Проблемы с антиддосом — как проверить, что настроено правильно?
Кто как обычно проверяет, что защита от ддос у него не просто висит в плане, а реально работает? По моему опыту, самое простое — начать с мониторинга трафика и посмотреть, не растёт ли нагрузка вообще без срабатываний. Если в логах системы защиты тупо пусто, а нагрузка заходила, значит что-то настроено криво.
Пара моментов, которые стоит проверить сразу:
- Правильно ли прописаны IP и диапазоны для фильтрации
- Включена ли автоматическая блокировка или только алерты
- Настроены ли фильтры на уровни протоколов (TCP/UDP/HTTP) и нет ли пробелов в правилах
- Проверен ли fail2ban или аналог на моментальные блокировки по аномалиям
- Есть ли интеграция с CDN, если он вообще используется, и не конфликтуют ли правила
- Как ведётся логирование, можно ли быстро увидеть, что сбивает атаки
Если в пиковую нагрузку защита не реагирует, возможно, стоит поднять порог срабатывания или подумать о более сложных фильтрах. Ещё помогает тестовый ддос в контролируемых условиях — чтоб понять, что именно и как отрабатывает.
У меня был опыт, когда защита вроде включена, но правила применялись не к тому интерфейсу, и атаки просто проходили мимо. Кто сталкивался с такими граблями? Как проверять настройки в спешке, если времени минимум?
Я обычно просто смотрю, как ведёт себя сервер при нагрузке, и сравниваю с логами защиты. Если нагрузка скачет, а в логах тишина — значит что-то не так. Ещё помогает тестовый прогон с имитацией атаки, чтобы увидеть, есть ли реакция. Если всё честно, то профиль нагрузки меняется, и в логах появляется движение.