Ataque DDoS ou apenas um pico de visitas: como distinguir, e o que fazer

A resposta curta: um ataque DDoS (negação de serviço distribuída) é uma inundação de pedidos falsos, vindos de muitos endereços ao mesmo tempo, para que o site deixe de responder aos pedidos verdadeiros. Mas a maior parte dos «ataques» que os clientes nos reportam são outra coisa: uma campanha que correu bem, robôs a ler o site todo ou um plugin a pedir demasiado. A diferença percebe-se olhando para quem está a pedir e o quê.

As quatro explicações mais comuns

Causa Como se parece O que fazer
Pico real de visitas Subida logo a seguir a uma publicação, a um anúncio ou a uma menção na imprensa. Os visitantes veem páginas diferentes e passam algum tempo no site. Nada de hostil: é bom sinal. Se o site aguenta mal, veja o que realmente faz diferença na velocidade.
Robôs e rastreadores Muitos pedidos, de endereços de poucas origens, a percorrer todas as páginas ou as pesquisas internas. Limitar com robots.txt e bloquear os piores. Veja robôs de IA a ler o seu site.
Um plugin ou script a pedir demasiado O consumo de recursos sobe sem subir o número de visitantes. É típico de admin-ajax.php ou de uma tarefa agendada. Veja o admin-ajax a gastar recursos.
Ataque verdadeiro Milhares de pedidos por minuto, de muitos endereços sem relação, quase todos ao mesmo endereço: a página de entrada, a pesquisa, o wp-login.php, o xmlrpc.php. As páginas pedidas não variam e ninguém fica no site. Ver abaixo.

Como confirmar, em quatro passos

1 Anote a hora do início e como começou: de repente, ou em rampa.
2 Veja as estatísticas no cPanel (os visitantes e os acessos brutos). Os endereços e as páginas mais pedidas dizem muito. Veja onde estão em as estatísticas de visitantes.
3 Veja os erros que o site devolve. Um erro 508 ou 503 quer dizer que o site chegou aos limites da conta ou que o servidor está ocupado: erros do site: 500, 403, 404 e 508.
4 Compare com um dia normal. Se a atividade só mudou numa página ou num endereço, é quase sempre o site; se mudou em tudo e a partir de todo o lado, é provável que seja externa.

Se for um ataque

1 Fale connosco logo. Os nossos servidores têm filtragem de ataques volumétricos ao nível da rede, e vemos o que chega ao servidor. Diga-nos a hora de início e o domínio atingido. O que fazemos e o que continua a ser seu está em o que fazemos pela segurança, DDoS incluído.
2 Se os endereços são poucos e claros, bloqueie-os, como em bloquear um IP de visitar o seu site. Num ataque a sério são demasiados para isso.
3 Se o seu site é um alvo provável, ponha-o atrás de um serviço que filtre os pedidos antes de chegarem ao servidor, com um «modo de emergência». O Cloudflare é um exemplo, e é uma conta sua. Veja quando ajuda e como ligar. Nenhum serviço promete proteção absoluta.
Mensagens que exigem dinheiro para não atacar o site são, quase sempre, só a mensagem: ameaçam um ataque que ainda não começou. Não pague, não responda e guarde o e-mail. Num ataque muito grande, a solução habitual da rede é desligar o tráfego ao endereço atingido durante umas horas: desagradável, e é a menos má das opções.
Deixar o «modo de ataque» de um serviço de proteção ligado para sempre faz cada visitante passar por uma verificação antes de ver o site. Ligue-o durante o ataque e desligue-o depois.

O site ficou lento ou deixou de responder e suspeita de um ataque? Diga-nos a hora e o domínio.

Abrir pedido de suporte

VEJA TAMBÉM

O que fazemos pela segurança, DDoS incluído, e o que fica por sua conta

Bloquear um IP de visitar o seu site

Robôs de IA a ler o seu site: robots.txt e como os bloquear

Cloudflare: quando ajuda e como ligar

PRODUTO RECOMENDADO

Alojamento de sites com cPanel

Domínio e SSL incluídos, cópias diárias e o painel que já conhece. desde 321,75 MT/mês (plano de 3 anos, com cupão)

Ver planos
  • 0 Utilizadores acharam útil
Esta resposta foi útil?