Всем привет. Лично я долго ковырялся с разными вариантами защиты от ддос — от простых настройках на роутере до разных сервисов в интернете. Суть в том, что нет одного универсального решения, которое подошло бы всем без исключения.
Например, есть облачные антиддос-сервисы, которые прикрывают сайт, фильтруют трафик и не дают пробиться злоумышленникам. Минус — это всегда дополнительная задержка, да и не всегда можно быстро настроить под свои нужды. Зато с ними проще, если у тебя нет большого понимания в сетевой безопасности.
С другой стороны, можно ставить свои firewall, iptables, fail2ban и подобные штуки. Тут сложнее настроить, но зато полный контроль и нет зависимости от сторонних сервисов. Только нужно четко понимать, как трафик проходит и как фильтровать именно ддос, а не легитимных пользователей.
Для локальных серверов и мелких проектов, иногда достаточно настроить rate limiting или даже менять ip адреса под нагрузкой — минимальные меры, но они помогают. Но если атака уже нормальная по мощности — без внешних решений не обойтись.
Что мне нравится ещё — комбинировать услуги. Сервис облачный + свои скрипты мониторинга и фильтрации (тот же fail2ban). Оба слоя дают разную защиту и вместе дают больший уровень безопасности.
В общем, советую сначала проверить пропускную способность канала, логи на сервере, и понять, какой тип ддос у вас чаще встречается — HTTP flood или же SYN/UDP атаки. От этого уже плясать с выбором методов.
Кто что использует и какие есть лайфхаки для экономии бюджета на антиддос?