Кто чем закрывается от ддос и что реально помогает?
Отработал пару проектов, так что есть с чем сравнить. В идеале хочется защиту, которая не тормозит сайт/сервер и ловит все массовые атаки, а не выкидывает по одному подфлуду. Сейчас чаще вижу, что люди берут облачные решения или ставят что-то типа Cloudflare + локальных правил на фаерволе. Но иногда простой iptables с rate-limit работает лучше, чем понтовый антиддос от хостера.
Раньше обходились простым iptables, и иногда оно реально лучше, чем все эти крутые на словах прокладки. Сейчас, конечно, модно в облака слетать — Cloudflare, всякие АКАМаи, но многие забывают, что без нормальных локальных правил толку мало. Главное – не только фильтровать по скорости, а хоть как-то понять, кто нормальный пользователь, а кто бот с тазом запросов. Тормозить сайт – только себе хуже.
Митигация трафика, а в простонароде защита это далеко не правила какого-то фаервола. Это сложный процесс включающий в себя дорогущие железки , жунипер, циски это само собой, но именно метигацию производит такое оборудование как Arbor, Radware. ценник на такую коробочку мягко говоря космический.
Это как выглядит на стороне хостинг провайдера все. На уровне клиента защититсяот реальной атаки практически не возможно как минимум потому, что в нынешнее время даже самая слабая DDoS атака забьет выделенный вам хостером канал и просто защищатся не будет иметь смысла. И дай Бог что бы канал хостинг-провайдера был достаточно широким и резервированным, что бы его не забило.
Это как первая точка отказа. Вторая непосредственно ваша система. Тобишь ресурсы сервера. Тут уже может и стоит поговорить о правилах фаервола и лимитах приложений, но опять же атака атаке рознь. Набегут боты, которые положат ваш веб-сервер сколько бы вы правил не писали. Все дело в их кол-ве.