Начну с того, что в настройке антиддос часто промахи бывают из-за отсутствия простого плана. Сначала всегда проверяю логи на предмет подозрительной активности, чтобы понять, с какой стороны ожидаем угрозу. Потом смотрю конфиги firewall и rate limiting — иногда они = повязка на глаза, а не защита. Важно понимать, что не стоит сразу включать все подряд, иначе можно сами себе капканы расставить.
Пока пытаюсь разобраться с антиддосом, вообще тяжко понять, что важнее — логи глянуть или сразу правила ставить. Иногда кажется, что если простыми шорткатами пользоваться, то может не работать толком, а если переборщить — только хуже. Надо как-то поэтапно, но без фанатизма, чтобы не запутаться совсем.