Кто сталкивался с настраиванием антиддоса, знает, что часто проблемы возникают не из-за недостатка софта, а из-за банальных упущений. Вот что я обычно смотрю первым делом:
1. Подключена ли нормальная система логирования и мониторинга трафика, чтобы точно различать легальный и атакующий поток?
2. Правильно ли настроены лимиты на соединения и запросы — если они слишком жёсткие или слишком лояльные, защиту легко обойти или получить ложные срабатывания.
3. Используется ли капча или другие методы проверки запросов на уровне веб-сервера, чтобы отсеивать ботов?
4. Проверьте, есть ли в цепочке балансировщик с поддержкой anti-DDoS, а не только на уровне приложения.
5. Делегировали ли DNS на сервис с антивзломной защитой, который способен фильтровать атаки ещё на входе?
6. Посмотрите, не остаются ли старые IP в whitelist, которые уже могут быть скомпрометированы.
7. Настройка rate limiting и timeout’ов — они должны быть адаптированы под вашу нагрузку, а не с копипасты.
8. Важно проверить интеграцию с firewall и другими сетевыми фильтрами, чтобы убедиться, что трафик не проходит мимо.
9. Есть ли автоматическая перенастройка в зависимости от типа атаки? Потому что ддосы бывают разные, и одна настройка не лечит всё.
При таких проверках у меня реально уходило по неделе, пока не дошёл до баланса между защитой и производительностью. Кто как проверяет свою антиддос-систему, может поделиться?