Todos os produtos
Search
Central de documentação

Edge Security Acceleration:Prevenir abuso de tráfego

Última atualização: Jun 29, 2026

Se seu domínio for alvo de ataques maliciosos ou abuso de tráfego, pode ocorrer um pico repentino no uso de largura de banda ou tráfego. Isso pode gerar faturas inesperadamente altas, não elegíveis para isenção ou reembolso. Para mitigar esse risco, bloqueie ataques anômalos com controle de acesso, proteção de Web Application Firewall (WAF) e outros métodos.

Contexto

Nos últimos anos, com o rápido desenvolvimento da indústria de internet, os incidentes de segurança envolvendo abuso de tráfego aumentaram. O serviço ESA é uma solução projetada para melhorar a experiência do usuário e acelerar a eficiência no acesso a recursos. Seu modelo de faturamento baseia-se no tráfego gerado pelo download dos recursos do cliente. Como o volume de downloads se correlaciona diretamente com as taxas cobradas, ataques maliciosos podem resultar em custos inesperadamente altos.

Medidas preventivas

Definir um limite de uso

Um limite de uso ajuda a gerenciar picos inesperados de tráfego ao aplicar automaticamente regras ao seu site com base nas suas configurações, evitando faturas pós-pagas elevadas. No entanto, esse recurso pode interromper seu serviço; portanto, utilize-o com cautela.

  1. No console do ESA, acesse Websites. Na coluna Websites, clique em Website desejado.

  2. No painel de navegação à esquerda, selecione Usage Cap.

  3. Na página Usage Cap, clique em Create Rule. Insira um Rule Name e defina as condições de correspondência e o Statistical Cycle.

    • Every 5 Minutes: Janela de tempo de 5 minutos.

    • Every Hour: Janela de tempo de 1 hora.

    • Every Day: Dia civil (00:00–23:59).

    • Every Month: Mês civil (do primeiro ao último dia do mês atual).

  4. Selecione uma ação e clique em OK.

    • Disable Website: Quando o tráfego atinge o limiar, o site é suspenso e todos os serviços de aceleração, segurança e computação ficam indisponíveis. Isso afeta seus negócios online — use com cautela. Defina um limiar superior ao seu uso planejado.

    • Delete DNS Records: Quando o tráfego atinge o limiar, um registro de subdomínio específico é excluído. Utilize esta opção para evitar tirar o site do ar.

      Aviso

      A exclusão de um registro de subdomínio é irreversível. Você precisará readicionar manualmente o registro e sua configuração. Use com cautela.

Ativar entrega de logs em tempo real

A entrega de logs em tempo real transmite logs de acesso dos pontos de presença (POPs) do ESA para o seu sistema de análise instantaneamente. Isso permite identificar rapidamente comportamentos anormais, como hotlinking, explosões de tráfego e acessos não autorizados. Também ajuda a localizar com precisão as fontes de abuso e aplicar contramedidas, como bloqueio ou limitação de taxa, para interromper ataques prontamente. Essa abordagem reduz significativamente o consumo de largura de banda e os riscos de segurança. Para obter esses benefícios, ative o recurso de log em tempo real. O escopo das solicitações registradas por cada tipo de log é o seguinte:

Tipo de log

Dimensão

Conteúdo registrado

Cenários

Edge Routine Log

Conta

Registra dados de solicitações de invocações de funções de borda do ESA na conta atual.

Análise e otimização de negócios

Edge Container Log

Registra logs de negócios de contêineres de borda na conta atual.

  • Monitoramento de desempenho

  • Análise de comportamento do usuário

  • Auditoria e conformidade

Access and Origin Log

Site

Registra detalhes de solicitações quando usuários acessam um site ou serviço acelerado pelo ESA, além de detalhes de solicitações back-to-origin dos nós do ESA.

  • Análise de comportamento do usuário

  • Análise e otimização de negócios

  • Auditoria e conformidade

Firewall Log

Registra solicitações maliciosas detectadas e bloqueadas pelo Web Application Firewall (WAF) do ESA.

  • Monitoramento de segurança

  • Análise e otimização de negócios

  • Auditoria e conformidade

TCP/UDP Proxy Log

Registra conteúdo transmitido pela aceleração de camada de transporte do ESA.

  • Monitoramento de desempenho

  • Análise e otimização de negócios

DNS Logs

Registra solicitações de resolução DNS aceleradas pelo ESA.

  • Auditoria e conformidade

  • Alterações na resolução DNS

Cenários de abuso

Os cenários de abuso de tráfego geralmente envolvem vários tipos de solicitações maliciosas. A tabela a seguir descreve métodos de ataque comuns e suas contramedidas:

Tipo

Descrição

Características

Mitigação

Ataque com User-Agent falsificado

Atacantes enviam muitas solicitações com um campo User-Agent falsificado para burlar verificações de segurança.

Cabeçalhos User-Agent falsificados geralmente apresentam uma das seguintes características:

  • Valor vazio

  • String aleatória

  • String falsificada de um navegador comum

Configure uma lista de permissões ou lista de bloqueios de User-Agent para rejeitar solicitações com cabeçalhos User-Agent anormais. Por exemplo, rejeite solicitações com cabeçalho User-Agent vazio ou string aleatória não compatível.

Ataque com Referer falsificado

Atacantes falsificam o campo Referer no cabeçalho da solicitação para se passar por uma fonte legítima e enviar solicitações maliciosas.

A URL no cabeçalho Referer não tem relação razoável com o recurso solicitado, ou o Referer é inconsistente com o User-Agent.

Configure uma lista de permissões de Referer para permitir cabeçalhos Referer legítimos e bloquear os maliciosos. Por exemplo, permita apenas cabeçalhos Referer que correspondam ao seu nome de domínio.

Solicitações frequentes para o mesmo recurso

Atacantes solicitam frequentemente o mesmo recurso, como uma operação de api, em um curto período. Isso causa alta carga no servidor, consumo de recursos e aumento de custos.

Solicitações de alta frequência originam-se do mesmo endereço IP ou de poucos endereços IP.

  • Configure uma regra de limitação de taxa para controlar o número de solicitações do mesmo endereço IP ou usuário dentro de um período específico. Por exemplo, permita no máximo 10 solicitações por segundo do mesmo endereço IP.

  • Configure listas de bloqueios e de permissões de IP para restringir o acesso de IPs de source específicos. Adicione IPs de ataque comuns à lista de bloqueios e IPs confiáveis à lista de permissões.

Bots maliciosos e scraping

Atacantes usam ferramentas de bots maliciosos para extrair grande quantidade de conteúdo do site.

Solicitações de alta frequência para o mesmo recurso ou padrões de solicitação que seguem uma regra fixa.

Utilize o recurso Bot Management do ESA para detectar e bloquear bots maliciosos analisando a frequência e os padrões de solicitação.

Solucionar anomalias

O ESA oferece recursos de coleta e análise de logs. Utilize a análise de tráfego de rede, logs padrão e outros métodos para analisar dados de períodos de alto tráfego e selecione contramedidas apropriadas com base no tipo de anomalia.

Análise de tráfego

Os dados para análise de tráfego de rede provêm dos logs de acesso do ESA. Esses logs registram informações sobre cada solicitação que passa por um POP do ESA, incluindo IP do cliente, horário da solicitação, tipo de solicitação e status da resposta. Ao analisar esses logs, o ESA fornece estatísticas e relatórios precisos de tráfego.

Visualizar e baixar relatórios

  1. No console do ESA, selecione Websites e, na coluna Websites, clique em Websites desejado.

  2. No painel de navegação à esquerda, escolha Website > Analytics and Logs.

  3. Na página Traffic Analytics, visualize as estatísticas e análises de tráfego. Clique também no ícone image para imprimir o relatório da página ou no ícone image para baixar os dados como arquivo CSV. Utilize filtros para classificar os dados. Para o intervalo de tempo, selecione Traffic Analytics e escolha a data e o período em que ocorreu o suposto abuso de tráfego.

    image

  4. Na página Traffic Analysis, visualize um gráfico de linhas do tráfego total e do tráfego servido pelo ESA. Isso ajuda a visualizar e analisar tendências históricas de tráfego.

    image

    • Custom Time Range: Todo o tráfego transmitido do ESA para os clientes.

    • Total Traffic: Número total de solicitações recebidas pelo ESA dos clientes.

    • Total Requests: Quantidade de respostas HTTP bem-sucedidas com tipo de conteúdo HTML.

    • Metric Change Percentage: A variação percentual de cada métrica de dados compara o intervalo de tempo selecionado com o anterior de mesma duração. Se não houver dados para o intervalo anterior, a variação percentual não será exibida.

      Por exemplo, se você selecionar o intervalo Page Views e o número de solicitações mostrar um aumento de 2,03%, significa que o número de solicitações recebidas pelo servidor ESA nos últimos 30 dias aumentou 2,03% em comparação ao período de 30 dias compreendido entre 60 e 30 dias atrás.

  5. Utilize este módulo para compreender melhor a distribuição geográfica do tráfego e identificar regiões com tráfego anômalo.

image

  1. O recurso de análise de tráfego de rede fornece análise de tráfego e comportamento do usuário em múltiplas dimensões. Esses módulos oferecem uma visão abrangente do tráfego e do comportamento do usuário. Selecione um intervalo de tempo para visualizar dados detalhados e visualizações dessas dimensões.

    Nota

    Por padrão, a análise de tráfego de rede exibe as 5 principais entradas de dados. Clique em Last 30 Days para ver mais informações.

    image

Filtrar e analisar solicitações anormais por IP do cliente

Com os módulos de análise multidimensional na página Traffic Analysis, visualize estatísticas de solicitações por IP do cliente para encontrar rapidamente IPs com taxas de solicitação anormalmente altas e distingui-los do tráfego normal.

  1. Na área de dados multidimensionais na parte inferior da página Traffic Analysis, localize a dimensão de IP do cliente e clique em More para visualizar a lista completa de IPs.

  2. Observe o número de solicitações e a porcentagem de tráfego para cada IP. Se um único IP gerar um volume de solicitações muito superior aos níveis normais de negócios em um curto período (por exemplo, o número de solicitações por minuto de um único IP for várias vezes maior que o pico normal), identifique-o como um IP anormal. Use o filtro de tempo para selecionar o período suspeito de abuso de tráfego e compare a distribuição de solicitações de IP entre períodos normais e anormais.

  3. Após confirmar os IPs anormais, utilize uma regra de acesso por IP para gerenciá-los com uma lista de bloqueios ou de permissões. Adicione os IPs maliciosos confirmados a uma lista de bloqueios para barrá-los e adicione seus próprios servidores ou IPs de parceiros a uma lista de permissões para liberá-los.

Análise de logs padrão

Para identificar as características das solicitações de abuso, analise os logs padrão do período de alerta. Ao cruzar múltiplos campos, construa um perfil do comportamento de abuso com base em dimensões como IP de source, caminho da URL, parâmetros de solicitação, User-Agent e Referer. Esses dados fundamentam a criação de contramedidas precisas.

  1. Baixe o log padrão.

  2. Faça upload do arquivo de log para um servidor Linux local.

  3. Faça login no servidor Linux local e conte o número de linhas no arquivo, que representa o total de solicitações.

    wc -l [$Log_File]

    Conte o número de visitas por hora.

    awk -F' ' '{print \$4}' [$Log_File] | sed 's/^\[\(.*\/.*\/.*\):\(.*\):.*$/\1 \2:00/' | sort | uniq -c | sort -nr | head -n 10

    Após contar o número total de solicitações, confirme se o volume de solicitações é anormal.

    Importante

    As configurações a seguir devem basear-se nas solicitações reais do seu serviço. Proceda com cautela para evitar afetar seus usuários normais.

  4. Execute o comando a seguir para consultar os 10 principais IPs por contagem de visitas.

    cat [$Log_File] | awk '{print $3}' |sort|uniq -c|sort -nr |head -10

    Restrinja o acesso de IPs suspeitos. Para mais informações, consulte Regra de acesso por IP.

  5. Execute o comando a seguir para consultar os 10 principais User-Agents por contagem de visitas.

    grep -o '"Mozilla[^"]*' [$Log_File] | cut -d'"' -f2 | sed 's/ ANCHASHI-SCAN[^)]*)//g' | sort | uniq -c | sort -nr | head -n 10

    Filtre User-Agents suspeitos. Para mais informações, consulte Regras personalizadas.

  6. Execute o comando a seguir para consultar os 10 principais caminhos por contagem de visitas.

    grep -oP '"https?://[^"]+"' [$Log_File] | sort | uniq -c | sort -nr | head -n 10

Medidas direcionadas

Selecione contramedidas apropriadas com base nas características da source do ataque. Durante a análise de anomalias, você pode encontrar múltiplas características de ataque. Configure várias políticas de mitigação simultaneamente para obter proteção abrangente.

Regra de mitigação WAF

O ESA integra-se ao Web Application Firewall (WAF) de borda para fornecer proteção WAF nos POPs do ESA. Esse recurso identifica eficazmente características maliciosas no tráfego de negócios e envia apenas tráfego seguro e normal ao seu servidor de source. Essa abordagem previne invasões de sites, protege dados essenciais e resolve problemas de desempenho do servidor causados por ataques maliciosos.

  1. No console do ESA, selecione Websites e, na coluna More, clique em Websites desejado.

  2. No painel de navegação à esquerda, escolha Websites > Website.

  3. Na aba Security, na área WAF, clique em Configure, ative a chave Smart Rate Limiting e selecione um Protection Level e uma Action adequados.

    image

  4. Na aba Overview, na área Abuse Prevention, clique em Overview, ative a chave Status e selecione uma Configure adequada.image

  5. Se ativar a Limitação Inteligente de Taxa e a Prevenção de Abuso não atender às necessidades do seu negócio, configure uma política de mitigação personalizada.

    Limitar solicitações

    Configure a regra conforme descrito em regra de limitação de taxa.

    Um aumento repentino no volume de acesso à api aciona um alerta de monitoramento. Ao visualizar logs em tempo real, você pode descobrir que, durante um período de ataque, um único IP acessa a api mais de 3.000 vezes em 60 segundos. Em um período normal, um único IP acessa a api no máximo 100 vezes em 60 segundos. Nesse caso, configure uma regra de limitação de taxa com limiar definido para duas ou três vezes a frequência normal de acesso.

    Nota
    • Visualize os logs em tempo real para localizar o recurso atacado e comparar a frequência de acesso durante períodos de ataque e normais. Se encontrar discrepância, configure esta política de mitigação.

    • Em cenários normais de negócios, se um servidor chamar recursos via api pública e o acesso estiver concentrado em IPs internos, adicione uma condição de correspondência para excluir esses IPs da contagem.

    • Ajuste o caminho de proteção e o limiar de acionamento com base nas necessidades do seu negócio e na frequência de acesso do atacante encontrada nos logs em tempo real. Segue um exemplo de configuração.

    image

    Parâmetro

    Exemplo

    Descrição

    Status

    Nome personalizado da regra. O nome deve atender aos seguintes requisitos:

    • Pode conter caracteres chineses, letras, dígitos e sublinhados (_).

    • O nome pode ter até 64 caracteres.

    N/A

    Action

    Rule Name If requests match... /your_path

    Filtra solicitações onde o caminho do recurso contém /your_path.

    URI

    contains

    Define o IP do cliente como objeto estatístico.

    With the same characteristics...

    Client IP: 300 vezes/1 minuto

    Se um IP de cliente corresponder à condição mais de 300 vezes em 1 minuto, a ação será acionada para esse IP.

    When the rate exceeds...

    Rate: Block, Then execute...: Apply to Matched Requests

    Bloqueia o IP do cliente que acionou a regra por 1 hora (3.600 segundos). Todas as solicitações subsequentes desse IP serão bloqueadas durante esse período.

    Bloquear solicitações

    Configure a regra conforme descrito em Regras Personalizadas.

    Nota
    • Para cenários de aplicativos onde um User-Agent normal é vazio, não utilize esta política.

    • Se o valor do User-Agent for um nome de aplicativo para negócios normais, adicione o nome do aplicativo ao conteúdo de correspondência.

    image

    Parâmetro

    Exemplo

    Descrição

    Duration

    Nome personalizado da regra. O nome deve atender aos seguintes requisitos:

    • Pode conter caracteres chineses, letras, dígitos e sublinhados (_).

    • O nome pode ter até 64 caracteres.

    Se o 1 Hour de uma solicitação não contiver Android,iPhone,iPad,Mac,Windows,Linux, a solicitação será bloqueada.

    Rule Name

    • Defina User-Agent como Matching Condition.

    • Defina Match Field como User-Agent.

    • Insira Android,iPhone,iPad,Mac,Windows,Linux para Logical Operator.

    Does not equal any of

    Match Content: Selecione Then execute....

    Actions: Selecione Block.

    Error Page: 403.

    Bloquear IPs

    Configure a regra conforme descrito em Regra de acesso por IP.

    image

    Bloqueio de bots

    Configure a regra conforme descrito em Início Rápido de Bots e ative os itens de proteção relevantes conforme necessário.

    image

Exemplos de mitigação

Abuso de pacote de instalação de jogo

Contexto

Uma empresa de jogos recebeu faturas do ESA inesperadamente altas para um jogo que vinha operando de forma estável há dois anos.

Detecção de anomalia

Ao monitorar o tráfego e analisar logs com uma tarefa de entrega de logs em tempo real, o cliente descobriu múltiplas instâncias de solicitações de alta frequência para baixar o pacote de instalação. Em uma hora, a contagem de downloads para PC atingiu 310.000 e para Android atingiu 18.000.

Nota

Após ativar a entrega de logs em tempo real e os logs serem entregues com sucesso, o faturamento ocorre com base no número de entradas de log entregues.

image

Ao analisar as solicitações de download do pacote Android, o cliente constatou que o User-Agent nas solicitações anômalas indicava um PC, não um dispositivo Android.

image

A maioria dos usuários baixa pacotes APK diretamente em seus telefones. Poucos usuários baixam para um PC e depois transferem para seus telefones para instalação. Portanto, o cliente concluiu pelo User-Agent que um atacante estava gerando as solicitações.

Uma análise da frequência de solicitações e recursos mostrou que um único IP acessando um pacote APK mais de 300 vezes por minuto e um pacote .exe mais de 5.100 vezes por minuto é claramente anormal.

Solução

A solução consiste em usar controle de acesso para identificar usuários e proteger contra downloads de recursos de alta frequência.

  • Bloqueio de IP: Defina uma regra de lista de bloqueios para barrar os IPs mais ofensivos. Para mais informações, consulte Regra de acesso por IP.

    image

  • Limitação de taxa de recursos: Crie uma regra para limitar solicitações de um único IP para recursos com sufixo .exe ou .apk a 20 vezes por 60 segundos. Para mais informações, consulte regra de limitação de taxa.

    image

  • Prevenção de bots: Na regra, ative o feed de inteligência de ameaças de bots e a verificação CAPTCHA deslizante. Para mais informações, consulte Início Rápido de Bots.

    image

Roubo de recursos do site

Contexto

Um cliente de e-commerce, Cliente A, possui um site que vinha operando de forma estável. Recentemente, o cliente descobriu que outros sites estavam fazendo hotlinking frequente do conteúdo de imagens do seu site em um curto período.

Detecção de anomalia

Ao monitorar o tráfego e analisar logs com uma tarefa de entrega de logs em tempo real, o cliente encontrou informações de Referer falsificadas nos logs.

image

Uma consulta SQL em refer_domain mostrou mais de 10.000 visitas em pouco mais de dez minutos.

image

Uma verificação do refer_domain mostra uma inconsistência entre o refer_domain e o domain, o que indica hotlinking de recursos. Além disso, o alto volume de solicitações confirmou tratar-se de um ataque malicioso.

Solução

Utilize uma regra personalizada para bloquear solicitações onde o domain e o refer_domain são inconsistentes.

image