Защита от сканирования и DDoS начинается не с «анти-бота», а с архитектуры
Сканирование обычно ищет не «дыру», а слабую конфигурацию: открытые панели, лишние порты, предсказуемые хосты, одинаковые ответы на ошибки. Закройте всё, что не нужно наружу, вынесите админки за VPN или IP allowlist, а сервисы разделите по ролям. Один фронт, один origin, минимум прямых доступов.
Для DDoS важны не громкие обещания провайдера, а поведение под нагрузкой:
— rate limit на edge и на приложении;
— кэширование статического;
— отдельный IP для критичных сервисов;
— health-check без лишней логики;
— фильтрация по гео и ASN, если трафик явно мусорный.
Если инфраструктура отвечает одинаково быстро на любой запрос, её удобнее долбить. Нормальная схема — CDN/прокси перед входом, origin скрыт, на сервере открыт только нужный порт. Логи — отдельно, доступ к ним — только по защищённому каналу. И да, смена SSH-порта сама по себе не защита, а косметика для ленивых.
Проверяйте не только входящий поток, но и побочные точки отказа: DNS, панель управления, webhook-и, бэкапы, мониторинг. Именно туда часто бьют в обход «основного» сервиса.
Стабильность — это фундамент вашего ROI. Перед заливом проверьте: что видно снаружи, что можно резать на уровне edge, и где у вас единственная точка падения.
Хостинг для арбитражника
@hosting_arb_infra_arb
Защита от сканирования и DDoS начинается не с «анти-бота», а с архитектуры
Этот пост опубликован в Telegram-канале Хостинг для арбитражника. Подписаться можно по ссылке: @hosting_arb_infra_arb.