Флагманский кейс · Resilience & Security
Многослойная DDoS-защита за пределами CDN
Как Cloudflare и отдельный слой анализа поведения защищали работающую платформу во время крупной DDoS-атаки.
Раскрытие
Клиент не назван. Cloudflare поглощал объёмный трафик, а собственный слой за ним классифицировал поведение на уровне приложения. Мы не утверждаем, что заменили CDN.
Итог в одном предложении
Многослойная защита удержала работающую критичную для выручки платформу под DDoS-нагрузкой до 300 тыс. запросов в секунду и более 25 Гбит/с.
Контекст и ставки
Это была живая игровая платформа в пиковые часы, где простой означает прямые деньги сейчас и вопросы от регулятора потом. Неприятный график на дашборде был меньшей из проблем.
База и ограничения
На уровне приложения атака имитировала реальное пользовательское поведение. Унаследованная защита состояла в основном из хрупких правил, написанных после прошлых инцидентов. Безопасно учиться методом проб и ошибок было негде.
Точная роль
Как Chief Technology Officer я отвечал за архитектуру многослойной защиты, реакцию на инцидент и чёткую границу между работой CDN и классификацией внутри платформы.
От сигнала к измеримому изменению
- Сигнал
Инцидент в production показал, что общие правила на границе держат объём, но не распознают поведение, связанное с бизнес-логикой приложения.
- Ограничение
Платформа должна была оставаться доступной реальным пользователям, пока защита в реальном времени отделяет враждебные сессии от нормального трафика.
- Решение
Оставить Cloudflare на объёмном слое. За ним использовать Linux/BPF и агентный анализ поведения, а спорные классификации передавать человеку.
- Измеримое изменение
Связка выдержала атаку до 300 тыс. запросов в секунду и более 25 Гбит/с. Роли Cloudflare и собственного слоя зафиксированы отдельно.
300k RPS / 25+ Gbps - layered DDoS defense beyond the CDN.
Cloudflare выполнил свою роль на объёмном слое; нельзя намекать, что его обошли или что он не сработал. Собственный слой отвечал за поведение приложения. В реестре доказательств для этой детали сохранено утверждение владельца.
- Контекст
- Анонимизированная работающая iGaming-платформа, критичная для выручки.
- Период
- Инцидент и одобренная формулировка; запись в реестре доказательств от 2 сентября 2026 года.
- Точка отсчёта
- Cloudflare поглощает объём, собственный слой анализирует поведение приложения, при низкой уверенности решение принимает человек.
- Роль
- Как Chief Technology Officer я отвечал за архитектуру многослойной защиты, реакцию на инцидент и чёткую границу между работой CDN и классификацией внутри платформы.
- Источник
- Проверить запись об источниках
- Происхождение
- Авторский пост, основной профиль и утверждённое заявление владельца.
- Уверенность
- A: точная одобренная формулировка и данные автора о масштабе атаки.
- Раскрытие
- Анонимизированный кейс в пределах согласованного NDA.
Измеримый или наблюдаемый результат
Мы отразили DDoS-атаку на работающую критичную для выручки платформу. Пик достигал 300 тыс. запросов в секунду и более 25 Гбит/с. Cloudflare поглощал объём, а фильтры Linux/BPF с агентным ИИ адаптировали защиту за ним. При низкой уверенности решение принимал человек.
Атрибуция и ограничение
Cloudflare выполнил свою роль на объёмном слое; нельзя намекать, что его обошли или что он не сработал. Собственный слой отвечал за поведение приложения. В реестре доказательств для этой детали сохранено утверждение владельца.
Что осталось у команды
У организации осталась модель защиты с явными владельцами каждого слоя вместо бесконечной кучи правил, описывающих только прошлую атаку.
Связанная проблема, следующий кейс и CTA
Связанный кейс показывает, почему контроль над сетью стал важен, когда проявились стоимость и ограничения облака.