Что реально работает против ддос и где подвох с разными методами
Появляется куча вариантов, от фильтрации на уровне фаервола до «умных» облачных антиддос-сервисов. Сам пробовал несколько подходов и заметил, что каждый имеет свои плюсы и минусы, причем не всегда очевидные.
Например, фильтрация трафика на стороне своего сервера — хорошо, если у тебя мощная железка и трафика не космические объемы. Но на сильном ддос сразу же проваливаешься, машина перегружена — и никто больше не обслуживается. Бывает, что проще сразу слать трафик на провайдерские или облачные антиддосы, там масштаб лучше.
Облачные решения удобно с тем, что они умеют распознавать атаки и фильтровать траф почти прозрачно, но минус в цене и зависимости от внешнего сервиса. Если у тебя специфичный сервис, фильтр может сбросить легитимных юзеров или наоборот пропустить часть атаки.
Еще видел варианты с rate limiting и капчами, они помогут от простых автоматических атак, но против умных ботнетов — слабоваты.
От себя скажу — если ваш проект критичен к доступности, лучше комбинировать: базовая фильтрация на стороне сервера, плюс облачный антиддос для серьезных случаев. И не забывать про мониторинг трафика — без понимания, что происходит, миграция по разным системам только запутает.
У кого какие варианты работают? И что из собственного опыта показалось неожиданно неэффективным?