Ошибки в антиддос и почему защита не работает как ожидал
Кто сталкивался с ситуацией, когда настроил антиддос, вроде всё включил, а толку кот наплакал? Сам часто наблюдал типичные ошибки, из-за которых защита либо срабатывает слишком поздно, либо вообще не помогает.
Часто люди не проверяют логи и метрики — если не посмотреть, какие именно запросы идут и когда, сложно понять, где фильтр пропускает. Ещё бывает, что ставят слишком широкие правила, и фильтр блокирует нормальный трафик, а злостный пробивается в обход. Проверка IP-блокировок иногда даёт ложные надежды — ботнеты обновляют адреса и продолжают ходить из-под новых.
Ещё одна штука — неправильный выбор точек фильтрации. Ддос-атака может бить на разные уровни, а если антиддос стоит только перед сервером, а не на уровне провайдера или CDN, нагрузка в конечном итоге может стать критичной.
Что реально помогает — сначала оценить суть атаки (какой тип, объем, источник), потом уже подбирать фильтры или специальные инструменты. Неплохо работает постоянный аудит настроек и тестирование реакции на стресс.
Кто как проверяет, что защита не просто включена, а реально работает? Есть какие-то простые процедуры или инструменты, которые не требуют суперзнаний, но дают четкое понимание?