Антиддос — что сейчас реально работает и как понять, что не врет?
В последнее время заметил, что многие антиддос-решения больше для галочки, чем для защиты. Очевидно, что атаки становятся сложнее, и немного забавно видеть, как некоторые "антиддосы" тупо пропускают волну если она чуть больше среднего. Обычно стоит начать с проверки самого простого — действительно ли нагрузка превышает пиковую, или это какой-то баг в логах. Важно мониторить не только входящий трафик, но и логи отказов, чтобы видеть странные хвосты запросов.
Из того, что толком помогает — многоступенчатая фильтрация: блокируем по IP, по гео, а потом уже более умные алгоритмы анализа. При этом нельзя ставить слишком агрессивные правила, иначе далеко не все нормальные клиенты пройдут. Еще хорошо помогает комбинировать облачные антиддос-сервисы с локальными настройками — в общем, многоуровневый подход лучше, чем одна железка, которая якобы "все решит".
И да, фильтруйте нестандартные паттерны в трафике, а не только гору запросов. Часто атака идет не просто лавиной, а мелкими запросами, которые сложно заметить сразу. Как вы проверяете свой антиддос, чтобы убедиться, что он не спит? Поделитесь, вдруг у вас есть интересные фишки.