защита сайтов от ddos‑атак
Neogate принимает трафик вашего сайта, отсеивает ботов и флуд и пропускает к серверу только настоящих посетителей. Подключение через DNS за несколько минут, код сайта менять не нужно.
- от 1 490 ₽ в месяц
- 3 дня бесплатно
- HTTP и HTTPS
- серверы в Германии
данные нашего эджа с 5 сентября 2026 г., 8 доменов клиентов, обновляются каждые 10 минут
как это выглядит
Настоящая атака на сайт под защитой Neogate. За три минуты на эдж пришло 1 099 242 запросов, до сервера дошли 1 437, это 0,13 %. Переключите на «без защиты», чтобы увидеть, что получил бы сервер. Такой же график и отчёт по каждой атаке есть в личном кабинете.
как фильтруется трафик
Та же атака: из 1 099 242 запросов до сервера дошли 1 437. Вот где остались остальные.
- объёмные атаки гасит вышестоящий оператор связи ещё до наших серверов
- пакеты с адресов, которые шлют флуд, отбрасываются в драйвере сетевой карты, до сетевого стека системы
- сотни адресов с одним и тем же TLS-отпечатком отсекаются по отпечатку сразу, а не по одному адресу
- бот, который держит одно HTTP/2-соединение и гонит по нему тысячи запросов, теряет соединение целиком
- отбитым ботам мы не отвечаем: соединение молча обрывается, и флудилка ждёт ответа вместо того, чтобы слать следующий запрос
- режим атаки включается только для атакуемого сайта, соседние этого не замечают
- проверка браузера — небольшая задача, которую браузер решает за доли секунды, капчи нет
- фоновые запросы страницы во время атаки принимаются только от браузера, уже прошедшего проверку
- постоянные посетители и роботы Google, Яндекса и Bing проходят без проверки
- получает только прошедший проверку трафик с настоящим IP посетителя в X-Real-IP и X-Forwarded-For
- если он начал отвечать ошибками, режим атаки включается сам, даже без заметного флуда
- если он перестал отвечать, приходит уведомление
что увидит посетитель
Во время атаки перед сайтом на мгновение появляется эта страница. Браузер решает небольшую задачу и сам открывает сайт. Надпись показывается только через 0,8 секунды, так что обычно посетитель видит просто чуть более долгую загрузку.
- ни капчи, ни кликов: всё делает браузер
- задача своя для каждого адреса и браузера, готовое решение не раздать ботнету
- эдж проверяет ответ одним хешем, для него это ничего не стоит
- справа эта проверка только что прошла в вашем браузере, по-настоящему
что ещё входит
Считаем не только число запросов. Адрес, который сыплет ошибками, перебирает несуществующие страницы или шлёт огромные тела запросов, отсекается раньше лимита.
Выпускаем и продлеваем сертификат для домена сами. HTTPS работает с первой минуты после подключения.
Пик нагрузки, источники, коды ответов и то, что было отсеяно. Отчётом можно поделиться по ссылке.
Сообщение о начале и конце атаки и о том, что ваш сервер перестал отвечать.
для кого
Посетители проходят невидимую проверку только во время атаки, в остальное время сайт работает как обычно. Роботов Google, Яндекса и Bing пропускаем без проверки по их адресам, позиции в поиске не страдают.
- невидимая проверка браузера, только пока идёт атака
- поисковые роботы проходят без проверки
- WAF на правилах OWASP: SQL-инъекции, XSS и прочее
- по желанию: лимит на адрес и отсев сканеров
как подключить
Укажите домен, адрес сервера и режим: сайт, API или сервис. В кабинете появятся адрес для DNS и список наших адресов для сервера.
Поменяйте запись домена на адрес Neogate. Как только она обновится, трафик пойдёт через нас, а TLS-сертификат выпустится сам.
Разрешите входящие соединения на 80 и 443 только с адресов Neogate. Иначе атаку могут направить на сервер напрямую, в обход защиты.
# DNSshop.example.ru. CNAME <адрес из кабинета># сервер: пускать на 80 и 443 только Neogateufw allow from <адрес Neogate> to any port 80,443 proto tcpufw deny 80,443/tcp
тарифы
- до 3 доменов
- отчёты и статистика за 7 дней
- вся защита без ограничений
- до 15 доменов
- отчёты и статистика за 30 дней
- вся защита без ограничений
- до 50 доменов
- отчёты и статистика за 90 дней
- вся защита без ограничений
- ●проверка браузера и TLS-отпечатки
- ●лимиты по поведению, отсев сканеров
- ●режим атаки для каждого сайта отдельно
- ●TLS-сертификаты
- ●отчёты об атаках со ссылкой
- ●уведомления в Telegram
- ●мониторинг сервера
- ●команда в проекте
- ●SLA 99,5 %
Защита на всех тарифах одинаковая, тарифы отличаются числом доменов и сроком хранения отчётов. Оплата в рублях картой или через СБП, без автосписаний. Если оплата закончилась, защита продолжает работать, а через 3 дня блокируется только изменение настроек. За неиспользованные дни возвращаем деньги.
вопросы
Сайты и API, которые работают по HTTP и HTTPS. Игровые серверы и другие сервисы на TCP и UDP мы не защищаем. Объёмные атаки на сетевом уровне отражает вышестоящий оператор связи ещё до наших серверов.
Нет. Достаточно поменять DNS-запись домена и закрыть сервер от прямых соединений.
Да. Защита начинает работать, как только новая DNS-запись разойдётся по провайдерам, обычно это минуты. Не забудьте сразу закрыть сервер от прямых соединений: адрес, который атакуют сейчас, атакующим уже известен.
Настоящий: мы передаём его в заголовках X-Real-IP и X-Forwarded-For. В nginx достаточно включить real_ip_header.
В обычное время нет. Во время атаки браузер проходит проверку автоматически, это занимает доли секунды. API и приложения в режиме API проверку не проходят, их защищают лимиты и фильтры.
Такого не обещает никто, и мы тоже. Во время сильной атаки часть посетителей может получить временный отказ, это оговорено в оферте. Доступность самого сервиса мы гарантируем в SLA.
Доступность 99,5 % в месяц. Если она ниже, продлеваем оплаченный срок на 10–50 % месячной стоимости тарифа.
В рублях картой или через СБП, на 1, 3, 6 или 12 месяцев со скидкой до 15 %. Если откажетесь, вернём деньги за неиспользованные дни.
На серверах в Германии. Журналы запросов хранятся 30 дней, записи об атаках 90 дней, потом удаляются автоматически.
Подключим сразу, защита начнёт работать, как только DNS-запись обновится у провайдеров. Напишите на admin@neogate.systems, первые 3 дня бесплатно.
подключить сайт