Proteção DDoS explicada
Resposta
A proteção DDoS filtra o tráfego de ataque antes que ele chegue ao seu servidor. A limpeza de camadas 3 e 4 absorve inundações volumétricas e está incluída em todos os planos Incognito VPS com capacidade de 11 Tbps. Ataques de camada 7 têm como alvo a aplicação e precisam de filtragem no nível de requisição, disponível como um complemento de $12 por mês.
Dois problemas diferentes com um mesmo nome
Um ataque volumétrico tenta encher seu link: inundações UDP, amplificação através de refletores abertos, inundações SYN. O tráfego é obviamente malformado ou obviamente excessivo, e filtrá-lo é um problema de capacidade — você precisa de mais absorção do que o atacante tem de geração.
Um ataque de camada 7 envia requisições que parecem legítimas, individualmente, e simplesmente envia muitas. Cada uma é uma requisição HTTP válida que sua aplicação precisa processar de fato. Nenhuma capacidade de banda ajuda, porque o tráfego não é o problema — o trabalho que ele causa é.
O que um número em Tbps realmente diz a você
Nossos 11 Tbps são a capacidade da rede de limpeza: o volume total que a infraestrutura de filtragem pode ingerir e processar. É um número real e também é o número que todo provedor cita porque é o mais favorável disponível.
O que importa mais na prática é o tempo para mitigação e a taxa de falsos positivos. Um ataque detectado em noventa segundos já causou uma indisponibilidade. Um filtro que derruba 5% do tráfego legítimo causou uma indisponibilidade diferente. Nossa detecção é acionada em cerca de oito segundos após uma anomalia e a mitigação entra em ação automaticamente, que é o número que vale a pena pedir a qualquer provedor.
- Capacidade de limpeza
- 11 Tbps
- Detecção até mitigação
- ~8 segundos
- Incluído em
- todos os planos, sempre ativo
- Filtragem de camada 7
- complemento de $12/mês
- Política de null-route
- nunca — filtramos, não blackhole
A pergunta sobre null-route que você deve fazer a todos os hosts
Quando um provedor barato é atacado, a resposta comum é fazer null-route do endereço-alvo — descartando todo o tráfego para ele, tanto o ataque quanto o legítimo, até que o ataque pare. Isso protege a rede do provedor e derruba completamente o seu serviço, o que do seu lado é indistinguível do ataque ter sido bem-sucedido.
Nós não fazemos null-route dos endereços dos clientes. Nós filtramos. É mais caro de operar e é o produto de verdade. Se você está comparando hospedagens, pergunte diretamente o que acontece quando você é atacado e peça especificamente pela política de null-route.
Quando você precisa do complemento de camada 7
Se você opera uma aplicação web pública que aceita requisições de qualquer um, e especialmente uma com endpoints caros — busca, geração dinâmica de relatórios, qualquer coisa que sobrecarregue o banco de dados. Também se você já foi atacado antes, porque alvos raramente são atacados apenas uma vez.
Se você opera um serviço privado acessível apenas via WireGuard, ou um endpoint de VPN, ou um relay Tor, a proteção padrão L3/L4 é genuinamente suficiente e o complemento seria desperdício.
Perguntas frequentes
01 A proteção contra DDoS está incluída?
Sim, limpeza L3/L4 sempre ativa com 11 Tbps de capacidade em todos os planos sem custo adicional. A filtragem de requisições na camada 7 é um complemento de $12/mês.
02 Vocês fazem null-route em servidores sob ataque?
Não. Nós filtramos em vez de blackhole. Null-routing protege o provedor e derruba completamente o seu serviço — do seu lado, indistinguível do ataque ter sido bem-sucedido.
03 Eu preciso de proteção de camada 7?
Se você opera uma aplicação web pública com endpoints caros, ou se você já foi atacado antes, sim. Para um endpoint VPN, relay Tor ou serviço privado atrás de WireGuard, o padrão é genuinamente suficiente.
Relacionados