Сразу скажу, что тема антиддоса часто кажется сложной, но на практике многие вопросы крутятся вокруг базовых вещей. Например, как понять, что это именно ддос, а не обычный скачок трафика? Тут помогает мониторинг – если смотрите статистику и видите гигантский поток с одного региона или IP-диапазона, то это уже подозрительно. Иногда бывает, что сервер либо падает, либо тормозит, но причина – не всегда ддос, а может быть баг в софте или сбой железа.
Чтобы проверить, стоит ли включать защиту, можно запустить логи и найти повторяющиеся запросы, однотипные, похожие на атаки. Ещё важный момент – тестировать защиту заранее, а не когда уже все капает. Раньше я думал, что хватит просто поставить базовый фильтр по IP, но это не всегда работает, особенно если атака смешанная – UDP, TCP, HTTP Flood и прочее.