Кто-то как обычно берёт на вооружение готовые сервисы типа Cloudflare, кто-то ставит что-то локальное под линуксом, например, fail2ban с настройками под текущее направление атак. У меня с нуля всегда сначала анализ трафика — понять, какой именно ддос идёт, где и как бьёт.
Потом пытаюсь поднять базовые фильтры на уровне файрвола — iptables/ nftables или ufw, плюс логирование. Если смогу заметить, когда и как именно отвалируется сервис — это уже плюс.
Второй вариант — проверить, не помогает ли бан поведенческий. Кто-то совсем простой роутер с базой злых IP запускает, а кто-то уже сложнее: honeypot ловит ботов, потом бан через ipset. Ну и третий путь — облачный антиддос, который забирает основную нагрузку на себя (сервисы почти всем известные).
Интересно, как обычно тут люди стартуют? Что первым делом делают и сразу в бой? И есть ли у вас список простых инструментов, которые не надо долго настраивать?