Типичные грабли с антиддосом, которые легко пропустить
Вечно вижу, как народ тупит на проверках и настройках антиддоса — мне тоже не раз приходилось учиться на своих ошибках. Главное — не думать, что поставил защиту и забыл, это живой процесс. Вот что чаще всего упускают:
1. Не рассматривают нагрузку реально. Вроде поставил фильтры, но не проверил, сколько трафика система может взять — и в момент атаки всё падает. Чекнуть возможности по пропускной способности обязаны.
2. Игнорируют логи и метрики. Настроил антиддос, а потом даже не заглядывают, что за трафик проходит, какие IP пакуют и сколько запросов. Без мониторинга толку мало.
3. Забивают на обновления правил фильтрации. Атаки меняются, и если не чистить и не корректировать фильтры, легко пропустить что-то новое.
4. Не тестят сценарии атак. Обычно проверка ограничивается парой тестов, а атак бывает масса и все разные.
5. Разбирают защиту по частям, не думая о общей архитектуре. ИС корректная, но если сервер уязвим к перегрузке, никакой антиддос не спасет.
6. Пытаются впихнуть антиддос вместо нормального логирования и алертов. Без них вплотную следить за событиями сложно.
7. Не выделяют отдельный канал для фильтрования — весь трафик сразу идет через систему и она дохнет.
Что я делаю — периодически прогоняю нагрузку, мониторю логи в реальном времени, свожу статистику по IP. Настраиваю фильтры под актуальные типы атак и держу в курсе всю инфраструктуру. Как у вас с этим? Кто что еще подмечал?