Защита от DDoS-атак в Yandex Cloud

Yandex Smart Web Security защищает сайт от атак на канал и ресурсы той же технологией, что защищает высоконагруженные сервисы Яндекса.
Решение автоматически масштабируется в облаке, реагирует мгновенно и почти не влияет на скорость работы приложения, а обучение на трафике Рунета сводит ложные срабатывания к минимуму.

Защищаем как себя

«Под капотом» Smart Web Security годы опыта и экспертиза по защите собственных высоконагруженных сервисов Яндекса — с их масштабом трафика и разнообразием атак.

Обучаем защиту на трафике Рунета

Это позволяет нашим ML-моделям распознавать ранее неизвестные типы атак и сводит количество ложных срабатываний к минимуму — легитимные пользователи не блокируются.

Работает без задержек даже под нагрузкой

Решение спроектировано для высоконагруженных сервисов: вносит в среднем 1 мс задержки при 20 000 запросов в секунду.

Масштабируемся вместе с вашей нагрузкой

Решение развернуто в облаке и автоматически подстраивается под трафик — при резких всплесках нагрузки не нужно вручную докупать мощности или настраивать инфраструктуру заранее.

Гибко настраивается под ваше приложение

Настраивайте политики фильтрации отдельно для разных частей приложения, эндпоинтов API, параметров и источников запросов — и управляйте их приоритетом.

Соответствует требованиям регуляторов

Решение соответствует требованиям законодательства РФ и отраслевым стандартам безопасности: 152-ФЗ, PCI DSS, ГОСТ Р 57580.

Возможности

Полноэкранное изображение

Защита от DDoS-атак на транспортном и сетевом уровнях (L3-L4)

Автоматическая фильтрация трафика на сетевом и транспортном уровнях. Построена на технологиях Яндекса. Защищает от:

  • Флуда по протоколам: SYN, ACK, SYN/ACK, UDP, ICMP (в т. ч. Ping-флуд), DNS, NTP, GRE, Portmap
  • Флуда соединений: TCP, RST/FIN
  • Атак с фрагментацией: фрагментированные TCP-, IP- и UDP-пакеты
  • Специфических сетевых атак: Smurf, Ping of Death, IP Null, LAND
  • Перегрузки ресурсов: чрезмерной нагрузки на TLS/SSL-сеансы (избыточное установление безопасных соединений)
  • Прочих угроз: атак с использованием пакетов, содержащих медиаданные

Защита от DDoS-атак на уровне приложений (L7)

Анализирует трафик с помощью ML-алгоритмов и поведенческого анализа. Построена на технологиях Яндекса. Защищает от:

  • HTTP-флуда разного типа: одиночных запросов и сессий, фрагментированных HTTP-пакетов
  • Рекурсивных атак: Recursive HTTP GET-флуд
  • Специфических атак на веб-серверы: Slowloris, R.U.D.Y.
  • Атак типа Direct to Origin (обход защитных механизмов с прямым обращением к целевому серверу)
  • Возможность создания собственных правил фильтрации по множеству параметров HTTP-запроса, включая заголовки, ip, ГЕО и DNS-фильтрацию, tls — отпечатки и тд.

Попробуйте сервис по защите
от DDoS- и веб-атак

Оставьте заявку, и наши специалисты свяжутся с вами, чтобы подобрать оптимальную степень защиты и настроить сервис под ваши цели.

Защита от DDoS-атак идёт в составе платформы по защите веб-ресурсов Yandex Smart Web Security.
Включая НДС, тарифицируется только легитимный трафик.

Steady
От 10 368 ₽/ мес
при подключении защиты в режиме обратного прокси-сервера

Защита от DDoS-атак и Антиробот для небольших сайтов

Объём трафика: до 10 000 запросов в месяц

Start
От 50 000 ₽/ мес

Для малого бизнеса

Объём трафика: до 100 млн запросов в месяц

Pro
От 158 000 ₽/ мес

Для среднего и быстрорастущего бизнеса

Объём трафика: до 500 млн запросов в месяц

Business
От 255 000 ₽/ мес

Для крупного бизнеса с высоконагруженными системами

Объём трафика: до 1 млрд запросов в месяц

Enterprise

Для корпораций и критически важных инфраструктур

Рассчитывается индивидуально, исходя из вашего запроса и требований

Компании, которые нам доверяют

Инструкции по первичной настройке

Создание прокси-сервер

В сервисе Smart Web Security откройте раздел «Защита доменов» и создайте прокси-сервер, задав ему произвольное имя. Создание занимает несколько минут — дождитесь статуса Active, после чего можно добавлять домен.

Настройка профиль безопасности

Профиль безопасности создаётся либо по преднастроенному шаблону (базовое правило + Smart Protection с защитой API), либо с чистого листа (только базовое правило). Если у вас нет специалистов по ИБ, выбирайте готовый шаблон от экспертов Yandex Cloud — это даёт базовую защиту и снижает риск ошибок. Чтобы включить защиту, подключите профиль к своему ресурсу: виртуальному хосту, Ingress-контроллеру, API-шлюзу или домену.

Добавление домена

На вкладке «Домены» добавьте адрес своего веб-приложения, выберите тип соединения (рекомендуем HTTPS) и укажите сертификат — из Certificate Manager или загрузив собственный в формате PEM. Затем задайте целевые ресурсы: IP-адрес и порт вашего приложения. После создания домена скопируйте IP-адрес прокси-сервера со страницы обзора — он понадобится для активации защиты.

Создание профиля WAF

В сервисе Smart Web Security на вкладке «Профили WAF» создайте профиль, задайте имя и включите нужные наборы правил (например, Yandex Ruleset и Yandex ML Ruleset) в последней версии. После создания настройте наборы правил, добавьте исключения и подключите профиль WAF к профилю безопасности.

Создание профиля ARL

На вкладке «Профили ARL» создайте профиль ограничения частоты запросов, задав ему имя и при необходимости описание и метки. После создания настройте правила и подключите профиль ARL к профилю безопасности.

Создание шаблона страницы ответов

По умолчанию при блокировке запроса клиент видит стандартную страницу Yandex Cloud — шаблоны ответов позволяют настроить её под дизайн вашего сайта и обеспечить единый формат сообщений. Для браузерных запросов можно объяснить причину отказа и условия восстановления доступа, а для API — вернуть структурированный ответ и снизить риск утечки внутренней информации. При настройке укажите код, формат и содержимое ответа, а затем назначьте шаблон на все блокирующие действия профиля или на отдельное правило.

Вопросы и ответы

Подключить защиту можно за несколько минут — разверните прокси-сервер, создайте домены, настройте профиль безопасности, профиль ARL и переведите трафик на Smart Web Security. Подробнее.

Начните пользоваться защитой от DDoS-атак