Todos os produtos
Search
Central de documentação

Anti-DDoS:What is a DDoS attack

Última atualização: Jun 29, 2026

Um ataque de negação de serviço distribuído (DDoS) utiliza vários computadores comprometidos para inundar um ou mais alvos com tráfego. Essa sobrecarga esgota os recursos do servidor ou a largura de banda da rede até que o alvo não consiga mais atender usuários legítimos.

Como funcionam os ataques DDoS

Os ataques DDoS são coordenados por meio de uma botnet:

  1. O invasor cria uma grande botnet ao assumir ilegalmente o controle de diversos dispositivos pela internet.

  2. Durante o ataque, comandos partem de um servidor de controle e direcionam todos os hosts zumbis da botnet a enviar simultaneamente um volume massivo de requisições ou tráfego para um alvo específico, como um site ou servidor.

  3. O pico de tráfego resultante esgota os recursos do sistema ou a largura de banda da rede do alvo, deixando o serviço lento ou inoperante. O servidor perde a capacidade de processar requisições de usuários legítimos, concretizando a negação de serviço.

Riscos de ataques DDoS

Danos financeiros e à marca

Interrupções de serviço impedem o acesso dos usuários aos seus serviços. Isso gera perdas financeiras diretas devido a pedidos não realizados e perda de clientes, além de causar danos duradouros à reputação da sua marca.

Nota

Uma plataforma de e-commerce atingida por um ataque DDoS pode ficar inacessível ou sair do ar temporariamente, impossibilitando que usuários legítimos façam pedidos.

Risco de violação de dados

Um ataque DDoS pode servir como distração. Enquanto causa caos na rede, o invasor pode infiltrar-se simultaneamente nos seus sistemas e roubar dados confidenciais ou proprietários.

Concorrência comercial maliciosa

Ataques DDoS funcionam como táticas competitivas desleais, paralisando serviços de concorrentes para capturar participação de mercado e desestabilizar o setor.

Nota

Um serviço de jogos atingido por um ataque DDoS pode sofrer uma queda brusca no número de jogadores, podendo ser forçado a sair do ar em poucos dias.

Como identificar se seu serviço está sob ataque

Verifique o status dos ativos na página Assets no console Traffic Security. Para mais detalhes, consulte Asset Center.

Fique atento aos seguintes sinais:

Sinal

Observações possíveis

Degradação da qualidade do serviço

Lentidão, respostas demoradas ou desconexão frequente de usuários

Recursos do servidor anormais

Picos inesperados na utilização de CPU ou memória

Aumento súbito de tráfego de rede

Crescimento abrupto no tráfego de entrada ou saída sem causa aparente

Acessos desconhecidos em massa

Volume excessivo de requisições ao site ou aplicação vindas de fontes não identificadas

Dificuldade de gerenciamento remoto

Impossibilidade de login no servidor ou respostas extremamente lentas

Como a Alibaba Cloud protege contra ataques DDoS

Nota

Para escolha o produto ideal para sua situação, consulte o Guia de seleção.

Anti-DDoS Native Basic (Gratuito)

Oferece mitigação de DDoS de 500 Mbps a 5 Gbps para recursos da Alibaba Cloud, incluindo ECS, Server Load Balancer, EIP (incluindo EIPs anexados a NAT Gateways), , Global Accelerator e Web Application Firewall. Consulte a documentação de cada produto de nuvem para obter detalhes.

Anti-DDoS Native

Serviço de proteção transparente para recursos implantados na Alibaba Cloud. Para mais informações, consulte O que é o Anti-DDoS Native?.

Anti-DDoS Proxy

Utiliza um modelo de proxy para proteger portas e nomes de domínio, inclusive hosts não implantados na Alibaba Cloud. Para mais informações, consulte O que é o Anti-DDoS Proxy?.

Tipos comuns de ataques DDoS

Os vetores de ataque DDoS geralmente se enquadram em cinco categorias. Compreender a categoria ajuda a identificar qual camada da sua infraestrutura está sendo atacada e qual abordagem de mitigação aplicar.

Categoria de ataque

Exemplos de ataque

Mecanismo de ação

Pacote malformado

Frag Flood, Smurf, Stream Flood, Land Flood, pacotes IP/TCP/UDP malformados

Envia pacotes IP defeituosos ao alvo. Ao tentar processá-los, o sistema pode falhar, resultando em negação de serviço.

Camada de transporte

SYN Flood, ACK Flood, UDP Flood, ICMP Flood, RST Flood

Explora mecanismos de protocolo para esgotar recursos de conexão. O SYN Flood abusa do three-way handshake do TCP: o servidor aloca entradas na fila de escuta para requisições SYN recebidas, mas o invasor nunca conclui o handshake. A fila de escuta enche e bloqueia conexões legítimas.

DNS

DNS Request Flood, DNS Response Flood, DNS Query Flood (fontes falsificadas e reais), ataques a servidores autoritativos, ataques a servidores locais

Utiliza consultas DNS com aparência legítima para sobrecarregar servidores DNS. O DNS Query Flood envia um volume massivo de consultas de nomes de domínio a partir de hosts zumbis, impedindo que o servidor responda a consultas válidas.

Baseado em conexão

Ataques de conexão lenta TCP, exaustão de conexões, LOIC, HOIC, Slowloris, Pyloris, XOIC

Esgota o limite de conexões simultâneas do servidor. O Slowloris mantém as conexões abertas pelo maior tempo possível explorando uma característica do HTTP: ao receber apenas \r\n (em vez do marcador completo de fim de cabeçalho \r\n\r\n), o servidor mantém a conexão aberta aguardando o restante da requisição.

Camada de aplicação

HTTP GET Flood, HTTP POST Flood, Ataque Challenge Collapsar (CC)

Simula requisições de usuários legítimos — semelhantes às de crawlers de motores de busca — dificultando a distinção do tráfego normal. Ataques CC visam diretamente os serviços de backend, afetando o tempo de resposta da web, o desempenho do banco de dados e a E/S de disco. Como a maioria dos ataques atuais é híbrida, qualquer padrão de requisições frequentes que simule comportamento de usuário se qualifica como ataque CC.