Разбираюсь с антиддос: что реально стоит проверить в первую очередь?
Встал вопрос защиты от Ддос, решил пройтись по базовым вещам. Иногда кажется, что всё есть, но атака проходит. Первое, что должен проверять каждый — это конфигурация фильтров на стороне провайдера и настройка фаервола у себя. Часто встречается ситуация, когда фильтр стоит, но из-за кривой настройки пропускает тонны лишнего трафика, или наоборот — режет легальный. Второе — мониторинг трафика, чтоб видеть всплески и аномалии, иначе ты просто слепой. Третье — стоит ли пытаться держать нагрузку на самом сервере или лучше сразу сбрасывать чрезмерный трафик на уровне сети. Тут уже зависит от бюджета и возможностей. Есть классика — капчи, rate limiting, блокировка подозрительных IP — но их всегда можно обойти при грамотной атаке. В общем, защита сложнее, чем просто включить антивирус. Кто что еще посоветует реально полезного, кроме очевидного?
Для начала точно стоит проверить именно правильно ли фильтруется трафик у провайдера и на своём фаерволе — часто можно чего-то недонастроить. Мониторинг реально помогает вовремя заметить, когда начинается атака. Ну и лучше сразу отбрасывать лишний мусор, чтобы сервер не дох, а то нагрузки тяжело выдергать потом.