Como posso proteger o meu servidor contra ataques DDoS?
As regras de firewall atuam tarde demais quando a linha já está cheia. O que ajuda mesmo é filtrar na rede à frente do servidor, de forma permanente e sem null-routing.
Como posso proteger o meu servidor contra ataques DDoS?
Um servidor não se consegue defender sozinho de ataques DDoS de grande dimensão: a proteção eficaz só nasce do fornecedor certo, com a infraestrutura de rede adequada colocada à frente dele. A KernelHost (KernelHost GmbH, com sede em Viena, Áustria) entrega exatamente isso: uma proteção DDoS permanente (always-on) em duas camadas, com 17 Tbps de capacidade global de filtragem e uma filtragem Arbor em tempo real de 3,2 Tbps diretamente no local, em Frankfurt. Esta proteção está incluída em todos os pacotes de servidor da KernelHost (VPS/KVM, gameserver, servidor dedicado), é gratuita e está permanentemente ativa, sem custo adicional, sem pacote de proteção separado e sem qualquer configuração.
O que é tecnicamente um ataque DDoS e por que razão é sequer lançado, explicamos no artigo O que é um ataque DDoS?.
Por que razão não se consegue proteger um servidor contra DDoS por conta própria?
Um ataque DDoS (Distributed Denial of Service) inunda o seu servidor com lixo de dados vindo de milhares de origens ao mesmo tempo. O objetivo é sobrecarregar a linha ou os recursos do servidor, para que os utilizadores legítimos deixem de conseguir passar. O ponto decisivo é este: o ataque atinge a conectividade antes de os pacotes chegarem sequer ao seu sistema operativo. Uma firewall no servidor, regras de iptables ou um limite de taxa na aplicação só atuam quando o tráfego já lá está, e nessa altura a linha já se encontra entupida.
Um servidor isolado tem tipicamente uma ligação de 1 a 10 Gbit/s. Os ataques volumétricos reais atingem centenas de Gbit/s e chegam à ordem dos terabits. Nenhum sistema operativo e nenhum software local consegue proteger uma linha que já está cheia antes do servidor. Por isso, a proteção DDoS eficaz tem de acontecer na rede e não no servidor: o tráfego malicioso tem de ser retirado muito antes do sistema de destino.
O que torna a proteção DDoS realmente eficaz? (filtragem em tempo real em vez de null-routing)
A diferença entre proteção a sério e um simples travão de emergência está no tipo de reação. Muitos fornecedores recorrem ao chamado null-routing (blackholing) quando surge um ataque: o IP atacado é retirado por completo da rede e todo o tráfego, incluindo o legítimo, é descartado. Isso trava o ataque, mas o seu servidor fica tão offline como estaria durante o próprio ataque. O atacante atingiu o objetivo dele.
A KernelHost não utiliza null-routing nem blackholing. Em vez disso, o ataque é filtrado em tempo real: os pacotes maliciosos são separados em milissegundos, enquanto o tráfego legítimo continua a fluir sem interrupção. O servidor mantém-se online, sem perda de pacotes e sem subida do ping. No cenário ideal, os seus utilizadores, jogadores ou clientes nem se apercebem do ataque.
A estrutura em duas camadas
- Camada 1: capacidade global de filtragem de 17 Tbps. Os ataques volumétricos são intercetados e limpos perto da origem, antes de chegarem ao datacenter de Frankfurt. Assim, são absorvidos até volumes de ataque enormes, que uma linha isolada nunca conseguiria suportar.
- Camada 2: filtragem Arbor em tempo real com 3,2 Tbps no local, em Frankfurt. Mesmo à frente do servidor está uma filtragem de granularidade fina com tecnologia Arbor. Ela deteta e remove padrões de ataque complexos em pleno funcionamento, pacote a pacote.
Que ataques são mitigados?
A proteção cobre as camadas OSI 3 a 7 e, com isso, todos os padrões de ataque correntes: floods UDP e SYN, ataques de reflection e amplification, floods HTTP, ataques a DNS, ataques à camada de aplicação, bem como métodos de exploit e de crash específicos de jogos, como Nullping, QuietException e floods de fake handshake. A proteção está especialmente otimizada para gameservers e servidores de voz e conhece os protocolos de mais de 40 jogos. Como isto funciona em detalhe para servidores de jogos, mostra-o o artigo Proteção DDoS para gameservers em tempo real.
- Minecraft (Java 25565, Bedrock 19132)
- Mods de GTA V: FiveM, alt:V, RageMP, SA-MP
- CS2 / CS:GO, Rust, ARK, Valheim
- Voz: TeamSpeak (9987 UDP), Mumble
- Quaisquer serviços TCP/UDP próprios em qualquer porta
Comprovado: ataques DDoS reais mitigados na KernelHost
Os ataques seguintes foram filtrados em tempo real em servidores da KernelHost, sem interrupção de serviço e sem perda de pacotes. Todos os valores provêm de incidentes reais.
| Alvo | Porta | Ataque | Pico de carga | Resultado |
|---|---|---|---|---|
| Servidor de voz TeamSpeak 3 | 9987 UDP | Ataque multivetor complexo | mais de 473,4 Gbit/s, mais de 41,5 milhões de pps | Filtrado em tempo real, sem interrupção |
| Gameserver ARK | 7777 UDP | Flood UDP | mais de 112,2 Gbit/s, mais de 8,7 milhões de pps | Filtrado em tempo real, sem interrupção |
| Ataque a todas as portas | 0-65535 TCP/UDP | Mais de 12 padrões de ataque principais contra todas as portas | mais de 21,3 Gbit/s, mais de 3,9 milhões de pps | Filtrado em tempo real, sem interrupção |
| Minecraft & OpenVPN | 25565 TCP & 1194 UDP | Mais de 16 padrões de ataque principais | mais de 8,6 Gbit/s, mais de 4 milhões de pps | Filtrado em tempo real, sem interrupção |
Caso 1: TeamSpeak 3 (porta 9987 UDP). Um ataque multivetor complexo, com mais de 473,4 Gbit/s e mais de 41,5 milhões de pacotes por segundo, foi filtrado em tempo real. O servidor de voz manteve-se online de forma contínua.

Caso 2: gameserver ARK (porta 7777 UDP). Um flood UDP puro, com mais de 112,2 Gbit/s e mais de 8,7 milhões de pps, foi filtrado em tempo real, sem downtime para os jogadores.

Caso 3: ataque a todas as portas (portas 0-65535 TCP/UDP). Um ataque com mais de 12 padrões principais contra todas as portas em simultâneo, com mais de 21,3 Gbit/s e mais de 3,9 milhões de pps, foi filtrado em tempo real. O servidor manteve-se acessível.

Caso 4: Minecraft & OpenVPN (porta 25565 TCP & 1194 UDP). Um ataque com mais de 16 padrões principais, mais de 4 milhões de pps e mais de 8,6 Gbit/s, foi filtrado em tempo real. O servidor Minecraft e a VPN continuaram utilizáveis sem interrupção.

Estou a ser atacado neste momento: o que devo fazer?
Se o seu servidor já corre na KernelHost
A proteção DDoS está permanentemente ativa em todos os servidores da KernelHost. O ataque é filtrado automaticamente, não precisa de ligar nada. Ainda assim, se notar alguma anomalia, abra um ticket de suporte ou contacte-nos pelo chat de emergência do WhatsApp através do número +43 650 8209883. A nossa equipa verifica a filtragem e afina-a se for necessário.
Se o seu servidor está noutro fornecedor
Se o fornecedor atual não filtra o ataque (ou coloca o seu IP offline por null-routing), a solução mais limpa e duradoura é a mudança para a KernelHost. A proteção DDoS está incluída gratuitamente em todos os pacotes (3,2 Tbps nos tarifários Standard, 17 Tbps nos tarifários Professional) e o servidor fica logo por trás da filtragem de Frankfurt.
A proteção DDoS na KernelHost num relance
- Duas camadas: 17 Tbps de capacidade global de filtragem e, à frente do servidor, a filtragem Arbor em tempo real com 3,2 Tbps diretamente em Frankfurt.
- Gratuita e permanentemente incluída em todos os pacotes: VPS/KVM, gameserver, servidor dedicado. Sem custo adicional, sem pacote extra, sem configuração.
- Filtragem em tempo real em milissegundos, sem interrupção, sem perda de pacotes, sem ping elevado. Sem null-routing.
- OSI Layer 3 a 7, todos os padrões de ataque correntes, incluindo exploits específicos de jogos.
- Otimizada para gameservers e servidores de voz, mais de 40 jogos e protocolos.
- Centro de Dados: maincubes Premium Datacenter, Frankfurt am Main, certificado TÜV TIER3+, diretamente no DE-CIX. Servidores dedicados também disponíveis em Nuremberga.
- PrePaid: sem contrato, sem período mínimo, cancelável a qualquer momento.
O que deve fazer mesmo assim no próprio servidor
A filtragem na rede tira-lhe de cima a carga volumétrica. No próprio servidor continuam a existir alguns trabalhos de casa, que impedem que um ataque ao nível da aplicação produza efeito:
- Abrir apenas as portas de que o serviço realmente precisa e fechar tudo o resto na firewall.
- Manter aplicações e plugins atualizados, porque muitos exploits de crash apontam a falhas já conhecidas.
- Definir limites de taxa e limites máximos de ligações na aplicação (início de sessão, API, porta de query).
- Não divulgar publicamente o IP real do servidor, por exemplo em bots de Discord, páginas de estado ou registos DNS antigos.
- Dimensionar os recursos com folga, para que uma subida de carga não termine logo em timeouts.
Comece já
- A proteção DDoS na KernelHost em detalhe
- Alugar Servidor Dedicado Professional
- Abrir um ticket de suporte ou chat de emergência do WhatsApp: +43 650 8209883
Perguntas frequentes
Posso proteger o meu servidor contra DDoS apenas com uma firewall?
O que é o null-routing e a KernelHost recorre a ele?
Qual é a capacidade de filtragem?
A proteção DDoS tem custo adicional?
O meu servidor está noutro fornecedor e está a ser atacado. E agora?
2021-2026 KernelHost GmbH. Todos os direitos reservados. Este guia está protegido por direitos de autor. A sua republicação noutros sites, na íntegra, em parte ou de forma editada, não é permitida sem o nosso consentimento por escrito. Citações com indicação da fonte e ligação são expressamente bem-vindas.

