Um ataque de negação de serviço distribuído (DDoS) utiliza vários computadores comprometidos para inundar um ou mais alvos com tráfego. Essa sobrecarga esgota os recursos do servidor ou a largura de banda da rede até que o alvo não consiga mais atender usuários legítimos.
Como funcionam os ataques DDoS
Os ataques DDoS são coordenados por meio de uma botnet:
O invasor cria uma grande botnet ao assumir ilegalmente o controle de diversos dispositivos pela internet.
Durante o ataque, comandos partem de um servidor de controle e direcionam todos os hosts zumbis da botnet a enviar simultaneamente um volume massivo de requisições ou tráfego para um alvo específico, como um site ou servidor.
O pico de tráfego resultante esgota os recursos do sistema ou a largura de banda da rede do alvo, deixando o serviço lento ou inoperante. O servidor perde a capacidade de processar requisições de usuários legítimos, concretizando a negação de serviço.
Riscos de ataques DDoS
Danos financeiros e à marca
Interrupções de serviço impedem o acesso dos usuários aos seus serviços. Isso gera perdas financeiras diretas devido a pedidos não realizados e perda de clientes, além de causar danos duradouros à reputação da sua marca.
Uma plataforma de e-commerce atingida por um ataque DDoS pode ficar inacessível ou sair do ar temporariamente, impossibilitando que usuários legítimos façam pedidos.
Risco de violação de dados
Um ataque DDoS pode servir como distração. Enquanto causa caos na rede, o invasor pode infiltrar-se simultaneamente nos seus sistemas e roubar dados confidenciais ou proprietários.
Concorrência comercial maliciosa
Ataques DDoS funcionam como táticas competitivas desleais, paralisando serviços de concorrentes para capturar participação de mercado e desestabilizar o setor.
Um serviço de jogos atingido por um ataque DDoS pode sofrer uma queda brusca no número de jogadores, podendo ser forçado a sair do ar em poucos dias.
Como identificar se seu serviço está sob ataque
Verifique o status dos ativos na página Assets no console Traffic Security. Para mais detalhes, consulte Asset Center.
Fique atento aos seguintes sinais:
|
Sinal |
Observações possíveis |
|
Degradação da qualidade do serviço |
Lentidão, respostas demoradas ou desconexão frequente de usuários |
|
Recursos do servidor anormais |
Picos inesperados na utilização de CPU ou memória |
|
Aumento súbito de tráfego de rede |
Crescimento abrupto no tráfego de entrada ou saída sem causa aparente |
|
Acessos desconhecidos em massa |
Volume excessivo de requisições ao site ou aplicação vindas de fontes não identificadas |
|
Dificuldade de gerenciamento remoto |
Impossibilidade de login no servidor ou respostas extremamente lentas |
Como a Alibaba Cloud protege contra ataques DDoS
Para escolha o produto ideal para sua situação, consulte o Guia de seleção.
Anti-DDoS Native Basic (Gratuito)
Oferece mitigação de DDoS de 500 Mbps a 5 Gbps para recursos da Alibaba Cloud, incluindo ECS, Server Load Balancer, EIP (incluindo EIPs anexados a NAT Gateways), , Global Accelerator e Web Application Firewall. Consulte a documentação de cada produto de nuvem para obter detalhes.
Anti-DDoS Native
Serviço de proteção transparente para recursos implantados na Alibaba Cloud. Para mais informações, consulte O que é o Anti-DDoS Native?.
Anti-DDoS Proxy
Utiliza um modelo de proxy para proteger portas e nomes de domínio, inclusive hosts não implantados na Alibaba Cloud. Para mais informações, consulte O que é o Anti-DDoS Proxy?.
Tipos comuns de ataques DDoS
Os vetores de ataque DDoS geralmente se enquadram em cinco categorias. Compreender a categoria ajuda a identificar qual camada da sua infraestrutura está sendo atacada e qual abordagem de mitigação aplicar.
|
Categoria de ataque |
Exemplos de ataque |
Mecanismo de ação |
|
Pacote malformado |
Frag Flood, Smurf, Stream Flood, Land Flood, pacotes IP/TCP/UDP malformados |
Envia pacotes IP defeituosos ao alvo. Ao tentar processá-los, o sistema pode falhar, resultando em negação de serviço. |
|
Camada de transporte |
SYN Flood, ACK Flood, UDP Flood, ICMP Flood, RST Flood |
Explora mecanismos de protocolo para esgotar recursos de conexão. O SYN Flood abusa do three-way handshake do TCP: o servidor aloca entradas na fila de escuta para requisições SYN recebidas, mas o invasor nunca conclui o handshake. A fila de escuta enche e bloqueia conexões legítimas. |
|
DNS |
DNS Request Flood, DNS Response Flood, DNS Query Flood (fontes falsificadas e reais), ataques a servidores autoritativos, ataques a servidores locais |
Utiliza consultas DNS com aparência legítima para sobrecarregar servidores DNS. O DNS Query Flood envia um volume massivo de consultas de nomes de domínio a partir de hosts zumbis, impedindo que o servidor responda a consultas válidas. |
|
Baseado em conexão |
Ataques de conexão lenta TCP, exaustão de conexões, LOIC, HOIC, Slowloris, Pyloris, XOIC |
Esgota o limite de conexões simultâneas do servidor. O Slowloris mantém as conexões abertas pelo maior tempo possível explorando uma característica do HTTP: ao receber apenas |
|
Camada de aplicação |
HTTP GET Flood, HTTP POST Flood, Ataque Challenge Collapsar (CC) |
Simula requisições de usuários legítimos — semelhantes às de crawlers de motores de busca — dificultando a distinção do tráfego normal. Ataques CC visam diretamente os serviços de backend, afetando o tempo de resposta da web, o desempenho do banco de dados e a E/S de disco. Como a maioria dos ataques atuais é híbrida, qualquer padrão de requisições frequentes que simule comportamento de usuário se qualifica como ataque CC. |