Недавно сайт попал под мощную ддос-атаку — трафик вырос в 10 раз и хостинг едва держался. Сразу заметил, что просто фильтрация по IP и блокировки не спасают, потому что атака была распределённая и с разных стран. Вот что я сделал: сначала зашёл в логи, чтобы понять схему — в основном были странные HTTP-запросы с одинаковым User-Agent и подозрительной нагрузкой. Потом подключил на время облачный антиддос, чтобы разгрузить сервер, после чего постепенно включил более продвинутые правила фильтрации по rate limiting и гео-блокам.
Из того, что реально помогло — автоматическое ограничение количества соединений с одного IP и настройка капчи на формы. Без этого бот-ферма легко бы прорвалась. Но главное — не пугаться и правильно прочитать инцидент, а не сразу крутить все настройки подряд.
Кто ещё тут разбирался с реальными случаями — какие инструменты и методы реально сработали в бою?