Tutoriais

Proteção contra DDoS: o que você precisa saber

Proteção contra DDoS: o que você precisa saber

Um ataque DDoS (Distributed Denial of Service) tenta tirar seu site ou serviço do ar, sobrecarregando-o com tráfego vindo de milhares de origens. Servidores de jogos, lojas virtuais e sites com concorrência acirrada são alvos frequentes.

Tipos de ataque

1. Volumétricos (camadas 3 e 4)

Enchem o link de rede com tráfego massivo (ex.: UDP flood, amplificação DNS/NTP). O objetivo é saturar a banda antes mesmo do tráfego chegar ao servidor.

2. De protocolo

Exploram o funcionamento de protocolos para esgotar recursos (ex.: SYN flood, que deixa conexões "meio abertas").

3. De aplicação (camada 7)

Imitam usuários reais e fazem muitas requisições caras: buscas, login, páginas não cacheadas. São mais difíceis de distinguir do tráfego legítimo.

O que o VPS consegue fazer sozinho

Ataques volumétricos grandes não podem ser mitigados dentro do servidor: quando o tráfego chega ao VPS, o link já está saturado. Mas o servidor pode resistir melhor a ataques menores e de aplicação:

Proteção contra SYN flood

# /etc/sysctl.d/99-ddos.conf
net.ipv4.tcp_syncookies = 1
net.ipv4.tcp_max_syn_backlog = 4096

Limite de requisições no Nginx

# no bloco http
limit_req_zone $binary_remote_addr zone=geral:10m rate=10r/s;
limit_conn_zone $binary_remote_addr zone=conexoes:10m;

# no bloco server ou location
limit_req zone=geral burst=20 nodelay;
limit_conn conexoes 20;

Aplique limites mais rígidos em rotas sensíveis, como login e busca.

Cache agressivo

Páginas servidas do cache custam quase nada para o servidor. Quanto mais conteúdo em cache, mais difícil derrubar o site com requisições.

Fail2ban para padrões abusivos

Filtros personalizados podem banir IPs que fazem requisições excessivas.

O papel do provedor

A mitigação de ataques volumétricos acontece na rede, antes do tráfego chegar ao seu servidor. Pergunte ao seu provedor:

  • Há proteção contra DDoS na rede? Para quais tipos de ataque?
  • Qual o procedimento durante um ataque (filtragem, blackhole do IP)?
  • Há custo adicional?

Proxies reversos e CDNs com proteção

Serviços de proxy/CDN com proteção anti-DDoS ficam na frente do seu site, absorvendo ataques e filtrando bots na camada 7. Para funcionar bem:

  • Mantenha o IP de origem em segredo (não o exponha em registros DNS antigos, e-mails ou subdomínios);
  • No firewall do VPS, aceite conexões HTTP/HTTPS apenas dos IPs do proxy.

Para jogos e serviços UDP, a proteção costuma depender de soluções específicas do provedor ou de proxies especializados.

Plano de resposta

  1. Monitore: alertas de tráfego, CPU e disponibilidade;
  2. Identifique: volumétrico ou de aplicação? Quais URLs? Quais padrões?
  3. Mitigue: acione o suporte, ative modo "sob ataque" no proxy, aperte limites de requisição;
  4. Comunique: avise clientes se necessário;
  5. Aprenda: revise logs e ajuste as defesas.

Conclusão

Nenhuma solução isolada resolve DDoS: a proteção vem de camadas — rede do provedor, proxy, configuração do servidor e cache. Para saber quais proteções estão incluídas nos planos VPS-NVME-BR da VittHost, fale com nosso suporte.Aproveite o cupom SP-VITT20 e ganhe 20% de desconto na primeira fatura enquanto a promoção estiver ativa.

Compartilhar:

Pronto para hospedar seu próximo projeto?

VPS com painel pré-instalado em 1 clique. Ativação imediata.

Ver planos VPS