Início / Soluções / Redes industriais e datacom / Proteção e mitigação DDoS

Proteção e mitigação DDoS: limpeza local, defesa CC de camada de aplicação e ligação com a operadora para ataques maiores que seu link

Um único ataque grande pode tirar todo um negócio online do ar: a banda enche, os clientes reais não entram e a receita para enquanto durar. Jogos, e-commerce, provedores de hospedagem e portais de governo são os mais atingidos, e os métodos agora chegam misturados — floods volumétricos, exaustão de protocolo/estado e CC de camada de aplicação na mesma onda. Esta solução combina limpeza próxima à origem, um appliance local de detecção e limpeza, defesa CC de camada de aplicação e resposta coordenada com sua operadora para o tráfego simplesmente grande demais para parar no local. Diferente da nossa página Enterprise Edge Security — um firewall de gateway de propósito geral fazendo NAT, IPS e limitação de flood do dia a dia —, esta página é feita sob medida para DDoS: limpeza em alta taxa, proteção CC e a ligação com operadora ou nuvem necessária quando o flood é maior que sua linha.

Por que um ataque DDoS dói tanto

Quatro realidades que tornam os ataques de disponibilidade diferentes de qualquer outra ameaça:

Um ataque, todo o negócio no chãoNão é preciso ser invadido para perder tudo. Quando o serviço simplesmente não pode ser alcançado, cada cliente, pedido e transação para enquanto durar o flood.
A banda enche antes de você reagirQuando o link está saturado, os usuários legítimos nem conseguem conectar. A resposta manual é lenta demais — quando um humano percebe, a linha já está cheia há minutos.
Jogos, e-commerce, hospedagem, portaisTodo negócio que vive de ser alcançável é um alvo. Plataformas de jogo, lojas online, provedores de hospedagem e portais de governo sofrem os ataques mais frequentes, e muitas vezes os maiores.
Volumétrico e CC, misturadosOs ataques não vêm mais de um tipo por vez. Um flood volumétrico para saturar o link costuma vir junto a um CC de camada de aplicação que imita usuários reais — cada um exige uma defesa diferente.

Arquitetura: limpar perto da origem, depurar localmente, escalar para a operadora

Os ataques cotidianos e médios são limpos no local; qualquer coisa maior que seu link é desviada a montante — os dois funcionam como um só sistema:

THE INTERNET · ATTACK MIX Volumetric floods UDP / reflection / amplification Protocol / state exhaustion SYN flood · half-open sessions Application-layer CC HTTP/HTTPS request floods Pulse & carpet-bombing bursts across many IPs at once botnets fire from thousands of hosts — mixed types, at once games · e-commerce · hosting · government portals hit hardest CARRIER / CLOUD SCRUBBING (near-source) huge volumetric floods diverted and cleaned upstream — before they reach your pipe needed when the attack is bigger than your line LOCAL DETECTION + SCRUBBING · baseline traffic, spot anomalies fast · divert suspect traffic, clean it, re-inject · drop floods & state-exhaustion at line rate · application-layer CC defense (challenge/rate) legit users pass · attack traffic dropped signals the carrier when it exceeds the pipe clean traffic YOUR ONLINE BUSINESS · STAYS UP web / API / game / payment servers real customers reach the service normally, even while an attack is in progress THE HARD LIMIT a flood larger than your uplink cannot be cleaned on-site — it must be stopped upstream, at the carrier or in the cloud. We measure your pipe first.

Diagrama desenhado pela AtlasCommTech seguindo a prática de projeto de rede de nível operadora. Rótulos em inglês para clareza técnica.

Por que nós: nosso fundador passou 13 anos dentro do ecossistema de parceiros da Huawei entregando redes de operadoras, onde a borda é atacada todos os dias. Projetamos sua rede com essa premissa, não com otimismo.

Opções de equipamento

A solução é dimensionada primeiro pelos seus requisitos e orçamento — a mesma arquitetura pode ser entregue com as linhas de produto de vários fabricantes. Ajudamos você a escolher conforme a disponibilidade de fornecimento no país de destino, o orçamento e os hábitos de operação da sua equipe.

Huawei — linhas de campus empresarial, WAN e segurançaEcossistema maduro com uma rede de serviços global.
ZTE Wantone — linhas datacom comparáveisDireção de custo-benefício; fornecimento mais fluido em alguns mercados.
H3C — linhas de campus e data centerPortfólio de campus e data center amplamente implantado.
Switches industriais Atlas — camada de acesso em cenários industriaisNossa própria linha industrial — compatível com a camada núcleo de qualquer marca.

O que o projeto entrega

Seis capacidades que mantêm seu serviço alcançável durante um ataque misto — e honestas sobre o teto:

Detecção local em taxa de linhaO appliance aprende seu tráfego normal e detecta uma anomalia em segundos, não em minutos — a mitigação começa antes mesmo de um humano ser acionado.
Desviar, depurar e reinjetarO tráfego suspeito é posto de lado, limpo, e a parte boa devolvida — os usuários legítimos seguem fluindo enquanto os pacotes de ataque são descartados.
Defesa volumétrica e de exaustão de estadoOs floods (UDP, reflexão, amplificação) e ataques de protocolo como SYN floods são descartados em alta taxa antes de esgotar servidores ou tabelas de sessão do firewall.
Proteção CC de camada de aplicaçãoOs floods de requisições HTTP/HTTPS que parecem usuários reais são enfrentados com controle de taxa e técnicas de desafio que separam um navegador genuíno de um bot.
Escalonamento para operadora e nuvemQuando o flood supera seu link de subida, o equipamento local sinaliza a montante e o tráfego é limpo próximo à origem na operadora ou na nuvem — o único lugar onde parar um ataque maior que o link.
Proteção dimensionada ao pico, com honestidadeA defesa DDoS se compra pelo pico que você pode absorver, não pelo tráfego médio. Dimensionamos contra cenários de ataque realistas do seu setor e dizemos claramente o que cada faixa aguenta.

Três tamanhos, uma lógica de projeto

A lógica de mitigação é a mesma; o que escala é a banda protegida, a capacidade de limpeza e a profundidade da ligação com operadora ou nuvem:

Os números que guiam o projeto:
Banda protegida — um link de serviço vs um data center multisserviço
Capacidade de limpeza local — dimensionada ao seu pico, não à média
Opção a montante — contrato de limpeza da operadora ou desvio para a nuvem
Faixa de porteLocal típicoO que o projeto inclui
Saída de um único serviçoUm site · um ou dois serviços públicosUm appliance inline de detecção e limpeza dimensionado à sua saída, com proteção CC de camada de aplicação para o serviço publicado e um caminho de escalonamento com a operadora pré-combinado para o que exceder seu link.
Data center multisserviçoMuitos serviços públicos · alvo de maior valorCapacidade de limpeza dedicada à frente do data center, política e relatórios por serviço, proteção de aplicação mais profunda, e um arranjo ativo de desvio para operadora ou nuvem para que um flood maior que o link seja tratado automaticamente a montante.
Escala de operadora / provedor de hospedagemVocê protege serviços de terceirosCentros de limpeza próximos à origem de alta capacidade, detecção e política por inquilino, desvio automatizado na sua rede, e os relatórios que um provedor de serviços precisa para oferecer proteção DDoS como produto aos seus próprios clientes.

Papéis dos equipamentos (categorias, não modelos)

A proteção DDoS é construída com estas categorias — a marca e a capacidade exata são escolhidas com você, após conhecer sua banda, serviços publicados e pico realista:

PapelFunção
Appliance de detecção e limpezaO núcleo do projeto: estabelece a base do tráfego, detecta anomalias, desvia e limpa, e reinjeta a parte legítima — dimensionado à banda e ao pico que deve aguentar.
Defesa CC de camada de aplicaçãoFocada em floods de requisições HTTP/HTTPS: limites de taxa, desafios e análise de comportamento que deixam passar navegadores reais e barram bots que os imitam.
Roteador de borda / ponto de desvioDireciona o tráfego suspeito para o caminho de limpeza e reinjeta o fluxo limpo, e carrega a sinalização que pede à operadora desviar a montante quando necessário.
Serviço de limpeza de operadora / nuvemNão é um equipamento que você possui, mas uma capacidade a montante contratada — a única coisa capaz de parar um flood maior que sua linha. Ajudamos você a organizá-la e testá-la, não apenas supô-la.
Plataforma de gerenciamento e relatóriosMostra os ataques em tempo real, registra o que foi mitigado e como, e produz os relatórios que você mostra à direção, seguradoras ou, em escala de provedor, aos seus próprios clientes.
Firewall de perímetro (seu lado)Não é o appliance DDoS, mas assumido presente: ele cuida de NAT, IPS e política do dia a dia. A limpeza DDoS fica à frente para que a tabela de sessões do firewall nunca seja a primeira coisa a falhar.

Envie-nos sua banda de subida, os serviços públicos que você opera e um pico realista de pior caso — a capacidade e a lista de modelos vêm em seguida. Requisitos primeiro mantém o projeto honesto.

Notas de projeto e limites honestos

Leia isto antes de assumir compromisso:
  • Um ataque maior que seu link de subida não pode ser limpo por um appliance local — ponto final. Uma vez que o flood enche a linha que entra no seu prédio, nenhum equipamento atrás dessa linha pode ajudar, porque o dano já foi feito a montante. Ele precisa ser parado na operadora ou num serviço de limpeza em nuvem. Antes de tudo, medimos se seu link é grande o suficiente e projetamos o caminho a montante conforme isso.
  • A proteção DDoS se compra por capacidade de pico, não por uso médio. Na maior parte do tempo fica ociosa, e isso parece pagar por nada — até o dia em que um ataque chega, quando é a diferença entre continuar online e perder cada cliente por horas. Dimensionamos a um pior caso realista do seu setor, para que você não fique nem subprotegido nem pagando capacidade que nunca verá.
  • A limpeza local e o escalonamento para operadora/nuvem são um só sistema, não um ou outro. O equipamento no local trata na hora os ataques cotidianos e médios mantendo baixa latência; o contrato a montante pega o raro monstro. Um projeto com só uma metade deixa uma lacuna previsível — construímos ambas e testamos a passagem entre elas.
  • Nenhuma mitigação é perfeita contra um ataque CC sofisticado. Os floods de camada de aplicação que imitam de perto usuários reais podem forçar um compromisso entre bloquear bots e incomodar visitantes genuínos com desafios. Ajustamos ao seu tráfego e dizemos com honestidade onde fica essa linha — uma página que nunca incomoda um usuário real também não consegue parar cada bot esperto.
  • A limitação de flood de um firewall não é proteção DDoS. Os firewalls de gateway gerais têm controles de flood básicos, mas suas tabelas de sessão são em si um alvo e enchem sob um ataque real. A limpeza dedicada fica à frente justamente para que o firewall não seja o gargalo — se alguém lhe vender um firewall como defesa DDoS completa, pergunte primeiro sobre seu link de subida.

Perguntas frequentes

Como isto difere da sua página Enterprise Edge Security?
Enterprise Edge Security é um gateway de propósito geral: zoneamento de firewall, NAT, IPS e limitação de flood do dia a dia para uma borda de escritório normal. Esta página é feita sob medida para DDoS — limpeza volumétrica em alta taxa, defesa CC de camada de aplicação e, sobretudo, ligação com operadora ou nuvem para ataques maiores que seu link de internet, que nenhum firewall de gateway resolve sozinho. Se quer proteger uma borda de escritório normal, comece pelo Enterprise Edge Security; se seu medo específico é ficar fora do ar, comece aqui.
Vocês conseguem parar um ataque maior que minha conexão de internet?
Não com um equipamento no seu local — ninguém consegue, e quem afirmar o contrário está enganando você. Uma vez que um flood supera seu link de subida, a linha já está cheia antes de seu equipamento vê-lo. Esse tamanho de ataque precisa ser tratado a montante, na operadora ou num serviço de limpeza em nuvem. O que fazemos é medir seu link com honestidade, defender no local tudo até esse limite, e organizar e testar o escalonamento a montante para o que passar disso.
O que é um ataque CC e por que é mais difícil de parar?
Um ataque CC é um flood de camada de aplicação: em vez de banda bruta, envia uma tempestade de requisições HTTP/HTTPS aparentemente normais — buscas, logins, carregamentos — cada uma parece um usuário real, mas juntas esgotam o servidor ou o banco de dados. É mais difícil que um flood volumétrico porque os pacotes são tecnicamente válidos, então a mitigação precisa julgar o comportamento, não só o volume. Usamos controle de taxa, desafios e análise de comportamento, ajustados para deixar passar os visitantes genuínos enquanto a tempestade de bots é barrada.
Nunca fomos atacados — realmente precisamos disso?
Depende do que uma hora de indisponibilidade custa a você. A proteção DDoS é um seguro: ociosa na maior parte do tempo, decisiva no dia em que é necessária. Se sua receita, reputação ou serviço público depende de ser alcançável — um jogo, uma loja, um portal — uma única queda pode custar mais que anos de proteção. Se você é um sistema interno discreto, a resposta honesta pode ser que um acordo de escalonamento com a operadora mais os controles de flood do seu firewall bastam. Diremos em qual caso você está em vez de lhe vender o maior equipamento.
Com que rapidez a mitigação atua durante um ataque?
O equipamento local detecta e começa a limpar em segundos após o padrão de tráfego mudar, porque observa continuamente e não espera um humano. Para ataques dentro do seu link, os usuários mal percebem. Para um flood maior que o link, o desvio a montante demora um pouco mais para engatar — sinalizar a operadora, redirecionar rotas — por isso esse caminho é preparado e testado com antecedência, não improvisado no meio do ataque. Projetamos e ensaiamos ambos para que a passagem seja rápida quando importa.

Envie-nos sua banda de subida, serviços públicos e pico de pior caso

Um engenheiro responde com um projeto de mitigação, uma leitura honesta se seu link é grande o suficiente, um plano de escalonamento a montante e a lista de categorias de equipamento. Requisitos primeiro — os modelos depois.

WhatsApp com um engenheiro →

Soluções relacionadas

Usamos cookies apenas para análises anônimas — sem anúncios, sem rastreamento entre sites.Política de privacidade