Защита от DDoS на уровнях L3, L4 и L7: гайд с практическими советами
Рассказываем, как защитить инфраструктуру от DDoS‑атак на уровнях L3, L4 и L7, предотвратить перегрузку каналов связи и оборудования — не затрагивая уязвимости приложения или сайта. Даём практические решения для вашей безопасности.
10 августа 2026 г.
15 минут чтения
Краткий пересказ YandexGPT
DDoS-атаки стали более мощными и частыми: средний объём атак измеряется терабитами в секунду, а продолжительность — днями.
Модель OSI (Open Systems Interconnection) используется для классификации DDoS-атак, которые могут происходить на разных уровнях.
Самые массовые DDoS-атаки происходят на уровнях L3 (сетевой) и L4 (транспортный) модели OSI. Их цель — перегрузить каналы связи, сетевое оборудование или серверные ресурсы.
Атаки на уровне L7 (прикладной) сложнее обнаруживаются, так как трафик выглядит легитимным. Они имитируют поведение реального пользователя, чтобы истощить ресурсы сервера или приложения.
DDoS-атаки опасны для бизнеса прямыми финансовыми потерями, репутационными потерями, операционными издержками, риском нарушения регуляторных требований. Они могут использоваться как отвлекающий манёвр для других атак.
Существуют различные типы атак на уровнях L3, L4 и L7: ICMP-флуд, SYN-флуд, UDP-флуд, HTTP-флуд, Slowloris, атаки на бизнес-логику, API-атаки и другие.
Для мониторинга DDoS-атак нужно отслеживать ключевые метрики: объём трафика, количество состояний соединений, загрузку канала, количество пакетов в секунду, типы протоколов и другие показатели.
Базовые принципы защиты от DDoS-атак включают фильтрацию на периметре, защиту от SYN-флуда, фильтрацию по геолокации и репутации, использование облачной защиты, автоматическое обнаружение и реакцию на атаки, ограничение запросов на уровне приложения, использование WAF, капчу и проверку подлинности пользователя, кеширование статики и динамических ответов.
Yandex Smart Web Security предоставляет комплексную защиту от DDoS-атак на уровнях L3, L4 и L7, используя различные инструменты и механизмы, включая фильтрацию трафика, WAF, Smart Protection, SmartCaptcha и другие.
В этой статье мы разберём, чем отличаются атаки на уровнях L3 (сетевом), L4 (транспортном) и L7 (пользовательском) от других типов, как они устроены на уровне протоколов, как организовать их мониторинг и какие принципы защиты работают на практике. А ещё рассмотрим способы защиты от DDoS-атак с помощью на примере Yandex Smart Web Security. Будет полезно инженерам, которые настраивают защиту вручную, и тем, кто выбирает готовые решения для автоматического отражения атак.
Защита от DDoS-атак — стандарт информационной безопасности
DDoS-атаки перестали быть редким и узкоспециализированным видом угроз. За последние два года их мощность и частота кратно выросли: средний объём атак измеряется уже не гигабитами, а терабитами в секунду, а продолжительность — не часами, а днями. По данным «Коммерсанта», рекордная мощность DDoS-атак на российские компании в 2026 году превысила 2 Тбит/с, а доля инцидентов свыше 100 Гбит/с достигла 15%. Атаки становятся сложнее и дольше, злоумышленники используют многоступенчатые сценарии с разведкой, ударами по резервам и одновременной нагрузкой на сеть и приложения.
При этом инструменты для организации атак стали доступнее — купить «стресс-тест» мощностью в сотни гигабит можно за несколько сотен долларов, а целевая инфраструктура не обязательно должна быть крупным банком или государственным сайтом. Под ударом оказываются любые компании, чей бизнес зависит от доступности онлайн-сервисов.
Самый массовый класс DDoS-атак — это атаки на уровнях L3 и L4 модели OSI. Их действия не направлены на взлом приложения или кражу данных. Главная задача для них — перегрузить каналы связи, сетевое оборудование или серверные ресурсы, что помешает легальным пользователям воспользоваться сервисом. Именно с таких атак начинается большинство инцидентов, и защита от них ложится на плечи сетевых инженеров и специалистов по информационной безопасности.
Модель OSI: семь уровней взаимодействия систем
Модель OSI (Open Systems Interconnection) — это концептуальная схема, которая описывает, как данные передаются по сети от одного устройства к другому. Она делит весь процесс на семь уровней — от физической передачи битов до взаимодействия приложений.
Транспортный протокол, отвечающий за передачу данных между устройствами в сети.
«Лёгкий» и быстрый протокол для передачи данных, который жертвует надёжностью ради скорости.
Модель OSI используется, например, для классификации DDoS‑атак, которые могут происходить на разных уровнях. Для понимания кибератак достаточно двух нижних уровней — L3 и L4, поскольку именно здесь реализуются наиболее массовые атаки с перегрузкой каналов и оборудования:
L3 (сетевой уровень) — отвечает за маршрутизацию и адресацию. Основной протокол — IP. Здесь решается, по какому пути пойдут пакеты и как они доберутся до цели.
L4 (транспортный уровень) — отвечает за надёжность доставки и управление потоками. Основные протоколы — TCP и UDP. Здесь устанавливаются соединения, контролируется перегрузка и гарантируется доставка.
L7 (прикладной уровень), на котором работают приложения и их протоколы. Здесь данные приобретают смысл, понятный человеку и программе.
На уровнях L3–L4 происходят самые массовые и ресурсоёмкие DDoS-атаки. Они блокируют передачу данных или перегружают сетевые ресурсы. Защита от них строится на уровне сети, а не приложения. На L7 DDoS-атаки имитируют поведение реального пользователя, чтобы истощить ресурсы сервера или приложения. В этом их опасность: они сложнее обнаруживаются, так как трафик выглядит легитимным.
Что такое DDoS-атаки и чем они опасны для бизнеса
DDoS-атака — это кибератака, направленная на нарушение работы веб-систем. Злоумышленники создают распределённую сеть из множества устройств, которые одновременно направляют большое количество запросов на сервер жертвы. Цель такой атаки — перегрузить сервер и сделать его недоступным для обычных пользователей. DDoS-атаки — один из самых распространённых видов кибератак, так как они могут вывести из строя любую систему, не имеющую адекватной защиты, при этом не оставляя юридически значимых следов.
Кибератаки уже давно не проблема только крупных корпораций. Сегодня под удар может попасть любой бизнес, чья работа зависит от доступности онлайн-сервисов: от интернет-магазина до SaaS-платформы. Чтобы понимать, как защищаться, нужно различать типы атак и осознавать, какие именно потери они несут.
Для бизнеса последствия DDoS-атак измеряются в деньгах, репутации и операционных сбоях. Спрос на продукты против DDoS-атак растёт. По данным Business Research Insight, мировой рынок защиты от DDoS-атак оценивается примерно в 2,12 млрд долларов в 2026 году и, по прогнозам, достигнет 2,64 млрд долларов к 2035 году. Совокупный среднегодовой темп роста с 2026 по 2035 год составит около 2,46%.
Риски и последствия DDoS-атак для бизнеса
Прямые финансовые потери
Каждая минута простоя онлайн-сервиса — это недополученная выручка. Для электронной коммерции, финтеха и SaaS-платформ потери могут исчисляться миллионами рублей в час. При этом DDoS-атаки остаются одной из главных причин внеплановых простоев.
Репутационные потери и отток клиентов
Если сайт или приложение недоступны, пользователи могут уйти к конкурентам. Для B2B-сервисов последствия ещё серьёзнее: потеря доверия может привести к расторжению контрактов.
Операционные издержки
Отражение крупной DDoS-атаки требует привлечения дополнительных ресурсов: расширение канала, подключение облачной защиты, работа команды ИБ в авральном режиме. При этом атаки становятся мощнее. По данным «Коммерсанта», рекордная мощность DDoS-атак на российские компании в 2026 году превысила 2 Тбит/с, а доля инцидентов свыше 100 Гбит/с достигла 15%.
Риск для комплаенса и регуляторных требований
Для компаний из регулируемых отраслей (финансы, телеком, медицина) недоступность сервиса может означать нарушение требований регуляторов. Например, для банков и операторов платёжных систем длительный простой может повлечь штрафы и санкции со стороны ЦБ. В некоторых юрисдикциях требование к доступности критичных сервисов закреплено законодательно.
Атака как отвлекающий манёвр
DDoS-атака может использоваться не сама по себе, а как прикрытие для других, более опасных действий: попытки взлома, кражи данных, внедрения вредоносного ПО. Пока команда ИБ занята отражением угрозы, злоумышленники могут атаковать другие системы.
Чем отличаются атаки уровней L3–L4 от L7
L3- и L4-атаки могут загружать серверы большим объёмом трафика, часто поступающим из разных источников, поэтому их сложно блокировать. Представим ситуацию, когда ваш сервер получает тысячи запросов в секунду от различных IP-адресов. Эти запросы могут выглядеть легитимными, например запросы HTTP или HTTPS, но их объём настолько велик, что он перегружает сервер и делает его недоступным для реальных пользователей.
DDoS-атаки уровня L3 в первую очередь поражают базовое сетевое оборудование, например коммутаторы и маршрутизаторы. Кибератаки уровня L4 ориентированы на более сложное оборудование: файрволы и серверы.
При угрозе на уровне L7 атакующий имитирует реального пользователя, но отправляет запросы, которые заставляют приложение выполнять сложную работу: поиск по базе или генерацию отчёта.
На практике атаки часто комбинируют: сначала мощным флудом на уровнях L3–L4 пытаются уронить сетевую инфраструктуру, а если это не удаётся — подключают L7-атаки на прикладной уровень. Поэтому защита должна быть многоуровневой: начинать с фильтрации на L3–L4, а затем подключать анализ L7-трафика.
Вспомогательный сетевой протокол, который не передаёт пользовательские данные, а служит для обмена служебными сообщениями между узлами сети.
Как устроены DDoS-атаки
Сетевые атаки L3 и L4 отличаются не только целями, но и механикой. Разберём, как именно они работают на каждом уровне.
Сетевой уровень L3
На этом уровне атака направлена на истощение пропускной способности канала или перегрузку маршрутизаторов. Злоумышленник генерирует огромное количество IP-пакетов, которые могут быть некорректными, — они просто должны достичь цели и занять канал.
Типичные атаки L3:
ICMP-флуд. Цель заваливается эхо-запросами (пингами). Если раньше это работало за счёт усиления через широковещательные адреса, то сейчас чаще используется большой объём ICMP-пакетов.
IP-фрагментация. Атакующий отправляет фрагментированные IP-пакеты, которые целевая система должна собирать. Некорректные или перекрывающиеся фрагменты загружают процессор сетевого оборудования.
Атаки с подменой источника (IP-spoofing). Пакеты отправляются с фейковым обратным адресом, что усложняет фильтрацию и может использоваться для атак с отражением.
Сетевой уровень L4
На этом уровне атака направлена на истощение таблицы соединений или перегрузку состояния протокола. Здесь уже важен тип протокола (TCP или UDP), и атаки используют особенности их работы.
Типичные атаки L4:
SYN-флуд. Атакующий отправляет множество TCP-пакетов с флагом SYN (запрос на установку соединения), но не завершает «рукопожатие». Сервер резервирует ресурсы для каждого «полуоткрытого» соединения. Когда таблица заполняется, новые легитимные соединения установить невозможно.
UDP-флуд. Протокол UDP не требует установки соединения, поэтому атакующий просто отправляет огромное количество UDP-пакетов на случайные или фиксированные порты цели. Сервер проверяет, есть ли приложение на этом порту, и если нет — отправляет ICMP-ответ «порт недоступен». Это загружает и канал, и процессор.
Флуд TCP-соединений. Атакующий полностью устанавливает TCP-соединение (завершает тройное «рукопожатие»), но сразу отправляет «мусор» или ничего не делает. Такие соединения остаются открытыми в памяти сервера, истощая ресурсы.
Атаки с усилением (amplification). Используются протоколы, где ответ на маленький запрос многократно превышает его по размеру (DNS, NTP, Memcached). Злоумышленник отправляет короткий запрос с подменённым IP-адресом жертвы, и сервер-усилитель отправляет жертве большой ответ. Так при небольших затратах атакующий создаёт многократно усиленный поток трафика на цель.
Прикладной уровень L7
Атакующий имитирует поведение реального пользователя, но отправляет запросы, которые требуют много ресурсов, долго обрабатываются, обходят кеширование и нагружают криптографию.
Типичные атаки на L7:
HTTP-флуд. Злоумышленник отправляет огромное количество HTTP-запросов (GET/POST) на один или несколько эндпоинтов. Каждый запрос выглядит легитимным, но сервер тратит ресурсы на его обработку (чтение заголовков, работа с сессией, формирование ответа). При достаточном объёме сервер перестаёт справляться.
Slowloris (Slow-rate attack). Атакующий открывает множество HTTP-соединений, но отправляет данные очень медленно, по частям, с большими паузами. Сервер держит соединение открытым, ожидая завершения запроса. Каждое такое соединение занимает слот в пуле. Когда все слоты заняты, новые легитимные соединения не могут установиться.
Slow POST / Slow Body. HTTP-заголовки отправляются нормально, но тело запроса передаётся очень медленно, по одному байту. Сервер начинает обрабатывать запрос, но не может завершить чтение тела. Ресурсы на обработку запроса заняты до получения полного тела.
Slow Read. Отправляется нормальный запрос, но ответ читается очень медленно, объявляя маленький размер окна TCP. Сервер отправляет ответ, но клиент не успевает его принять. Сервер вынужден держать данные в буфере и ждать подтверждения приёма.
Атака на бизнес-логику (Application Logic Attack) отправляет запросы, которые запускают «тяжёлые» операции: поиск по базе данных, генерацию отчёта, сброс пароля, загрузку большого файла, сложные расчёты. Один такой запрос нагружает сервер сильнее, чем сотня обычных. Злоумышленнику не нужно много трафика — достаточно нескольких запросов в минуту.
API-атаки. Массово вызывают эндпоинты API, особенно те, что требуют аутентификации, работы с базой данных или интеграции с внешними сервисами. Каждый вызов API может запускать цепочку операций: проверку токена, запрос к базе данных, вызов внешнего сервиса. При большом количестве вызовов сервер не справляется.
DNS-атаки на L7 отправляют массовые DNS-запросы, в том числе на несуществующие домены (NXDOMAIN-атака) или запросы с подменой источника (амплификация). DNS-сервер тратит ресурсы на обработку каждого запроса: поиск в кеше, обращение к вышестоящим серверам, формирование ответа. При NXDOMAIN-атаке сервер дополнительно нагружает процессор, проверяя несуществующие записи.
Атаки через шифрование (SSL/TLS renegotiation) инициируют многократную переустановку SSL/TLS-соединений. Установка защищённого соединения требует в 10–15 раз больше ресурсов CPU, чем обычное HTTP-соединение. Злоумышленник открывает и закрывает соединения, заставляя сервер тратить процессорное время на криптографию.
Cache-busting атаки отправляют запросы с уникальными параметрами, которые делают кеширование невозможным. CDN или кеширующий сервер не может отдать кешированную версию и вынужден каждый раз обращаться к исходному серверу.
Современные DDoS-атаки почти всегда комплексные. Они комбинируют L3, L4 и L7, чтобы обойти защиту и гарантированно нарушить доступность сервиса.
Атака начинается с L7-компонента: отправляются запросы, которые имитируют поведение реальных пользователей — открытие страниц, поиск, добавление товаров в корзину. Цель этого этапа — «разогреть» защиту, заставить WAF и rate limiter привыкнуть к определённому паттерну трафика и израсходовать ресурсы на его анализ.
Потом подключаются атаки L3 и L4 часто идут одновременно: сначала канал забивается мусором (L3), а поверх идёт SYN-флуд (L4), чтобы добить сервер. Защита от кибератак всегда должна работать на нескольких уровнях.
Флаг в протоколе TCP, который указывает, что пакет подтверждает получение данных.
Как организовать мониторинг атак L3, L4 и L7
Мониторинг DDoS-атак на сетевом и транспортном уровнях, а также уровне приложений строится вокруг двух ключевых метрик: объёма трафика и количества состояний соединений. Если обнаруживается аномалия хотя бы по одной из них — это повод проверить, не началась ли атака.
Что отслеживать на уровне L3:
Загрузку канала (bps). Резкий рост входящего трафика до значений, близких к пропускной способности интерфейса, — первый признак L3-атаки.
Количество пакетов в секунду (pps). Некоторые атаки используют мелкие пакеты, которые загружают процессор сетевого оборудования, даже если общий объём в битах невелик.
Типы протоколов. Внезапное появление большого объёма ICMP-трафика или фрагментированных IP-пакетов там, где их обычно нет, — характерный признак атаки.
Что отслеживать на уровне L4:
Количество SYN-пакетов. Резкий рост SYN-пакетов без соответствующих SYN-ACK или ACK — классический признак SYN-флуда.
Количество полуоткрытых соединений. Если число соединений в состоянии SYN_RCVD резко выросло и не снижается — идёт атака на таблицу соединений.
Соотношение входящих и исходящих пакетов. При UDP-флуде или атаках с амплификацией объём входящего трафика может многократно превышать исходящий.
Распределение по портам. Массовые запросы на случайные или неиспользуемые порты — признак UDP-флуда или сканирования.
Что отслеживать на уровне L7:
Ключевые метрики приложения. Например, резкий рост RPS на один эндпоинт без роста на других — признак атаки. Увеличение времени ответа при нормальном RPS — признак «тяжёлых» запросов (атаки на бизнес-логику). Сюда же относится количество 500-х ошибок, количество активных сессий, асимметричное распределение по IP-адресам и частота запросов с каждого IP.
Логи веб-сервера и приложения. Может возрастать количество запросов на несуществующие страницы, медленных запросов или запросов на «тяжёлые» эндпоинты.
WAF-логи и метрики. Например, резкий рост числа заблокированных запросов указывает на DDoS.
Инструменты для мониторинга:
NetFlow / sFlow / IPFIX — собирают статистику по потокам трафика: кто, куда, сколько и по какому протоколу передаёт данные. Позволяют увидеть аномалии в разрезе IP-адресов и портов.
Prometheus® + Grafana — метрики с сетевых устройств и серверов (загрузка интерфейсов, количество пакетов, состояние TCP-соединений) собираются и визуализируются в реальном времени.
Системы анализа трафика (NDR/NTA) — специализированные решения, которые автоматически выявляют аномалии и классифицируют тип атаки.
ELK Stack (Elasticsearch, Logstash, Kibana) для централизованного сбора и анализа логов веб-сервера и приложения.
WAF (Yandex Smart Web Security, Cloudflare WAF, AWS WAF) для анализа и блокировки подозрительных запросов, логов срабатываний.
Для каждого показателя нужно настроить baseline — нормальное значение в спокойный период. Алерт срабатывает, когда текущее значение превышает baseline на заданный процент (например, +300% по pps или +500% по SYN-пакетам). Важно не занижать пороги — ложные срабатывания снижают доверие к системе мониторинга.
Мониторинг L3–L4 не требует анализа содержимого пакетов — достаточно считать пакеты, байты и состояния соединений. Если вы видите аномалию на этом уровне, у вас есть от нескольких секунд до пары минут, чтобы включить защиту, пока атака не перегрузила канал или не исчерпала таблицу соединений.
Мониторинг L7 отличается от L3–L4 тем, что здесь недостаточно считать пакеты и байты. Нужно анализировать содержимое запросов и поведение пользователей. Аномалии на L7 часто незаметны на графиках загрузки канала, но проявляются в логике работы приложения.
Технология, позволяющая множеству устройств в локальной сети выходить в интернет через один внешний IP‑адрес.
Базовые принципы защиты от атак L3–L4 и L7
Защита от атак на сетевом и транспортном уровнях строится вокруг одной идеи: не пропускать «мусорный» трафик до целевого сервера. Чем раньше вы отражаете атаку, тем меньше ресурсов она успевает потребить.
Принцип № 1. Фильтрация на периметре
Первый рубеж защиты — это сетевые устройства на границе вашей сети: маршрутизаторы, файрволы, балансировщики. На них настраиваются правила, которые отбрасывают заведомо вредоносный трафик:
блокировка ICMP-запросов (пинг), если он не нужен для диагностики;
отбрасывание пакетов с подозрительными или невалидными IP-адресами, например из приватных диапазонов во входящем трафике;
ограничение скорости (rate limiting) на определённые типы пакетов — например, не больше N SYN-пакетов в секунду с одного IP.
Сервис Yandex Smart Web Security фильтрует аномальный трафик протоколами (ICMP, UDP, TCP, GRE и др.) и блокирует типовые флуд‑атаки.
Принцип № 2. Защита от SYN-флуда
SYN-флуд — одна из самых распространённых атак L4. Базовая защита:
SYN-куки. Сервер или файрвол не резервирует ресурсы под каждое SYN-сообщение, а шифрует информацию о соединении в SYN-ACK-ответе. Только после получения ACK от клиента выделяются ресурсы. Это позволяет не истощать таблицу соединений фейковыми запросами.
Ограничение количества полуоткрытых соединений. Настройка максимального числа соединений в состоянии SYN_RCVD на сервере.
Функциональность Yandex Smart Web Security позволяет пресекать как объёмные атаки (флуд), так и атаки, эксплуатирующие особенности протоколов и фрагментацию пакетов. Дополнительно предусмотрена защита от перегрузки за счёт имитации легитимных сессий (в том числе TLS/SSL) и принудительный разрыв подозрительных соединений.
Принцип № 3. Фильтрация по геолокации и репутации
Если ваш сервис работает только в России, нет смысла принимать трафик из других стран. На уровне сетевого экрана можно настроить:
геоблокировку — отбрасывать трафик из стран, где у вас нет пользователей;
репутационные списки — блокировать IP-адреса, которые уже замечены в атаках.
Принцип № 4. Использование облачной защиты
Если атака превышает пропускную способность вашего канала (например, 10 Гбит/с при канале 1 Гбит/с), своими силами вы её не отразите. Здесь нужен облачный сервис, к примеру Yandex Smart Web Security. Весь трафик сначала проходит через фильтры провайдера, который «отмывает» его от «мусора» и передаёт вам только чистые запросы.
Принцип № 5. Автоматическое обнаружение и реакция
Ручное включение защиты при атаке — это потерянные минуты, за которые канал может полностью перегрузиться. Настройте автоматические сценарии:
при превышении порога pps или bps — автоматически включать более строгие правила фильтрации;
при обнаружении SYN-флуда — временно увеличивать лимиты SYN-куки;
при UDP-флуде на неиспользуемые порты — блокировать весь UDP-трафик на эти порты.
Принцип № 6. Ограничение запросов на уровне приложения
Ограничение частоты запросов должно быть не глобальным, а дифференцированным — по эндпоинтам, пользователям и сценариям. Кроме того, оно должно учитывать не только IP, но и идентификатор сессии или токен пользователя, чтобы не блокировать легитимных пользователей за одним NAT.
Принцип № 7. WAF с анализом содержимого запросов
WAF анализирует содержимое HTTP-запроса: URL, заголовки, тело, куки. WAF должен работать в режиме обратного прокси: весь трафик сначала проходит через него, и только чистые запросы попадают на сервер.
Принцип № 8. Капча и проверка подлинности пользователя
Если запрос выглядит подозрительно, но не является явно вредоносным, можно усложнить его обработку для атакующего.
Принцип № 9. Кеширование статики и динамических ответов
Кеширование снижает нагрузку на сервер при L7-атаках:
Статические ресурсы (CSS, JS, изображения) — кешировать на CDN или прокси-сервере. При HTTP-флуде они не доберутся до исходного сервера.
Динамические ответы — если ответ не уникален для каждого пользователя (например, главная страница), кешировать его на несколько секунд. Это сглаживает пиковые нагрузки.
Cache-busting защита — игнорировать параметры кеширования в запросах, если они используются для обхода кеша.
Как работают файрволы L3–L4 и L7 Yandex Smart Web Security
Файрволы уровней L3–L4 Yandex Smart Web Security работают по принципу автоматической фильтрации трафика на сетевом и транспортном уровнях. Сервис защищает от различных DDoS-атак, в том числе от SYN-флуда, ACK-флуда, UDP-флуда, флуда фрагментированными TCP-пакетами и флуда TCP-соединений.
Yandex Smart Web Security проверяет HTTP-запросы к защищаемому ресурсу через виртуальный хост L7-балансировщика на соответствие правилам, заданным в профиле безопасности. В зависимости от результатов проверки запросы направляются к виртуальному хосту, блокируются или отправляются в сервис Yandex SmartCaptcha для дополнительной верификации.
У профиля безопасности есть разные типы правил:
Базовые — для простой фильтрации трафика по заданным условиям.
Smart Protection — для автоматической защиты от DDoS-атак с помощью алгоритмов машинного обучения и поведенческого анализа.
WAF — для защиты от эксплуатации уязвимостей веб-приложения или сайта. Правила блокируют множество известных угроз, например SQL-инъекции и командные инъекции, межсайтовый скриптинг и другие.
Встроенная Yandex SmartCaptcha — для проверки типа капча от ботов и спама.
Списки фильтрации IP-адресов — для разрешения или блокировки запросов от указанных IP-адресов.
Профиль ARL — для ограничения количества запросов к защищаемому ресурсу по различным условиям.
В составе Yandex Smart Web Security используется модуль SolidWall WAF — он дополняет сигнатурную защиту WAF анализом бизнес‑логики приложения, инвентаризацией API и позитивной моделью поведения, повышая устойчивость к сложным атакам, в том числе к эксплуатации уязвимостей нулевого дня.
Компонент ML WAF на базе алгоритмов машинного обучения и поведенческого анализа динамически выявляет аномалии в трафике, адаптируясь к новым шаблонам атак и снижая долю ложных срабатываний за счёт непрерывного обучения на агрегированном трафике экосистемы Яндекса.
Сервис Yandex Smart Web Security позволяет создать несколько профилей безопасности и комбинировать в них различные наборы инструментов защиты.