Защита от DDoS не работает, если WAF живёт отдельно от реального трафика
Разделять DDoS и WAF в инфраструктуре — частая ошибка. Первая задача у CDN: отсеять объёмный мусор на краю сети. Вторая — не пропустить вредоносные запросы, которые внешне выглядят как обычный HTTP.
Полезная схема управления политиками проста:
• сначала включайте базовые managed rules и только потом добавляйте точечные исключения;
• не блокируйте по широким признакам вроде страны или User-Agent без подтверждения в логах;
• для критичных путей применяйте жёсткие правила, а для публичных страниц — более мягкие, чтобы не ловить ложные срабатывания.
При DDoS важнее не «поймать всё», а не сломать легитимный трафик. Если WAF слишком агрессивен, он превращается в источник инцидентов: растут ложные блокировки, саппорт получает шум, а бизнес теряет запросы от реальных пользователей. Разбираем логи, оптимизируем кэширование, минимизируем задержки.
Выстраивайте правила по принципу: сначала наблюдение, затем ограничение, потом блокировка. Стабильность инфраструктуры — залог масштабируемости.
Оптимизация Cloudflare и CDN
@cloudflare_optimization_pro_arb
Защита от DDoS не работает, если WAF живёт отдельно от реального трафика
Этот пост опубликован в Telegram-канале Оптимизация Cloudflare и CDN. Подписаться можно по ссылке: @cloudflare_optimization_pro_arb.