Como funciona a defesa contra DDoS

Técnicas de mitigação

Under Técnicas de mitigação
Nenhum item encontrado.
Compartilhar com:

Assim que um ataque é detectado, técnicas específicas filtram o tráfego malicioso.

Mitigação em Nível de Rede

Listas de Permissão/Bloqueio de IP:

  • Lista de permissões: Permitir sempre IPs confiáveis
  • Lista de bloqueios: Bloquear fontes maliciosas conhecidas
  • Caso de uso: Bloquear botnets de ataque, permitir parceiros conhecidos

Feeds de Inteligência contra Ameaças de Rede (NTIF):

  • Feeds em tempo real de IPs maliciosos
  • Atualizados automaticamente a partir de inteligência global contra ameaças
  • Bloqueia fontes de ataque conhecidas de forma proativa

Filtragem de Bogon:

  • Bloqueia tráfego de faixas de IP inválidas
  • IPs privados (RFC 1918), faixas reservadas, espaço não alocado
  • Elimina endereços de origem falsificados

Anti-inundação:

  • Limitação de taxa por protocolo (TCP/UDP/ICMP)
  • Limites de conexão por IP de origem
  • Previne o esgotamento de recursos

Policiamento de tráfego:

  • Limites de largura de banda por origem/destino
  • Aplica prioridades de tráfego
  • Protege contra a saturação da largura de banda

Mitigação em nível de protocolo

SYN Cookies:

  • Responde a solicitações SYN sem alocar recursos
  • Cria a conexão apenas após o handshake completo
  • Previne ataques de SYN flood

Validação de conexão:

  • Verifica a conclusão do handshake TCP
  • Descarta conexões semiabertas
  • Limita a taxa de tentativas de conexão

Validação de pacotes:

  • Verifica a validade dos cabeçalhos dos pacotes
  • Rejeita pacotes malformados
  • Bloqueia ataques de fragmentação

FlexFilter (Regras personalizadas):

  • Criação flexível de regras para ameaças específicas
  • Corresponde a características do pacote (tamanho, flags, TTL)
  • Mitigação direcionada para padrões de ataque exclusivos

Mitigação em nível de aplicação

Filtragem HTTP/HTTPS:

  • Limitação de taxa de requisição por IP/sessão
  • Análise de padrões de URL
  • Validação de cabeçalho
  • Filtragem de métodos (permitir apenas métodos HTTP válidos)

Mecanismos de desafio-resposta:

  • Desafio JavaScript: Verificar se o navegador consegue executar JS
  • CAPTCHA: Verificação humana
  • Validação de cookies: Garantir a persistência da sessão
  • Distingue bots de usuários legítimos

Mitigação de taxa lenta:

  • Detecta ataques Slowloris e POST lento
  • Aplicação de tempo limite de conexão
  • Requisitos de taxa mínima de dados

Proteção contra amplificação de intervalo:

  • Previne o abuso do cabeçalho HTTP range
  • Limita solicitações de conteúdo parcial
  • Bloqueia o esgotamento de recursos por ataques de range

Desafio/Resposta Progressivo:

  • Níveis de verificação escalonáveis
  • Desafios leves para a maior parte do tráfego
  • Desafios mais rigorosos para comportamentos suspeitos
  • Equilibra segurança com a experiência do usuário

Mitigação Específica de DNS

Limitação de Taxa de Consulta:

  • Limita consultas por IP de origem
  • Previne ataques de inundação de DNS

Limitação de Taxa de Resposta (RRL):

  • Controla o volume de resposta para evitar amplificação
  • Protege contra o uso do seu DNS como amplificador

Filtragem de Domínio:

  • Bloqueia consultas para domínios específicos
  • Previne ataques direcionados a domínios

Limitação de Taxa de NXDOMAIN:

  • Limita respostas de domínios inexistentes
  • Mitiga ataques de inundação NXDOMAIN

Cache de erros de DNS:

  • Armazena respostas NXDOMAIN em cache
  • Reduz o processamento de consultas inválidas repetidas

Mitigação avançada

Limitação de taxa para hosts zumbis:

  • Identifica dispositivos infectados por botnets
  • Aplica limites de taxa mais rigorosos a suspeitos de serem zumbis
  • Permite algum tráfego (o dispositivo pode ser um usuário legítimo)

Filtragem geográfica:

  • Bloqueia ou limita a taxa de países/regiões específicos
  • Use quando os ataques se originam de localizações geográficas específicas
  • Atenção: pode afetar usuários internacionais legítimos

Filtragem específica de protocolo:

  • Regras especializadas para SIP, VoIP e protocolos de jogos
  • Mitigação personalizada para aplicações específicas do setor

Blackholing (último recurso):

  • Descarta todo o tráfego para um destino específico
  • Usado quando a capacidade de mitigação é excedida
  • Medida temporária para proteger a infraestrutura mais ampla
  • Nota: O serviço permanece indisponível durante o blackholing

Hierarquia da Política de Mitigação

Políticas geralmente aplicadas nesta ordem:

  • Lista de permissões: Permitir sempre fontes confiáveis (parceiros, APIs)
  • Lista de bloqueios: Bloquear fontes maliciosas conhecidas
  • NTIF: Bloquear IPs identificados por inteligência de ameaças
  • Filtragem de Bogon: Descartar IPs de origem inválidos
  • Regras Anti-Flood: Limitação de taxa por protocolo
  • FlexFilter: Regras personalizadas para ameaças específicas
  • Policiamento de Tráfego: Gerenciamento de largura de banda
  • Regras de Aplicação: Filtragem HTTP, desafios
  • Ação Padrão: Permitir o tráfego legítimo restante

Conclusão principal: Uma mitigação eficaz combina várias técnicas aplicadas em camadas. Comece com uma filtragem ampla, refine com regras específicas e finalize com uma proteção cirúrgica em nível de aplicação.

‍