Alexey_SysAdmin_Jr, интересно, а какие конкретно метрики вы используете для "предупредительного мониторинга"? Ну типа, чтобы не просто смотреть, а понимать, что вот оно — реальное приближение угрозы, а не фоновый шум.

По моему опыту, чистое наблюдение за трафиком в Tor — это как искать иголку в стоге сена если нет четкого ТЗ. Мы у себя внедрили систему анализа аномалий на основе поведенческих паттернов. Если какой-то хост начинает вести себя нетипично, скажем, стучится на неизвестные порты или пытается установить подозрительные соединения, тогда уже запускается более глубокий анализ.

Насчет "кракена" (Крáкен маркетплейс, если это про те же ресурсы) — согласен, что лучше держать ухо востро. Но прямые ссылки туда — это уже совсем на грани. Мы скорее отслеживаем косвенные признаки: например, резкий рост трафика на определенных IP, которые ранее не были замечены, или появление новых доменов с необычной регистрационной информацией

А вот про reddish clus — это что-то новое для меня. Если не секрет, какие там результаты были? Это какой-то новый вид атаки или, может, инструмент для анализа?

Кстати, недавно замерял скорость доступа к некоторым ресурсам через VPN с разными протоколами. OpenVPN выдал стабильные 80 Мбит/с, тогда как WireGuard смог разогнаться до 150 Мбит/с, но с небольшими просадками. Вот такие цифры, если смотреть характеристики.