Подружился с разными антиддосами — мой опыт и что реально помогло
Короче, попробовал несколько популярных вариантов для защиты от ддос и хочу поделиться, что реально стоит внимания, а что так себе.
Сперва пробовал Cloudflare — классика, много настроек, неплохая аналитика. Но если трафик серьезно режет, база правил иногда слишком тупит и пропускает пакеты. Для базового сайта сойтись может, но если нагрузка выше средней — надо докручивать.
Потом пинал Radware и Arbor. Впечатления разные — они больше для провайдеров и крупных инфраструктур, сложные в настройке и дорого выглядят. Если ты как я с мелким или средним проектом, то смысл только если есть доступ к железу и толковые админы.
С Open Source решениями (比如 nginx с модулем ngx_http_limit_conn_module, fail2ban и iptables) можно собрать что-то свое. За это минус — это не готовый продукт, надо много времени вкладывать, чтобы ддос не прошел, плюс мониторинг руками или на скриптах.
Еще советую смотреть в сторону прокси-сервисов на базе Anycast. Они фильтруют трафик на уровне сети, и да, цена вопроса высока, но с ддосами, где ключ — масштаб, это реально помогает.
Cloudflare реально удобен для базовых задач, но когда напор идёт мощный — правда начинает сдавать. Радвар и Арбор — это скорее для больших ребят с толковыми админами и бюджетом. Open Source решения годны, но времени и нервов на них уйдет немало. Anycast-прокси — точно норм тема, если можно позволить цену, там фильтрация в другом уровне. В целом, у каждого свой замес, но универсального лекарства от ддос пока нет.