защита сайтов от ddos‑атак

Neogate принимает трафик вашего сайта, отсеивает ботов и флуд и пропускает к серверу только настоящих посетителей. Подключение через DNS за несколько минут, код сайта менять не нужно.

● боты отскакивают● люди проходят
  • от 1 490 ₽ в месяц
  • 3 дня бесплатно
  • HTTP и HTTPS
  • серверы в Германии
33
атаки отражено
780 157
запросов в минуту в пике
9,7 млн
запросов отсеяно
3 754
адресов в одной атаке

данные нашего эджа с 5 сентября 2026 г., 8 доменов клиентов, обновляются каждые 10 минут

как это выглядит

атака 21 сентября 2026 г.

Настоящая атака на сайт под защитой Neogate. За три минуты на эдж пришло 1 099 242 запросов, до сервера дошли 1 437, это 0,13 %. Переключите на «без защиты», чтобы увидеть, что получил бы сервер. Такой же график и отчёт по каждой атаке есть в личном кабинете.

пришло
1 099 242
дошло до сервера
1 437

как фильтруется трафик

Та же атака: из 1 099 242 запросов до сервера дошли 1 437. Вот где остались остальные.

уровень 1
сеть
гасится до эджа, в счёт не входит
  • объёмные атаки гасит вышестоящий оператор связи ещё до наших серверов
  • пакеты с адресов, которые шлют флуд, отбрасываются в драйвере сетевой карты, до сетевого стека системы
уровень 2
соединение
−843 344отсеяно
  • сотни адресов с одним и тем же TLS-отпечатком отсекаются по отпечатку сразу, а не по одному адресу
  • бот, который держит одно HTTP/2-соединение и гонит по нему тысячи запросов, теряет соединение целиком
  • отбитым ботам мы не отвечаем: соединение молча обрывается, и флудилка ждёт ответа вместо того, чтобы слать следующий запрос
уровень 3
запрос
−254 461отсеяно
  • режим атаки включается только для атакуемого сайта, соседние этого не замечают
  • проверка браузера — небольшая задача, которую браузер решает за доли секунды, капчи нет
  • фоновые запросы страницы во время атаки принимаются только от браузера, уже прошедшего проверку
  • постоянные посетители и роботы Google, Яндекса и Bing проходят без проверки
уровень 4
ваш сервер
1 437дошло
  • получает только прошедший проверку трафик с настоящим IP посетителя в X-Real-IP и X-Forwarded-For
  • если он начал отвечать ошибками, режим атаки включается сам, даже без заметного флуда
  • если он перестал отвечать, приходит уведомление

что увидит посетитель

Во время атаки перед сайтом на мгновение появляется эта страница. Браузер решает небольшую задачу и сам открывает сайт. Надпись показывается только через 0,8 секунды, так что обычно посетитель видит просто чуть более долгую загрузку.

  • ни капчи, ни кликов: всё делает браузер
  • задача своя для каждого адреса и браузера, готовое решение не раздать ботнету
  • эдж проверяет ответ одним хешем, для него это ничего не стоит
  • справа эта проверка только что прошла в вашем браузере, по-настоящему
🔒 shop.example.ru
Проверяем браузер…
Одну секунду, идёт защита от атак.
задача…ответ…sha256…

что ещё входит

лимиты по поведению

Считаем не только число запросов. Адрес, который сыплет ошибками, перебирает несуществующие страницы или шлёт огромные тела запросов, отсекается раньше лимита.

tls-сертификаты

Выпускаем и продлеваем сертификат для домена сами. HTTPS работает с первой минуты после подключения.

отчёты об атаках

Пик нагрузки, источники, коды ответов и то, что было отсеяно. Отчётом можно поделиться по ссылке.

уведомления в telegram

Сообщение о начале и конце атаки и о том, что ваш сервер перестал отвечать.

для кого

сайты и магазины

Посетители проходят невидимую проверку только во время атаки, в остальное время сайт работает как обычно. Роботов Google, Яндекса и Bing пропускаем без проверки по их адресам, позиции в поиске не страдают.

Chrome→проверка браузера→ваш сайт
  • невидимая проверка браузера, только пока идёт атака
  • поисковые роботы проходят без проверки
  • WAF на правилах OWASP: SQL-инъекции, XSS и прочее
  • по желанию: лимит на адрес и отсев сканеров

как подключить

01
добавьте домен

Укажите домен, адрес сервера и режим: сайт, API или сервис. В кабинете появятся адрес для DNS и список наших адресов для сервера.

02
направьте DNS

Поменяйте запись домена на адрес Neogate. Как только она обновится, трафик пойдёт через нас, а TLS-сертификат выпустится сам.

03
закройте сервер

Разрешите входящие соединения на 80 и 443 только с адресов Neogate. Иначе атаку могут направить на сервер напрямую, в обход защиты.

# DNS
shop.example.ru. CNAME <адрес из кабинета>
 
# сервер: пускать на 80 и 443 только Neogate
ufw allow from <адрес Neogate> to any port 80,443 proto tcp
ufw deny 80,443/tcp

тарифы

Start
1 490 ₽/ мес
  • до 3 доменов
  • отчёты и статистика за 7 дней
  • вся защита без ограничений
начать с 3 бесплатных дней
Pro
3 990 ₽/ мес
  • до 15 доменов
  • отчёты и статистика за 30 дней
  • вся защита без ограничений
начать с 3 бесплатных дней
Business
9 900 ₽/ мес
  • до 50 доменов
  • отчёты и статистика за 90 дней
  • вся защита без ограничений
начать с 3 бесплатных дней
во всех тарифах
  • ●проверка браузера и TLS-отпечатки
  • ●лимиты по поведению, отсев сканеров
  • ●режим атаки для каждого сайта отдельно
  • ●TLS-сертификаты
  • ●отчёты об атаках со ссылкой
  • ●уведомления в Telegram
  • ●мониторинг сервера
  • ●команда в проекте
  • ●SLA 99,5 %

Защита на всех тарифах одинаковая, тарифы отличаются числом доменов и сроком хранения отчётов. Оплата в рублях картой или через СБП, без автосписаний. Если оплата закончилась, защита продолжает работать, а через 3 дня блокируется только изменение настроек. За неиспользованные дни возвращаем деньги.

вопросы

Сайты и API, которые работают по HTTP и HTTPS. Игровые серверы и другие сервисы на TCP и UDP мы не защищаем. Объёмные атаки на сетевом уровне отражает вышестоящий оператор связи ещё до наших серверов.

Нет. Достаточно поменять DNS-запись домена и закрыть сервер от прямых соединений.

Да. Защита начинает работать, как только новая DNS-запись разойдётся по провайдерам, обычно это минуты. Не забудьте сразу закрыть сервер от прямых соединений: адрес, который атакуют сейчас, атакующим уже известен.

Настоящий: мы передаём его в заголовках X-Real-IP и X-Forwarded-For. В nginx достаточно включить real_ip_header.

В обычное время нет. Во время атаки браузер проходит проверку автоматически, это занимает доли секунды. API и приложения в режиме API проверку не проходят, их защищают лимиты и фильтры.

Такого не обещает никто, и мы тоже. Во время сильной атаки часть посетителей может получить временный отказ, это оговорено в оферте. Доступность самого сервиса мы гарантируем в SLA.

Доступность 99,5 % в месяц. Если она ниже, продлеваем оплаченный срок на 10–50 % месячной стоимости тарифа.

В рублях картой или через СБП, на 1, 3, 6 или 12 месяцев со скидкой до 15 %. Если откажетесь, вернём деньги за неиспользованные дни.

На серверах в Германии. Журналы запросов хранятся 30 дней, записи об атаках 90 дней, потом удаляются автоматически.

сайт уже атакуют?

Подключим сразу, защита начнёт работать, как только DNS-запись обновится у провайдеров. Напишите на admin@neogate.systems, первые 3 дня бесплатно.

подключить сайт