Como posso proteger o meu servidor contra ataques DDoS?

Publicado a Atualizado a 8 min de leitura

As regras de firewall atuam tarde demais quando a linha já está cheia. O que ajuda mesmo é filtrar na rede à frente do servidor, de forma permanente e sem null-routing.

Como posso proteger o meu servidor contra ataques DDoS?

Um servidor não se consegue defender sozinho de ataques DDoS de grande dimensão: a proteção eficaz só nasce do fornecedor certo, com a infraestrutura de rede adequada colocada à frente dele. A KernelHost (KernelHost GmbH, com sede em Viena, Áustria) entrega exatamente isso: uma proteção DDoS permanente (always-on) em duas camadas, com 17 Tbps de capacidade global de filtragem e uma filtragem Arbor em tempo real de 3,2 Tbps diretamente no local, em Frankfurt. Esta proteção está incluída em todos os pacotes de servidor da KernelHost (VPS/KVM, gameserver, servidor dedicado), é gratuita e está permanentemente ativa, sem custo adicional, sem pacote de proteção separado e sem qualquer configuração.

O que é tecnicamente um ataque DDoS e por que razão é sequer lançado, explicamos no artigo O que é um ataque DDoS?.

Por que razão não se consegue proteger um servidor contra DDoS por conta própria?

Um ataque DDoS (Distributed Denial of Service) inunda o seu servidor com lixo de dados vindo de milhares de origens ao mesmo tempo. O objetivo é sobrecarregar a linha ou os recursos do servidor, para que os utilizadores legítimos deixem de conseguir passar. O ponto decisivo é este: o ataque atinge a conectividade antes de os pacotes chegarem sequer ao seu sistema operativo. Uma firewall no servidor, regras de iptables ou um limite de taxa na aplicação só atuam quando o tráfego já lá está, e nessa altura a linha já se encontra entupida.

Um servidor isolado tem tipicamente uma ligação de 1 a 10 Gbit/s. Os ataques volumétricos reais atingem centenas de Gbit/s e chegam à ordem dos terabits. Nenhum sistema operativo e nenhum software local consegue proteger uma linha que já está cheia antes do servidor. Por isso, a proteção DDoS eficaz tem de acontecer na rede e não no servidor: o tráfego malicioso tem de ser retirado muito antes do sistema de destino.

O que torna a proteção DDoS realmente eficaz? (filtragem em tempo real em vez de null-routing)

A diferença entre proteção a sério e um simples travão de emergência está no tipo de reação. Muitos fornecedores recorrem ao chamado null-routing (blackholing) quando surge um ataque: o IP atacado é retirado por completo da rede e todo o tráfego, incluindo o legítimo, é descartado. Isso trava o ataque, mas o seu servidor fica tão offline como estaria durante o próprio ataque. O atacante atingiu o objetivo dele.

A KernelHost não utiliza null-routing nem blackholing. Em vez disso, o ataque é filtrado em tempo real: os pacotes maliciosos são separados em milissegundos, enquanto o tráfego legítimo continua a fluir sem interrupção. O servidor mantém-se online, sem perda de pacotes e sem subida do ping. No cenário ideal, os seus utilizadores, jogadores ou clientes nem se apercebem do ataque.

A estrutura em duas camadas

  • Camada 1: capacidade global de filtragem de 17 Tbps. Os ataques volumétricos são intercetados e limpos perto da origem, antes de chegarem ao datacenter de Frankfurt. Assim, são absorvidos até volumes de ataque enormes, que uma linha isolada nunca conseguiria suportar.
  • Camada 2: filtragem Arbor em tempo real com 3,2 Tbps no local, em Frankfurt. Mesmo à frente do servidor está uma filtragem de granularidade fina com tecnologia Arbor. Ela deteta e remove padrões de ataque complexos em pleno funcionamento, pacote a pacote.

Que ataques são mitigados?

A proteção cobre as camadas OSI 3 a 7 e, com isso, todos os padrões de ataque correntes: floods UDP e SYN, ataques de reflection e amplification, floods HTTP, ataques a DNS, ataques à camada de aplicação, bem como métodos de exploit e de crash específicos de jogos, como Nullping, QuietException e floods de fake handshake. A proteção está especialmente otimizada para gameservers e servidores de voz e conhece os protocolos de mais de 40 jogos. Como isto funciona em detalhe para servidores de jogos, mostra-o o artigo Proteção DDoS para gameservers em tempo real.

  • Minecraft (Java 25565, Bedrock 19132)
  • Mods de GTA V: FiveM, alt:V, RageMP, SA-MP
  • CS2 / CS:GO, Rust, ARK, Valheim
  • Voz: TeamSpeak (9987 UDP), Mumble
  • Quaisquer serviços TCP/UDP próprios em qualquer porta

Comprovado: ataques DDoS reais mitigados na KernelHost

Os ataques seguintes foram filtrados em tempo real em servidores da KernelHost, sem interrupção de serviço e sem perda de pacotes. Todos os valores provêm de incidentes reais.

Alvo Porta Ataque Pico de carga Resultado
Servidor de voz TeamSpeak 3 9987 UDP Ataque multivetor complexo mais de 473,4 Gbit/s, mais de 41,5 milhões de pps Filtrado em tempo real, sem interrupção
Gameserver ARK 7777 UDP Flood UDP mais de 112,2 Gbit/s, mais de 8,7 milhões de pps Filtrado em tempo real, sem interrupção
Ataque a todas as portas 0-65535 TCP/UDP Mais de 12 padrões de ataque principais contra todas as portas mais de 21,3 Gbit/s, mais de 3,9 milhões de pps Filtrado em tempo real, sem interrupção
Minecraft & OpenVPN 25565 TCP & 1194 UDP Mais de 16 padrões de ataque principais mais de 8,6 Gbit/s, mais de 4 milhões de pps Filtrado em tempo real, sem interrupção

Caso 1: TeamSpeak 3 (porta 9987 UDP). Um ataque multivetor complexo, com mais de 473,4 Gbit/s e mais de 41,5 milhões de pacotes por segundo, foi filtrado em tempo real. O servidor de voz manteve-se online de forma contínua.

Proteção DDoS da KernelHost: ataque a TeamSpeak com mais de 473 Gbit/s na porta 9987 UDP mitigado

Caso 2: gameserver ARK (porta 7777 UDP). Um flood UDP puro, com mais de 112,2 Gbit/s e mais de 8,7 milhões de pps, foi filtrado em tempo real, sem downtime para os jogadores.

Proteção DDoS da KernelHost: ataque a gameserver ARK com mais de 112 Gbit/s na porta 7777 UDP mitigado

Caso 3: ataque a todas as portas (portas 0-65535 TCP/UDP). Um ataque com mais de 12 padrões principais contra todas as portas em simultâneo, com mais de 21,3 Gbit/s e mais de 3,9 milhões de pps, foi filtrado em tempo real. O servidor manteve-se acessível.

Proteção DDoS da KernelHost: ataque complexo mitigado em todas as portas 0-65535

Caso 4: Minecraft & OpenVPN (porta 25565 TCP & 1194 UDP). Um ataque com mais de 16 padrões principais, mais de 4 milhões de pps e mais de 8,6 Gbit/s, foi filtrado em tempo real. O servidor Minecraft e a VPN continuaram utilizáveis sem interrupção.

Proteção DDoS da KernelHost: ataque a Minecraft e OpenVPN nas portas 25565 TCP e 1194 UDP mitigado

Estou a ser atacado neste momento: o que devo fazer?

Se o seu servidor já corre na KernelHost

A proteção DDoS está permanentemente ativa em todos os servidores da KernelHost. O ataque é filtrado automaticamente, não precisa de ligar nada. Ainda assim, se notar alguma anomalia, abra um ticket de suporte ou contacte-nos pelo chat de emergência do WhatsApp através do número +43 650 8209883. A nossa equipa verifica a filtragem e afina-a se for necessário.

Se o seu servidor está noutro fornecedor

Se o fornecedor atual não filtra o ataque (ou coloca o seu IP offline por null-routing), a solução mais limpa e duradoura é a mudança para a KernelHost. A proteção DDoS está incluída gratuitamente em todos os pacotes (3,2 Tbps nos tarifários Standard, 17 Tbps nos tarifários Professional) e o servidor fica logo por trás da filtragem de Frankfurt.

A proteção DDoS na KernelHost num relance

  • Duas camadas: 17 Tbps de capacidade global de filtragem e, à frente do servidor, a filtragem Arbor em tempo real com 3,2 Tbps diretamente em Frankfurt.
  • Gratuita e permanentemente incluída em todos os pacotes: VPS/KVM, gameserver, servidor dedicado. Sem custo adicional, sem pacote extra, sem configuração.
  • Filtragem em tempo real em milissegundos, sem interrupção, sem perda de pacotes, sem ping elevado. Sem null-routing.
  • OSI Layer 3 a 7, todos os padrões de ataque correntes, incluindo exploits específicos de jogos.
  • Otimizada para gameservers e servidores de voz, mais de 40 jogos e protocolos.
  • Centro de Dados: maincubes Premium Datacenter, Frankfurt am Main, certificado TÜV TIER3+, diretamente no DE-CIX. Servidores dedicados também disponíveis em Nuremberga.
  • PrePaid: sem contrato, sem período mínimo, cancelável a qualquer momento.

O que deve fazer mesmo assim no próprio servidor

A filtragem na rede tira-lhe de cima a carga volumétrica. No próprio servidor continuam a existir alguns trabalhos de casa, que impedem que um ataque ao nível da aplicação produza efeito:

  • Abrir apenas as portas de que o serviço realmente precisa e fechar tudo o resto na firewall.
  • Manter aplicações e plugins atualizados, porque muitos exploits de crash apontam a falhas já conhecidas.
  • Definir limites de taxa e limites máximos de ligações na aplicação (início de sessão, API, porta de query).
  • Não divulgar publicamente o IP real do servidor, por exemplo em bots de Discord, páginas de estado ou registos DNS antigos.
  • Dimensionar os recursos com folga, para que uma subida de carga não termine logo em timeouts.

Comece já

Perguntas frequentes

Posso proteger o meu servidor contra DDoS apenas com uma firewall?
Não. O ataque sobrecarrega a conectividade antes de os pacotes chegarem ao seu sistema operativo. Uma firewall no servidor só atua depois disso e já não consegue libertar uma linha que está cheia.
O que é o null-routing e a KernelHost recorre a ele?
No null-routing, o IP atacado é retirado por completo da rede, pelo que também se perde o tráfego legítimo e o servidor fica offline. A KernelHost não usa null-routing, filtra apenas os pacotes maliciosos.
Qual é a capacidade de filtragem?
A capacidade global de filtragem da nossa rede é de 17 Tbps. Mesmo à frente do servidor, em Frankfurt, trabalha ainda a filtragem Arbor em tempo real com 3,2 Tbps. Nos tarifários dos produtos estão indicados 3,2 Tbps nos pacotes Standard e 17 Tbps nos pacotes Professional.
A proteção DDoS tem custo adicional?
Não. Está incluída em todos os pacotes de servidor e permanentemente ativa, sem pacote de proteção separado, sem taxa de configuração e sem período mínimo.
O meu servidor está noutro fornecedor e está a ser atacado. E agora?
A solução mais limpa é mudar de servidor, para que fique por trás da filtragem. Com um ataque em curso, pode contactar-nos por ticket de suporte e pelo chat de emergência do WhatsApp, através do número +43 650 8209883.

Server vor DDoS schützen DDoS-Schutz DDoS-Dauerschutz Echtzeit-Filterung Null-Routing DDoS-Angriff abwehren Serverschutz