Защита от сканирования и DDoS: как не отдавать инфраструктуру на растерзание
Сканер и DDoS бьют по разным слоям, но цель одна — найти слабое место и уронить связку. Поэтому защита начинается не с «антиддоса», а с архитектуры: выносите входной контур отдельно, прячьте origin за proxy, а админки и API не светите наружу без необходимости.
Базовый набор без магии:
— rate limit на входе по IP, ASN и пути;
— allowlist для чувствительных панелей;
— отдельные подсети под фронт, бэкенд и базы;
— закрытые порты по принципу deny by default;
— health-check не должен открывать лишнего.
Сканеры любят банальные ошибки: открытый SSH, торчащий Redis, лишний header, который выдал стек.
Против DDoS важна не «мощность», а устойчивость цепочки. Кэшируйте статический слой, режьте длинные соединения, ограничивайте размер запросов, включайте connection limit и таймауты на edge. Если атака идет на L7, то спасает не железо, а фильтрация до приложения. Если на L3/L4 — нужен провайдер, который умеет гасить шум до вашего канала.
Отдельно проверьте логи и алерты: при сканировании они часто забиваются мусором, а при атаке — маскируют реальную деградацию. Настройте отдельный канал мониторинга для ошибок 5xx, ростов latency и аномалий по странам, подсетям, методам. Стабильность — это фундамент вашего ROI.
Хостинг для арбитражника
@hosting_arb_infra_arb
Защита от сканирования и DDoS: как не отдавать инфраструктуру на растерзание
Этот пост опубликован в Telegram-канале Хостинг для арбитражника. Подписаться можно по ссылке: @hosting_arb_infra_arb.