Ataques DDoS inundam seus serviços com tráfego malicioso, tornando-os indisponíveis para usuários legítimos. Esta página mapeia os tipos comuns de ataque aos mecanismos que causam interrupções e apresenta um conjunto de mitigações em camadas — desde etapas básicas de proteção que todo serviço deve adotar até serviços profissionais opcionais para ambientes de alto risco.
Tipos comuns de ataque
Entender qual camada do modelo OSI o ataque visa ajuda você a escolher a defesa adequada. Os quatro tipos abaixo causam negação de serviço por meio de mecanismos diferentes.
|
Tipo de ataque |
Exemplos comuns |
Como interrompe o serviço |
|
Ataque na camada de rede |
Ataques de reflexão UDP, ataques de inundação NTP |
Inunda a largura de banda da rede com tráfego de alto volume, saturando o link e impedindo a passagem de solicitações legítimas. |
|
Ataque na camada de transporte |
Inundação SYN, inundação de conexões |
Explora o handshake TCP para exaurir o pool de conexões do servidor, eliminando a capacidade de atendimento a usuários reais. |
|
Ataque na camada de sessão |
Ataques de conexão SSL-VPN |
Inicia um grande número de handshakes SSL para esgotar os recursos de sessão SSL no servidor. |
|
Ataque na camada de aplicação |
Inundação DNS, inundação HTTP (também conhecida como ataques CC), ataques de bots em jogos |
Envia solicitações válidas para a aplicação em alto volume para exaurir CPU e memória, fazendo com que a aplicação pare de responder. |
Mitigações básicas (recomendadas para todos os serviços)
Comece por aqui, independentemente do tipo de serviço ou orçamento. Estas etapas reduzem a superfície de ataque e melhoram a resiliência natural da sua arquitetura.
Proteção do sistema
Minimize a superfície de ataque
Reduza o número de pontos de entrada expostos à Internet. No console ECS, localize o security group associado à sua instância e crie regras de grupo de segurança. Para um servidor web típico:
Abra apenas as portas 80 e 443 para a Internet.
Restrinja as portas de gerenciamento remoto (22 ou 3389) a intervalos específicos de endereços IP, como a rede do seu escritório.
Se uma instância de Server Load Balancer (SLB) ou de Anti-DDoS Proxy estiver implantada à frente do seu servidor de origem, configure o grupo de segurança para aceitar tráfego apenas dos intervalos de endereços IP de retorno à origem desses produtos.
Para mais detalhes, consulte Criar um grupo de segurança.
Use uma virtual private cloud (VPC)
Implante seus recursos dentro de uma virtual private cloud (VPC) para isolar logicamente sua rede. Isso contém o raio de impacto caso uma máquina interna seja comprometida. Para mais detalhes, consulte O que é VPC?.
Proteja seus servidores
Aumente a capacidade de cada servidor de resistir a ataques na camada de conexão e retarde o esgotamento de recursos:
Mantenha o software atualizado: Aplique prontamente patches de segurança do sistema operacional e das aplicações.
Reduza serviços e portas abertos: Desative serviços e portas que não estejam em uso. Um servidor web deve expor apenas a porta 80.
Restrinja o compartilhamento externo de arquivos: Impeça que redes externas modifiquem arquivos essenciais.
Ajuste políticas de rede: No roteador, configure limitação de taxa, filtragem de pacotes, descarte de pacotes com source falsificada, limiares de SYN e desative broadcasts ICMP e UDP. Utilize firewalls de software, como iptables, para limitar a taxa de novas conexões TCP provenientes de endereços IP suspeitos e estabelecer um teto para o número de conexões simultâneas de uma única origem. Reduza o número máximo de conexões SYN semiabertas e diminua o tempo limite delas.
Monitore logs: Revise regularmente os logs de dispositivos de rede e servidores para identificar anomalias ou indicadores precoces de ataque.
Otimização de arquitetura
Estabeleça uma linha de base de desempenho
Antes ou depois do lançamento, execute um teste de carga para determinar o teto de throughput da sua arquitetura atual. Isso fornece um ponto de referência concreto para o planejamento contra DDoS — não é possível defender o que não foi medido.
Implante o Server Load Balancer
Utilize uma instância de SLB como ponto de entrada para o tráfego recebido e anexe várias instâncias ECS ao backend. Distribuir o tráfego entre vários servidores elimina pontos únicos de falha e aumenta a capacidade total que um atacante precisaria superar. Para mais detalhes, consulte Ativar rapidamente o balanceamento de carga para serviços IPv4.
Provisione largura de banda reserva
Obtenha o valor de largura de banda P95 (percentil 95) dos últimos 30 dias no Cloud Monitor. Provisione de 50% a 100% desse valor de pico como capacidade reserva, conforme seu orçamento. Isso absorve picos de tráfego e ataques de pequena escala sem afetar os usuários normais.
Configure o Auto Scaling
Crie um grupo de dimensionamento com uma regra como: "Adicionar uma instância ECS se a utilização média de CPU exceder 75% por três minutos consecutivos". Isso lida com ataques na camada de aplicação — como inundações HTTP — que levam a CPU ou a memória à saturação.
O Auto Scaling não é eficaz contra ataques na camada de rede. Defina uma contagem máxima de instâncias para limitar os custos de dimensionamento durante um ataque.
Para mais detalhes, consulte O que é Auto Scaling?.
Otimize a resolução de DNS
Redundância de serviço: Hospede seu domínio com múltiplos provedores de dns para garantir alta disponibilidade na resolução.
Filtragem de tráfego: Descarte respostas DNS não solicitadas, consultas de origens desconhecidas, requisições em rajada e pacotes anormais de retransmissão rápida.
Controle de acesso: Aplique listas de controle de acesso (ACLs), validação de endereço de source BCP38 e filtragem por reputação de IP para bloquear fontes maliciosas. Ative a validação de cliente DNS.
Ajuste de eficiência: Defina um valor de TTL razoável e ative o cache de respostas DNS para reduzir a carga no servidor autoritativo.
Serviços profissionais de segurança (opcionais)
Para serviços que enfrentam ataques sustentados ou de grande escala, a Alibaba Cloud oferece produtos dedicados anti-DDoS. A tabela abaixo mostra os detalhes de proteção cobertos por cada produto e os cenários onde se encaixam.
|
Serviço |
Detalhes da proteção |
Mais indicado para |
|
Web Application Firewall (WAF) |
Defende contra ataques nas camadas de conexão, sessão e aplicação, incluindo inundações HTTP comuns. |
Serviços HTTP/HTTPS: sites, APIs, páginas H5. |
|
Anti-DDoS Native |
Oferece proteção compartilhada e ilimitada para os endereços IP dos seus produtos Alibaba Cloud. A proteção entra em vigor imediatamente. |
Serviços já hospedados na Alibaba Cloud que precisam de mitigação básica mais forte ou desejam evitar a filtragem blackhole. |
|
Anti-DDoS Proxy |
Defende contra ataques volumétricos de alto volume nas camadas de rede, transporte e aplicação. |
Serviços propensos a grandes ataques volumétricos: jogos, aplicações financeiras e plataformas de e-commerce. |
Para mais detalhes, consulte O que é WAF?, O que é Anti-DDoS Native? e O que é Anti-DDoS Proxy?.
Configure o monitoramento de serviços
Alertas do Anti-DDoS Native Basic
Quando seu serviço sofre um ataque DDoS, o Anti-DDoS Native Basic envia alertas por padrão via mensagem de texto e e-mail. Para configurar os destinatários dos alertas, consulte Configurar alertas para eventos de ataque do Anti-DDoS Native Basic.
No console Traffic Security, acesse o Event Center para visualizar eventos de ataque em andamento, tipos de ataque e picos de tráfego.
Cloud Monitor
O Cloud Monitor coleta métricas dos seus recursos Alibaba Cloud e métricas personalizadas, monitora a disponibilidade do serviço e suporta alertas baseados em limiares. Para mais detalhes, consulte O que é Cloud Monitor?.
Restrições de uso
Ataques DDoS podem prejudicar a estabilidade do ambiente de rede compartilhado. Para proteger os recursos de todos os usuários, siga estas regras:
Não utilize produtos em nuvem (como OSS, DNS, ECS, SLB ou EIPs) para criar ou revender serviços de mitigação de DDoS na nuvem.
Não libere instâncias que estejam em status de filtragem blackhole.
Não substitua, desanexe ou adicione continuamente produtos baseados em IP — como instâncias de SLB, endereços IP elásticos (EIPs) ou NAT Gateways — para servidores em status de filtragem blackhole.
Não crie um pool de IPs nem distribua o tráfego de ataque por muitos endereços IP com fins de defesa.
Não use produtos em nuvem não projetados para segurança de rede — como CDN ou OSS — para proteger serviços sob ataque.
Não utilize múltiplas contas para contornar as regras acima.