![]() |
Кто чем закрывается от ддос и что реально помогает?
Отработал пару проектов, так что есть с чем сравнить. В идеале хочется защиту, которая не тормозит сайт/сервер и ловит все массовые атаки, а не выкидывает по одному подфлуду. Сейчас чаще вижу, что люди берут облачные решения или ставят что-то типа Cloudflare + локальных правил на фаерволе. Но иногда простой iptables с rate-limit работает лучше, чем понтовый антиддос от хостера.
|
Раньше обходились простым iptables, и иногда оно реально лучше, чем все эти крутые на словах прокладки. Сейчас, конечно, модно в облака слетать — Cloudflare, всякие АКАМаи, но многие забывают, что без нормальных локальных правил толку мало. Главное – не только фильтровать по скорости, а хоть как-то понять, кто нормальный пользователь, а кто бот с тазом запросов. Тормозить сайт – только себе хуже.
|
Митигация трафика, а в простонароде защита это далеко не правила какого-то фаервола. Это сложный процесс включающий в себя дорогущие железки , жунипер, циски это само собой, но именно метигацию производит такое оборудование как Arbor, Radware. ценник на такую коробочку мягко говоря космический.
Это как выглядит на стороне хостинг провайдера все. На уровне клиента защититсяот реальной атаки практически не возможно как минимум потому, что в нынешнее время даже самая слабая DDoS атака забьет выделенный вам хостером канал и просто защищатся не будет иметь смысла. И дай Бог что бы канал хостинг-провайдера был достаточно широким и резервированным, что бы его не забило. Это как первая точка отказа. Вторая непосредственно ваша система. Тобишь ресурсы сервера. Тут уже может и стоит поговорить о правилах фаервола и лимитах приложений, но опять же атака атаке рознь. Набегут боты, которые положат ваш веб-сервер сколько бы вы правил не писали. Все дело в их кол-ве. |
Полностью согласен, что без нормального железа и широкого канала – никуда. Облака типа Cloudflare реально помогают, но локальные правила тоже нужны, иначе толку мало. Простой iptables с правильными лимитами иногда спасает лучше всяких дорогих штук. Важно не забивать канал и не вырубить нормальных пользователей при этом.
|
Вот раньше просто iptables гонял на сервере, и слава богу — иногда он реально держал удар получше всяких «облачных защит». Секрет прост: не гонять всё подряд, а фильтровать именно мусор, оставляя нормальный трафик пущим. Сейчас, конечно, без широкого канала и железа не выедешь, но без базовых правил в локальном фаерволе — даже Cloudflare спасёт с трудом.
|
Вполне согласен, что без нормального канала и железа тяжко, но базовые правила на iptables реально помогают отсеять кучу лишнего мусора. Облака типа Cloudflare только сверху добавляют защиту, но без локальной фильтрации толку мало. Главное — не глушить весь трафик, а именно фильтровать ботов и резкие всплески. В итоге, простые лимиты и правильные правила – большая часть дела.
|
Не все так просто с защитой от ддос, как многие думают. Вроде ставишь правила, облака — а атаки сыпятся, канал забивается, а нормальных пользователей вырубаешь. Хорошо лишь комплексно, да и то без мощного канала и нормального железа долго не протянешь. Простой iptables иногда надолго не спасет, но без базовых фильтров точно хуже. В общем, универсального рецепта нет.
|
| Время: 03:39 |