В первую очередь на деле у многих лежит комбинация из нескольких уровней. Например, базовый фильтр на уровне сети (iptables, nftables) — это почти обязаловка для отбивки мелких атак. Но с ними редко кто справляется в одиночку, тут чаще на помощь приходят коммерческие антиддос-сервисы или облачные защита (Cloudflare, Akamai и т.п.).
Если в инфраструктуре свой сервер, с балансировщиками и прокси — там уже настраивают разные методы: rate limiting, захват и анализ трафика, фильтрация по IP/гео и поведенческие модели. Многие вешают fail2ban или похожие скрипты с элементами машинного обучения, чтобы блокировать подозрительную активность.
Что заметил — чисто железных решений почти нет, приходится миксовать софт, сервисы и настраивать под конкретную атаку. А часто помогает просто хорошее логирование и оперативный мониторинг, чтобы понять, что идёт не так.
У кого какой опыт? Что из решений чаще всего реально тащит под давлением?