DDoS-Guard отчитался о серии изменений в своих сервисах. За последнее время компания добавила новые параметры фильтрации трафика, расширила возможности управления ботами, обновила инструменты Twin Tunnel, API и SSL, а также переработала часть интерфейсов.
Вместо одного большого релиза получилась целая россыпь небольших обновлений. В мире сетевой безопасности это вполне логично: одна настройка редко спасает от всех проблем, а кнопок в панели управления со временем становится примерно столько же, сколько вопросов у администратора в понедельник утром.
Фильтрация трафика стала более географической
В правилах защиты DDoS-Guard появились условия по странам и более крупным географическим регионам. Это позволяет задавать разные правила обработки запросов в зависимости от их происхождения.
Компания также добавила отдельный график распределения запросов по регионам в общей статистике. Сам принцип соответствует общей модели работы DDoS-Guard: входящий трафик анализируется, подозрительные запросы отбрасываются, а легитимные передаются к защищаемому ресурсу.
Дополнением стала карта стран в модуле «Запросы по регионам». Она показывает, какие государства входят в каждый из используемых регионов, поэтому при настройке правил география теперь меньше напоминает игру «угадай, где именно находится этот запрос».
Twin Tunnel получил тестовый режим и новую статистику
Для Twin Tunnel появился автоматизированный двухдневный тестовый период со скидкой 99%. Подключение теста теперь не требует отдельного участия менеджера.
В Twin Tunnel Rate Limiter также появился график срабатывания правил. Он показывает объём отброшенного трафика в байтах и пакетах для каждого правила, что позволяет оценивать не только сам факт фильтрации, но и её масштаб.
Twin Tunnel относится к инструментам защиты сетевой инфраструктуры, а DDoS-Guard в целом предлагает защиту на уровнях L3-L7 модели OSI. В собственной сети фильтрации компании трафик проходит анализ на предмет аномальной и подозрительной активности до передачи к клиентскому ресурсу.
ИИ-ботам разрешения тоже понадобились
В разделе «Список ботов» появилась возможность отдельно управлять доступом для популярных ИИ-сервисов. В список вошли ChatGPT, Claude, ShapBot, Direqt, Mistral, Kimi и Perplexity.
По сути, администратор получает возможность самостоятельно определить, какие из этих ботов смогут обращаться к сайту, а какие будут получать отказ. Для сайтов с большим объёмом автоматических запросов это позволяет отделить полезный машинный трафик от того, который бизнес не считает нужным обслуживать.
В правилах L7 появился новый ориентир
В правилах защиты L7 добавили параметр «Категория AS». Он определяет тип автономной системы, из которой поступает запрос.
Такой параметр позволяет точнее разделять трафик по источникам и применять разные условия к различным категориям автономных систем. Для сложных схем фильтрации это ещё один уровень детализации: одного IP иногда мало, а целая AS уже рассказывает о происхождении трафика гораздо больше.
Компания также добавила действие «Логировать». Оно фиксирует статистику по запросам, но не меняет их обработку. Это позволяет сначала проверить новое правило на реальном трафике и посмотреть, сколько запросов оно затрагивает, не превращая эксперимент в внезапный эксперимент над доступностью сайта.
SSL-сертификаты получили дополнительные ограничения
В настройках SSL появились новые параметры управления выдачей сертификатов Let's Encrypt. В частности, появился режим «Только по правилам»: сертификат нельзя выпустить для поддомена без заранее заданного правила.
Такой механизм должен защищать от попыток исчерпать лимиты Let's Encrypt через массовый выпуск сертификатов для несуществующих поддоменов. Дополнительно можно задать максимальный уровень домена, для которого разрешена выдача сертификатов.
Ещё одна настройка позволяет ограничивать максимальную версию TLS. DDoS-Guard указывает, что она может использоваться при диагностике проблем совместимости со старым ПО и при необходимости сохранения доступа к ресурсу в случаях, когда более новая версия протокола вызывает проблемы.
API стал шире
В API DDoS-Guard добавили управление «Списком ботов» и получение логов выпуска бесплатных SSL-сертификатов. Кроме того, были переработаны API для модулей DNS и «Атаки L7».
Это особенно актуально для инфраструктур, где настройки безопасности управляются не вручную через интерфейс, а входят в автоматизированные процессы. Чем больше операций можно выполнить через API, тем меньше вероятность, что очередная настройка закончится традиционным ритуалом из браузера, пяти вкладок и одного человека, который «точно помнит, где это было».
Сам личный кабинет DDoS-Guard предназначен для управления услугами, доменами и сетями, DNS, фильтрацией трафика и уведомлениями об аномалиях. Статистика и данные об атаках также доступны через интерфейс кабинета.
Обновился конфигуратор выделенных серверов
DDoS-Guard переработал страницу выделенных серверов. Вместо выбора из большого набора готовых конфигураций пользователь может подобрать сервер через конфигуратор с нужными параметрами.
Одновременно расширилась библиотека программного обеспечения для защищённых серверов. В список предустанавливаемого ПО добавили Proxmox VE и Docker, S3-совместимые хранилища MinIO, SeaweedFS и Garage, а также Git-платформы GitLab, Gitea и Gogs.
Это расширяет сценарии использования выделенного сервера: от виртуализации и контейнерных окружений до самостоятельного хранения данных и развёртывания систем управления исходным кодом.
DDoS-Guard продолжает собирать защиту в конструктор
В результате обновлений сервис получил не одну отдельную функцию, а несколько новых уровней настройки. Географические условия позволяют учитывать происхождение запросов, «Категория AS» добавляет более подробную классификацию источников, а управление ИИ-ботами даёт отдельный контроль над автоматическим трафиком.
При этом обновления затронули и эксплуатационную сторону: появились новые инструменты диагностики, дополнительные API-возможности, настройки SSL и расширенная библиотека ПО.
DDoS-Guard заявляет, что его инфраструктура использует геораспределённую сеть фильтрации с узлами в дата-центрах России, Европы, Америки и Азии. Компания указывает пропускную способность сети фильтрации до 4 Тбит/с и поддержку защиты от атак на уровнях L3-L7.
Таким образом, июньские и последующие изменения выглядят скорее как постепенная перестройка панели управления и инструментов фильтрации, чем как один громкий релиз. В сетевой безопасности такой подход вполне практичен: иногда полезнее добавить одну точную настройку, чем ещё одну кнопку с надписью «Защитить от всего».