Anycast сам по себе не защищает от DDoS
Классический рецепт такой: размазать трафик по сотне узлов через BGP Anycast. Нагрузка рассеивается, но мусор остаётся. Против умных HTTP-запросов это не работает, потому что каждый узел честно обслуживает бота как клиента.
Свежий пример. Зимой 2026 года на крупный проект пришло 1,8 млн RPS. Это больше 100 млн запросов в минуту. Около 300 тысяч IP из 30 стран. Это был не SYN-флуд. Шли GET-запросы к статике и медленные POST с паузами, как у живого пользователя.
Я прочитал, как такую атаку отработал EdgeЦентр – провайдер облачной защиты, который работает с несколькими крупными игроками, включая игру «Мир танков»:
1️⃣ XDP-фильтр в драйвере сетевой карты. Это компонент ядра Linux: мусорный пакет отбрасывается ещё до iptables и приложения. Объёмный мусор срезали за 60 секунд.
2️⃣ JA4-отпечатки TLS. У многих скриптов нет полноценного TLS-стека, и их видно сразу, какой бы User-Agent они ни прислали.
3️⃣ JS Challenge. Нет JavaScript-окружения, значит нет доступа к бизнес-логике.
4️⃣ Поведение и ML. Анализируются тайминги, последовательность действий и частота обращений к конкретным ручкам API.
Больше всего мне понравилось, как отбили второй шаг атаки.
Атакующие поняли, что сетевой уровень не пробить, и перешли на запросы с валидными cookie и корректным User-Agent. Сигнатурный WAF такое пропускает. И здесь ботов поймал поведенческий уровень. Легитимные пользователи замедления не заметили.
Моё видение: силу Anti-DDoS-защиты сегодня измеряют не в гигабитах. Важно, на каком уровне убивают мусорный трафик. Каждый бот, дошедший до TLS-шлюза, вы оплачиваете процессорным временем.
Архитектура этой системы расписана на Хабре, от фильтров в драйвере сетевой карты до алерт-менеджера:
https://habr.com/ru/companies/edgecenter/articles/1084998/
Post #2299
1.08K

- 👍 7
- 🔥 3
- ❤ 1