Антиддосы: что реально перестало работать и почему
Замечал, что старые методы типа простого блокирования по IP уже почти бесполезны. Сейчас боты и боты-боты умеют очень быстро менять адреса, и фильтры на обычных фаерволах просто залипают. Проверял у себя — если цель не статична, то простой Blacklist не спасёт. При этом многие до сих пор ставят классические правила, как в учебнике 10-летней давности, и удивляются, что ддос всё равно проходит.
Также устарели решения, которые полностью завязаны на железо без поддержки обновлений. Вирусные атаки, каждый раз меняющие паттерны трафика, легко обходят фиксированные фильтры. Лучше сейчас отдавать предпочтение адаптивным системам, которые анализируют поведение, а не только IP или порты. Еще тема с cloud-антиддосами: они не панацея, если неправильно настроены — настраивать надо внимательно и по факту реального трафика, а не по шаблонам.
Кстати, многие забывают про правильный мониторинг. Без него не понять, что система "устанает" именно на конкретном типе нагрузки. В итоге стараешься поставить все подряд, а в итоге одни и те же методы уже не дают результата. Кто читал про новые подходы в антиддосах? Какие идеи реально работают?