В последнее время вешаю AntiDDos, а он либо вообще не реагирует, либо спустя пару минут при атаке всё равно проседает. Подозреваю, что тут несколько причин: плохая настройка фильтров, неправильный порог триггеров или просто трафик совсем под завязку на серваке. Часто вижу, что народ ставит “антиддос” как коробку и забывает её ковырять – а она же как профилактика, надо гибко настраивать под свои виды атак, смотреть логи и трафик.
Еще момент – провайдеры. Если у них нет нормального фильтра на уровне магистрали, то и локальной защиты может не хватить. Бывает, антиддос запускает фильтры поздно или пропускает часть пакетов. При этом DNS и CDN решения часто сглаживают трафик лучше, проверено.
Если кто сталкивался, как быстро понять, что именно смазывает защиту? Я обычно смотрю моменты:
- Правильные правила iptables или nftables, а не что попало
- Есть ли у сервера хватка по CPU/памяти при атаке (иначе антиддос срабатывает, но сервер всё равно тоне)
- Регистрируется ли вся активность в логах антиддоса (если нет – значит он не видит часть атаки)
- Хватает ли канал "до" машины (если между incoming трафиком и сервером на провайдере нет нормальной фильтрации – может быть и не спасет)
Короче, антиддос не работает и убедиться в этом легко – проваляется нагрузка, а защитный софт жмурится. Как по вашему, что у вас чаще всего режет эффективность локальных антиддосов?