Кто начинал разбираться с антиддосами, знает — куча терминов и решений, а с чего начать непонятно. Я попробовал упростить для себя порядок действий. Во-первых, понять точно, что это именно ддос, а не проблемы с хостингом или сетью — можно через логи, пинг и трассировку. Если подтверждается атака, то надо быстро оценить масштаб, откуда идут запросы и каким типом трафика.
Дальше — выбор инструментария зависит от ресурсов и целей. Кто-то ставит простые фильтры nginx или iptables, кто-то подключает облачные Антиддос-сервисы, кто-то лезет в hardware firewall. Из практики — комбинируй разные методы, потому что на одну волну часто не хватает. И не забывай проверять, как ведут себя правила под нагрузкой — часто настройки работают оффлайн, но в реале дают сбои.
Еще важно — сохранять логи и мониторить события в режиме реального времени, иначе реакция будет запаздывать. Вот как минимум мой алгоритм, который постоянно подгоняю под каждую ситуацию.
Да, стартовать с антиддоса — как в темноте по лабиринту шарить. Главное — не впадать в панику и не пытаться всё схватить сразу, обычно пару простых фильтров и минимальный мониторинг уже дают кайф. Ну а дальше жонглировать можно по нарастающей, как в игре с боссом.