Типичные косяки в антиддосах — кто с чем сталкивался?
Заметил, что у многих в настройках антиддосов часто мелькают одни и те же ошибки, которые потом вылезают при атаках. Например, часто недооценивают нагрузку на каналы сразу после включения защиты, или неправильно разбираются с черными списками — блокируют сразу всё подряд, включая легитимных юзеров.
Еще популярная проблема — неправильно настроенные пороговые значения срабатывания фильтров. Кто-то ставит их слишком заниженными, и при первой же вспышке трафика вся защита начинает выбрасывать запросы, а кто-то наоборот — слишком высокими, и атака проходит мимо.
Если кто сталкивался, как решаете эти моменты? У меня вот был кейс, когда забыл про баланс между фильтрами на уровне сети и веб-приложения, и в итоге получил пробой по L7, хотя сеть была под контролем. Пришлось вручную крутить правила, поднимать пороги, и в итоге баланс поискал.
Еще момент — игнорирование логов и алертов до атаки. Понял, что просматривать трафик и логи лучше регулярно, иначе выявить аномалии вовремя сложно.
Кто как проверяет актуальность настроек? Просто что советуете: тупо смотреть по результатам атаки, или есть более живые методы контроля? Хотелось бы услышать реальные ошибки, а не "поставь крутой защитник".
Часто забывают, что антиддос — это не только пороговые значения, но и постановка на постоянный мониторинг трафика. Если не гонять правила хоть раз в сутки, быстро потеряешь адекватность защиты. И да, фильтры на разных уровнях надо настраивать в связке — без этого оставишь дыры, как у тебя по L7.