В общем, давно юзаю разные антиддос-сервисы, но постоянно натыкаюсь на одни и те же затыки: либо защита срабатывает слишком поздно, и нагрузка уже есть, либо наоборот — слишком "застрахована" и блокирует нормальный трафик. Особенно сложно, когда атака идет не классическим методом, а через всякие более сложные векторы — например, ботнеты с разных регионов или «умные» запросы.
Тоже сталкивался с такой проблемой — либо защита слишком медленно включается, и уже все ломают, либо наоборот, слишком жёсткая, блокирует нормальных пользователей. В итоге приходится искать баланс и пробовать разные сервисы, которые умеют адаптироваться под сложные атаки, а не только под классический ddos.
Согласен, проблема в том, что классические антиддос часто либо с опозданием рубят, либо перегибают палку. Лучше всего сейчас работают гибридные решения — где на стороне сети фильтр с автоматикой, плюс на приложении свои правила. Это уменьшает ложные срабатывания и одновременно не даёт атакам разгоняться. Главное — мониторить и подстраивать под конкретные нагрузки и паттерны.