Короче, недавно сел разбираться с антиддосом с нуля — решил не сразу платить сервисам, а попробовать самому что-то настроить. Первое, что понял: без понимания, что именно кидает тебя ддос, никак. Потому сразу глянул логи и трафик — это обязательный шаг, чтобы определить тип атаки: UDP, SYN или что-то там ещё.
Потом пробовал разные варианты — iptables, fail2ban, базовые правила фильтрации. На первых порах хватает, если у тебя не слишком объемный трафик. Но с ростом лукавят постоянные ложные срабатывания и банятся нормальные юзеры. Тут уже начинаешь думать про болееунда сервиса или по крайней мере что-то с анализом поведения.
В общем, кто с этим сталкивался — расскажите, стоит ли сразу брать платное решение или реально можно обойтись самоделками? И может, кто знает хорошие бесплатные тулзы, где можно посмотреть поведение трафика и понять, что именно лупит сервер? Интересуют именно реальные кейсы новичков, а не маркетинг от вендоров.
Раньше сидел на одних iptables и fail2ban, тоже сначала радовало, потом понял — это только начало. Без нормального анализа трафика быстро накручивается фигня, а платные штуки хоть и не панацея, но с ними проще жить. Ну и порой лучше вложиться сразу, чем потом голову ломать полдня в попытках понять, кто и зачем тебя лупит.