Проверка антиддос настроек — что реально стоит глянуть
Всем привет! Недавно столкнулся с тем, что вроде есть антиддос, а толку чуть — решил проверить настройки. Если у вас тоже есть сомнения или просто хотите убедиться, что всё работает, делюсь тем, что полезно глянуть.
Сначала сразу на уровень фильтрации — не слишком ли он расслаблен или, наоборот, слишком жёсткий. Когда фильтр стоит на максимум, может зажать трафик и отвалить нормальных пользователей, а если слишком мягко — атака пройдёт. Просто посмотрите, нет ли жалоб с конкретных IP или регионов. Некоторые сервисы дают логи — полистайте их. Там видно, сколько запросов и откуда, и часто по поведению уже понятно, что за трафик.
Дальше — защита по протоколам и портам. Часто DDOS идет через UDP или HTTP Flood, кроме того можно ставить проверку по TCP сессиям. Убедитесь, что эти блоки включены и настроены под вашу специфику сервиса.
Не забывайте про автоматическое включение защиты, если атака реально началась. Бывает, что защита стоит в режиме мониторинга — а вы об этом не знаете. Здесь надо смотреть настройки триггеров и реакций, как и сколько времени антиддос включается в режиме блокировки.
И, конечно, посмотрите на интеграцию с вашим сервером или сетью — не все антиддос решения сразу понимают, как сработать правильно, если у вас своя инфраструктура, NAT, прокси и прочее. В таких случаях стоит проверить и тестировать вместе с нагрузкой, чтобы не было эффекта "защиты наоборот".
Кому как помогает, а я часто для проверки делаю нагрузочный тест изнутри (минимальный, чтобы не навредить), смотрю логи, слышу от коллег и пользователей — так проще понять, что реально работает.