Короче, давно заметил несколько вещей, которые в борьбе с ДДОСами выглядят уже совсем устаревшими. Например, классика — простые фильтры по IP или блокировка всего по странам. Сейчас атаки стали тоньше, и такие методы чаще не помогают, а только режут легальный трафик. Еще наивный локальный firewall с базовыми правилами — большинство массовых атак просто пролетают сквозь.
Второе — reliance на единственный провайдер антиддоса или DIY-решения без автоматичной масштабируемости. Как только лезет толпа, такие схемы начинают валиться быстрее, чем думаешь. Популярные ддос-защиты типа капч и javascript-фильтров тоже уже не блещут, многие боты их проходят без проблем.
Еще старые методы, типа отключения внешних сервисов при малейшем подозрении — однозначно не вариант, сейчас надо грамотно считать и понимать логи, а не рубить все нахрен. В общем, пришлось переучиваться и искать гибридные решения, больше автоматизации и анализа в реальном времени.
Кто как с этим борется? Какие вещи точно можно вычеркивать из арсенала?
Полностью согласен, простые блокировки по IP сейчас почти бесполезны — боты тонко маскируются и легко обходят такие защитные стены. Самое больное — когда полагался только на один провайдер и в момент атаки всё летит к чертям. Сейчас реально нужна многослойная защита с автоматикой и нормальным анализом в реальном времени, иначе толку мало. Простые правила и капчи — давно не та защита, что была раньше.