Mitigacao de DDoS
O que é Mitigacao de DDoS?
Mitigacao de DDoSMitigacao de DDoS e o conjunto de tecnicas e servicos que absorvem, filtram e redirecionam ataques distribuidos de negacao de servico antes que esgotem a rede, a infraestrutura ou a aplicacao alvo.
A mitigacao de DDoS combate ataques em tres camadas: floods volumetricos (UDP e amplificacao) medidos em Gbps ou Tbps, ataques de protocolo (SYN-flood, slowloris) que esgotam o estado das ligacoes e ataques de camada de aplicacao (L7) contra HTTP/HTTPS e APIs medidos em pedidos por segundo. Os provedores modernos — Cloudflare, Akamai, Google, AWS Shield, Imperva — terminam o trafego em centros de scrubbing anycast distribuidos globalmente, aplicando filtros por assinatura, comportamento e taxa, alem de desafios JavaScript ou de proof-of-work para L7. Appliances on-prem e o encaminhamento BGP flowspec / Remotely Triggered Black Hole (RTBH) continuam importantes para ISPs e grandes empresas.
Os incidentes recorde mostram por que a escala e a automacao importam. Em fevereiro de 2018 o GitHub absorveu um flood de reflexao memcached de 1,35 Tbps (porta UDP 11211, fator de amplificacao ate ~51.000) reencaminhando o trafego para a Akamai Prolexic em minutos. Em outubro de 2023 a AWS, a Cloudflare e a Google divulgaram em conjunto a tecnica HTTP/2 Rapid Reset (CVE-2023-44487, CVSS 7.5), que abusa da multiplexacao de streams abrindo e cancelando instantaneamente pedidos; a Google mitigou um ataque recorde de 398 milhoes de pedidos por segundo a partir de uma botnet de apenas ~20.000 maquinas. Como estes ataques atingem o pico em segundos, uma mitigacao eficaz depende de scrubbing sempre ativo, baselines de telemetria, limites de taxa afinados, runbooks e capacidade burst pre-negociada — a defesa tem de estar pronta antes de o ataque comecar, e nao ser criada durante o mesmo.
flowchart LR
A[Botnet / refletores] -->|trafego de ataque| B{Edge anycast}
C[Utilizadores legitimos] -->|trafego limpo| B
B --> D[Filtro volumetrico: taxa e assinatura]
D --> E[Verificacoes de protocolo: SYN cookies, limites de estado]
E --> F[Defesa L7: desafio JS / PoW, WAF]
F -->|limpo| G[Servidor de origem]
D -. descartar / blackhole .-> X[(Descartado)]
F -. bloquear bots .-> X● Exemplos
- 01
Um centro de scrubbing anycast absorve no edge um flood UDP de amplificacao de 2 Tbps.
- 02
Rate limiting e desafios JS atenuam um flood HTTP L7 contra um endpoint de checkout.
● Perguntas frequentes
O que é Mitigacao de DDoS?
Mitigacao de DDoS e o conjunto de tecnicas e servicos que absorvem, filtram e redirecionam ataques distribuidos de negacao de servico antes que esgotem a rede, a infraestrutura ou a aplicacao alvo. Pertence à categoria Segurança de rede da cibersegurança.
O que significa Mitigacao de DDoS?
Mitigacao de DDoS e o conjunto de tecnicas e servicos que absorvem, filtram e redirecionam ataques distribuidos de negacao de servico antes que esgotem a rede, a infraestrutura ou a aplicacao alvo.
Como se defender contra Mitigacao de DDoS?
As defesas contra Mitigacao de DDoS costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.
Quais são outros nomes para Mitigacao de DDoS?
Nomes alternativos comuns: Protecao DDoS, Scrubbing de DDoS.