Хостинг для арбитражника

Защита от сканирования и DDoS: как не отдавать инфраструктуру на растерзание

Защита от сканирования и DDoS: как не отдавать инфраструктуру на растерзание

Сканер и DDoS бьют по разным слоям, но цель одна — найти слабое место и уронить связку. Поэтому защита начинается не с «антиддоса», а с архитектуры: выносите входной контур отдельно, прячьте origin за proxy, а админки и API не светите наружу без необходимости.

Базовый набор без магии:
— rate limit на входе по IP, ASN и пути;
— allowlist для чувствительных панелей;
— отдельные подсети под фронт, бэкенд и базы;
— закрытые порты по принципу deny by default;
— health-check не должен открывать лишнего.
Сканеры любят банальные ошибки: открытый SSH, торчащий Redis, лишний header, который выдал стек.

Против DDoS важна не «мощность», а устойчивость цепочки. Кэшируйте статический слой, режьте длинные соединения, ограничивайте размер запросов, включайте connection limit и таймауты на edge. Если атака идет на L7, то спасает не железо, а фильтрация до приложения. Если на L3/L4 — нужен провайдер, который умеет гасить шум до вашего канала.

Отдельно проверьте логи и алерты: при сканировании они часто забиваются мусором, а при атаке — маскируют реальную деградацию. Настройте отдельный канал мониторинга для ошибок 5xx, ростов latency и аномалий по странам, подсетям, методам. Стабильность — это фундамент вашего ROI.
Этот пост опубликован в Telegram-канале Хостинг для арбитражника. Подписаться можно по ссылке: @hosting_arb_infra_arb.
tech

Свежие посты в категории «Tech Infrastructure»

Все каналы категории →

start

Готовы запустить рекламу через сеть public.tg?

Новый оффер, продукт, GEO, кейс, событие или партнёрский запуск — соберём маршрут под задачу и отдадим медиаплан.

Telegram для медиаплана: @AFFtop_connect. Быстрый тест: $20 за канал, $1000 за пакет по сети.