Флагманский кейс · Resilience & Security

Многослойная DDoS-защита за пределами CDN

Как Cloudflare и отдельный слой анализа поведения защищали работающую платформу во время крупной DDoS-атаки.

Раскрытие

Клиент не назван. Cloudflare поглощал объёмный трафик, а собственный слой за ним классифицировал поведение на уровне приложения. Мы не утверждаем, что заменили CDN.

Итог в одном предложении

Многослойная защита удержала работающую критичную для выручки платформу под DDoS-нагрузкой до 300 тыс. запросов в секунду и более 25 Гбит/с.

Контекст и ставки

Это была живая игровая платформа в пиковые часы, где простой означает прямые деньги сейчас и вопросы от регулятора потом. Неприятный график на дашборде был меньшей из проблем.

База и ограничения

На уровне приложения атака имитировала реальное пользовательское поведение. Унаследованная защита состояла в основном из хрупких правил, написанных после прошлых инцидентов. Безопасно учиться методом проб и ошибок было негде.

Точная роль

Как Chief Technology Officer я отвечал за архитектуру многослойной защиты, реакцию на инцидент и чёткую границу между работой CDN и классификацией внутри платформы.

От сигнала к измеримому изменению

  1. Сигнал

    Инцидент в production показал, что общие правила на границе держат объём, но не распознают поведение, связанное с бизнес-логикой приложения.

  2. Ограничение

    Платформа должна была оставаться доступной реальным пользователям, пока защита в реальном времени отделяет враждебные сессии от нормального трафика.

  3. Решение

    Оставить Cloudflare на объёмном слое. За ним использовать Linux/BPF и агентный анализ поведения, а спорные классификации передавать человеку.

  4. Измеримое изменение

    Связка выдержала атаку до 300 тыс. запросов в секунду и более 25 Гбит/с. Роли Cloudflare и собственного слоя зафиксированы отдельно.

300k RPS / 25+ Gbps - layered DDoS defense beyond the CDN.

Cloudflare выполнил свою роль на объёмном слое; нельзя намекать, что его обошли или что он не сработал. Собственный слой отвечал за поведение приложения. В реестре доказательств для этой детали сохранено утверждение владельца.

Контекст
Анонимизированная работающая iGaming-платформа, критичная для выручки.
Период
Инцидент и одобренная формулировка; запись в реестре доказательств от 2 сентября 2026 года.
Точка отсчёта
Cloudflare поглощает объём, собственный слой анализирует поведение приложения, при низкой уверенности решение принимает человек.
Роль
Как Chief Technology Officer я отвечал за архитектуру многослойной защиты, реакцию на инцидент и чёткую границу между работой CDN и классификацией внутри платформы.
Источник
Проверить запись об источниках
Происхождение
Авторский пост, основной профиль и утверждённое заявление владельца.
Уверенность
A: точная одобренная формулировка и данные автора о масштабе атаки.
Раскрытие
Анонимизированный кейс в пределах согласованного NDA.

Измеримый или наблюдаемый результат

Мы отразили DDoS-атаку на работающую критичную для выручки платформу. Пик достигал 300 тыс. запросов в секунду и более 25 Гбит/с. Cloudflare поглощал объём, а фильтры Linux/BPF с агентным ИИ адаптировали защиту за ним. При низкой уверенности решение принимал человек.

Атрибуция и ограничение

Cloudflare выполнил свою роль на объёмном слое; нельзя намекать, что его обошли или что он не сработал. Собственный слой отвечал за поведение приложения. В реестре доказательств для этой детали сохранено утверждение владельца.

Что осталось у команды

У организации осталась модель защиты с явными владельцами каждого слоя вместо бесконечной кучи правил, описывающих только прошлую атаку.

Связанная проблема, следующий кейс и CTA

Связанный кейс показывает, почему контроль над сетью стал важен, когда проявились стоимость и ограничения облака.