Лучшие практики борьбы с DDoS, которые реально работают
Анти-DDoS настроен, а всё равно атаки пробивают? Такое у многих, и я давно копаюсь в этом вопросе. Главное — не просто включить сервис и забыть. Начинаю обычно с самой грязной базы: мониторинг трафика в реальном времени. Если сразу не ловишь аномалии, то бессмысленно дальше делать авто-фильтрацию.
Второй момент — чётко определить в какой момент трафик становится подозрительным. Просто ограничить количество запросов — мало, нужна глубина анализа: варианты поведения, география, типы соединений. Это сильно сужает круг ложных срабатываний.
Ещё совет — комбинировать разные уровни защиты. На уровне сети, сервера и приложения. Часто у кого-то часть настроек тупит именно потому что стоит одна силосная защита или слишком агрессивные правила, которые мешают пользователям.
Народ, как вы балансируете между жёсткой фильтрацией и сохранением нормального трафика? Кто умеет вытягивать логи с атак, чтобы точно потом их разбирать? Всем интересно посмотреть на чужой опыт, чтобы не наступать на одни грабли с этими системами.