Proteção contra DDoS: o que você precisa saber
Um ataque DDoS (Distributed Denial of Service) tenta tirar seu site ou serviço do ar, sobrecarregando-o com tráfego vindo de milhares de origens. Servidores de jogos, lojas virtuais e sites com concorrência acirrada são alvos frequentes.
Tipos de ataque
1. Volumétricos (camadas 3 e 4)
Enchem o link de rede com tráfego massivo (ex.: UDP flood, amplificação DNS/NTP). O objetivo é saturar a banda antes mesmo do tráfego chegar ao servidor.
2. De protocolo
Exploram o funcionamento de protocolos para esgotar recursos (ex.: SYN flood, que deixa conexões "meio abertas").
3. De aplicação (camada 7)
Imitam usuários reais e fazem muitas requisições caras: buscas, login, páginas não cacheadas. São mais difíceis de distinguir do tráfego legítimo.
O que o VPS consegue fazer sozinho
Ataques volumétricos grandes não podem ser mitigados dentro do servidor: quando o tráfego chega ao VPS, o link já está saturado. Mas o servidor pode resistir melhor a ataques menores e de aplicação:
Proteção contra SYN flood
# /etc/sysctl.d/99-ddos.conf
net.ipv4.tcp_syncookies = 1
net.ipv4.tcp_max_syn_backlog = 4096
Limite de requisições no Nginx
# no bloco http
limit_req_zone $binary_remote_addr zone=geral:10m rate=10r/s;
limit_conn_zone $binary_remote_addr zone=conexoes:10m;
# no bloco server ou location
limit_req zone=geral burst=20 nodelay;
limit_conn conexoes 20;
Aplique limites mais rígidos em rotas sensíveis, como login e busca.
Cache agressivo
Páginas servidas do cache custam quase nada para o servidor. Quanto mais conteúdo em cache, mais difícil derrubar o site com requisições.
Fail2ban para padrões abusivos
Filtros personalizados podem banir IPs que fazem requisições excessivas.
O papel do provedor
A mitigação de ataques volumétricos acontece na rede, antes do tráfego chegar ao seu servidor. Pergunte ao seu provedor:
- Há proteção contra DDoS na rede? Para quais tipos de ataque?
- Qual o procedimento durante um ataque (filtragem, blackhole do IP)?
- Há custo adicional?
Proxies reversos e CDNs com proteção
Serviços de proxy/CDN com proteção anti-DDoS ficam na frente do seu site, absorvendo ataques e filtrando bots na camada 7. Para funcionar bem:
- Mantenha o IP de origem em segredo (não o exponha em registros DNS antigos, e-mails ou subdomínios);
- No firewall do VPS, aceite conexões HTTP/HTTPS apenas dos IPs do proxy.
Para jogos e serviços UDP, a proteção costuma depender de soluções específicas do provedor ou de proxies especializados.
Plano de resposta
- Monitore: alertas de tráfego, CPU e disponibilidade;
- Identifique: volumétrico ou de aplicação? Quais URLs? Quais padrões?
- Mitigue: acione o suporte, ative modo "sob ataque" no proxy, aperte limites de requisição;
- Comunique: avise clientes se necessário;
- Aprenda: revise logs e ajuste as defesas.
Conclusão
Nenhuma solução isolada resolve DDoS: a proteção vem de camadas — rede do provedor, proxy, configuração do servidor e cache. Para saber quais proteções estão incluídas nos planos VPS-NVME-BR da VittHost, fale com nosso suporte.Aproveite o cupom SP-VITT20 e ganhe 20% de desconto na primeira fatura enquanto a promoção estiver ativa.