атака имитирует действия реальных пользователей.
HTTP Flood: Массовая отправка запросов
GET(загрузка страниц) илиPOST(отправка данных в формы).Накрутка ПФ (Поведенческих Факторов): Боты заходят на сайт и сразу выходят, что мгновенно портит вашу статистику в Яндекс.Метрике и опускает сайт в поиске (SEO-атака).
Парсинг: Массовое скачивание контента или цен, что может создавать высокую нагрузку на базу данных.
Как eByeBots решает эти проблемы?
Защита сайта — это всегда комплекс мер. Мы в eByeBots выстроили систему так, чтобы вы получали чистый трафик без лишних затрат.
Коротко о том, как работает наша защита:
Вот краткий список того, от чего защищает наша система, распределенный по уровням угрозы:
Инфраструктурная защита (L3 / L4)
Скрытие реального IP: Злоумышленник не узнает адрес вашего сервера, что исключает прямые атаки в обход фильтров.
Сетевой мусор: Отражение попыток «забить» канал связи бесполезными пакетами данных.
Защита от ботов и парсеров (L7)
Парсинг контента: Блокировка автоматического копирования ваших цен, текстов и товаров.
Накрутка ПФ: Защита от ботов, которые портят поведенческие факторы и понижают сайт в выдаче.
Прямые заходы: Фильтрация неестественного трафика без «реферера» (источника перехода).
Интеллектуальная фильтрация
Эксплуатация уязвимостей: Пресечение попыток взлома через устаревшие протоколы и поиск «дыр» в коде сайта.
Гео-атаки: Блокировка трафика из нежелательных стран или от подозрительных провайдеров (ASN).
Черные списки: Мгновенная блокировка IP, замеченных в спам-активности по всему миру.
Умная работа с поисковиками
Двойная проверка: Мы гарантируем, что реальные роботы Яндекс и Google всегда пройдут проверку, а боты, «притворяющиеся» ими, будут заблокированы.
Итог: Мы убираем весь автоматизированный шум, оставляя на вашем сайте только живых пользователей и полезных поисковых роботов.
Подробнее о том, как работает наша защита и её фильтры, можно почитать ниже:
Важное уточнение по ресурсам
Атаки уровня L7 требуют серьезных мощностей для анализа каждого запроса. Наша защита эффективно отсекает ботов, парсеров и накрутку ПФ, частично блокируя L7-атаки через фильтрацию типовых паттернов. Однако для отражения «тяжелых» атак, имитирующих действия сотен тысяч реальных пользователей, возможностей стандартного сервера может быть недостаточно.
Мы работаем честно: защита «от всего на свете» на старте часто избыточна. Но если ваш проект требует тотальной фильтрации (L7-анализа на лету), мы можем сразу развернуть нашу систему защиты на VPS с поддержкой L7. Это обеспечит комплексную защиту вашего сайта от всех видов угроз в одном решении. Цена такого сервера может быть в среднем 3к-15к.
В следующих материалах: разберем когда пора переходить на защищенный VPS, а также подготовим обзор актуальных решений от DDoS в Рунете.

