Народ, кто сталкивался с частыми сбоями или пропусками ддос-атак в системах AntiDDos, поделитесь опытом. Обычно дело бывает в неправильных правилах фильтрации или слабом контроле трафика на граничных устройствах. Первое, что проверяю — это логи с “пики” трафика и стабильность работы фильтров, часто подбешивает, когда фильтр пропускает часть пакетов, потому что настроен слишком лояльно. Ещё часто путают DNS-запросы и обычный поток — фильтр с ними не всегда умеет обращаться.
Пробовал брать чистые ip-списки и вводить ограничения на уровне сервера, это частично помогает. Ещё полезно смотреть, не дают ли атаки всплески по udp или tcp — разные методы защиты там нужны. Кто чем пользовался — железо, софт, облако? По моим наблюдениям, универсального решения нет, надо миксить и смотреть в режиме реального времени.
Если у вас антиддос тормозит сайт или сервис — значит, что-то сильно загружает правила, и надо оптимизировать фильтры, отсекая лишнее. Плюс если используете cloudflare или похожие сервисы, имеет смысл смотреть именно на настройки WAF, там часто слабое место.
Кто как проверяет, что антиддос реально не пропускает? Просто смотреть логи — не всегда понятно. Мож кто наставит какого-то самого простого инструмента для мониторинга и алертов в реальном времени? Подозреваю, что много кто просто не заморачивается и потом получает сюрпризы.