Pular para o conteúdo
  • Bitcoin aceito
  • MAceita Monero
  • Resistente a DMCA
  • Cadastro anônimo
  • ΞAceita Ethereum
  • Sem KYC
  • Uptime de 99,99%
  • Suporte 24/7
  • Reembolso em 7 dias
  • Provisionado em < 5 min
  • Islândia · Suíça · Países Baixos
  • USDT aceito
Bitcoin aceito. Aceita Monero. Resistente a DMCA. Cadastro anônimo. Aceita Ethereum. Sem KYC. Uptime de 99,99%. Suporte 24/7. Reembolso em 7 dias. Provisionado em menos de 5 minutos. Islândia, Suíça, Países Baixos. USDT aceito.
MurmurHost
Começar
Guiaddossecurityvps

Proteção DDoS para VPS Offshore — Tudo Explicado

Como funcionam os ataques DDoS, o que os provedores offshore fazem para mitigá-los e como especificar seu VPS para sobreviver a um ataque.

Equipe Editorial MurmurHost8 min de leitura

O que é um ataque DDoS?

Um ataque de negação de serviço distribuído é exatamente o que o nome diz: um esforço coordenado de muitos endpoints para sobrecarregar um único alvo com tráfego, esgotando algum recurso (largura de banda de rede, estado de conexão do kernel, threads de aplicação, conexões de banco de dados) e tornando o serviço indisponível. Os ataques DDoS modernos se enquadram em três classes que diferem em como exploram o alvo.

Ataques volumétricos esgotam a largura de banda bruta da rede. A forma clássica é reflexão-amplificação — o atacante envia pacotes UDP falsificados para servidores públicos (DNS, NTP, Memcached, CLDAP) que respondem com respostas muito maiores, multiplicando a largura de banda do atacante em 50x a 50.000x, dependendo do protocolo. Ataques volumétricos são medidos em bits por segundo e os maiores eventos divulgados publicamente já ultrapassaram 3 Tbps. A mitigação ocorre na borda da rede, antes que o tráfego chegue ao seu servidor.

Ataques de protocolo esgotam o estado de conexão no nível do kernel. Inundações SYN (conexões TCP meio-abertas), inundações ACK e vários ataques de pacotes malformados se enquadram nesta categoria. Eles são medidos em pacotes por segundo. A mitigação ocorre tanto na borda (com filtros sem estado) quanto no servidor (com ajustes de kernel, cookies SYN, bloqueio automático estilo fail2ban).

Ataques na camada de aplicação (L7) esgotam recursos no nível da aplicação. Inundações HTTP que visam endpoints caros, ataques slow-loris que mantêm conexões abertas, consultas GraphQL que explodem em padrões N+1. Medidos em requisições por segundo; a mitigação requer entender a superfície da sua aplicação e raramente é possível puramente na borda da rede — geralmente requer limitação de taxa no nível da aplicação, orçamentos de consulta, cache de CDN ou um WAF.

Cada classe precisa de uma mitigação diferente; pilhas de proteção modernas combinam as três. Os números de Gbps no material de marketing de hospedagem offshore referem-se à capacidade volumétrica, mas ataques volumétricos são apenas uma das três ameaças — as outras duas exigem trabalho de engenharia do seu lado.

Como funciona a limpeza DDoS moderna

A infraestrutura que absorve ataques volumétricos é chamada de "centro de limpeza" e a arquitetura é consistente em todos os principais provedores (Cloudflare, Akamai, Imperva, NTT) e na maioria dos hosts offshore que operam sua própria borda.

O tráfego destinado ao seu IP é anunciado via anycast de múltiplos pontos geográficos. O anycast permite que o mesmo IP seja alcançável de muitos locais; protocolos de roteamento entregam cada pacote ao edge mais próximo automaticamente. Quando um ataque está em andamento, o tráfego de ataque é distribuído por muitos pontos de borda (porque os atacantes também estão geograficamente distribuídos), e cada ponto de borda vê apenas uma fração do volume total.

Em cada ponto de borda, filtros de limpeza classificam o tráfego em tempo real. O tráfego legítimo é encaminhado para sua origem; o tráfego de ataque é descartado na borda. A classificação usa uma combinação de regras sem estado (descartar IPs de origem falsificados, descartar estruturas de pacotes incomuns), heurísticas com estado (rastrear estado de conexão e descartar handshakes incompletos) e análise comportamental (descartar fontes que correspondem a padrões conhecidos de botnets).

Toda a arquitetura é preventiva — sem tempo de reação humano, sem necessidade de "acionar" a mitigação. Uma vez que seu IP está no anúncio anycast protegido, a proteção está sempre ativa. Os planos MurmurHost incluem isso por padrão; a página de recursos de proteção DDoS documenta a capacidade por nível.

Qual capacidade é suficiente?

Esta é a pergunta que a maioria dos clientes faz, e a resposta é mais sutil do que o material de marketing sugere.

Para a maioria dos projetos pessoais (um blog, um fórum pequeno, uma instância Mastodon de hobby), 10 Gbps de limpeza é suficiente. Os ataques que visam projetos pessoais são tipicamente oportunistas — nível script-kiddie, abaixo de 10 Gbps, durando minutos a horas. Nossos planos de entrada VPS-1 e VPS-2 incluem 10 Gbps de limpeza e isso cobriu todos os ataques que vimos contra clientes de projetos pessoais no último ano.

Para operações comerciais modestas (uma loja de e-commerce de nicho, um pequeno SaaS, um fórum movimentado), 50–100 Gbps é o nível certo. Ataques neste nível são tipicamente motivados — assédio de concorrentes, tentativas de resgate, ataques ideologicamente motivados contra comentários específicos — e às vezes se sustentam por horas ou dias. Os planos de nível médio VPS-4 e VPS-8 incluem 100 Gbps de limpeza.

Para cargas de trabalho de alta largura de banda ou alto alvo (streaming, adulto, servidores de jogos, nós de saída VPN), 200–400 Gbps é apropriado. Ataques contra essas cargas de trabalho tendem a ser maiores (mercados comerciais de DDoS-por-contratação visam explicitamente streaming e adulto) e mais longos (sustentados por dias, às vezes semanas). Nosso nível dedicadoDS-Mid, DS-Pro — inclui 400 Gbps de limpeza.

Para cargas de trabalho empresariais com atenção adversária sustentada (ataques observados de 1+ Tbps), a prática padrão é colocar Cloudflare ou BunnyCDN na frente da origem offshore e contar com a capacidade de absorção muito maior do CDN (multi-Tbps globalmente) para proteção L3/L4. O nível gratuito do Cloudflare inclui proteção útil; os níveis pagos adicionam WAF e recursos de gerenciamento de bots. Apoiamos esse padrão explicitamente — veja nossa página de recursos de proteção DDoS.

A tabela abaixo resume os níveis de proteção MurmurHost:

Nível do planoLimpeza volumétricaAplicação
Compartilhado, VPS-1, VPS-210 GbpsPessoal, hobby
VPS-4, VPS-8, RDP-Pro100 GbpsComercial, tráfego médio
VPS-16, DS-Lite200 GbpsAlto tráfego
DS-Mid, DS-Pro, DS-Beast, planos GPU400 GbpsStreaming, adulto, sustentado
Empresarial personalizado1+ TbpsNível soberano, multi-CDN

Táticas de borda — regras de camada de aplicação, limitação de taxa

O nível de limpeza volumétrica lida com ataques L3/L4. Ataques na camada de aplicação precisam de trabalho de engenharia na sua borda de aplicação. Três padrões são mais importantes:

Limitação de taxa. Limite requisições por IP, por sessão ou por endpoint. A implementação mais simples é via Nginx (limit_req_zone), HAProxy ou middleware da sua aplicação. Abordagens mais sofisticadas — token-bucket por identidade, janela deslizante por endpoint — exigem mais configuração, mas absorvem ataques de rajada de forma mais graciosa. A proporção certa depende dos seus padrões normais de tráfego: se o seu usuário legítimo mais ocupado faz 50 requisições por minuto, defina o limite em 200/minuto, não em 30.

Regras de WAF. Um Web Application Firewall inspeciona os payloads das requisições e bloqueia padrões que correspondem a assinaturas de ataque conhecidas (SQL injection, XSS, impressões digitais comuns de bots). O WAF do Cloudflare, modsecurity (com o OWASP Core Rule Set) e o WAF do BunnyCDN funcionam para hosts offshore. O WAF fica na borda do seu CDN, se você tiver um, ou na frente do seu servidor de aplicação, se não tiver.

Cloudflare ou BunnyCDN na frente. Além do WAF, um CDN absorve o ataque em uma camada que escala muito além de qualquer origem única. O Cloudflare especificamente tem sido a prática padrão em hospedagem offshore por uma década — funciona bem na frente de uma origem na Holanda ou Islândia, e o nível gratuito fornece proteção significativa por si só. Documentamos a configuração canônica de Cloudflare-mais-origem-offshore na nossa página de recursos.

Tarpitting e mecanismos de desafio

Para ataques L7 de baixo volume sustentados (bots sofisticados, scrapers, ataques de tomada de conta scriptados), mecanismos de desafio explícitos se tornam úteis.

Desafio JS. O modo "I'm Under Attack" do Cloudflare e recursos semelhantes injetam um pequeno desafio JavaScript que navegadores legítimos passam automaticamente; bots que não executam JS são filtrados. Barato, eficaz, transparente para usuários legítimos.

Portões CAPTCHA. Quando o desafio JS é insuficiente, um CAPTCHA real nos endpoints suspeitos filtra humanos de bots avançados. O custo de atrito é real — as taxas de desistência aumentam — então use com moderação e apenas em endpoints sob ataque sustentado.

Desafios de prova de trabalho. mCaptcha, Anubis e ferramentas semelhantes exigem que o cliente calcule uma pequena prova de trabalho antes que a requisição seja processada. O custo econômico para o atacante escala linearmente com a taxa de ataque; o custo para um usuário legítimo é invisível (alguns centenas de milissegundos no pior caso). Esse padrão ganhou tração em 2025–2026 especificamente contra campanhas de raspagem de IA e preenchimento de credenciais.

Tarpitting. Desacelerar as respostas ao tráfego suspeito sem rejeitá-lo explicitamente. Eficaz contra bots simples que mantêm conexões abertas até obterem uma resposta; menos eficaz contra ferramentas de ataque modernas que expiram e seguem em frente.

Economia do DDoS: quem paga o quê

A economia da proteção DDoS geralmente é opaca para os clientes. Aproximadamente:

  • Capacidade de limpeza volumétrica é a camada mais cara para o provedor. Um nível de limpeza de 10 Gbps em escala custa ao provedor aproximadamente $0,01–0,10 por GB protegido de tráfego de ataque, o que soma uma sobrecarga não trivial para cargas de trabalho de alto alvo. A maioria dos provedores inclui um nível base no preço do plano e cobra por capacidade "premium" além disso.
  • Peering anycast é moderadamente caro — você precisa de espaço físico em múltiplos pontos de troca de internet. Principalmente um custo fixo.
  • Regras de WAF e proteção L7 são baratas em relação à limpeza — a maior parte do custo está na manutenção do conjunto de regras, não na CPU.

A MurmurHost inclui o nível base completo em todos os planos. Limpeza premium (acima da capacidade do nível do plano, para ataques sustentados de 1+ Tbps) é uma conversa de upgrade de nível empresarial, não uma cobrança por ataque. Não cobramos por volume de ataque; ataques sustentados acima da capacidade do plano acionam uma conversa com o cliente sobre upgrade do nível do plano, não uma fatura surpresa.

O que você pode fazer no nível da aplicação

A proteção DDoS mais eficaz é não ser um alvo, e a segunda mais eficaz é manter sua aplicação barata de servir. Alavancas específicas:

Cache agressivo. Conteúdo estático servido de um CDN (ou mesmo de Nginx local com diretiva de cache) não custa nada para a origem. Conteúdo dinâmico armazenado em cache por janelas curtas (5–60 segundos para a maioria das páginas) absorve picos de tráfego sem exigir processamento completo da origem.

Torne endpoints dinâmicos baratos. Uma requisição que acessa o banco de dados a cada carregamento de página é muito mais vulnerável do que uma que acessa Redis. Empurre computação cara para workers em segundo plano, retorne dados em cache ou eventualmente consistentes no caminho da requisição.

Defina orçamentos de consulta. APIs GraphQL são particularmente vulneráveis a ataques de amplificação — uma única requisição do atacante pode disparar milhares de consultas ao banco de dados. Defina limites de profundidade de consulta, limites de complexidade de consulta e orçamentos de consulta por IP.

Separe caminhos de leitura e escrita. Tráfego pesado de leitura nunca deve competir com tráfego pesado de escrita pelo mesmo pool de conexões de banco de dados. Réplicas de leitura lidam com ataques de leitura graciosamente; ataques de escrita são menores em volume e mais fáceis de limitar por taxa.

Monitore e alerte. Um ataque de 10 minutos que você não percebe é principalmente um não-evento. Um ataque de 10 minutos que você percebe dá tempo para acionar proteções (alternar o modo I'm-Under-Attack do Cloudflare, implantar regras de WAF de emergência, contatar o suporte). Até mesmo monitoramento básico (carga do servidor, taxa de requisições, taxa de erro 5xx) é suficiente para a primeira resposta.

Planos com proteção DDoS integrada

Planos MurmurHost selecionados, ordenados por caso de uso típico:

  • Projetos pessoais, hobby: VPS-1 ($8/mo, 10 Gbps), Shared Pro ($7.99/mo, 10 Gbps).
  • Pequenas empresas comerciais: VPS-2 ($16/mo, 10 Gbps), VPS-4 ($32/mo, 100 Gbps).
  • Streaming, adulto, seedboxes: VPS-8 ($64/mo, 100 Gbps), Stream-1 (nível de alta largura de banda).
  • Servidores de jogos: Game-M (filtros UDP de nível de jogo), Game-L.
  • Dedicado sustentado de alto alvo: DS-Mid ($149/mo, 400 Gbps), DS-Pro, DS-Beast.
  • Inferência GPU e ML: GPU-Pro, GPU-Beast — protegidos por 400 Gbps de limpeza, assim como os dedicados.

O menu completo está em /pricing e a discriminação por recurso em /features/ddos-protection.

Conclusão

A proteção DDoS é um problema resolvido na camada volumétrica — todo host offshore confiável em 2026 inclui capacidade substancial de limpeza por padrão. O trabalho restante acontece na camada de aplicação, onde cache barato, limitação de taxa, orçamentos de consulta e monitoramento básico fecham a maior parte da superfície residual. O nível de plano certo é determinado pelo seu caso de uso mais do que por previsões de tamanho de ataque: projetos pessoais precisam de 10 Gbps, comércio de tráfego médio precisa de 100 Gbps, e cargas de trabalho de alto alvo precisam de 400 Gbps com Cloudflare na frente. Escolha o nível que corresponde à sua carga de trabalho na página de preços e combine com engenharia sensata no nível da aplicação. Para os modelos de ameaça que justificam, a página de recursos de proteção DDoS cobre a capacidade por nível em detalhes.

Agora implante seu VPS offshore.

Cadastro anônimo, Bitcoin e Monero aceitos, 8 jurisdições. Provisionado em 60 segundos.