VPS GOAT / Guide / Come Funziona Davvero la Protezione DDoS
DMCA & resilienza

Come Funziona Davvero la Protezione DDoS

DMCA & resilience · 8 min di lettura

Risposta rapida: La protezione DDoS funziona posizionandosi tra internet e il tuo server, assorbendo e filtrando il traffico malevolo così che solo le richieste legittime raggiungano la tua applicazione. In pratica questo significa capacità di rete a monte sufficiente ad assorbire un'ondata volumetrica, rilevamento automatizzato che distingue il traffico d'attacco dagli utenti reali nel giro di secondi, e uno scrubbing che scarta o limita il traffico dannoso mentre il tuo servizio resta raggiungibile.

Cosa fa davvero un attacco DDoS

Un attacco distributed denial-of-service cerca di rendere un servizio non disponibile sovraccaricando una risorsa da cui dipende, non violandolo. Quella risorsa può essere la banda di rete grezza (un attacco volumetrico, misurato in Gbps), la capacità di gestione delle connessioni di router e firewall (un attacco a livello di protocollo, misurato in pacchetti al secondo), o il livello applicativo stesso (un'ondata HTTP che assomiglia a traffico reale ma arriva con un volume che l'app non può elaborare). Ogni categoria richiede una difesa diversa, motivo per cui la 'protezione DDoS' è in realtà un insieme di diverse tecniche distinte piuttosto che un unico interruttore da azionare.

La parte 'distribuita' conta: il traffico d'attacco tipicamente origina da migliaia di IP sorgente diversi contemporaneamente, spesso una botnet di dispositivi compromessi, motivo per cui bloccare un singolo indirizzo IP raramente aiuta. Una configurazione di hosting anti ddos ben gestita deve presumere che il traffico d'attacco sembrerà provenire da ovunque e progettare la difesa attorno a questo, invece di affidarsi a una blocklist mantenuta manualmente.

I tre livelli su cui opera davvero la protezione DDoS

Gli attacchi volumetrici mirano a saturare il collegamento di rete stesso; i vettori comuni includono UDP flood, amplificazione DNS e amplificazione NTP, dove un aggressore falsifica il tuo IP e induce server di terze parti a inondarti di risposte a una piccola richiesta. Difendersi da questo livello riguarda principalmente capacità e filtraggio a monte: se la rete del tuo provider può assorbire molto più traffico in entrata di quanto il tuo collegamento effettivo richieda, e quel filtraggio avviene prima che il traffico raggiunga la connessione locale del tuo server, un'ondata volumetrica viene ripulita a monte invece di soffocare il tuo VPS.

Gli attacchi a livello di protocollo prendono di mira i meccanismi di gestione dello stato delle connessioni di router, load balancer e firewall piuttosto che la banda grezza; un esempio classico è un SYN flood che apre un numero enorme di handshake TCP a metà per esaurire le tabelle di connessione. La mitigazione qui si basa su tecniche come SYN cookies, limitazione della frequenza delle connessioni e validazione stateless dei pacchetti al bordo della rete, eseguita da hardware o software dedicati prima che l'ondata raggiunga mai il sistema operativo che esegue la tua applicazione.

Gli attacchi a livello applicativo sono i più difficili da individuare perché le singole richieste sono spesso tecnicamente valide; un'ondata HTTP che martella un endpoint di ricerca o una pagina di login con richieste dall'aspetto reale può mandare offline un servizio senza mai apparire come banda insolita. Questo livello richiede analisi comportamentale: limitazione della frequenza per sorgente, meccanismi di challenge-response e rilevamento di pattern in grado di distinguere un'ondata di interesse legittimo da un flusso coordinato, poiché bloccare solo in base al volume di traffico o manca l'attacco o blocca utenti reali.

  • Volumetrico (livello rete/trasporto): UDP flood, amplificazione DNS/NTP, misurato in Gbps
  • Protocollo/esaurimento dello stato: SYN flood, flood di pacchetti malformati, misurato in pacchetti al secondo
  • Livello applicativo: ondate HTTP, attacchi a richieste lente, misurati in richieste al secondo e molto più difficili da distinguere dal traffico reale

Come avviene davvero la mitigazione in tempo reale

Un hosting anti ddos efficace instrada il traffico in entrata attraverso un'infrastruttura di scrubbing prima che raggiunga il server d'origine, così che la mitigazione avvenga a monte invece che sulla macchina sotto attacco. Quando il traffico verso un IP supera una soglia di rilevamento, sia una baseline fissa che un modello di rilevamento anomalie che confronta il traffico attuale con i pattern normali, il sistema reindirizza quel traffico attraverso nodi di filtraggio che scartano i pacchetti malevoli e inoltrano quello pulito, tipicamente nel giro di secondi per una configurazione ben calibrata, anche se la finestra di rilevamento esatta dipende dal tipo di attacco e da quanto siano conservative le soglie impostate.

Il routing anycast è un componente architetturale comune di questo processo: lo stesso indirizzo IP viene annunciato da più località di rete, così il traffico in entrata (incluso quello d'attacco) si distribuisce naturalmente su più punti di presenza invece di concentrarsi su un unico collegamento, il che innalza la capacità di assorbimento effettiva ben oltre quanto potrebbe gestire un singolo data center da solo.

Nulla di tutto ciò elimina la necessità di un buon design applicativo. La limitazione della frequenza a livello app, la cache per ridurre il carico per richiesta, e tenere i servizi non necessari fuori dalle porte esposte pubblicamente riducono tutti quanto un'ondata a livello applicativo possa effettivamente danneggiarti, anche con una forte protezione a monte in atto.

Cosa cercare davvero nel valutare le affermazioni anti-DDoS di un provider

Numeri altisonanti come 'fino a 10 Gbps' o 'mitigazione da 100 Gbps' descrivono la capacità di rete a monte, non una garanzia su ogni possibile attacco; un attacco a livello applicativo sofisticato e ben distribuito può ancora causare problemi ben al di sotto di quel tetto se la logica di filtraggio stessa è debole. Chiedi quali livelli sono effettivamente coperti (solo volumetrico, oppure anche protocollo e applicazione), se la mitigazione è sempre attiva o si attiva solo reattivamente dopo che un attacco sta già degradando il servizio, e se esiste un SLA significativo o solo un'affermazione di marketing.

Per un VPS specificamente, le domande pratiche sono più ristrette rispetto all'infrastruttura enterprise: la rete del provider filtra il traffico prima che raggiunga l'interfaccia della tua macchina virtuale, la mitigazione è inclusa nel prezzo base o è un componente aggiuntivo a pagamento, e c'è un tetto rigido sulla banda protetta oltre il quale il provider fa null-routing (blackholing) del tuo IP invece di continuare a filtrare. Quest'ultimo punto conta più di quanto la gente si aspetti; alcuni host economici pubblicizzano protezione DDoS che è in realtà solo un trigger rapido per il null-routing del tuo server durante un attacco, il che impedisce all'attacco di influenzare gli altri clienti sulla rete ma mette anche il tuo servizio completamente offline.

  • Quali livelli sono coperti: solo volumetrico vs. volumetrico + protocollo + applicazione
  • Filtraggio sempre attivo vs. mitigazione reattiva innescata dopo che il degrado è già visibile
  • Se la cifra Gbps dichiarata è capacità di rete a monte o una garanzia per singolo VPS
  • Cosa succede oltre il tetto di mitigazione: filtraggio continuato vs. null-routing dell'IP

Dove si colloca la protezione DDoS in un piano di resilienza più ampio

La mitigazione DDoS è un livello di una strategia di resilienza, non l'intero quadro. Un VPS in esecuzione su storage NVMe crittografato con core KVM dedicati e snapshot aggiornati si riprende più velocemente da qualsiasi interruzione, legata al DDoS o meno, rispetto a uno privo di quelle basi, e il supporto sia IPv4 che IPv6 ti dà maggiore flessibilità di routing se mai avessi bisogno di riassegnare il traffico. Nulla di tutto ciò sostituisce il filtraggio a livello di rete, ma una configurazione resiliente tratta la protezione DDoS come un tassello accanto a solide fondamenta infrastrutturali, non come un sostituto di esse.

VPS GOAT include protezione anti-DDoS fino a 10 Gbps su tutta la sua gamma di VPS KVM come parte dell'infrastruttura di base, su NVMe crittografato con core dedicati, snapshot e accesso API completo, distribuito in circa 55 secondi nelle sue giurisdizioni attive. La specifica capacità di mitigazione di cui un progetto ha bisogno dipende molto dal suo profilo di minaccia; un piccolo progetto personale e un servizio pubblico che è già stato preso di mira in passato hanno requisiti molto diversi, e vale la pena dimensionarli onestamente piuttosto che presumere che un numero fisso qualsiasi sia sufficiente per ogni situazione.

Tipi di attacco DDoS e come la mitigazione affronta ciascuno
Livello di attaccoVettori di esempioCosa lo ferma davveroUnità tipicamente misurata
VolumetricoUDP flood, amplificazione DNS, amplificazione NTPCapacità di rete a monte e scrubbing prima che il traffico raggiunga l'origineGbps
Protocollo / esaurimento dello statoSYN flood, flood di pacchetti malformatiSYN cookies, limitazione della frequenza delle connessioni, validazione stateless al bordoPacchetti al secondo
Livello applicativoOndata HTTP, attacchi a richieste lente (stile Slowloris)Rilevamento comportamentale, limitazione della frequenza per sorgente, challenge-responseRichieste al secondo
Assorbimento a livello di routingQualsiasi livello, su larga scalaDistribuzione anycast su più punti di presenzaCapacità di rete aggregata

FAQ

Come funziona la protezione DDoS senza bloccare i visitatori reali?+
Si basa sull'analisi comportamentale invece del blocco indiscriminato: confrontare il traffico attuale con baseline normali, limitare la frequenza delle singole sorgenti e usare controlli challenge-response, così che il filtraggio prenda di mira il pattern anomalo piuttosto che un intero intervallo di IP. Nessun sistema è perfetto, ma una mitigazione ben calibrata mantiene bassi i falsi positivi guardando al comportamento del traffico, non solo al volume.
Cosa significa davvero 'fino a 10 Gbps anti-DDoS' per un VPS?+
Descrive la capacità di rete a monte disponibile per assorbire e filtrare il traffico d'attacco prima che raggiunga il tuo server virtuale, non un'allocazione di banda per singolo cliente. È una cifra utile per misurare la resistenza alle ondate volumetriche, ma gli attacchi a livello applicativo vengono mitigati separatamente e non sono pienamente rappresentati da quel singolo numero.
Un VPS può essere protetto dagli attacchi DDoS senza alcuna configurazione speciale?+
La mitigazione a livello di rete, il filtraggio al bordo del provider, funziona senza configurazione da parte tua, ma la resilienza a livello applicativo beneficia di un hardening di base: limitazione della frequenza nella tua app o web server, cache e chiusura delle porte inutilizzate. Affidarsi puramente alla protezione a monte ignorando le basi a livello applicativo lascia una lacuna reale.
Qual è la differenza tra mitigazione DDoS e semplice null-routing di un IP attaccato?+
La mitigazione filtra via il traffico malevolo continuando a far passare le richieste legittime, mantenendo il servizio online. Il null-routing (blackholing) semplicemente scarta tutto il traffico verso l'IP preso di mira, il che protegge il resto della rete ma mette completamente offline il servizio attaccato, quindi è una forma di protezione molto più debole nonostante venga a volte pubblicizzata come difesa DDoS.
Ho bisogno di protezione anti-DDoS per un piccolo VPS personale?+
Dipende dall'esposizione più che dalla dimensione: un progetto personale a basso traffico è un bersaglio meno probabile, ma qualsiasi IP pubblico può essere colpito da attacchi opportunistici o automatizzati, e riprendersi anche da una breve interruzione è dirompente. Una protezione base a livello di rete inclusa nell'hosting, piuttosto che acquistata come costoso componente aggiuntivo, è una scelta predefinita ragionevole per la maggior parte dei casi d'uso VPS.

Pronto ad andare offshore?

Niente KYC, niente email — solo una chiave anonima e crypto. Distribuisci in ~55 secondi.

Configura il tuo VPS →

Inizia con VPS GOAT

Altre guide