Ataques DDoS visam tornar sites e serviços indisponíveis por meio de sobrecarga de solicitações vindas de múltiplas fontes. Entenda como funcionam, os tipos de ataques existentes, como ocorrem e quais estratégias de proteção e mitigação são mais eficientes para manter sua infraestrutura segura e disponível.
Ataque DDoS é uma tentativa de tornar um site, servidor ou serviço online indisponível, criando uma carga que a infraestrutura não consegue processar a tempo. Em vez de invadir sistemas ou roubar dados, os invasores enviam um volume massivo de solicitações, ocupando todos os recursos de rede ou computação disponíveis.
A principal característica do DDoS está em sua distribuição. O tráfego pode vir simultaneamente de milhares ou até milhões de dispositivos, tornando ineficaz o bloqueio de apenas uma fonte. Quando a largura de banda, o processador, a memória ou o limite de conexões se esgotam, usuários legítimos começam a receber erros, enfrentar atrasos ou não conseguem acessar o serviço.
Neste artigo, explicamos em linguagem simples o que é um ataque DDoS, como um grande volume de solicitações sobrecarrega o servidor, os tipos de ataques existentes e como as soluções modernas conseguem separar o tráfego malicioso do legítimo.
DDoS significa Distributed Denial of Service - ou "negação de serviço distribuída". O objetivo é gerar uma carga tão intensa em um site, servidor ou equipamento de rede, a ponto do sistema deixar de atender normalmente seus usuários.
Imagine uma loja virtual capaz de atender a alguns milhares de visitantes simultaneamente. Se, de repente, centenas de milhares de dispositivos acessam e cada um começa a enviar solicitações, o servidor precisa gastar recursos para processá-las. Quando as capacidades acabam, as páginas demoram para carregar, aparecem erros e, em alguns casos, o site para totalmente de responder.
A principal diferença entre DDoS e um ataque DoS comum é a quantidade de fontes de tráfego. No DoS, a carga pode partir de um único dispositivo ou de poucos sistemas. Já no DDoS, os pedidos chegam ao mesmo tempo de diversos pontos da rede, tornando o ataque "distribuído".
Também é importante notar que DDoS não significa necessariamente invasão do servidor. O objetivo é prejudicar a disponibilidade do serviço. O banco de dados e arquivos dos usuários podem ficar intactos, mas usar o site, aplicativo ou API durante o ataque se torna difícil ou impossível.
Diversos elementos da infraestrutura podem ser sobrecarregados: o invasor pode tentar saturar toda a largura de banda disponível, fazer o equipamento de rede manter conexões demais ou enviar solicitações que exigem poder de processamento, memória ou acesso ao banco de dados.
Do ponto de vista do usuário, o resultado é parecido: o site demora para carregar, a conexão cai, o servidor retorna erros ou para de responder. Porém, as causas internas podem variar bastante, assim como os métodos de defesa para cada tipo de ataque DDoS.
Todo servidor possui recursos limitados: ele pode processar apenas uma quantidade específica de solicitações por segundo, manter um número máximo de conexões e transferir dados dentro do limite da largura de banda disponível. O ataque DDoS busca exceder um ou vários desses limites.
Quando um usuário acessa um site, seu dispositivo envia uma solicitação que atravessa a rede e chega à infraestrutura do serviço. O servidor recebe, identifica o recurso pedido, consulta o aplicativo ou banco de dados e monta uma resposta.
Cada solicitação consome tempo e recursos. Mesmo que uma operação leve apenas frações de segundo, o servidor pode atender simultaneamente apenas uma quantidade limitada delas. As demais ficam em fila ou aguardam recursos serem liberados.
Num ataque DDoS, o fluxo de pedidos dispara. Em vez de milhares por segundo, a infraestrutura recebe centenas de milhares ou milhões. As filas crescem, conexões permanecem ocupadas, a carga sobre processador e memória aumenta, e a largura de banda pode ser totalmente consumida.
Assim, as solicitações de usuários legítimos passam a esperar por recursos livres. Se o servidor já está no limite, a conexão pode ser encerrada por tempo esgotado, ou o usuário recebe erros como 502, 503 ou 504.
Às vezes, o servidor ainda consegue operar, mas os pedidos nem chegam até ele - acontece quando o tráfego atinge o limite da conexão à internet. Por exemplo, se a infraestrutura usa um canal de 10 Gbps e o fluxo entra a 50 Gbps, o excesso é descartado antes mesmo de ser processado.
Para sobrecarregar um serviço, não é preciso enviar solicitações anormais ou explorar falhas. Muitas vezes, basta um volume enorme de acessos comuns ao site.
A carga é especialmente perceptível quando cada pedido exige operações pesadas: busca em bases de dados extensas, geração de páginas complexas, chamadas a múltiplos serviços internos ou respostas dinâmicas. Um único pedido pode consumir bem mais recursos do que carregar um simples arquivo estático.
Outro método é criar muitas conexões simultâneas. Mesmo que cada uma transmita poucos dados, o servidor ou equipamento de rede precisa armazenar informações do estado de cada conexão e reservar recursos para elas.
Assim, a infraestrutura pode ser sobrecarregada de várias formas: saturando a largura de banda, esgotando o número de conexões ou forçando o aplicativo a executar operações demais ao mesmo tempo. O tipo de recurso que se torna o gargalo determina o tipo de ataque DDoS e a forma de defesa adequada.
Os ataques DDoS se diferenciam conforme o recurso da infraestrutura que o invasor tenta esgotar. Alguns geram um fluxo enorme de dados e saturam a rede, outros sobrecarregam equipamentos e há ainda os que fazem o aplicativo executar operações em excesso.
O objetivo do ataque volumétrico é saturar a largura de banda disponível. O servidor ou sua infraestrutura de rede recebe um volume de dados tão grande que não resta espaço para tráfego legítimo.
Nesse cenário, o servidor web pode continuar funcionando normalmente, mas os usuários não conseguem acessar o site porque o canal de comunicação já está totalmente ocupado. A carga é medida em bits por segundo: quanto maior o tráfego malicioso, mais capacidade a infraestrutura precisa para processá-lo.
Para esses ataques, é fundamental filtrar o tráfego antes que ele chegue ao servidor. Uma vez que o canal até o data center está lotado, bloquear pedidos dentro do próprio aplicativo não adianta.
Outro tipo de DDoS não visa tanto o volume de dados, mas sim recursos limitados do stack de rede e equipamentos.
Para estabelecer e manter conexões, roteadores, firewalls, balanceadores e servidores mantêm certas informações de controle. Se o número de novas conexões cresce demais, tabelas e filas se esgotam.
Assim, o equipamento deixa de aceitar novas conexões mesmo que o volume total de dados não pareça extremo. Dessa forma, uma quantidade relativamente pequena de dados pode criar um impacto considerável na infraestrutura.
No nível de aplicação, o tráfego malicioso pode se parecer com o comportamento normal dos usuários. Por exemplo, o servidor recebe inúmeros pedidos HTTP ou HTTPS para páginas, buscas, APIs ou outras funções do site.
O problema surge quando cada pedido exige recursos significativos: executar código, consultar banco de dados, realizar cálculos, montar respostas dinâmicas.
Se o número de solicitações cresce demais, processador, memória, pool de conexões com o banco ou outros componentes trabalham no limite. O volume de tráfego pode ser pequeno, dificultando a detecção apenas pela taxa de transferência.
Separar os ataques nesses tipos é fundamental para a defesa: um mecanismo eficiente contra sobrecarga de rede pode não deter fluxos de pedidos aparentemente legítimos ao aplicativo. Por isso, sistemas modernos de proteção analisam vários níveis - do tráfego geral às requisições individuais de HTTP.
Um dos motivos pelos quais o DDoS é difícil de bloquear é o grande número de fontes de tráfego. Para isso, invasores costumam usar botnets - redes de dispositivos controlados remotamente, sem o conhecimento dos proprietários.
Botnets podem incluir computadores, servidores, roteadores, câmeras de segurança, storages e outros dispositivos IoT. Cada um envia pouco tráfego, mas juntos, milhares deles criam uma carga massiva.
Por exemplo, se um dispositivo gera algumas dezenas de pedidos por segundo, um grande botnet pode gerar centenas de milhares ou até milhões de solicitações. Para o servidor-alvo, elas vêm de muitos IPs e redes diferentes, dificultando distinguir usuários legítimos de bots.
É essa distribuição que torna ineficaz o bloqueio por IP. Mesmo que parte das fontes seja filtrada, o restante segue gerando tráfego. Além disso, filtragens agressivas podem bloquear usuários reais da mesma rede ou região.
O botnet geralmente é criado previamente: dispositivos vulneráveis são infectados com malware e conectados a uma infraestrutura de controle. O operador pode enviar comandos em massa, inclusive para atacar um alvo específico.
Para entender como essas redes são formadas e como dispositivos infectados se tornam parte da infraestrutura dos invasores, confira o artigo Botnet: o que é, como funciona e como proteger seus dispositivos.
No entanto, o uso de botnet não é obrigatório em todo ataque DDoS. A carga pode ser gerada de outras formas, mas a presença de múltiplas fontes distribuídas evidencia a principal diferença do DDoS para a negação de serviço simples: o tráfego parte, ao mesmo tempo, de diversos pontos independentes da rede.
A proteção contra DDoS não depende de uma única tecnologia, mas sim de várias camadas. O objetivo é identificar cedo a carga anormal, separar o tráfego suspeito do legítimo e evitar a sobrecarga da infraestrutura principal.
O primeiro passo é perceber que o aumento súbito de carga está relacionado a um ataque, e não a um pico legítimo de acessos. Sistemas de monitoramento acompanham o número de solicitações, novas conexões, distribuição de tráfego por IP, regiões e outros fatores.
Mais importante do que o volume absoluto é a mudança de padrão: se o site recebe milhares de pedidos por minuto e, de repente, esse número aumenta dezenas de vezes, pode ser indício de DDoS.
Um único parâmetro, porém, não basta. Um pico pode ser legítimo - após um grande anúncio ou viralização. Por isso, sistemas modernos avaliam múltiplos fatores e tentam identificar o quanto o fluxo atual se assemelha ao comportamento normal dos usuários.
Após detectar tráfego suspeito, parte das solicitações pode ser descartada antes de chegar ao servidor principal. Para isso, são usados filtros de rede, regras de limitação de taxa (rate limiting) e análise de comportamento dos clientes.
Rate limiting limita quantos pedidos uma fonte ou grupo pode fazer em um período. Se o limite é ultrapassado, novos pedidos são bloqueados temporariamente ou recebem prioridade menor.
Contra ataques ao nível de aplicação, pode-se usar o WAF (Web Application Firewall), que analisa solicitações HTTP/HTTPS e bloqueia atividades suspeitas antes de chegarem ao aplicativo.
O desafio é não bloquear usuários legítimos junto com o tráfego malicioso. Por isso, uma defesa eficiente raramente se baseia apenas em limites rígidos ou listas de IPs.
Outro princípio importante é não concentrar todo o tráfego em um único servidor. A carga pode ser distribuída entre vários servidores, data centers e pontos de presença na rede.
Para isso, são usados CDNs, balanceadores de carga e infraestrutura de rede distribuída. Quanto mais recursos e pontos disponíveis, mais difícil é sobrecarregar o sistema com um fluxo concentrado.
O artigo Balanceador de carga: como funciona e por que garante alta disponibilidade aprofunda essa tecnologia.
Em grandes infraestruturas, também se utiliza Anycast. Nesse modelo, um mesmo endereço IP pode ser atendido por múltiplos nós em partes diferentes da rede; o tráfego é direcionado ao mais próximo ou disponível. Isso distribui a carga e reduz as chances de um único ponto ser sobrecarregado.
Saiba mais no artigo Anycast DNS: o que é, como funciona e como acelera seu site.
Não existe proteção absoluta contra DDoS, pois toda infraestrutura tem limites físicos de largura de banda e recursos computacionais. Com carga suficiente, até sistemas muito robustos podem ser sobrecarregados.
Portanto, o objetivo da proteção é aumentar ao máximo a carga suportável e filtrar o tráfego malicioso antes que afete os usuários legítimos.
Na prática, as soluções mais resilientes combinam monitoramento constante, filtragem automática, limitação de solicitações, distribuição de carga e serviços externos de mitigação. Essa abordagem multi-camadas permite manter o atendimento aos usuários mesmo durante grandes ataques.
O ataque DDoS prejudica a disponibilidade de sites ou serviços ao sobrecarregar recursos limitados da infraestrutura. O fluxo de solicitações pode saturar a rede, esgotar conexões ou forçar o aplicativo a executar operações em excesso.
A gravidade aumenta em ataques distribuídos, com tráfego vindo de muitos dispositivos - nesse cenário, o bloqueio de IPs isolados raramente é eficaz, e a proteção precisa analisar o comportamento dos pedidos e distribuir a carga.
Na prática, a defesa eficaz contra DDoS é composta por várias camadas: monitoramento detecta anomalias, filtragem e rate limiting bloqueiam parte dos pedidos maliciosos, e CDN, Anycast e balanceadores aliviam servidores específicos. Quanto antes o tráfego de ataque for separado do legítimo, maiores as chances de manter o serviço disponível mesmo sob ataques graves.