💸 $120,000 за 72 часа: как DDoS съел бюджет из-за одной ошибки в конфиге
История с Reddit, от которой у любого DevOps дернется глаз. Инженер рассказал, как обычная DDoS-атака раскрутила кластер до 2000 инстансов m5.24xlarge. Система работала как часы, обеспечивая «доступность», пока не пришел счет на 120 тысяч баксов.
Это классический Denial-of-Wallet — атакуют не сервис, а ваш кошелек.
В Auto Scaling Group не стоял жесткий лимит на количество машин. Алерты о тратах были, но они просто летели в Slack. А толку? Уведомление не выключает кластер за вас. В итоге политики масштабирования честно считали DDoS-трафик реальными пользователями.
Как не остаться без штанов:
⚙️ Ставьте Max Capacity. Всегда. Даже если боитесь троттлинга. Падение сервиса лучше, чем банкротство.
🚨 Budget Alarms с зубами. Настройте автоматическую остановку ресурсов при пробитии бюджета, а не просто пуш-уведомления.
🛡️ WAF. Масштабирование — это борьба с последствиями. WAF рубит атаку на входе.
Вывод: Автомасштабирование без «предохранителя» — это не надежность, а финансовая бомба замедленного действия. Лимиты — это баланс между «работает» и «бесплатно».
Post #395
154
