Como Proteger o Seu Site Contra Ataques DDoS
Um ataque DDoS (Distributed Denial of Service) inunda o seu servidor com milhões de pedidos falsos, esgotando os recursos e tornando o site inacessível para visitantes legítimos. É como se milhares de pessoas tentassem entrar numa loja ao mesmo tempo, bloqueando a porta para clientes reais. Qualquer site pode ser alvo — não é necessário ser grande ou famoso.
Como funciona
O atacante controla uma rede de dispositivos comprometidos (botnet) — computadores, routers, câmaras IoT — que enviam pedidos em simultâneo para o seu servidor. O servidor tenta responder a todos, esgota a CPU, RAM ou largura de banda, e fica incapaz de servir visitantes reais. Os ataques podem durar minutos ou dias, e variam em sofisticação.
Tipos de ataques
Volumétricos: o mais comum — inunda a ligação com tráfego massivo (UDP flood, DNS amplification). O objectivo é esgotar a largura de banda.
Protocolo: explora vulnerabilidades nos protocolos de rede (SYN flood, Ping of Death). Esgota os recursos do servidor ou de equipamentos de rede (firewalls, load balancers).
Aplicação (Layer 7): o mais sofisticado — envia pedidos HTTP aparentemente legítimos mas em volume enorme. Difícil de distinguir de tráfego real. Exemplos: HTTP flood, Slowloris.
Como se proteger
Cloudflare (recomendado): o Cloudflare actua como proxy reverso, absorvendo o tráfego malicioso antes de chegar ao seu servidor. O plano gratuito inclui proteção DDoS básica que é suficiente para a maioria dos sites. O tráfego passa pelos servidores do Cloudflare, que filtram ataques e entregam apenas tráfego legítimo ao seu servidor.
Rate limiting: limite o número de pedidos que um IP pode fazer por minuto. No Cloudflare, configure regras de Rate Limiting. No servidor, módulos como mod_evasive para Apache ajudam.
Firewall de aplicação (WAF): filtra tráfego malicioso com base em padrões conhecidos. O Cloudflare inclui WAF no plano gratuito. O Wordfence adiciona WAF a nível do WordPress.
Esconder o IP real: quando usa Cloudflare, o IP do seu servidor fica escondido. Os atacantes vêem apenas os IPs do Cloudflare. Garanta que o IP real não está exposto em registos DNS, e-mails ou outros serviços.
Durante um ataque
Se está sob ataque e não tem Cloudflare, active-o imediatamente — a configuração básica demora menos de 10 minutos e não requer alterações no servidor. Active o modo “Under Attack” que adiciona uma verificação extra antes de permitir acesso ao site. Contacte o fornecedor de alojamento — a equipa técnica pode ajudar a mitigar no servidor.