מתקפת DDoS יכולה להפיל את האתר שלך תוך שניות אם אינך מוגן. הצפת רשת בשכבות L3/L4 או הצפת HTTP מתוחכמת בשכבה L7 יכולה להכריע אפילו שרת חזק. אנו מסייעים בהקמת הגנה מקיפה מפני כל סוגי המתקפות. עם ניסיון של למעלה מ-10 שנים בייצור (Bitrix, 1C, פיתוח web) ו-40+ פרויקטים, אנו יודעים את העבודה. צור קשר לבדיקת התשתית שלך.
לקוח אחד — חנות מקוונת מבוססת WooCommerce — איבד עד 30% מההכנסות עקב מתקפות DDoS תקופתיות. לאחר התצורה שלנו, האתר שרד מתקפה של 1000 RPS עם זמן תגובה מתחת ל-200 אלפיות השנייה. צור קשר לבדיקה.
מדוע הגנה סטנדרטית אינה מספיקה?
לעתים קרובות מפתחים מסתמכים על שכבה אחת: מוסיפים Cloudflare או מאפשרים הגבלת קצב. זה לא מספיק. תוקפים מסתגלים: עוקפים מגבלות פשוטות, מחקים תעבורה לגיטימית. OWASP ממליץ על הגנה רב-שכבתית — רק על ידי שילוב של CDN, הגבלת קצב, ניתוח התנהגותי וניטור ניתן להבטיח יציבות.
כיצד אנו מקימים הגנה במפתח פתוח
אנו משתמשים בכלים מוכחים ומגדירים כל שכבה בנפרד. Cloudflare Free/Pro מכסה אוטומטית מתקפות L3/L4. עבור L7, אנו מגדירים בנוסף הגבלת קצב ומסננים התנהגותיים. תוצאה: האתר שלך עומד במתקפות של 500+ RPS ללא אובדן ביצועים.
דוגמה לתצורת Cloudflare
-
Security > DDoS > HTTP DDoS attack protection— רגישות גבוהה, פעולה חסימה (התחל עם Log) -
Security > Settings— רמת אבטחה בינונית/גבוהה, מצב Bot Fight מופעל, בדיקת תקינות דפדפן מופעלת - במהלך מתקפה פעילה, הפעל
Under Attack Mode— כל המבקרים עוברים אתגר JS
הגבלת קצב ב-Nginx
# Зоны ограничения — в http блоке
limit_req_zone $binary_remote_addr zone=api:10m rate=30r/m;
limit_req_zone $binary_remote_addr zone=login:10m rate=5r/m;
limit_conn_zone $binary_remote_addr zone=perip:10m;
server {
# API — 30 запросов в минуту
location /api/ {
limit_req zone=api burst=10 nodelay;
limit_req_status 429;
}
# Форма входа — 5 попыток в минуту
location /login {
limit_req zone=login burst=3 nodelay;
limit_req_status 429;
}
# Максимум 20 одновременных соединений с одного IP
limit_conn perip 20;
} הגבלת קצב באפליקציה (Laravel)
// routes/api.php
Route::middleware('throttle:60,1')->group(function () {
Route::get('/data', [DataController::class, 'index']);
});
// Кастомные лимиты с разными правилами для авторизованных
Route::middleware('throttle:api')->group(function () {
// ...
});
// config/app.php или RouteServiceProvider
RateLimiter::for('api', function (Request $request) {
return $request->user()
? Limit::perMinute(120)->by($request->user()->id)
: Limit::perMinute(30)->by($request->ip());
});
הצפת SYN ברמת ליבת Linux
# /etc/sysctl.conf
net.ipv4.tcp_syncookies = 1
net.ipv4.tcp_max_syn_backlog = 2048
net.ipv4.tcp_synack_retries = 2
net.ipv4.tcp_syn_retries = 3
# Применить
sysctl -p
Fail2ban עבור הצפת HTTP
# /etc/fail2ban/filter.d/nginx-req-limit.conf
[Definition]
failregex = limiting requests, excess:.* by zone.*client: <HOST>
# /etc/fail2ban/jail.d/nginx.conf
[nginx-req-limit]
enabled = true
filter = nginx-req-limit
logpath = /var/log/nginx/error.log
maxretry = 10
findtime = 60
bantime = 600 חסימה גיאוגרפית
במהלך מתקפה מאזורים ספציפיים — חסימה זמנית דרך Cloudflare או GeoIP ב-Nginx:
# MaxMind GeoIP2 geoip2 /usr/share/GeoIP/GeoLite2-Country.mmdb {
$geoip2_country_code country iso_code;
}
map $geoip2_country_code $blocked_country {
default 0;
CN 1;
RU 0; # Нельзя блокировать собственную аудиторию
}
if ($blocked_country = 1) {
return 403;
} השוואת רמות הגנה
| רמה | סוג מתקפה | כלים | זמן התקנה |
|---|---|---|---|
| L3/L4 | הצפת SYN, הצפת UDP | Cloudflare, iptables, sysctl | יום אחד |
| L7 (הצפת HTTP) | הצפת GET/POST | Cloudflare WAF, הגבלת קצב, Fail2ban | יומיים |
| חריגות | מתקפות התנהגותיות | מצב Bot Fight, CAPTCHA, Grafana | יום אחד |
השוואת פתרונות הגנה מפני DDoS
| ספק | סוג הגנה | מסלול חינם | מגבלות |
|---|---|---|---|
| Cloudflare | L3-L7 | כן | 1 TB לחודש |
| Qrator | L3-L7 | לא | מ-10 Gbps |
| Arbor (Nokia) | L3-L4 | לא | מ-1 Gbps |
Cloudflare מתאים יותר לעסקים קטנים ובינוניים: הוא זול פי 2-3 מהחלופות עם הגנת L7 דומה. הזמן התקנת הגנה וקבל ערובה ליציבות.
כיצד לבחור את רמת ההגנה?
קבע אילו מתקפות הן הסבירות ביותר עבור הפרויקט שלך. אם זה פורטל מידע עם תעבורה נמוכה, Cloudflare Free והגבלת קצב בסיסית מספיקים. עבור חנות מקוונת או API עם תעבורה גבוהה, יש צורך בערימה מלאה: CDN, WAF, ניתוח התנהגותי וניטור. אנו נעזור לבחור תצורה המתאימה לתקציב ולעומס שלך. צור קשר לבדיקה.
כיצד להגיב במהירות למתקפת DDoS?
בסימנים הראשונים למתקפה (עלייה ב-5xx, ירידה ב-LCP), הפעל מיד מצב Under Attack ב-Cloudflare. לאחר מכן בדוק יומני Nginx לאיתור כתובות IP חריגות ונתיבי URI מותאמים אישית. אם המתקפה נמשכת, הפעל Fail2ban עם מסנן nginx-req-limit. כמוצא אחרון, חסום זמנית את מדינת המקור דרך GeoIP. אנו זמינים 24/7 ויכולים לפרוס הגנה תוך 30 דקות.
מה כלול בעבודה?
- בדיקת הגנה קיימת וזיהוי נקודות תורפה
- שילוב CDN עם הגנת DDoS (Cloudflare)
- הגדרת הגבלת קצב ברמת Nginx והאפליקציה
- התקנת Fail2ban עם מסננים מותאמים אישית
- הגדרת ניטור (Grafana + Prometheus, התראות)
- תיעוד והדרכה לצוות שלך
- ערובה לתצורה ל-30 יום
תהליך ההתקנה
- בדיקה — ניתוח התשתית הקיימת, יומנים, עומס
- תכנון — בחירת ערימה וכללים אופטימליים
- יישום — הגדרת כל שכבות ההגנה
- בדיקות — סימולציית מתקפות, אימות תקינות
- פריסה — מעבר לייצור עם ניטור
לוחות זמנים
- שילוב Cloudflare + כללים בסיסיים: יום אחד
- הגבלת קצב + Fail2ban: 1-2 ימים
- ניטור והתראות: יום אחד
- חבילה מלאה במפתח פתוח: עד 5 ימים
התמחור מחושב באופן אישי — צור קשר לקבלת הערכה. רוצה להגן על האתר שלך? נבדוק את התשתית שלך. צור קשר.







