Распространённые ляпы с антиддосом и как их быстро проверить
Часто вижу, что народ прикалывается с антиддосом, а потом удивляется, почему он не спасает. Вот что чаще всего косячат и как быстро проверить, что у тебя не так.
Первое — неправильная фильтрация трафика. Многие ставят антиддос, но тупо тупят с правилами, из-за чего легальный трафик режется, а реальный ддос — идет мимо. Проверяй, чтобы правила не были слишком уж агрессивными, а белые IP-шники не блокировались.
Второе — забывают обновлять и поддерживать сервис. Антиддос — не просто включил и забыл. Нужно регулярно обновлять подписки, базы IP, патчи, и проверять логи. Старые подписи и устаревшее ПО — это дырка для атаки.
Третье — неправильно настроенные alert’ы. Когда антиддос начинает спамить ложными тревогами, админы их банят или игнорируют. Тут надо грамотно настраивать пороги и правила триггеров, чтобы реально угрозы не проходили, но и фон не срабатывал весь день.
Четвертое — отсутствие интеграции с мониторингом. Антиддос должен быть частью системы наблюдения. Если сигналы не попадают в общую панель, реакция сильно тормозит. Проверь, чтобы все логи и метрики нормально отдавались.
Пятое — забывают о тестах. Несколько раз в год надо имитировать нагрузки или контролируемые атаки, чтобы убедиться, что антиддос реально работает. Просто смотреть, что он в онлайне — мало.
Если кому есть что добавить из своего опыта или фирменные проверки — делитесь, всегда интересно сравнить.