Економте на захисті, купуючи хостинг

Купуйте комплектом VPS/Dedicated сервер і виділений AntiDMCA — отримуйте знижку 30% на захист ваших сайтів від абуз за авторським правом

До кінця акції:

00 днів
:
00 годин
:
00 хвилин
Замовити
promo-1
Беріть на довше — платіть менше

Придбайте будь-який продукт NetWall на 3+ і на 6+ місяців та отримуйте знижку на щомісячний платіж. Розмір знижки по кожному продукту запитуйте в менеджера

До кінця акції:

00 днів
:
00 годин
:
00 хвилин
Замовити
promo-2
Спробуйте AntiDMCA безкоштовно

Тестуйте AntiDMCA захист за допомогою пробного періоду:

  • AntiDMCA Shared — до 10 сайтів безкоштовно на перший місяць
  • AntiDMCA виділений — 14 днів безкоштовно

До кінця акції:

00 днів
:
00 годин
:
00 хвилин
Замовити
promo-3

Хостинг із захистом від DDoS: VPS і виділені сервери з фільтром до 200 Гбіт/с та безлімітним трафіком

Підключити захист
Хостинг із захистом від DDoS: VPS і виділені сервери з фільтром до 200 Гбіт/с та безлімітним трафіком

    У netwall.host фільтрація до 200 Гбіт/с закладена в ціну кожного VPS і виділеного сервера: VPS коштує від $40 на місяць, виділений сервер від $145. Фільтр увімкнено постійно, він працює на рівні мережі та на рівні застосунку, причому сертифікат із закритим ключем для цього передавати не потрібно. Трафік не обмежений, сервери стоять у п’яти країнах, акаунт відкривається без KYC, оплата приймається в криптовалюті.

    На боці хостингу це межа можливого. Усе, що провайдер встигає зробити з атакою до вашого сервера, уже входить у тариф і працює без додаткових умов: очищені мегабіти окремо не оплачуються, доступу до ключів і переходу на особливий план захист не вимагає. Далі починається зона клієнта, і нижче вона окреслена так само прямо.

    Що входить у захист від DDoS

    У тариф будь-якого VPS і будь-якого виділеного сервера netwall.host входить фільтрація DDoS ємністю до 200 Гбіт/с. Вона ввімкнена постійно, відсікає і об’ємний флуд по каналу, і HTTP-флуд по сторінках сайту, а для роботи з HTTPS їй не потрібен ваш сертифікат із закритим ключем. Поряд у тому самому тарифі йдуть безлімітний трафік і порт сервера шириною до 1 Гбіт/с, а кожен VPS має власну виділену статичну IPv4-адресу. Майданчик обирають із п’яти країн: Нідерланди, Німеччина, Чехія, Велика Британія, США. Окремого захищеного тарифу, на який треба переходити заради фільтра, тут немає, доплати за очищені мегабіти теж немає: захист однаковий на VPS за $40 і на виділеному сервері за $145. Акаунт відкривається без KYC і без документів, платять у Bitcoin, Ethereum або USDT. За замовчуванням ставиться Ubuntu, інший дистрибутив Linux чи Windows Server встановлюють на запит.

    Межа проходить там, де закінчується шлях трафіку до вашого сервера. Як сайт переживе важкі запити, схожі на живий трафік, вирішує вже його конфігурація, і цьому нижче відведено окремий розділ із прикладом для nginx. Перебір паролів до адмінки та вразливий плагін CMS закриваються оновленнями. Сайту на чужому хостингу захист netwall.host не дістається, він прив’язаний до сервера. Доплатою жодна з цих меж не знімається: тариф уже містить усе, що проти DDoS взагалі продається на боці хостингу.Фільтрація до 200 Гбіт/с відсікає атаку до порту сервера 1 Гбіт/с

    Хто платить за сміттєвий трафік

    Коли на сайт іде DDoS-атака, у власника на думці два питання: чи підніметься сайт і в що це обійдеться. Друге звучить рідше, хоча саме за ним провайдери й різняться. Частина з них рахує захист за обсягом очищеного трафіку і виставляє доплату за кожен мегабіт понад пакет. Інші фільтрують мережевий флуд безкоштовно, а захист самого сайту від HTTP-флуду продають окремою підпискою.

    Хостер без фільтрації вирішує питання простіше. При великій атаці він нерідко відводить атаковану адресу в блекхол, тобто в «чорну діру» маршрутизації: увесь трафік на цю IP, разом із відвідувачами, відкидається, зате сусіди по мережі не страждають. Сайт після цього недоступний уже за рішенням провайдера, а власнику лишається чекати, доки адресу повернуть у маршрутизацію.

    Модель оплати захисту звіряють до замовлення. Посеред атаки змінити її не можна, а переїжджати на інший хостинг під флудом доводиться в найнезручніший момент. Сума в рахунку в netwall.host однакова у тиждень атаки і в тиждень рекордної відвідуваності.

    Як продають захист Що входить у ціну Чим ризикуєте
    Оплата за «чистим» трафіком Пакет у Мбіт/с, усе понад нього оплачується помегабітно Рахунок зростає разом із відвідуваністю
    Мережевий захист безкоштовно, захист сайту окремо Фільтрація L3-L4 у тарифі, L7 за доплату HTTP-флуд по сторінках доходить до сайту, доки не підключена платна опція
    Спеціалізований захищений хостинг Усе включено Доплат немає, але стартовий тариф з одним ядром коштує помітно дорожче за звичайний VPS
    Хостинг без фільтрації Нічого Атаковану IP вимикають, щоб урятувати решту мережі
    netwall.host Постійна фільтрація до 200 Гбіт/с на рівні мережі та застосунку, трафік без ліміту Рахунок лишається тим самим

    Найменш очевидний ризик у другому рядку таблиці. Мережевий фільтр пропускає HTTP-флуд, бо кожен його запит коректний, і сайт перестає відповідати при спокійному графіку каналу. Виглядає це як проблема із сервером, хоча сервер просто обробляє запити атакуючих замість запитів покупців.

    У провайдера корисно заздалегідь запитати, що станеться з IP, якщо атака перевищить поріг. Відповідь «IP вимкнуть на добу» теж відповідь, просто чути її краще до атаки.

    Проєкти казино, беттингу та арбітражу трафіку помічають різницю швидше за інших. Атаки на такі проєкти припадають на піки справжньої аудиторії: вечір матчу, запуск акції, розсилку. За помегабітної оплати саме такий вечір виявляється найдорожчим у місяці.

    200 Гбіт/с і 1 Гбіт/с: ємність фільтра і порт сервера

    В описі тарифу дві швидкості, і їх треба розвести одразу. Цифра «до 200 Гбіт/с» показує, скільки сміття фільтр відсікає, перш ніж воно дістанеться сервера. «До 1 Гбіт/с» стосується порту самого сервера: через нього він віддає відвідувачам легітимний трафік.

    Без фільтра гігабітному порту вистачило б флуду в пару гігабіт. Канал забитий, сайт не відкривається, а load average на сервері близький до нуля: машина справна, до неї просто нічого не доходить. Відображені атаки через DNS або memcached набирають такі обсяги легко, бо маленький запит із підміненою адресою повертається багаторазово збільшеною відповіддю.

    Масштаб тут давно рутинний. У 2025 році Cloudflare відбивала в середньому 5 376 DDoS-атак на годину. У IV кварталі 78% усіх атак припали на мережевий рівень, тобто били нижче за рівень застосунку. Фільтр, який вмикають на запит, запізнюється рівно на час реакції чергового, а атаці цього часу вистачає, щоб сайт став недоступним.

    Звідси робоче правило. Пік легітимного трафіку має вміщатися в 1 Гбіт/с із запасом. Дивляться графік смуги в найзавантаженішу годину місяця: середнє за добу тут нічого не каже. Якщо не вміщається, допомагає другий сервер, потужність фільтра тут уже ні до чого.

    Що атакують Як це виглядає Хто закриває Що лишається на вас
    Канал UDP-флуд, відображені атаки через DNS, NTP, memcached Фільтр провайдера Не тримати відкритими назовні зайві UDP-сервіси
    Мережевий стек SYN-флуд, фрагментовані пакети Фільтр провайдера Майже нічого: SYN cookies в Ubuntu увімкнені за замовчуванням
    Застосунок Тисячі коректних HTTPS-запитів до пошуку, кошика, фільтрів каталогу Фільтр netwall.host, сертифікат передавати не потрібно Ліміти та кеш для важких сторінок як другий рубіж
    Вразливості сайту Перебір паролів адмінки, експлойти CMS Захист від DDoS цим не займається Оновлення, закрита адмінка, стійкі паролі

    HTTP-флуд без передачі ключа

    На рівні мережі HTTP-флуд виглядає як звичайний відвідувач. TCP-з’єднання встановлюється, TLS-рукостискання проходить, усередині лежить коректний зашифрований запит до сторінки. Багато сервісів захисту для фільтрації HTTPS просять завантажити сертифікат разом із закритим ключем, а частина без ключа працює із зашифрованим трафіком лише до транспортного рівня.

    Тут сертифікат передавати не потрібно: HTTP-флуд фільтрується, а закритий ключ зберігається тільки на вашому сервері, копії у третьої сторони немає. Для high-risk-проєкту це питання безпеки. Провайдер із вашим ключем розшифровує на своїх вузлах увесь трафік відвідувачів, включно з логінами й платіжними формами, а витік ключа з його боку дозволяє підробити ваш сайт.

    Ключ, одного разу відданий підряднику, при зміні підрядника розумно вважати скомпрометованим: сертифікат перевипускають із новим ключем, старий відкликають, а заразом перевіряють, чи не лишилася копія в панелі попереднього сервісу або в його бекапах.

    Другий рубіж: що налаштувати на своєму сервері

    Фільтр знімає атаку. Далі справа за конфігурацією сервера, і на VPS та виділеному сервері у вас root-доступ, тож цей рубіж ставиться за вечір. Мінімальний набір для nginx і Linux:

    1. Ліміт частоти запитів з однієї адреси із запасом на короткочасний сплеск (у nginx за нього відповідає параметр burst). Пошуку, логіну та кошику потрібна окрема зона зі суворим лімітом.
    2. Кеш сторінок для неавторизованих відвідувачів хоча б на кілька секунд (microcaching через fastcgi_cache або proxy_cache). Флуд по головній тоді віддається з кешу, а PHP і база його не бачать.
    3. Закрити ззовні все, крім 80 і 443: базу даних, Redis, панелі керування. SSH пускати лише за ключем і з відомих адрес.
    4. Винести адмінку на окрему адресу або відкрити її тільки для списку IP.
    5. Перевіряти доступність із зовнішньої точки. Моніторинг на тому самому сервері під час атаки показує зелений статус, поки відвідувачі отримують тайм-аут.

    Приклад перших двох правил ліміту для nginx:

    limit_req_zone $binary_remote_addr zone=site:10m rate=10r/s;
    limit_req_zone $binary_remote_addr zone=heavy:10m rate=2r/s;
    location / { limit_req zone=site burst=40 nodelay; }
    location /search { limit_req zone=heavy burst=10; }

    Значення rate і burst умовні: їх добирають за логами звичайного пікового дня, рахуючи, скільки запитів на секунду робить один живий клієнт, плюс запас. Відмови nginx пише в error.log рядком «limiting requests» і за замовчуванням відповідає таким клієнтам кодом 503. Якщо в цих рядках з’явилися адреси постійних відвідувачів, ліміт надто жорсткий. Зі встановленням і налаштуванням сервера допомагає підтримка netwall.host.

    Де ліміти відсікають своїх відвідувачів

    Трансляція матчу, старт акції або згадка у великого блогера дають на графіку ту саму картину, що й атака: кількість запитів на секунду зростає в десятки разів за пару хвилин. Надто жорсткий ліміт у такий момент відсікає справжніх відвідувачів, і для людей сайт падає, хоча сервер працює. Поріг варто перевірити до піку навантажувальним тестом із кількох адрес: на якому навантаженні починаються 503.

    Найчастіше помиляються у двох місцях:

    • Мобільний інтернет. Оператори випускають безліч абонентів у мережу через одну публічну IP (CGNAT). Ліміт «20 запитів на секунду з адреси» зачіпає одразу сотні людей за цією адресою. У логах таку адресу видають сотні різних User-Agent і нормальне завантаження CSS та картинок.
    • Сповіщення платіжних систем і партнерів. Запити від платіжного шлюзу або API партнера приходять серіями з небагатьох адрес. Під лімітом вони губляться, депозити чи замовлення зависають без видимої помилки, і першим сигналом стають тікети від клієнтів. Адреси таких сервісів вносять у білий список: у nginx це роблять через geo і map, які віддають для них порожній ключ зони, а запити з порожнім ключем ліміт не рахує.

    Кого атакують частіше за інших

    У звіті Cloudflare за IV квартал 2025 року азартні ігри та казино посіли третє місце серед найбільш атакованих галузей, ігрова індустрія четверте. Усього за 2025 рік мережа Cloudflare відбила 47,1 млн DDoS-атак. Для high-risk-ніш, чи то крипто-проєкти, чи мережі сайтів, атака тому стоїть у плані ризиків поруч зі зміною платіжної системи та баном рекламного акаунта.

    Флудом неприємності high-risk-проєкту рідко обмежуються. Фейкові скарги в таких нішах netwall.host бачить регулярно: їх пишуть, щоб завадити конкуренту працювати. Провайдер, якому ніколи розбиратися, вимикає сервер уже за скаргами.

    Проти цього сценарію працює AntiDMCA-балансер. Публічною адресою сайту стає він, скарги приходять на балансер, а IP машини із сайтом назовні не публікується. Сам балансер теж стоїть за захистом від DDoS. Оплачується він окремо: від $5 за сайт на місяць у варіанті Shared і $150 за виділений балансер. Як балансер поводиться зі справжніми скаргами правовласників і як не розкрити адресу сервера в обхід нього, розібрано на сторінці adult-хостингу. Якщо аудиторія в Росії, до флуду та скарг додаються блокування. Під них є AntiRKN-балансер: $10 за сайт на місяць, а для мереж сайтів тарифи Start ($70) і Pro ($250), ціна вказана за один балансер. Обидва балансери підключають до сайту там, де він стоїть зараз, переїжджати заради них не потрібно.

    Фільтрація HTTP-флуду без передачі сертифіката та закритого ключа провайдеру

    NETWALL допоможе вам

    Розкажіть про ваш кейс, і ми запропонуємо вам рішення

    Почати

    Скільки коштує хостинг із захистом від DDoS

    Тарифи відрізняються лише ресурсами: фільтрація, безлімітний трафік і порт до 1 Гбіт/с входять у кожен. Зазвичай сервер готовий протягом доби, складну конфігурацію збирають довше, максимум два робочі дні.

    VPS $ на місяць Ресурси Де доступний
    VPS 1 40 2 ядра · 4 ГБ · SSD 30 ГБ США
    VPS 1-2 45 4 ГБ · SSD 30 ГБ усі п’ять країн
    VPS 2 50 3 ядра · 8 ГБ · SSD 40 ГБ США
    VPS 2-2 60 8 ядер · 8 ГБ · SSD 40 ГБ усі п’ять країн
    VPS 3 90 6 ядер · 16 ГБ · SSD 80 ГБ усі, крім Чехії

     

    Виділений сервер $ на місяць Процесор · RAM · диск Де доступний
    1 145 Xeon E3 · 32 ГБ · SSD 1+ ТБ Нідерланди, Німеччина
    2 190 Xeon E5 · 64 ГБ · SSD 1+ ТБ Нідерланди
    2-1 210 Xeon Gold · 64 ГБ · SSD 1+ ТБ Німеччина
    3 250 2 × Xeon E5 · 128 ГБ · SSD 1+ ТБ США
    3-1 350 AMD EPYC/Ryzen · 128 ГБ · SSD 1+ ТБ Нідерланди
    4 350 2 × Xeon Gold · 512 ГБ · SSD 2+ ТБ Велика Британія
    4-1 500 Xeon Gold · 256 ГБ · SSD 2+ ТБ Нідерланди
    4-2 700 2 × Xeon E5 · 512 ГБ · SSD 2+ ТБ Нідерланди

    Для мережі сайтів висновок практичний: раз адреса в кожного VPS своя, мережу можна розвести по кількох машинах, і сайти не ділитимуть одну IP.

    Країну обирають за аудиторією. Відвідувачам з Європи та СНД ближчі майданчики в Нідерландах, Німеччині та Чехії, американським логічніші США. Актуальну наявність конфігурацій видно в блоці тарифів.

    Аптайм: що зазвичай кладе захищений сайт

    Орієнтир доступності, який netwall.host вказує для своєї інфраструктури, становить 98,9%. Гарантією цю цифру не називають, і вона скромніша за рекламні 99,99%.

    Сайт із фільтрацією на вході частіше йде в офлайн з інших причин. Живий пік на важких сторінках займає всі процеси PHP і з’єднання з базою: nginx відповідає 502 і 504, а в лозі php-fpm з’являється «server reached pm.max_children». Вирішується це кешем і правилами на сервері з розділу вище, вимкнення за скаргами знімає балансер.

    Другий сценарій тихіший. Логи, роздуті тією самою атакою, займають усе місце на диску, і база перестає записувати дані. Ротація через logrotate і сповіщення при заповненні диска на 80% знімають цей ризик заздалегідь.

    Лишається єдина точка відмови: один сервер в одній країні. Якщо година простою обходиться дорожче за місячну оренду, тримайте другий сервер в іншій із п’яти країн і перемикайте трафік через DNS з коротким TTL. Миттєвим перемикання не буде, бо частина резолверів тримає старий запис довше, ніж вказано в TTL.

    Нестача ресурсів PHP (Nginx 502/504)

    Налаштуйте кешування важких сторінок та оптимізуйте з'єднання з БД.

    Забитий логами диск

    Увімкніть logrotate та алерт при досягненні 80% ємності SSD.

    Втрата зв'язку з дата-центром

    Розгортайте дублюючий VPS/Dedicated в іншій із 5 країн та використовуйте DNS із коротким TTL для переключення.

    Реєстрація без KYC і оплата криптовалютою

    Перевірку особи при створенні акаунта не проводять, документів не запитують. Платити можна в Bitcoin, Ethereum або USDT, банківські картки не приймаються, тому у виписці вашого банку хостинг не з’явиться. Що хостер усе-таки знає про клієнта і де в анонімності межі, розібрано на сторінці анонімного хостингу.

    При оплаті на 3 місяці наперед діє знижка, на 6 місяців вона більша, точний розмір називає менеджер. Питання до замовлення можна поставити в Telegram (@netwall_host) або тікетом із панелі.

    Часті запитання про захист від DDoS

    На клієнтів netwall.host не приходило жодної атаки, потужнішої за 200 Гбіт/с. Терабітні атаки при цьому існують: рекорд 2025 року, за даними Cloudflare, склав 31,4 Тбіт/с і тривав 35 секунд. Найбільш атакованою галуззю в тому самому звіті стали оператори зв’язку та сервіс-провайдери.

    Фільтрація однаково входить в обидва варіанти, різниця в запасі ресурсів. Різкий пік важких запитів поглинають процесор і кеш: на VPS з 2-8 ядрами упор у процесор настає раніше, а виділений сервер із 32-512 ГБ пам’яті тримає більший кеш і більше процесів PHP. Платформі казино або букмекерської контори з важкою базою даних логічніший виділений сервер, лендингам і мережам сайтів вистачає VPS.

    За access.log: зазвичай вистачає списку найчастіших URL і User-Agent за останні десять хвилин. Флуд видають запити до однієї-двох сторінок, часто з випадковими параметрами на кшталт ?q=a8f3: це так званий кеш-бастинг: унікальний параметр робить кожну адресу новою для кешу, і запит іде прямо в PHP і базу. Ще ознаки: однаковий User-Agent у тисяч клієнтів, завантаження одного HTML без CSS, скриптів і картинок, трафік із країн, де у вас немає аудиторії. Живий сплеск майже завжди прив’язаний до матчу або розсилки, у флуду такої прив’язки немає.

    Ні. Завдання фільтра в тому, щоб сайт лишався доступним під навантаженням, а перебір паролів і експлойти в це завдання не входять. Вразливі плагіни CMS і ключі, що витекли, закриваються оновленнями та налаштуванням доступу. Контент, заборонений правилами netwall.host і законом країни, де стоїть сервер, фільтрація та балансери теж не прикривають.

    Ні. Захист від DDoS працює для VPS і виділених серверів netwall.host, і сайт для нього має стояти на такому сервері. Без переїзду підключаються лише балансери AntiDMCA і AntiRKN, але вони вирішують інші завдання: скарги та блокування.

    Зв'яжіться з нами

    Або зв'яжіться з нами безпосередньо: