Proteção contra DDoS

Absorção automática na borda, honesta sobre a escala.

A proteção contra DDoS é uma camada entre a internet e o seu servidor que filtra o tráfego malicioso antes de chegar à máquina. A nossa é automática e sempre ativa, integrada à rede: filtro no servidor, regras BGP FlowSpec na borda, roteamento blackhole e scrubbing rio acima para o raro caso hipervolumétrico. E somos honestos sobre o que de fato atinge um servidor de hospedagem —e sobre o que nenhuma rede absorve sozinha. Operamos sob a LGPD.

Em resumo

  • Sempre ativa e automática. Os ataques duram menos de um minuto; não há tempo para um humano no laço.
  • Dimensionada à realidade. Quase todos os ataques reais são de escala de gigabits, não de terabits; a borda os absorve sozinha.
  • Cirúrgica, não às cegas. O FlowSpec descarta o flood e deixa passar o tráfego legítimo; o blackhole é o último recurso.
  • Incluída, não um adicional caro. A absorção dos ataques comuns é parte da rede; só o scrubbing hipervolumétrico é orçado.
  • Honestos com a escala. Dizemos o que nenhuma rede absorve sozinha, e quando um scrubbing no Brasil ganha, em vez de vender medo.

O que é proteção contra DDoS?

Um ataque de negação de serviço distribuído (DDoS) busca derrubar um servidor ou uma rede com uma enxurrada de requisições falsas de muitas origens ao mesmo tempo, muitas vezes uma botnet. Esse tráfego ilegítimo consome banda, CPU e memória, e desloca os usuários reais até o serviço ficar lento ou cair. A proteção contra DDoS é a camada que se senta entre a internet e o seu servidor para analisar o tráfego, detectar os padrões de ataque e filtrar o malicioso antes de chegar à máquina.

A diferença para um simples firewall é a escala e o lugar. Um DoS vem de uma única origem e se bloqueia filtrando aquele IP; um DDoS chega de milhares ou milhões de origens simultâneas, então a defesa precisa ser distribuída e viver na borda da rede, com muito mais capacidade de absorção do que qualquer servidor. Um firewall local entra em colapso ante tráfego massivo; a mitigação útil acontece antes, na própria rede.

A ameaça em 2026, na sua justa proporção

O topo da escala é real e convém dizer com clareza. Em 2025 foram bloqueados ataques hipervolumétricos de 6,5 Tbps —4,8 bilhões de pacotes por segundo— e o recorde conhecido já roça os 22 Tbps. Os ataques em nível de rede cresceram cerca de 168% no último ano, o tamanho médio sobe perto de 69% ao ano, e botnets de dispositivos IoT como a Aisuru sustentam esses números. A escala dos ataques contra o setor financeiro vem aumentando, segundo a Akamai, justamente onde o Pix e os pagamentos em tempo real ampliaram a superfície.

O que o torna perigoso não é só o tamanho, mas também a economia. O DDoS-como-serviço é alugado barato e por hora, então quase qualquer um pode ser alvo de quase qualquer um, por quase qualquer motivo. Os setores mais visados são o comércio eletrônico, as finanças, as telecomunicações e o setor público —este muito atingido pelo hacktivismo, com botnets como a NoName057(16)— mas o baixo custo do ataque significa que ninguém com presença pública fica de fora por completo.

Convém, porém, manter as cifras de medo no lugar. Um recorde construído com milhões de câmeras e TVs sequestradas para amargar trinta e cinco segundos a uma operadora é real, mas não é o clima em que o seu servidor vive todo dia. A lição útil do panorama de 2026 não é o pânico: é que os ataques já são tão baratos, rápidos e automáticos que a proteção precisa estar de pé e automatizada, porque o próximo pode chegar a qualquer hora sem aviso nem motivo.

Mas o que atinge de verdade um servidor como o seu?

Algo muito menor, quase sempre. A imensa maioria dos ataques reais contra um servidor de hospedagem fica entre 100 Mbps e poucos Gbps —três quartos abaixo de 9 Gbps—, não nos terabits das manchetes. Isso não os torna inofensivos: um pico de poucos Gbps derruba em segundos um servidor sem proteção com um enlace de 1 ou 10 Gbps.

É a coisa mais útil de se entender sobre DDoS, porque muda a cara de uma boa proteção. Para quase toda carga você não precisa de um contrato com uma nuvem de scrubbing em escala planetária dimensionada para 30 terabits. Você precisa de uma borda que absorva em silêncio e de forma automática os floods de escala de gigabits que são a esmagadora maioria dos ataques reais, antes de chegarem ao seu enlace —e um plano claro e honesto para o dia raro em que chega algo maior. É exatamente assim que a construímos.

Dimensionar a proteção pela cauda longa e não pela manchete também mantém a economia honesta. Provisionar cada cliente como se um flood de trinta terabits fosse iminente custaria uma fortuna e não protegeria melhor quase ninguém, porque quase ninguém enfrenta isso. Ajustar a borda à realidade dos gigabits, e guardar um caminho real de escalonamento para a exceção, sai mais barato e é mais honesto do que vender medo: a proteção que você paga é a que de fato usa.

Por que a mitigação tem que ser automática?

Porque já não há tempo para um humano no laço. O ataque recorde de 7,3 Tbps durou 45 segundos, e muitos floods de camada 7 duram menos de um minuto. Quando um engenheiro de plantão vê a curva subir, reconhece o ataque e ativa uma resposta manual, a investida já acabou —ainda que o dano colateral possa levar dias para resolver.

Há alguns anos, um humano vigiando um painel era uma defesa razoável contra floods que levavam minutos para crescer. Contra um ataque que chega ao pico em segundos, essa janela desapareceu. Por isso a nossa detecção e mitigação estão sempre em linha e são automáticas: a telemetria marca a anomalia em torno de um segundo, o sistema classifica o vetor, e a resposta se aplica sozinha, com um humano supervisionando e afinando em vez de apertando o botão.

As famílias

Os vetores de ataque, por família

O DDoS não é uma ameaça única. São famílias diferentes que atacam camadas diferentes e exigem defesas diferentes; os ataques sérios costumam combiná-las.

Volumétrico

Camada 3/4

Inunda a sua banda com UDP ou ICMP. Mede-se em Gbps e Mpps; um pico de 100 Gbps enche um enlace de 10 Gbps por melhor que seja o seu firewall.

Amplificação / reflexão

Camada 3/4

Explora serviços que respondem com muito mais do que se pede —DNS, NTP, Memcached, CLDAP— multiplicando o tráfego até você a partir de refletores de terceiros.

De protocolo

Camada 4

Esgota as tabelas de estado de firewalls e balanceadores com SYN floods ou fragmentos: pouco volume, muito dano.

De aplicação

Camada 7

Imita um humano com requisições GET/POST caras que esgotam a CPU e o banco de dados. Com HTTP/3 e QUIC cifrados é mais difícil de rastrear.

Multivetor

Camadas 3/4/7

Combina vários ao mesmo tempo e se adapta em tempo real ao ser mitigado: a forma dominante dos ataques sérios hoje.

Distinguir um ataque de um pico de tráfego legítimo

É a parte difícil, e onde uma má mitigação faz estrago. Um lançamento de produto ou uma campanha podem parecer um ataque: muitas requisições de uma vez. A diferença está nos padrões —origens, cadência, impressão digital dos navegadores, mistura de protocolos— que um motor de análise de comportamento reconhece em milissegundos. Por isso classificamos antes de filtrar: bloquear às cegas diante de um pico legítimo derruba os seus próprios usuários, que é justo o que um ataque gostaria de conseguir.

A inspeção, além disso, precisa ser barata em recursos ou vira ela mesma o gargalo. Uma mitigação mal montada que examina cada pacote sem capacidade suficiente soma latência e freia os visitantes reais. O objetivo é filtrar o danoso em tempo real, perto da borda, sem punir a experiência de quem de fato deve passar —e para isso os limiares são calibrados ao seu tráfego normal, não a uma cifra genérica.

A mitigação

Como mitigamos: camada a camada

Cada camada entra só quando a anterior fica curta, do servidor à borda e, se de fato precisar, rio acima. Assim a proteção encaixa com o ataque real.

Do flood ao tráfego limpo
Entrante ataque + real Borda FlowSpec · ACL · rate-limit absorve floods comuns Scrubbing rio acima · só se preciso seu servidor blackhole RTBH — último recurso transbordo
1

No servidor — primeira linha

Regras locais e endurecimento da pilha TCP absorvem os floods pequenos sem tocar a rede.

2

Na borda (FlowSpec) — o grosso do trabalho

Regras BGP FlowSpec cirúrgicas descartam o ataque na borda e deixam passar o tráfego legítimo, sem um centro de limpeza.

3

Rio acima (scrubbing) — só se preciso

Se o volume supera o que a borda consegue cursar, desvia-se para capacidade de scrubbing rio acima, de forma automática.

4

Blackhole RTBH — último recurso

Para um único destino sob um ataque impossível de filtrar, descarta-se todo o tráfego àquele IP para salvar o resto da rede.

Cada camada se desdobra sozinha e só quando a anterior fica curta, de modo que você paga e usa a proteção que de fato precisa. O terminal abaixo é uma forma real disso: uma regra FlowSpec cirúrgica que tira um flood UDP enquanto o tráfego legítimo segue passando, e a comunidade de blackhole usada só como último recurso.

borda — regra FlowSpec e comunidade blackhole
edge1# exabgp — anunciar mitigação (trecho)
flow {
  route drop-udp-amp {
    match {
      source 0.0.0.0/0;
      destination 203.0.113.10/32;
      protocol udp;
      packet-length >900;
    }
    then { discard; }      # cirúrgico: descarta o flood, conserva o tráfego bom
  }
}
# último recurso — blackhole de um único IP destino no operador
neighbor 198.51.100.2 {
  announce route 203.0.113.10/32 community [65000:666];
}
# 65000:666 = RTBH: descarta tudo para esse IP, salva o resto
Uma regra de descarte cirúrgica que elimina um flood UDP enquanto o tráfego real segue fluindo, e a comunidade de blackhole usada só como último recurso.

Passo a passo

O que acontece quando chega um ataque

Da detecção à revisão, com cada passo automatizado. Este é o caminho que cada incidente segue na nossa rede.

  1. 01

    Detectar em menos de um segundo

    A telemetria por servidor e de borda vigia sem parar as taxas de pacotes e de requisições; uma anomalia é marcada em torno de um segundo, não quando um humano percebe.

  2. 02

    Classificar o ataque

    O sistema identifica o vetor —volumétrico, amplificação, camada 7 ou taxa de pacotes— para que a resposta encaixe com o ataque em vez de adivinhar.

  3. 03

    Filtrar no host ou na borda

    Os floods pequenos são absorvidos no servidor; os grandes recebem regras FlowSpec cirúrgicas na borda que descartam o ataque enquanto o tráfego legítimo segue fluindo.

  4. 04

    Escalar só se preciso

    Se o volume supera o que a borda consegue cursar, o tráfego é desviado para capacidade rio acima e de scrubbing automaticamente —cada camada entra só quando a anterior fica curta.

  5. 05

    Manter você informado

    Você vê o que acontece e o que fazemos, em vez de descobrir abrindo um ticket.

  6. 06

    Revisar depois

    Cada incidente é analisado para afinar regras e linhas de base, e para que o próximo seja gerido mais rápido.

O que nenhuma rede absorve sozinha?

Um ataque hipervolumétrico de vários terabits por segundo supera a capacidade de trânsito de qualquer data center individual, e seria desonesto fingir o contrário. Quando um flood dessa escala é plausível para você —pelo seu setor ou pela sua exposição— a resposta certa é o scrubbing rio acima: anunciar os seus prefixos por BGP para uma capacidade de scrubbing muito maior que filtra e devolve só o tráfego limpo. Nós a oferecemos, ajustada ao seu risco, porque envolve capacidade real e não uma promessa de marketing.

Aqui vai a parte honesta sobre o Brasil. As nossas regiões ficam na Europa e em Ashburn, então, para um alvo brasileiro que precisa de scrubbing com baixa latência durante o ataque, soberania de dados ou tráfego limpo de volta dentro do país, um centro de scrubbing em solo brasileiro —há capacidade dedicada em São Paulo, e provedores nacionais com dezenas de Tbps— responde mais perto do que nós. Dizemos isso quando é o seu caso. Para a maioria, porém, esse cenário não chega nunca, e montar a vida em torno dele é jogar dinheiro fora.

DDoS e IP limpo: a mesma borda

A mitigação e a reputação dos IPs vivem no mesmo lugar: a borda da rede. O mesmo controle que descarta um flood antes de tocar o seu servidor é o que mantém o seu espaço de endereços limpo e confiável para os provedores de caixa, o que liga diretamente a proteção contra DDoS à entregabilidade do e-mail. Uma rede que se deixa usar para atacar os outros acaba em listas negras; uma que filtra o abuso de entrada e de saída conserva a reputação que faz o seu e-mail chegar à caixa.

Eu preciso de um serviço anti-DDoS à parte?

Para a maioria, não: a proteção que vem integrada a uma boa rede cobre a realidade dos ataques que de fato chegam. Um serviço dedicado à parte —uma nuvem de scrubbing especializada— faz sentido quando o seu setor o torna alvo constante de ataques em larga escala, quando um minuto fora do ar custa muito dinheiro, ou quando uma norma obriga. No Brasil, isso aparece via LGPD e ANPD para incidentes com dados pessoais, ISO 27001 para continuidade, e as exigências do Banco Central sobre resiliência no setor financeiro.

Dizemos em que grupo você está em vez de vender o nível mais caro por padrão. Para um site pequeno ou de tráfego moderado, a absorção incluída basta de sobra; para um banco, uma maquininha de pagamento ou um órgão público, dimensionamos o scrubbing rio acima e os logs que uma auditoria pede —e, se o alvo é sobretudo brasileiro, apontamos um centro de scrubbing no país. A proteção anti-DDoS deveria ser parte da base do serviço, não um adicional caro que aparece na última linha da fatura.

O que operamos, com honestidade

Operamos mitigação de DDoS sempre ativa e automática como parte da rede: detecção em menos de um segundo, classificação do vetor, filtro FlowSpec na borda, e escalonamento para scrubbing rio acima só quando preciso. Não revendemos uma nuvem de scrubbing de terceiros como se fosse nossa nem prometemos absorver trinta terabits em cada plano, e não temos centro de scrubbing em solo brasileiro. Onde agregamos valor é em absorver, de forma confiável e silenciosa, os ataques que de fato atingem você, e em ser claros sobre o resto —inclusive quando um provedor no Brasil encaixa melhor.

Perguntas

Respondidas com clareza

O que se pergunta sobre proteção contra DDoS.

O que é proteção contra DDoS?

É uma camada entre a internet e o seu servidor que analisa o tráfego em tempo real, detecta padrões de ataque e filtra o malicioso antes de chegar à máquina. Um ataque DDoS chega de milhares ou milhões de origens ao mesmo tempo, então não basta bloquear um IP: é preciso mitigação distribuída na borda, com capacidade de absorção muito superior à de um servidor sozinho.

Que tamanho de ataque atinge de verdade um servidor de hospedagem?

Quase sempre um muito menor que as manchetes. A grande maioria dos ataques reais fica entre 100 Mbps e poucos Gbps —três quartos abaixo de 9 Gbps—, não nos terabits que saem nas notícias. Por isso dimensionamos a borda para absorver automaticamente esses floods de escala de gigabits, que são a imensa maioria, e guardamos um caminho claro de escalonamento para o dia raro em que chega algo maior.

Por que a mitigação tem que ser automática?

Porque já não há tempo para um humano no laço. O ataque recorde de 7,3 Tbps durou 45 segundos, e muitos floods de camada 7 duram menos de um minuto; quando um analista recebe o alerta, analisa o ataque e ativa contramedidas manuais, ele já acabou. A detecção e a mitigação precisam estar sempre ativas, em linha e totalmente automatizadas.

Vem incluída ou se paga à parte?

A absorção dos ataques comuns vem incluída na rede, sempre ativa, sem custo adicional. Só o scrubbing rio acima em larga escala, para risco hipervolumétrico real, tem custo, porque envolve capacidade de trânsito real, e o ajustamos à sua exposição em vez de vender medo. A proteção anti-DDoS deveria ser parte da base do serviço, não um adicional caro colado no fim.

O que é BGP FlowSpec e por que vocês usam?

O FlowSpec permite injetar regras de filtragem cirúrgicas direto na borda da rede via BGP: descarta, por exemplo, um flood UDP com pacotes grandes a um destino específico, sem tocar o tráfego legítimo. Bloqueia os ataques volumétricos antes de entrarem na infraestrutura troncal, e reserva o blackhole RTBH —descartar tudo para um IP— como último recurso.

Uma CDN já me protege do DDoS?

As CDNs modernas incluem proteção suficiente para ataques pequenos e médios de camada 7 sobre tráfego web. Mas uma CDN não protege os seus servidores de e-mail, as suas APIs não-HTTP nem o resto da sua infraestrutura, e para serviços críticos costuma-se recomendar um nível avançado de scrubbing. Nós protegemos o servidor inteiro na borda da rede, não só o site em cache.

A LGPD ou normas brasileiras exigem proteção DDoS?

De forma indireta, e cada vez mais. Se um ataque DDoS comprometer a confidencialidade de dados pessoais, a LGPD obriga a notificar a ANPD e os titulares; a ISO 27001 exige planos de continuidade e controles contra indisponibilidade, e o setor financeiro, sob normas do Banco Central, precisa demonstrar resiliência —ainda mais com o Pix e os pagamentos em tempo real. Operar com mitigação sempre ativa e logs verificáveis ajuda a sustentar essa conformidade e a não falhar em auditorias.

Vocês operam a mitigação ou só dão a ferramenta?

Nós a operamos. A detecção, a classificação, o filtro na borda e o escalonamento rio acima fazem parte da rede que sustenta os seus serviços, e cada incidente é revisado para afinar as defesas. Não deixamos você sozinho com um painel e a esperança de saber o que apertar às três da manhã.

Conte para a gente quanto vale seguir no ar.

O seu setor, a sua exposição e o seu público —e dizemos se a absorção incluída basta, se vale scrubbing rio acima, ou se um centro no Brasil serve melhor um alvo nacional. Sem vender medo.