Короче, решил поделиться граблями, на которые налетел, когда буквально руками поднял свой антиддос. Вдруг кому-то поможет их не наступать.
Первое — не проверил базовые настройки фильтрации. Огромная ошибка, когда заблокировал легитимных клиентов, а левые пакеты шли мимо. Стоит всегда смотреть, что именно блокируется и рассматривать логи, а не полагаться слепо на автомат.
Второе — забыл про ограничение сессий на стороне сервера. Антиддос может фильтровать по IP, но если нет лимитов на количество одновременных соединений, нагрузка не упадет вообще.
Третье — качество правил в WAF или в самом антиддосе. Если правила слишком грубые, реально под нагрузкой ресурсы съедают, но толку мало. Слишком "мягкие" — атаки проходят. Компромисс нужен.
Четвертое — не держал мониторинг нагрузки под рукой. Без него даже понять сложно, когда ты реально под атакой, а когда просто трафик срезается по ошибке.
Если кто поделится своими типовыми ошибками — будет круто. Может, я где-то туплю еще, но пока чаще всего эти моменты подводили.