Опубликовано 2026-09-29 · Обновлено 2026-09-29
Отчёт Cloudflare по DDoS за первое полугодие 2026: что рекорд 31,4 Тбит/с значит для малого бизнеса
В декабре 2025 года Cloudflare отразила рекордную DDoS-атаку на 31,4 Тбит/с, которую связывают с ботнетом Aisuru/Kimwolf, и отчёт Cloudflare по угрозам DDoS за первое полугодие 2026 показывает, что масштаб крупнейших атак продолжает расти в течение первой половины года. Заголовки, построенные вокруг таких цифр, легко писать и легко неправильно понять. Сам отчёт, если читать его дальше заголовка, рассказывает более полезную и более конкретную историю о том, с чем реально сталкивается малый бизнес, работающий на Linux VPS, и это угроза меньше, короче и рутиннее, чем предполагают рекордные цифры.
В этой статье
Заголовочная цифра и почему это не главное Что реально изменилось в первом полугодии 2026 Три категории атак: ещё раз Как выглядит типичная атака на самом деле Почему короткое и небольшое всё равно важно Что это значит на практике Часто задаваемые вопросыБыстрый результат (10 минут)
- Убедитесь, что ваш сайт работает через CDN или reverse proxy, а не отдаёт IP-адрес origin-сервера напрямую.
- Проверьте текущие лимиты подключений на веб-сервере:
nginx -T | grep limit_req, если у вас nginx. - Убедитесь, что на firewall есть разумное ограничение частоты подключений на публичных портах, а не только список разрешённых адресов.
- Проверьте, отслеживает ли fail2ban или аналог повторяющиеся потоки подключений, а не только неудачные входы.
- Если вы никогда реально не проверяли, что происходит с сервером при скачке трафика, это и есть настоящий пробел, а не размер крупнейшей атаки в новостях.
Заголовочная цифра и почему это не главное
Согласно собственному отчёту Cloudflare по угрозам DDoS за первое полугодие 2026, компания отразила рекордную атаку на 31,4 Тбит/с в декабре 2025 года, которую связывают с ботнетом Aisuru/Kimwolf, и зафиксировала 935 отдельных атак мощностью более 1 Тбит/с только за первое полугодие 2026 года, из которых 805 пришлись на второй квартал. Цифры такого масштаба нацелены на крупные, высокоценные объекты с сетевыми мощностями, достаточными хотя бы для того, чтобы заметить атаку терабитного масштаба как значимое событие; VPS малого бизнеса на общей хостинговой сети или скромном облачном инстансе была бы подавлена малой долей такого трафика, и именно поэтому атакующие не тратят мощности ботнета такого масштаба против небольших целей. Рекорд важен для понимания возможностей ботнетов и рисков интернет-инфраструктуры в целом. Он плохо подходит в качестве ориентира для того, от чего реально нужно защищаться отдельному серверу малого бизнеса.
Что реально изменилось в первом полугодии 2026
В отчёте Cloudflare реальные цифры стоят за этим трендом: 23,2 миллиона DDoS-атак сетевого уровня отражено за первое полугодие 2026 года, вместе с 29,64 триллиона HTTP-запросов, связанных с DDoS-активностью, в среднем около 128 000 атак в день по сети Cloudflare. Апрель 2026 года стал самым интенсивным месяцем: 6,46 триллиона запросов и 165 петабайт DDoS-трафика. Независимая аналитика по DDoS, включая исследование Positive Technologies, описывает этот же период как отмеченный возвращением атак с усилением (amplification) наряду с рекордными объёмами, то есть атакующие сочетают чистый масштаб со старыми, ресурсоэффективными техниками, а не отказываются от них.
Три категории атак: ещё раз
Волюметрические атаки перегружают сетевой канал огромным объёмом трафика, и это категория, стоящая за заголовочными цифрами терабитного масштаба. Протокольные атаки истощают ресурсы обработки соединений на firewall, балансировщиках нагрузки и в таблицах соединений самого сервера, а не пропускную способность канала, используя такие техники, как TCP SYN-флуд. Атаки уровня приложения нацелены на само веб-приложение запросами, которые выглядят легитимными, что делает эту категорию самой сложной для автоматической фильтрации и самой вероятной для того, чтобы реально достичь origin-сервера малого бизнеса, а не быть отфильтрованной выше по цепочке. Наше полное руководство по защите от DDoS для малого бизнеса подробно описывает реалистичную защиту для каждой категории в рамках бюджета.
Как выглядит типичная атака на самом деле
Самая полезная цифра в отчёте Cloudflare за первое полугодие 2026 для малого бизнеса не рекорд 31,4 Тбит/с. Это вот что: 96,62% атак сетевого уровня, отражённых Cloudflare за период, остались ниже 500 Мбит/с, а 90,60% завершились менее чем за 10 минут. Типичная атака, которую реально обрабатывает инфраструктура Cloudflare, короткая и сравнительно небольшая, наряду с малым числом экстремальных выбросов, которые и создают заголовки. Серверу малого бизнеса не нужно переживать терабитный поток; ему нужно переживать короткий, умеренного объёма всплеск, из которых состоит подавляющее большинство реальной DDoS-активности.
Хотите увидеть это в реальном времени?
Откройте Security Lab и посмотрите, как защищённый и незащищённый серверы реагируют на одинаковый смоделированный трафик рядом друг с другом.
Открыть Security Lab Получить бесплатную проверку сервераПочему короткое и небольшое всё равно важно
VPS с портом 1 Гбит/с и базой данных, которая начинает сбоить уже при нескольких сотнях одновременных подключений, не нуждается в многотерабитном потоке, чтобы упасть. Нескольких сотен Мбит/с мусорного трафика или нескольких тысяч вредоносных запросов в секунду на медленный эндпоинт, например страницу входа или поиск, достаточно, чтобы положить инфраструктуру, рассчитанную на обычный трафик малого или среднего бизнеса. Реалистичные сценарии, с которыми малый бизнес реально сталкивается, обычно сводятся к ботнету, сканирующему широкие диапазоны IP, в которые случайно попал их адрес, конкуренту или обиженной стороне, оплатившей дешёвый booter-сервис, скрейперам или инструментам подбора учётных данных, маскирующимся под высокообъёмный обычный трафик, либо к побочному ущербу от атаки, нацеленной на другой сайт на общей инфраструктуре.
Что это значит на практике
Для большинства сайтов малого бизнеса CDN или reverse proxy перед origin-сервером поглощает подавляющее большинство волюметрического и протокольного трафика, с которым они реально сталкиваются, потому что этот трафик фильтруется до того, как достигает origin. Что CDN обычно не включает, это настройку на уровне конкретного приложения: ограничение частоты запросов на форме входа, поиске или API-эндпоинте, вычисление которого дорого на один запрос, а это именно та категория, которая с наибольшей вероятностью проскользнёт через защиту общего назначения. Fail2ban не останавливает волюметрические флуды сетевого уровня, поскольку они перегружают канал ещё до того, как запросы доходят до логов приложения, но он эффективен против злоупотреблений на уровне приложения, которые CDN сам по себе обычно не поймает, банируя IP-адреса на основе паттернов в журналах, которые он реально видит.
Практический вывод из отчёта, полного рекордных цифр, почти противоположен тому, что подсказывает заголовок: рост экстремальных атак терабитного масштаба реален и стоит отслеживать как тренд интернет-инфраструктуры в целом, но он не меняет то, от чего реально нужно защищать сервер малого бизнеса день за днём. Эта защита всё так же сводится к CDN или proxy для основной массы волюметрического и протокольного трафика, ограничению частоты запросов и мониторингу на уровне приложения для того, что проходит дальше, и реалистичному пониманию, что типичная атака, а не рекордная, это то, с чем реально столкнётся ваша собственная инфраструктура.
Часто задаваемые вопросы
Какая самая крупная DDoS-атака, которую отразила Cloudflare?
В декабре 2025 года Cloudflare отразила рекордную атаку на 31,4 Тбит/с, которую связывают с ботнетом Aisuru/Kimwolf. Это остаётся крупнейшей публично раскрытой атакой, о которой Cloudflare сообщала.
Сколько DDoS-атак отразила Cloudflare за первое полугодие 2026?
Cloudflare отразила 23,2 миллиона DDoS-атак сетевого уровня и обработала 29,64 триллиона HTTP-запросов, связанных с DDoS-активностью, за первое полугодие 2026, в среднем около 128 000 атак в день.
Значит ли рекордная атака на уровне терабит, что риск для небольших серверов вырос?
Не напрямую. Собственные данные Cloudflare за первое полугодие 2026 показывают, что 96,62% атак сетевого уровня остались ниже 500 Мбит/с, а 90,60% завершились менее чем за 10 минут. Рекордные атаки реальны и растут, но они целят в крупную инфраструктуру, а не в профиль угроз малого бизнеса.
Какого размера DDoS-атака реально может положить сервер малого бизнеса?
VPS с каналом 1 Гбит/с и базой данных, которая начинает сбоить уже при нескольких сотнях одновременных подключений, не нуждается в потоке терабитного масштаба, чтобы упасть. Нескольких сотен Мбит/с мусорного трафика или нескольких тысяч вредоносных запросов в секунду на медленный эндпоинт достаточно для большинства инфраструктуры малого бизнеса.
Какие три категории DDoS-атак отслеживает Cloudflare?
Волюметрические атаки перегружают сетевой канал огромным объёмом трафика. Протокольные атаки истощают ресурсы обработки соединений на firewall и балансировщиках нагрузки. Атаки уровня приложения нацелены на само веб-приложение запросами, которые выглядят легитимными. Каждая исчерпывает свой ресурс и требует своей защиты.
Достаточно ли CDN или proxy для защиты малого бизнеса от DDoS?
Для большинства сайтов малого бизнеса CDN или proxy перед origin-сервером покрывает подавляющее большинство волюметрического и протокольного DDoS-трафика, с которым они реально сталкиваются. Обычно это не включает настройку на уровне конкретного приложения, поэтому ограничение частоты запросов и мониторинг на уровне сервера остаются нужны сверху.
Не уверены, в каком состоянии ваш сервер?
Получите бесплатную проверку безопасности в режиме только чтения или поговорите с инженером по безопасности об управляемой защите.
Получить бесплатную проверку сервера Связаться с инженером по безопасности