Почему NGFW и WAF не спасают от DDoS-атак: разбор архитектурных ограничений

Время чтения: 9-10 минут. Сложность: средняя
Компании часто полагают, что раз в инфраструктуре уже стоит NGFW (Next-Generation Firewall) и WAF (Web Application Firewall), значит периметр максимально защищён, в том числе и от DDoS-атак. На практике это одно из самых опасных заблуждений в сетевой безопасности. NGFW и WAF решают другие задачи и при объёмной или высокочастотной DDoS-атаке сами становятся первой жертвой, узким местом, которое кладёт сервис до того, как атака дойдёт до целевого приложения.
В статье разберём, почему так происходит, на каком уровне архитектуры кроется проблема, и почему единственная надёжная защита от DDoS — специализированное решение, рассчитанное именно на такие нагрузки.

Для чего на самом деле созданы NGFW и WAF

Чтобы понять, почему средства защиты «падают», нужно вспомнить, для чего они спроектированы.
NGFW — это устройство глубокого анализа трафика: инспекция пакетов на уровнях L3–L7, контроль приложений, IPS/IDS, расшифрование TLS, антивирусные модули, фильтры по репутации. Его сила — в качестве анализа каждого отдельного соединения.
WAF — ещё более узкоспециализированный инструмент. Он разбирает HTTP/HTTPS-запросы, ищет признаки SQL-инъекций, XSS, path traversal, аномалии в параметрах запроса, сверяется с сигнатурными и поведенческими правилами.
Оба класса решений объединяет одно: они спроектированы для глубокой обработки трафика, а не для огромного объёма трафика. Это два принципиально разных инженерных требования, и оптимизация под одно почти всегда идёт в ущерб другому.

Почему NGFW не выдерживает DDoS

1. Ограниченная производительность стека инспекции
Каждый пакет, проходящий через NGFW, проходит через цепочку модулей: разбор заголовков, sessions tracking, DPI, применение политик, логирование. Все это стоит вычислительных ресурсов. Производитель указывает в спецификациях «пропускную способность» устройства именно с учетом включенных функций инспекции — и эта цифра на порядки ниже, чем «сырая» пропускная способность интерфейсов.
При DDoS-атаке в десятки-сотни Гбит/с или атаках в сотни миллионов пакетов в секунду NGFW физически не успевает пропустить весь поток пакетов через свой конвейер инспекции. Результат — деградация или полный отказ устройства, причём страдает весь трафик, идущий через него, включая легитимный.
2. Исчерпание таблицы состояний (state table exhaustion)
NGFW — stateful-устройство: он хранит таблицу активных сессий/соединений. Атаки типа SYN flood, ACK flood, атаки с использованием огромного числа коротких TCP/UDP-сессий целенаправленно бьют именно в эту таблицу. Как только она заполняется, устройство либо перестаёт создавать новые легитимные сессии, либо начинает сбрасывать старые — в обоих случаях сервис для реальных пользователей недоступен.
3. CPU и память — общий ресурс для всех функций
Современные NGFW — это, по сути, специализированные серверы с общим пулом CPU/RAM для всех модулей: firewall, VPN, DPI, логирование, антивирус. При DDoS весь этот ресурс уходит на попытку обработать огромный объем пакетов, и это затрагивает вообще все функции устройства — падает VPN, перестают применяться политики, останавливается логирование.
4. NGFW не отличает объёмную атаку от всплеска легитимного трафика
NGFW принимает решения на основе политик и сигнатур конкретных соединений — он не заточен под анализ аномалий трафика в реальном масштабе сети (десятки-сотни Гбит/с). Объемные атаки (UDP flood, амплификация через DNS/NTP/memcached) для NGFW часто выглядят как обычный разрешённый трафик, просто в огромном объёме — блокировать их нечем, кроме как «выключить порт».

Почему WAF не выдерживает DDoS

WAF работает ещё «выше» по стеку — на уровне приложения, и это делает его ещё более хрупким под DDoS.
1. WAF обрабатывает каждый HTTP-запрос дорого
Чтобы найти SQL-инъекцию или XSS в запросе, WAF должен полностью распарсить HTTP-заголовки, тело запроса, параметры, куки, применить десятки regexp-правил и поведенческих проверок. Это горадо затратнее, чем просто маршрутизация пакета. При L7 DDoS (HTTP flood, атаки на конкретные «тяжёлые» URL — поиск, авторизация, генерация отчётов) WAF захлёбывается именно на этом этапе разбора и анализа.
2. TLS/SSL-терминация как дополнительная нагрузка
Большинство современных атак идут по HTTPS. WAF, чтобы проверить содержимое запроса, должен терминировать TLS-сессию — а это криптографически ресурсоёмкая операция. Атакующему достаточно генерировать поток TLS-хендшейков (или неполных хендшейков), чтобы положить именно этот компонент, даже не добираясь до логики самого WAF.
3. WAF физически не рассчитан на десятки-сотни тысяч RPS с большого числа источников
WAF проектируется исходя из ожидаемой нагрузки одного приложения — сотни, максимум тысячи запросов в секунду с разумным запасом. Ботнеты современных DDoS-атак генерируют десятки и сотни тысяч запросов в секунду с тысяч уникальных IP-адресов одновременно. Это существенно превышает расчётную ёмкость даже мощных аппаратных WAF.
4. Ложные срабатывания под нагрузкой
При приближении к пределу производительности WAF часто начинает работать нестабильно: часть легитимных запросов блокируется как ложные срабатывания, часть — пропускается без проверки («fail-open»), потому что производитель закладывает такой режим, чтобы не остановить бизнес полностью. Оба сценария — это уже компрометация защиты, а не защита.

Ключевая проблема: NGFW и WAF стоят «на пути» трафика

Помимо производительности есть архитектурная проблема. NGFW и WAF, как правило, размещаются inline — то есть весь трафик физически проходит через них перед тем, как попасть к приложению. Это значит, что при объёмной атаке они становятся не защитным барьером, а бутылочным горлышком. Даже если сам сервер приложения способен выдержать часть нагрузки, трафик до него просто не доходит — он теряется на перегруженном NGFW или WAF.
Получается, что устройство, приобретенное для защиты сервиса, само становится причиной отказа.

Что делает специализированная защита от DDoS иначе

Специализированные anti-DDoS решения (в первую очередь — облачные и распределённые) строятся на принципиально другой архитектуре:
  • Вынос точки фильтрации за периметр клиента — трафик очищается ещё до того, как достигнет инфраструктуры заказчика, на мощностях провайдера, рассчитанных на терабитные атаки.
  • Распределённая ёмкость (scrubbing capacity) — сеть очистки строится с расчётом на пиковые объёмы атак, а не на нормальный бизнес-трафик, с многократным запасом и географическим распределением узлов.
  • Специализация именно на аномалиях трафика, а не на глубоком контентном анализе — быстрые алгоритмы поведенческого анализа, fingerprinting источников, rate-limiting, работа на уровне сетевых потоков в реальном времени.
  • Автоматическое масштабирование под атаку — облачная защита способна расширять ёмкость фильтрации по мере роста атаки, чего не может сделать одна физическая коробка NGFW/WAF в датацентре клиента.
  • Разделение задач: DDoS-защита отсекает объёмный и протокольный мусор на подступах, а NGFW и WAF после этого спокойно занимаются тем, для чего созданы — глубокой инспекцией уже «очищенного» и посильного по объёму трафика.

NGFW, WAF и anti-DDoS — не конкуренты, а разные уровни защиты

Важно понимать: речь не о том, что NGFW и WAF — ненужные продукты. Они закрывают критически важные задачи — контроль приложений, защита от эксплуатации уязвимостей веб-приложений, инспекция трафика. Проблема в том, что от них ошибочно ожидают функцию, для которой они не проектировались.
Правильная модель эшелонированной защиты выглядит так:
  1. Облачная защита от DDoS — первый рубеж, принимает на себя объёмные и протокольные атаки, отсекает мусорный трафик на подступах к инфраструктуре.
  2. On-premises защита от DDoS — рубеж на границе инфраструктуры. Принимает на себя трафик атаки до того, как включится облачная защита. Или обеспечивает хирургическую фильтрацию трафика от DDoS для критичных сервисомв.
  3. NGFW — контроль доступа, сегментация, инспекция трафика, дошедшего до NGFW в разумном объёме.
  4. WAF — защита логики веб-приложений от целевых атак на уровне L7, когда объём запросов уже соответствует проектной ёмкости.
Без двух первых звеньев третье и четвертое остаются уязвимыми к простому переполнению, независимо от того, сколько денег вложено в их настройку и лицензии.

Заключение

DDoS-атаки в 2026 году — это не разовый инцидент, а постоянный фактор риска для любого бизнеса с онлайн-присутствием. Полагаться в этом вопросе на NGFW и WAF — значит рассчитывать на инструменты, изначально не предназначенные для отражения объёмных атак, и рисковать полным простоем инфраструктуры именно в момент атаки.
Специализированная защита от DDoS не заменяет NGFW и WAF, а дополняет их — принимая на себя тот класс угроз, с которым эти системы справиться не способны в силу собственной архитектуры. Только такая многоуровневая модель обеспечивает реальную устойчивость сервиса под атакой.
Различные подходы к построению защиты от DDoS разобрали в отдельном разделе на сайте.

Полезные ссылки

15 ИЮЛЯ / 2026
Автор: Кривонос Алексей

По всем вопросам свяжитесь с нами любым удобным способом:

E-mail: info@sovit.net
Телефон: +7 (495) 120-25-30
Made on
Tilda