Сразу скажу, что тема антиддоса часто кажется сложной, но на практике многие вопросы крутятся вокруг базовых вещей. Например, как понять, что это именно ддос, а не обычный скачок трафика? Тут помогает мониторинг – если смотрите статистику и видите гигантский поток с одного региона или IP-диапазона, то это уже подозрительно. Иногда бывает, что сервер либо падает, либо тормозит, но причина – не всегда ддос, а может быть баг в софте или сбой железа.
Чтобы проверить, стоит ли включать защиту, можно запустить логи и найти повторяющиеся запросы, однотипные, похожие на атаки. Ещё важный момент – тестировать защиту заранее, а не когда уже все капает. Раньше я думал, что хватит просто поставить базовый фильтр по IP, но это не всегда работает, особенно если атака смешанная – UDP, TCP, HTTP Flood и прочее.
Плюсую к тому, что базовый фильтр по IP не всегда спасает. Часто атаки идут с кучей разных адресов и протоколов, поэтому лучше комбинировать мониторинг с анализом логов и как можно раньше протестировать защиту. Просто следить за трафиком и падениями сервера мало — важно понимать источник и тип нагрузки, чтобы не потратить время на ложные срабатывания.
Ну да, думал, что фильтр по IP – панацея, а на практике мультипротокольные атаки как из бенгальских огней – хрен поймёшь откуда прилетит. Так что без логов и постоянного мониторинга – просто рулетка.