Como funciona a defesa contra DDoS
Técnicas de mitigação
Assim que um ataque é detectado, técnicas específicas filtram o tráfego malicioso.
Mitigação em Nível de Rede
Listas de Permissão/Bloqueio de IP:
- Lista de permissões: Permitir sempre IPs confiáveis
- Lista de bloqueios: Bloquear fontes maliciosas conhecidas
- Caso de uso: Bloquear botnets de ataque, permitir parceiros conhecidos
Feeds de Inteligência contra Ameaças de Rede (NTIF):
- Feeds em tempo real de IPs maliciosos
- Atualizados automaticamente a partir de inteligência global contra ameaças
- Bloqueia fontes de ataque conhecidas de forma proativa
Filtragem de Bogon:
- Bloqueia tráfego de faixas de IP inválidas
- IPs privados (RFC 1918), faixas reservadas, espaço não alocado
- Elimina endereços de origem falsificados
Anti-inundação:
- Limitação de taxa por protocolo (TCP/UDP/ICMP)
- Limites de conexão por IP de origem
- Previne o esgotamento de recursos
Policiamento de tráfego:
- Limites de largura de banda por origem/destino
- Aplica prioridades de tráfego
- Protege contra a saturação da largura de banda
Mitigação em nível de protocolo
SYN Cookies:
- Responde a solicitações SYN sem alocar recursos
- Cria a conexão apenas após o handshake completo
- Previne ataques de SYN flood
Validação de conexão:
- Verifica a conclusão do handshake TCP
- Descarta conexões semiabertas
- Limita a taxa de tentativas de conexão
Validação de pacotes:
- Verifica a validade dos cabeçalhos dos pacotes
- Rejeita pacotes malformados
- Bloqueia ataques de fragmentação
FlexFilter (Regras personalizadas):
- Criação flexível de regras para ameaças específicas
- Corresponde a características do pacote (tamanho, flags, TTL)
- Mitigação direcionada para padrões de ataque exclusivos
Mitigação em nível de aplicação
Filtragem HTTP/HTTPS:
- Limitação de taxa de requisição por IP/sessão
- Análise de padrões de URL
- Validação de cabeçalho
- Filtragem de métodos (permitir apenas métodos HTTP válidos)
Mecanismos de desafio-resposta:
- Desafio JavaScript: Verificar se o navegador consegue executar JS
- CAPTCHA: Verificação humana
- Validação de cookies: Garantir a persistência da sessão
- Distingue bots de usuários legítimos
Mitigação de taxa lenta:
- Detecta ataques Slowloris e POST lento
- Aplicação de tempo limite de conexão
- Requisitos de taxa mínima de dados
Proteção contra amplificação de intervalo:
- Previne o abuso do cabeçalho HTTP range
- Limita solicitações de conteúdo parcial
- Bloqueia o esgotamento de recursos por ataques de range
Desafio/Resposta Progressivo:
- Níveis de verificação escalonáveis
- Desafios leves para a maior parte do tráfego
- Desafios mais rigorosos para comportamentos suspeitos
- Equilibra segurança com a experiência do usuário
Mitigação Específica de DNS
Limitação de Taxa de Consulta:
- Limita consultas por IP de origem
- Previne ataques de inundação de DNS
Limitação de Taxa de Resposta (RRL):
- Controla o volume de resposta para evitar amplificação
- Protege contra o uso do seu DNS como amplificador
Filtragem de Domínio:
- Bloqueia consultas para domínios específicos
- Previne ataques direcionados a domínios
Limitação de Taxa de NXDOMAIN:
- Limita respostas de domínios inexistentes
- Mitiga ataques de inundação NXDOMAIN
Cache de erros de DNS:
- Armazena respostas NXDOMAIN em cache
- Reduz o processamento de consultas inválidas repetidas
Mitigação avançada
Limitação de taxa para hosts zumbis:
- Identifica dispositivos infectados por botnets
- Aplica limites de taxa mais rigorosos a suspeitos de serem zumbis
- Permite algum tráfego (o dispositivo pode ser um usuário legítimo)
Filtragem geográfica:
- Bloqueia ou limita a taxa de países/regiões específicos
- Use quando os ataques se originam de localizações geográficas específicas
- Atenção: pode afetar usuários internacionais legítimos
Filtragem específica de protocolo:
- Regras especializadas para SIP, VoIP e protocolos de jogos
- Mitigação personalizada para aplicações específicas do setor
Blackholing (último recurso):
- Descarta todo o tráfego para um destino específico
- Usado quando a capacidade de mitigação é excedida
- Medida temporária para proteger a infraestrutura mais ampla
- Nota: O serviço permanece indisponível durante o blackholing
Hierarquia da Política de Mitigação
Políticas geralmente aplicadas nesta ordem:
- Lista de permissões: Permitir sempre fontes confiáveis (parceiros, APIs)
- Lista de bloqueios: Bloquear fontes maliciosas conhecidas
- NTIF: Bloquear IPs identificados por inteligência de ameaças
- Filtragem de Bogon: Descartar IPs de origem inválidos
- Regras Anti-Flood: Limitação de taxa por protocolo
- FlexFilter: Regras personalizadas para ameaças específicas
- Policiamento de Tráfego: Gerenciamento de largura de banda
- Regras de Aplicação: Filtragem HTTP, desafios
- Ação Padrão: Permitir o tráfego legítimo restante
Conclusão principal: Uma mitigação eficaz combina várias técnicas aplicadas em camadas. Comece com uma filtragem ampla, refine com regras específicas e finalize com uma proteção cirúrgica em nível de aplicação.
