Что реально помогает с AntiDDos: мой список проверенных средств
Пару месяцев назад решил собрать нормальный инструментарий для борьбы с ддосами, и пока не уверен, что всё идеально. Изначально ставил Nginx плюс fail2ban — базово, срабатывает, но при серьёзной нагрузке начинает подтупливать. Потом добавил cloudflare — неплохая штука, особенно для веб-сайтов, но если атака слишком целенаправленная, то в какой-то момент ресурс всё равно проседает.
Пробовал ещё go-anti-ddos и ipset-фильтрацию на уровне kernel — с ними защита тяжелее и стабильнее, но настроить всё без ошибок сложно, да и серверу дополнительная нагрузка. Из интересного — recent модуль в iptables иногда выручает, если быстро блокировать топовые IP. Всегда полезно иметь отдельный мониторинг трафика, чтобы видеть в реальном времени, что происходит — без этого бессмысленно.
Друзья советовали смотреть в сторону облачных AntiDDos сервисов — там меньше заморочек с настройками, но я не уверен насчёт полной зависимости от сторонних. Пробовал и fail2ban для HTTP, и web application firewall, и rate limiting — штуки полезные, но часто нужна комплексная система, иначе латаешь дыры по одной.
Короче, пока мой рейтинг такой: облачные защита > гибрид собственных правил на iptables плюс fail2ban > nginx с базовыми фильтрами. Инструменты надо комбинировать и тестить под свои задачи, тупо ставить одно и ждать чудес — не выйдет. Кто еще что применял и стоит ли пробовать что-то из редких, малоизвестных утилит?