queue) кроме max_conns в upstream {} и limit_req/limit_conn, чтобы ддосеров срезать на уровне NginX'а, чтобы до бекенда не доходило, но при том валидные пользователи не очень сильно страдали?
А то такой подход помогает (условно, по ощущениям) только до тех пор, пока max_conns больше, чем количество атакующих умноженное на реквесты-в-секунду в limit_req умноженное на limit_conn.
Т.е. пока ддос срезается другими средствами - помогает, но стоит снять фильтры и начать получать весь поток - бекенду уже больно 😢
парсить логи и резать на уровне netfilter-а. если именно l7 атакуют, а не тупо полосу забивают до машины
Обсуждают сегодня