Entenda o que é um ataque DDoS, os tipos (volumétrico, protocolo e camada 7), como a mitigação AntiDDoS funciona e o que você pode fazer no seu servidor.

Para que serve este guia

Ataques de negação de serviço estão entre as ameaças mais comuns para quem expõe serviços na internet, de sites e APIs a servidores de jogos e sistemas de gestão. Este guia explica o que é ataque DDoS, os principais tipos, como funciona a mitigação feita na rede do provedor e o que fica sob a sua responsabilidade dentro do servidor.

O que é um ataque DDoS

DoS (Denial of Service, negação de serviço) é qualquer ataque cujo objetivo é deixar um serviço indisponível para os usuários legítimos, esgotando algum recurso: largura de banda, capacidade de processar pacotes, memória, conexões ou CPU da aplicação. Quando o ataque parte de muitas origens ao mesmo tempo, ele é distribuído: DDoS (Distributed Denial of Service).

As origens costumam ser botnets, redes de milhares de dispositivos infectados (roteadores domésticos, câmeras, servidores mal protegidos) controlados pelo atacante. Também existem serviços ilegais de "aluguel de ataque" (booters ou stressers), que tornam o DDoS acessível a qualquer um. O volume dos maiores ataques cresce ano a ano: relatórios da Cloudflare de 2025 registraram picos acima de 30 Tbps.

Tipos de ataque DDoS

Volumétricos

Buscam congestionar o link, enviando mais tráfego do que a conexão suporta. Um tipo frequente é o de amplificação por reflexão: o atacante envia pequenas requisições UDP com o endereço de origem falsificado (o IP da vítima) para servidores abertos na internet, como resolvedores DNS, NTP, memcached ou CLDAP. Esses servidores respondem com pacotes muito maiores, todos direcionados à vítima. Medidos em bits por segundo (Gbps, Tbps).

De protocolo

Exploram o funcionamento de protocolos de rede para esgotar tabelas de estado de servidores, firewalls e balanceadores. O exemplo clássico é o SYN flood: milhões de pedidos de abertura de conexão TCP que nunca são concluídos, deixando a fila de conexões cheia. Medidos em pacotes por segundo (pps).

Na camada de aplicação (camada 7)

Imitam usuários reais: requisições HTTP GET e POST em páginas pesadas, buscas, logins ou chamadas de API. Usam pouca banda, mas cada requisição consome CPU, memória e consultas ao banco de dados. São os mais difíceis de distinguir do tráfego legítimo. Medidos em requisições por segundo (rps).

TipoAlvoMétricaExemplos
VolumétricoBanda do linkGbps / TbpsUDP flood, amplificação DNS/NTP/memcached
ProtocoloTabelas de conexão, firewallsppsSYN flood, ACK flood, fragmentação
Aplicação (L7)Servidor web, API, bancorpsHTTP flood, abuso de busca e login

Como funciona a proteção AntiDDoS

Um servidor sozinho não consegue se defender de um ataque volumétrico: se o link de 1 Gbps recebe 50 Gbps, o tráfego legítimo já se perdeu antes de chegar à placa de rede. Por isso a mitigação de ataques de rede é feita antes do servidor, na infraestrutura do provedor ou de um serviço especializado. Em linhas gerais:

  1. Detecção: o tráfego é monitorado continuamente (amostras de fluxo como NetFlow/sFlow) e comparado com o padrão normal. Picos anormais de pps, bps ou de determinados protocolos disparam a mitigação.
  2. Desvio: o tráfego destinado ao IP atacado passa por equipamentos ou centros de limpeza (scrubbing) com capacidade muito maior que o link do cliente.
  3. Always-on ou sob demanda: no modo always-on todo o tráfego passa pela filtragem o tempo todo, então não há janela entre o início do ataque e a ativação da proteção. No modo sob demanda, o desvio só acontece depois que o ataque é detectado, o que pode levar de segundos a minutos.
  4. Filtragem: pacotes que batem com assinaturas de ataque, origens de reflexão e anomalias de protocolo são descartados; o tráfego legítimo segue para o servidor.
  5. Último recurso: em provedores com limite de mitigação, ataques que excedem essa capacidade podem levar o provedor a descartar temporariamente todo o tráfego para o IP atacado (blackhole) para proteger os demais clientes.

Proteções de rede são muito eficazes contra ataques volumétricos e de protocolo, mas têm alcance limitado na camada 7, onde o tráfego malicioso é, do ponto de vista da rede, uma requisição HTTP válida. Para isso entram WAF, CDN com proteção de aplicação e regras na própria aplicação.

O que você pode fazer no seu servidor

  • Exponha só o necessário. Painéis administrativos, bancos de dados, RDP e SSH não precisam ficar abertos para o mundo; prefira acesso por VPN. Veja os artigos da categoria Segurança e VPN.
  • Não seja refletor. Resolvedores DNS abertos, NTP com monlist e memcached exposto são usados para atacar terceiros e podem fazer o seu IP ser bloqueado.
  • Limite requisições na aplicação. No nginx, o módulo limit_req limita requisições por IP; no Apache, há módulos equivalentes; em APIs, implemente rate limit por chave.
  • Mantenha SYN cookies ativos no Linux (net.ipv4.tcp_syncookies = 1, padrão nas distribuições atuais).
  • Use cache e CDN para conteúdo estático; páginas pesadas sem cache são alvo fácil de camada 7.
  • Tenha monitoramento e um plano: saber o consumo normal de banda e CPU ajuda a identificar o ataque e a passar informações úteis ao suporte.

Perguntas frequentes

Qual a diferença entre DoS e DDoS?

DoS parte de uma única origem e é mais fácil de bloquear. DDoS parte de milhares de origens ao mesmo tempo, o que impede o bloqueio simples por IP.

Firewall no servidor resolve DDoS?

Não para ataques volumétricos: o link satura antes de o firewall atuar. Ele ajuda contra abusos menores e reduz a superfície de ataque.

Como saber se estou sob ataque DDoS?

Sinais comuns: tráfego de entrada muito acima do normal, perda de pacotes, lentidão generalizada, muitas conexões em estado SYN_RECV (ss -s ou ss -tan state syn-recv | wc -l) ou picos de requisições de poucos endereços nos logs do servidor web.

Ataque DDoS é crime no Brasil?

A interrupção de serviço telemático é tipificada no artigo 266 do Código Penal. Guarde evidências (horários, IPs atacados, gráficos) e registre a ocorrência.

Leitura complementar

Precisa de ajuda?

A E-Consulters oferece servidores dedicados com proteção AntiDDoS na rede, feita em parceria com a UPX e a Rocket, em modo always-on (filtragem permanente, sem tempo de ativação) e sem limite de mitigação. Se quiser saber como ela se aplica ao seu projeto, fale com o nosso comercial. Se você já é cliente e suspeita de um ataque, abra um ticket ou acione o suporte com os horários e IPs afetados.

Esta resposta lhe foi útil? 0 Usuários acharam útil (0 Votos)

Leia também