{"id":268,"date":"2026-07-02T12:00:36","date_gmt":"2026-07-02T15:00:36","guid":{"rendered":"https:\/\/flowspec.net.br\/blog\/?p=268"},"modified":"2026-07-02T14:05:59","modified_gmt":"2026-07-02T17:05:59","slug":"mitigacao-local-de-ddos-como-dpdk-xdp-e-hardware-offload-transformam-servidores-x86-em-plataformas-de-defesa-de-alta-performance","status":"publish","type":"post","link":"https:\/\/flowspec.net.br\/blog\/mitigacao-local-de-ddos-como-dpdk-xdp-e-hardware-offload-transformam-servidores-x86-em-plataformas-de-defesa-de-alta-performance\/","title":{"rendered":"Mitiga\u00e7\u00e3o Local de DDoS: como DPDK, XDP e Hardware Offload transformam servidores x86 em plataformas de defesa de alta performance"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\"><strong>Meta description:<\/strong> Entenda como a mitiga\u00e7\u00e3o local de ataques DDoS com servidores x86, NICs inteligentes, DPDK, XDP, TC Flower, RTBH e BGP FlowSpec permite proteger provedores, datacenters e redes cr\u00edticas com baixa lat\u00eancia e alto desempenho.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Introdu\u00e7\u00e3o<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Durante muito tempo, a mitiga\u00e7\u00e3o de ataques DDoS esteve diretamente associada a appliances propriet\u00e1rios, plataformas fechadas e solu\u00e7\u00f5es de alto custo. Esse modelo ainda tem seu espa\u00e7o, principalmente em ambientes muito espec\u00edficos, mas o cen\u00e1rio mudou.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Com a evolu\u00e7\u00e3o dos servidores x86, processadores AMD EPYC e Intel Xeon, interfaces de rede de 25G, 40G, 100G e 200G, al\u00e9m de tecnologias como <strong>DPDK<\/strong>, <strong>XDP<\/strong>, <strong>TC Flower Offload<\/strong> e <strong>BGP FlowSpec<\/strong>, tornou-se poss\u00edvel construir plataformas locais de mitiga\u00e7\u00e3o DDoS com alta capacidade, baixa lat\u00eancia e excelente custo-benef\u00edcio.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Para provedores de Internet, operadoras regionais, datacenters, IXPs, empresas de hosting e ambientes de miss\u00e3o cr\u00edtica, a mitiga\u00e7\u00e3o local deixou de ser apenas uma alternativa. Em muitos cen\u00e1rios, ela se tornou a abordagem mais eficiente para conter ataques pr\u00f3ximos da origem, preservar a experi\u00eancia do cliente e reduzir depend\u00eancia exclusiva de scrubbing centers externos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A quest\u00e3o principal n\u00e3o \u00e9 apenas \u201cter um servidor potente\u201d. A diferen\u00e7a est\u00e1 na arquitetura.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Uma plataforma local bem projetada precisa combinar:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Coleta de telemetria por NetFlow, sFlow, IPFIX ou port mirror;<\/li>\n\n\n\n<li>Detec\u00e7\u00e3o comportamental de ataques;<\/li>\n\n\n\n<li>Gera\u00e7\u00e3o autom\u00e1tica de regras de mitiga\u00e7\u00e3o;<\/li>\n\n\n\n<li>Aplica\u00e7\u00e3o de filtros por BGP FlowSpec, RTBH, Netfilter, XDP, DPDK ou hardware offload;<\/li>\n\n\n\n<li>Integra\u00e7\u00e3o com roteadores de borda;<\/li>\n\n\n\n<li>Monitoramento em tempo real;<\/li>\n\n\n\n<li>Opera\u00e7\u00e3o assistida por equipe NOC\/SOC especializada.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">\u00c9 essa combina\u00e7\u00e3o que transforma um servidor comum em uma plataforma real de defesa contra DDoS.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">O problema dos ataques DDoS modernos<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Os ataques DDoS atuais n\u00e3o s\u00e3o apenas volum\u00e9tricos. Muitos deles exploram caracter\u00edsticas espec\u00edficas de protocolos, portas, comportamento de aplica\u00e7\u00f5es e assimetria de tr\u00e1fego.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Entre os ataques mais comuns observados em redes de provedores est\u00e3o:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>UDP Flood;<\/li>\n\n\n\n<li>DNS Amplification;<\/li>\n\n\n\n<li>NTP Amplification;<\/li>\n\n\n\n<li>CLDAP Amplification;<\/li>\n\n\n\n<li>SSDP Amplification;<\/li>\n\n\n\n<li>TCP SYN Flood;<\/li>\n\n\n\n<li>TCP ACK Flood;<\/li>\n\n\n\n<li>GRE Flood;<\/li>\n\n\n\n<li>ataques em portas din\u00e2micas;<\/li>\n\n\n\n<li>ataques contra CGNAT;<\/li>\n\n\n\n<li>ataques contra clientes PPPoE;<\/li>\n\n\n\n<li>ataques de upload originados dentro da pr\u00f3pria rede do provedor;<\/li>\n\n\n\n<li>tr\u00e1fego malicioso vindo de CPEs infectados.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Em provedores de Internet, existe ainda um ponto cr\u00edtico: nem todo ataque vem da Internet para dentro da rede. Em muitos casos, a amea\u00e7a nasce dentro da pr\u00f3pria base de clientes, principalmente em redes CGNAT, CPEs comprometidos, DVRs, c\u00e2meras IP, roteadores dom\u00e9sticos vulner\u00e1veis ou dispositivos infectados.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por isso, a mitiga\u00e7\u00e3o local precisa enxergar os dois sentidos do tr\u00e1fego:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Download:<\/strong> tr\u00e1fego vindo da Internet para clientes;<\/li>\n\n\n\n<li><strong>Upload:<\/strong> tr\u00e1fego saindo dos clientes para a Internet ou para outros destinos.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Uma solu\u00e7\u00e3o que observa apenas um lado da rede pode gerar falsa sensa\u00e7\u00e3o de seguran\u00e7a. A defesa eficiente precisa correlacionar origem, destino, ASN, porta, protocolo, volume, pacotes por segundo e comportamento hist\u00f3rico.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">O que \u00e9 mitiga\u00e7\u00e3o local de DDoS?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Mitiga\u00e7\u00e3o local \u00e9 o modelo em que a an\u00e1lise e a aplica\u00e7\u00e3o das contramedidas ocorrem dentro da pr\u00f3pria infraestrutura do provedor ou datacenter.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Em vez de depender exclusivamente de desvio para uma nuvem externa, o tr\u00e1fego \u00e9 monitorado localmente e, quando um ataque \u00e9 detectado, as a\u00e7\u00f5es de bloqueio ou filtragem s\u00e3o aplicadas diretamente na rede do cliente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Isso pode ser feito de v\u00e1rias formas:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>An\u00fancio de regras BGP FlowSpec para roteadores compat\u00edveis;<\/li>\n\n\n\n<li>RTBH para descarte de tr\u00e1fego destinado a IPs espec\u00edficos;<\/li>\n\n\n\n<li>Filtros aplicados em servidores em linha;<\/li>\n\n\n\n<li>Filtros por Netfilter;<\/li>\n\n\n\n<li>Filtros acelerados por XDP;<\/li>\n\n\n\n<li>Processamento por DPDK;<\/li>\n\n\n\n<li>Offload de regras para placas de rede inteligentes;<\/li>\n\n\n\n<li>Integra\u00e7\u00e3o com roteadores Huawei, Juniper, Nokia, MikroTik, Cisco, entre outros.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">A grande vantagem da mitiga\u00e7\u00e3o local \u00e9 a velocidade de rea\u00e7\u00e3o. Quando bem implementada, a rede consegue detectar e reagir ao ataque em segundos, sem depender de abertura manual de chamado, redirecionamento externo ou altera\u00e7\u00e3o emergencial de rotas.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Onde entram DPDK, XDP e hardware offload?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">DPDK, XDP e hardware offload s\u00e3o tecnologias de acelera\u00e7\u00e3o de processamento de pacotes. Elas n\u00e3o s\u00e3o a mesma coisa e n\u00e3o devem ser tratadas como uma solu\u00e7\u00e3o m\u00e1gica \u00fanica.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cada uma atua em uma camada diferente.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">DPDK<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">O <strong>DPDK<\/strong>, Data Plane Development Kit, \u00e9 um conjunto de bibliotecas e drivers voltado para processamento r\u00e1pido de pacotes em aplica\u00e7\u00f5es de data plane. Seu objetivo \u00e9 permitir que aplica\u00e7\u00f5es processem pacotes em alta velocidade, normalmente em espa\u00e7o de usu\u00e1rio, reduzindo depend\u00eancia da pilha tradicional de rede do sistema operacional.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Na pr\u00e1tica, o DPDK permite que uma aplica\u00e7\u00e3o leia e processe pacotes diretamente das filas da placa de rede, com uso intensivo de CPU, hugepages, afinidade de cores, NUMA e polling.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ele \u00e9 extremamente eficiente para cen\u00e1rios de alto volume, mas exige projeto cuidadoso. Um servidor com DPDK mal dimensionado pode n\u00e3o entregar o desempenho esperado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Pontos importantes em arquiteturas com DPDK:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>escolha correta da NIC;<\/li>\n\n\n\n<li>suporte adequado de driver;<\/li>\n\n\n\n<li>CPU com alta capacidade de processamento por core;<\/li>\n\n\n\n<li>mem\u00f3ria com boa largura de banda;<\/li>\n\n\n\n<li>NUMA corretamente alinhado;<\/li>\n\n\n\n<li>filas RSS bem distribu\u00eddas;<\/li>\n\n\n\n<li>hugepages configuradas;<\/li>\n\n\n\n<li>isolamento de CPU;<\/li>\n\n\n\n<li>PCIe sem gargalo;<\/li>\n\n\n\n<li>refrigera\u00e7\u00e3o e energia adequadas;<\/li>\n\n\n\n<li>valida\u00e7\u00e3o real com tr\u00e1fego.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">DPDK \u00e9 excelente para alto desempenho, mas n\u00e3o substitui a necessidade de engenharia.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">XDP<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">O <strong>XDP<\/strong>, eXpress Data Path, \u00e9 uma tecnologia baseada em eBPF que permite executar programas muito cedo no caminho de entrada do pacote, antes que ele percorra a pilha tradicional de rede do Linux. Programas XDP podem descartar, redirecionar, modificar ou permitir pacotes de forma extremamente r\u00e1pida.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Essa caracter\u00edstica torna o XDP muito interessante para mitiga\u00e7\u00e3o de ataques DDoS, principalmente quando a a\u00e7\u00e3o necess\u00e1ria \u00e9 simples e r\u00e1pida, como:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>descartar pacotes UDP para determinada porta;<\/li>\n\n\n\n<li>bloquear tr\u00e1fego de origem espec\u00edfica;<\/li>\n\n\n\n<li>redirecionar pacotes;<\/li>\n\n\n\n<li>aplicar filtros por protocolo;<\/li>\n\n\n\n<li>conter floods antes que consumam a pilha de rede.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">O XDP pode operar em diferentes modos, dependendo da placa, driver e kernel. Em ambientes bem suportados, ele reduz consideravelmente o custo de processamento quando comparado ao caminho tradicional via stack TCP\/IP.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por\u00e9m, assim como o DPDK, o XDP tamb\u00e9m exige valida\u00e7\u00e3o. Nem toda NIC entrega o mesmo desempenho. Nem todo driver possui o mesmo n\u00edvel de suporte. Nem toda regra pode ser acelerada da mesma forma.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Hardware offload<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Hardware offload \u00e9 a capacidade de descarregar parte do processamento para a pr\u00f3pria placa de rede ou ASIC, reduzindo a necessidade de processamento pela CPU.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Em vez de o pacote entrar na NIC, subir para o kernel, passar por Netfilter e s\u00f3 ent\u00e3o ser descartado, a regra pode ser aplicada diretamente no hardware.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Fluxo tradicional:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Pacote recebido\n\u2193\nNIC\n\u2193\nKernel Linux\n\u2193\nStack de rede\n\u2193\nNetfilter \/ aplica\u00e7\u00e3o\n\u2193\nCPU decide descartar\n<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Fluxo com offload:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Pacote recebido\n\u2193\nNIC\n\u2193\nRegra aplicada em hardware\n\u2193\nPacote descartado antes de consumir CPU\n<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Placas modernas, como fam\u00edlias NVIDIA\/Mellanox ConnectX e Intel Ethernet 800 Series, oferecem recursos avan\u00e7ados de classifica\u00e7\u00e3o, m\u00faltiplas filas, RSS, offload e integra\u00e7\u00e3o com tecnologias como TC Flower, switchdev, DPDK e eBPF, dependendo do modelo, firmware e driver. A pr\u00f3pria documenta\u00e7\u00e3o da NVIDIA, por exemplo, descreve cen\u00e1rios de offload com TC em ConnectX-6 Dx e superiores.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">O benef\u00edcio \u00e9 claro: quanto mais cedo o pacote malicioso for descartado, menor ser\u00e1 o impacto no servidor e na rede.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">DPDK, XDP e hardware offload s\u00e3o concorrentes?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">N\u00e3o necessariamente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Em uma arquitetura moderna de mitiga\u00e7\u00e3o, essas tecnologias podem ser complementares.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Um bom projeto pode usar diferentes camadas de defesa:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>1. Roteador de borda\n   \u2514\u2500\u2500 RTBH \/ BGP FlowSpec \/ ACLs\n\n2. Servidor de mitiga\u00e7\u00e3o\n   \u2514\u2500\u2500 XDP \/ Netfilter \/ DPDK\n\n3. NIC inteligente\n   \u2514\u2500\u2500 TC Flower Offload \/ hardware match-action\n\n4. Plataforma de detec\u00e7\u00e3o\n   \u2514\u2500\u2500 NetFlow \/ IPFIX \/ sFlow \/ Port Mirror \/ Anomaly Detection\n<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">A decis\u00e3o sobre qual camada utilizar depende de alguns fatores:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>tipo do ataque;<\/li>\n\n\n\n<li>volume em Gbps;<\/li>\n\n\n\n<li>volume em pacotes por segundo;<\/li>\n\n\n\n<li>capacidade do roteador;<\/li>\n\n\n\n<li>suporte a FlowSpec;<\/li>\n\n\n\n<li>suporte da NIC;<\/li>\n\n\n\n<li>criticidade do destino;<\/li>\n\n\n\n<li>risco de falso positivo;<\/li>\n\n\n\n<li>necessidade de granularidade;<\/li>\n\n\n\n<li>capacidade de observabilidade;<\/li>\n\n\n\n<li>tempo de rea\u00e7\u00e3o desejado.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Em alguns casos, a melhor resposta \u00e9 BGP FlowSpec no roteador. Em outros, \u00e9 RTBH. Em ataques mais espec\u00edficos, um filtro local via XDP ou DPDK pode ser mais eficiente. Em ambientes com NIC compat\u00edvel, o hardware offload pode reduzir drasticamente o consumo de CPU.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A mitiga\u00e7\u00e3o profissional n\u00e3o depende de uma \u00fanica t\u00e9cnica. Ela depende de orquestra\u00e7\u00e3o.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Exemplo pr\u00e1tico: ataque UDP Flood<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Imagine um provedor recebendo um ataque UDP Flood contra um cliente PPPoE.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sem mitiga\u00e7\u00e3o local, o fluxo pode atravessar o roteador de borda, alcan\u00e7ar o concentrador, consumir capacidade de enlace, impactar CPU, degradar a experi\u00eancia de outros clientes e gerar instabilidade operacional.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Com mitiga\u00e7\u00e3o local, o fluxo pode ser tratado de forma muito mais r\u00e1pida:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Ataque detectado\n\u2193\nSistema identifica destino, protocolo, porta e assinatura\n\u2193\nRegra autom\u00e1tica \u00e9 criada\n\u2193\nA\u00e7\u00e3o \u00e9 aplicada via FlowSpec, XDP, DPDK ou offload\n\u2193\nPacotes maliciosos s\u00e3o descartados\n\u2193\nTr\u00e1fego leg\u00edtimo continua passando\n<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">A diferen\u00e7a est\u00e1 no tempo de rea\u00e7\u00e3o e na precis\u00e3o.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Quando a mitiga\u00e7\u00e3o \u00e9 bem calibrada, a rede n\u00e3o precisa aguardar interven\u00e7\u00e3o manual para conter cada evento. O sistema detecta, classifica e aplica respostas conforme pol\u00edticas previamente definidas.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Mitiga\u00e7\u00e3o local n\u00e3o \u00e9 apenas bloqueio<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Um erro comum \u00e9 pensar que mitiga\u00e7\u00e3o DDoS \u00e9 apenas \u201cdropar pacote\u201d.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Na pr\u00e1tica, a mitiga\u00e7\u00e3o envolve v\u00e1rias etapas:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li><strong>Coleta<\/strong>\n<ul class=\"wp-block-list\">\n<li>NetFlow;<\/li>\n\n\n\n<li>IPFIX;<\/li>\n\n\n\n<li>sFlow;<\/li>\n\n\n\n<li>port mirror;<\/li>\n\n\n\n<li>SNMP;<\/li>\n\n\n\n<li>telemetria do roteador;<\/li>\n\n\n\n<li>m\u00e9tricas de interface.<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong>Detec\u00e7\u00e3o<\/strong>\n<ul class=\"wp-block-list\">\n<li>baselines por prefixo;<\/li>\n\n\n\n<li>thresholds por protocolo;<\/li>\n\n\n\n<li>anomalia por pacotes por segundo;<\/li>\n\n\n\n<li>anomalia por bits por segundo;<\/li>\n\n\n\n<li>detec\u00e7\u00e3o por porta;<\/li>\n\n\n\n<li>detec\u00e7\u00e3o por ASN;<\/li>\n\n\n\n<li>detec\u00e7\u00e3o por origem e destino.<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong>Classifica\u00e7\u00e3o<\/strong>\n<ul class=\"wp-block-list\">\n<li>ataque real;<\/li>\n\n\n\n<li>falso positivo;<\/li>\n\n\n\n<li>tr\u00e1fego de CDN;<\/li>\n\n\n\n<li>evento de jogos;<\/li>\n\n\n\n<li>tr\u00e1fego leg\u00edtimo de atualiza\u00e7\u00e3o;<\/li>\n\n\n\n<li>tr\u00e1fego de DNS;<\/li>\n\n\n\n<li>tr\u00e1fego de CGNAT;<\/li>\n\n\n\n<li>tr\u00e1fego interno infectado.<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong>A\u00e7\u00e3o<\/strong>\n<ul class=\"wp-block-list\">\n<li>FlowSpec;<\/li>\n\n\n\n<li>RTBH;<\/li>\n\n\n\n<li>ACL;<\/li>\n\n\n\n<li>XDP;<\/li>\n\n\n\n<li>DPDK;<\/li>\n\n\n\n<li>Netfilter;<\/li>\n\n\n\n<li>offload;<\/li>\n\n\n\n<li>redirecionamento;<\/li>\n\n\n\n<li>notifica\u00e7\u00e3o ao NOC\/SOC.<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong>Valida\u00e7\u00e3o<\/strong>\n<ul class=\"wp-block-list\">\n<li>queda do tr\u00e1fego malicioso;<\/li>\n\n\n\n<li>preserva\u00e7\u00e3o do tr\u00e1fego leg\u00edtimo;<\/li>\n\n\n\n<li>impacto na CPU;<\/li>\n\n\n\n<li>impacto no roteador;<\/li>\n\n\n\n<li>an\u00e1lise de falso positivo;<\/li>\n\n\n\n<li>registro do evento.<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong>Relat\u00f3rio<\/strong>\n<ul class=\"wp-block-list\">\n<li>hor\u00e1rio do ataque;<\/li>\n\n\n\n<li>IP atacado;<\/li>\n\n\n\n<li>origem;<\/li>\n\n\n\n<li>ASN;<\/li>\n\n\n\n<li>protocolo;<\/li>\n\n\n\n<li>porta;<\/li>\n\n\n\n<li>pico em Gbps;<\/li>\n\n\n\n<li>pico em Mpps;<\/li>\n\n\n\n<li>a\u00e7\u00e3o tomada;<\/li>\n\n\n\n<li>resultado da mitiga\u00e7\u00e3o.<\/li>\n<\/ul>\n<\/li>\n<\/ol>\n\n\n\n<p class=\"wp-block-paragraph\">Sem esse ciclo completo, a rede pode at\u00e9 bloquear tr\u00e1fego, mas n\u00e3o ter\u00e1 uma opera\u00e7\u00e3o madura de mitiga\u00e7\u00e3o.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">O papel do BGP FlowSpec<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">O BGP FlowSpec \u00e9 uma das tecnologias mais importantes para mitiga\u00e7\u00e3o em redes de provedores.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ele permite anunciar regras de filtragem via BGP com crit\u00e9rios como:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>IP de origem;<\/li>\n\n\n\n<li>IP de destino;<\/li>\n\n\n\n<li>protocolo;<\/li>\n\n\n\n<li>porta de origem;<\/li>\n\n\n\n<li>porta de destino;<\/li>\n\n\n\n<li>TCP flags;<\/li>\n\n\n\n<li>fragmenta\u00e7\u00e3o;<\/li>\n\n\n\n<li>ICMP type\/code;<\/li>\n\n\n\n<li>a\u00e7\u00e3o de descarte;<\/li>\n\n\n\n<li>rate-limit;<\/li>\n\n\n\n<li>redirect;<\/li>\n\n\n\n<li>marca\u00e7\u00e3o.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Quando suportado pelo roteador, o FlowSpec permite que a mitiga\u00e7\u00e3o ocorra diretamente na borda da rede, antes que o tr\u00e1fego malicioso avance para camadas internas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Exemplo conceitual:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Se destino = 203.0.113.10\nE protocolo = UDP\nE porta destino = 123\nEnt\u00e3o descartar\n<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Essa abordagem \u00e9 muito eficiente para ataques volum\u00e9tricos com assinatura clara.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por\u00e9m, FlowSpec tamb\u00e9m exige cuidado. Uma regra mal constru\u00edda pode descartar tr\u00e1fego leg\u00edtimo. Por isso, \u00e9 essencial ter visibilidade, pol\u00edtica de aprova\u00e7\u00e3o, testes e acompanhamento operacional.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">RTBH ainda tem espa\u00e7o?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Sim.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">O RTBH, Remote Triggered Black Hole, continua sendo \u00fatil em situa\u00e7\u00f5es espec\u00edficas, principalmente quando o ataque \u00e9 muito grande e o objetivo imediato \u00e9 proteger a rede como um todo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A desvantagem \u00e9 que o RTBH geralmente sacrifica o destino atacado. Ou seja, ele protege a infraestrutura, mas derruba o IP ou prefixo alvo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por isso, o RTBH deve ser visto como uma a\u00e7\u00e3o de conten\u00e7\u00e3o emergencial, n\u00e3o como a \u00fanica estrat\u00e9gia de mitiga\u00e7\u00e3o.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Em uma opera\u00e7\u00e3o madura, o RTBH fica como uma camada de defesa extrema, enquanto FlowSpec, XDP, DPDK e offload permitem respostas mais granulares.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Arquitetura recomendada para provedores<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Uma arquitetura local de mitiga\u00e7\u00e3o DDoS para ISP pode seguir o seguinte modelo:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>                     Internet \/ Upstreams \/ IX\n                              |\n                        Roteador de Borda\n                              |\n        +---------------------+---------------------+\n        |                                           |\n   Exporta\u00e7\u00e3o NetFlow\/IPFIX                   BGP FlowSpec\n        |                                           |\n        v                                           v\n Plataforma de Detec\u00e7\u00e3o                  Regras aplicadas na borda\n Wanguard \/ Sensor \/ SOC\n        |\n        | Detec\u00e7\u00e3o de ataque\n        v\n Servidor de Mitiga\u00e7\u00e3o Local\n XDP \/ DPDK \/ Netfilter \/ HW Offload\n        |\n        v\n Tr\u00e1fego leg\u00edtimo preservado\n<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Dependendo do cen\u00e1rio, o servidor de mitiga\u00e7\u00e3o pode operar:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>fora de banda, apenas analisando e gerando regras;<\/li>\n\n\n\n<li>em linha, recebendo tr\u00e1fego durante eventos;<\/li>\n\n\n\n<li>integrado a port mirror para inspe\u00e7\u00e3o;<\/li>\n\n\n\n<li>integrado a roteadores via BGP;<\/li>\n\n\n\n<li>integrado a dashboards Grafana, Elasticsearch, Zabbix ou sistemas internos.<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">O hardware importa<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">N\u00e3o existe mitiga\u00e7\u00e3o local de alta performance sem hardware adequado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Alguns pontos cr\u00edticos:<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">CPU<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">A CPU precisa ter bom desempenho por core, boa quantidade de n\u00facleos e suporte adequado a instru\u00e7\u00f5es modernas. Em ambientes DPDK, nem sempre \u201cmais n\u00facleos\u201d significa melhor desempenho. Afinidade, NUMA e distribui\u00e7\u00e3o de filas s\u00e3o t\u00e3o importantes quanto a quantidade de cores.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Mem\u00f3ria<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Mem\u00f3ria r\u00e1pida e bem distribu\u00edda entre os sockets \u00e9 essencial. Em servidores dual socket, \u00e9 comum perder desempenho quando a NIC est\u00e1 ligada a um socket e o processo de mitiga\u00e7\u00e3o usa mem\u00f3ria ou CPU do outro socket.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">PCIe<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">A placa de rede precisa estar em slot PCIe compat\u00edvel com a capacidade esperada. Uma NIC 100G instalada em slot limitado pode criar gargalo antes mesmo de o software entrar em a\u00e7\u00e3o.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">NIC<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">A escolha da placa de rede \u00e9 uma das decis\u00f5es mais importantes. Interfaces Intel E810, NVIDIA\/Mellanox ConnectX-6, ConnectX-6 Dx, ConnectX-7 e similares s\u00e3o comuns em projetos de alta performance, mas o suporte real depende de firmware, driver, kernel, modo de opera\u00e7\u00e3o e integra\u00e7\u00e3o com a solu\u00e7\u00e3o de mitiga\u00e7\u00e3o.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Sistema operacional<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Kernel, driver, IRQ, filas, offload, hugepages, MTU e par\u00e2metros de rede precisam ser ajustados. Instalar Linux e \u201csubir a placa\u201d n\u00e3o \u00e9 suficiente para entregar mitiga\u00e7\u00e3o em alta escala.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">O erro mais comum: comprar hardware antes de desenhar a arquitetura<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Muitos projetos falham porque come\u00e7am pelo hardware.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A pergunta inicial n\u00e3o deveria ser:<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\">\u201cQual servidor eu compro?\u201d<\/p>\n<\/blockquote>\n\n\n\n<p class=\"wp-block-paragraph\">A pergunta correta \u00e9:<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\">\u201cQual tr\u00e1fego preciso proteger, contra quais tipos de ataque, em qual ponto da rede e com qual tempo de rea\u00e7\u00e3o?\u201d<\/p>\n<\/blockquote>\n\n\n\n<p class=\"wp-block-paragraph\">Antes de definir o servidor, \u00e9 necess\u00e1rio entender:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>tr\u00e1fego m\u00e9dio e pico;<\/li>\n\n\n\n<li>quantidade de upstreams;<\/li>\n\n\n\n<li>presen\u00e7a em IX;<\/li>\n\n\n\n<li>volume de CDN;<\/li>\n\n\n\n<li>tr\u00e1fego IPv4 e IPv6;<\/li>\n\n\n\n<li>quantidade de clientes;<\/li>\n\n\n\n<li>topologia BGP;<\/li>\n\n\n\n<li>capacidade dos roteadores;<\/li>\n\n\n\n<li>suporte a FlowSpec;<\/li>\n\n\n\n<li>modelo de CGNAT;<\/li>\n\n\n\n<li>pontos de coleta NetFlow;<\/li>\n\n\n\n<li>pontos de mirror;<\/li>\n\n\n\n<li>riscos de assimetria;<\/li>\n\n\n\n<li>plano de resposta operacional.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">S\u00f3 depois disso faz sentido dimensionar CPU, mem\u00f3ria, NIC, portas, licen\u00e7as, sensores, filtros e integra\u00e7\u00f5es.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Mitiga\u00e7\u00e3o local versus nuvem anti-DDoS<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">A mitiga\u00e7\u00e3o local n\u00e3o elimina a necessidade de uma nuvem anti-DDoS em todos os casos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Na pr\u00e1tica, os dois modelos podem coexistir.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Mitiga\u00e7\u00e3o local \u00e9 ideal para:<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>ataques recorrentes de pequeno e m\u00e9dio porte;<\/li>\n\n\n\n<li>ataques contra clientes espec\u00edficos;<\/li>\n\n\n\n<li>ataques de upload originados dentro da rede;<\/li>\n\n\n\n<li>ataques que exigem rea\u00e7\u00e3o r\u00e1pida;<\/li>\n\n\n\n<li>redu\u00e7\u00e3o de falso positivo;<\/li>\n\n\n\n<li>preserva\u00e7\u00e3o de lat\u00eancia;<\/li>\n\n\n\n<li>autonomia operacional do provedor;<\/li>\n\n\n\n<li>ambientes com equipe NOC\/SOC ativa.<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">Nuvem anti-DDoS \u00e9 ideal para:<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>ataques acima da capacidade local;<\/li>\n\n\n\n<li>satura\u00e7\u00e3o de enlaces;<\/li>\n\n\n\n<li>ataques distribu\u00eddos de grande escala;<\/li>\n\n\n\n<li>prote\u00e7\u00e3o de prefixos cr\u00edticos;<\/li>\n\n\n\n<li>conting\u00eancia;<\/li>\n\n\n\n<li>cen\u00e1rios em que o provedor n\u00e3o possui capacidade f\u00edsica suficiente.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">O melhor desenho geralmente \u00e9 h\u00edbrido:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Mitiga\u00e7\u00e3o local para ataques do dia a dia\n+\nNuvem anti-DDoS para ataques acima da capacidade regional\n+\nSOC\/NOC para opera\u00e7\u00e3o, an\u00e1lise e resposta\n<\/code><\/pre>\n\n\n\n<h2 class=\"wp-block-heading\">O diferencial est\u00e1 na opera\u00e7\u00e3o<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Tecnologia sozinha n\u00e3o resolve DDoS.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Uma plataforma bem instalada, mas sem acompanhamento, pode gerar:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>falso positivo;<\/li>\n\n\n\n<li>regra mal aplicada;<\/li>\n\n\n\n<li>bloqueio de tr\u00e1fego leg\u00edtimo;<\/li>\n\n\n\n<li>ataques n\u00e3o detectados;<\/li>\n\n\n\n<li>excesso de alarmes;<\/li>\n\n\n\n<li>aus\u00eancia de relat\u00f3rios;<\/li>\n\n\n\n<li>falta de rastreabilidade;<\/li>\n\n\n\n<li>dificuldade para explicar o evento ao cliente.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Por isso, o diferencial real est\u00e1 na uni\u00e3o entre tecnologia e opera\u00e7\u00e3o.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Uma opera\u00e7\u00e3o madura precisa ter:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>thresholds ajustados por perfil de tr\u00e1fego;<\/li>\n\n\n\n<li>revis\u00e3o cont\u00ednua de alarmes;<\/li>\n\n\n\n<li>classifica\u00e7\u00e3o de falsos positivos;<\/li>\n\n\n\n<li>documenta\u00e7\u00e3o de incidentes;<\/li>\n\n\n\n<li>valida\u00e7\u00e3o de regras;<\/li>\n\n\n\n<li>an\u00e1lise de origem e destino;<\/li>\n\n\n\n<li>comunica\u00e7\u00e3o clara com o cliente;<\/li>\n\n\n\n<li>p\u00f3s-incidente;<\/li>\n\n\n\n<li>melhoria cont\u00ednua.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">DDoS n\u00e3o \u00e9 um problema apenas de ferramenta. \u00c9 um problema de engenharia de rede, seguran\u00e7a, opera\u00e7\u00e3o e resposta a incidente.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Conclus\u00e3o<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">A mitiga\u00e7\u00e3o local de DDoS com servidores x86, NICs inteligentes, DPDK, XDP, TC Flower Offload, RTBH e BGP FlowSpec representa uma evolu\u00e7\u00e3o importante para provedores, datacenters e redes cr\u00edticas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ela permite reduzir tempo de resposta, preservar lat\u00eancia, aumentar autonomia operacional e aplicar filtros mais pr\u00f3ximos da origem do problema.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Mas o sucesso do projeto depende de arquitetura correta.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">N\u00e3o basta ter uma placa 100G. N\u00e3o basta instalar uma ferramenta. N\u00e3o basta ativar FlowSpec. \u00c9 necess\u00e1rio entender a topologia, o perfil de tr\u00e1fego, os limites do hardware, o comportamento dos ataques e o modelo operacional do provedor.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Quando bem planejada, a mitiga\u00e7\u00e3o local transforma a rede em uma estrutura ativa de defesa, capaz de detectar, reagir e documentar ataques com precis\u00e3o.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Na Flowspec Solutions, atuamos com implanta\u00e7\u00e3o, opera\u00e7\u00e3o e suporte especializado em mitiga\u00e7\u00e3o DDoS para provedores e ambientes cr\u00edticos, integrando telemetria, Wanguard, BGP FlowSpec, RTBH, DPDK, XDP, hardware offload, dashboards e opera\u00e7\u00e3o NOC\/SOC.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Se a sua rede precisa sair do modo reativo e evoluir para uma defesa DDoS local, automatizada e acompanhada por especialistas, a mitiga\u00e7\u00e3o local \u00e9 o caminho.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Refer\u00eancias t\u00e9cnicas<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li>DPDK: framework aberto para processamento r\u00e1pido de pacotes em aplica\u00e7\u00f5es de data plane.<\/li>\n\n\n\n<li>XDP\/eBPF: processamento antecipado de pacotes com a\u00e7\u00f5es como drop, redirect e pass antes do caminho tradicional da pilha de rede.<\/li>\n\n\n\n<li>NVIDIA\/Mellanox ConnectX: documenta\u00e7\u00e3o de offload com TC em ConnectX-6 Dx e superiores.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Sua rede j\u00e1 possui visibilidade e resposta local contra ataques DDoS?<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A Flowspec Solutions pode ajudar seu provedor a implantar uma arquitetura completa de mitiga\u00e7\u00e3o local, com Wanguard, NetFlow, BGP FlowSpec, RTBH, DPDK, XDP, hardware offload, dashboards e opera\u00e7\u00e3o NOC\/SOC especializada.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Fale com nossa equipe e entenda como proteger sua infraestrutura antes que o pr\u00f3ximo ataque impacte seus clientes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tamb\u00e9m deixamos registrada a refer\u00eancia t\u00e9cnica da <a href=\"https:\/\/www.linkedin.com\/feed\/update\/urn:li:activity:7478478413012353024\/#\">ANEXA<\/a> e meu amigo <a href=\"https:\/\/www.linkedin.com\/feed\/update\/urn:li:activity:7478478413012353024\/#\">Antenor Campos<\/a>, que possui conte\u00fado relevante sobre o tema e \u00e9 uma excelente indica\u00e7\u00e3o para provedores que buscam servidores e infraestrutura de alta performance, 100% dos nossos clientes s\u00e3o parceiros <a href=\"https:\/\/www.linkedin.com\/feed\/update\/urn:li:activity:7478478413012353024\/#\">ANEXA<\/a>, contatos : https:\/\/anexatelecom.com\/<\/p>\n\n\n\n<figure class=\"wp-block-embed\"><div class=\"wp-block-embed__wrapper\">\n<blockquote class=\"wp-embedded-content\" data-secret=\"iM3vZuTgBO\"><a href=\"https:\/\/anexatelecom.com\/mitigacao-local-ddos-e-o-poder-do-dpdk-xdp\/\">Mitiga\u00e7\u00e3o Local DDoS e o poder do DPDK + XDP<\/a><\/blockquote><iframe class=\"wp-embedded-content\" sandbox=\"allow-scripts\" security=\"restricted\" style=\"position: absolute; visibility: hidden;\" title=\"\u201cMitiga\u00e7\u00e3o Local DDoS e o poder do DPDK + XDP\u201d \u2014 ANEXA\" src=\"https:\/\/anexatelecom.com\/mitigacao-local-ddos-e-o-poder-do-dpdk-xdp\/embed\/#?secret=2cA9YL5yoM#?secret=iM3vZuTgBO\" data-secret=\"iM3vZuTgBO\" width=\"600\" height=\"338\" frameborder=\"0\" marginwidth=\"0\" marginheight=\"0\" scrolling=\"no\"><\/iframe>\n<\/div><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Flowspec Solutions \u2014 Mitiga\u00e7\u00e3o DDoS, SOC\/NOC e seguran\u00e7a para provedores de Internet.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Meta description: Entenda como a mitiga\u00e7\u00e3o local de ataques DDoS com servidores x86, NICs inteligentes, DPDK, XDP, TC Flower, RTBH e BGP FlowSpec permite proteger provedores, datacenters e redes cr\u00edticas com baixa lat\u00eancia e alto desempenho. Introdu\u00e7\u00e3o Durante muito tempo, a mitiga\u00e7\u00e3o de ataques DDoS esteve diretamente associada a appliances propriet\u00e1rios, plataformas fechadas e solu\u00e7\u00f5es [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":271,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[3,1],"tags":[12,13],"class_list":["post-268","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-protecao-contra-ataques-ddos","category-uncategorized","tag-banner-principal","tag-destaque"],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.0 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>Mitiga\u00e7\u00e3o Local de DDoS: como DPDK, XDP e Hardware Offload transformam servidores x86 em plataformas de defesa de alta performance - Flowspec Blog<\/title>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/flowspec.net.br\/blog\/mitigacao-local-de-ddos-como-dpdk-xdp-e-hardware-offload-transformam-servidores-x86-em-plataformas-de-defesa-de-alta-performance\/\" \/>\n<meta property=\"og:locale\" content=\"pt_BR\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Mitiga\u00e7\u00e3o Local de DDoS: como DPDK, XDP e Hardware Offload transformam servidores x86 em plataformas de defesa de alta performance - Flowspec Blog\" \/>\n<meta property=\"og:description\" content=\"Meta description: Entenda como a mitiga\u00e7\u00e3o local de ataques DDoS com servidores x86, NICs inteligentes, DPDK, XDP, TC Flower, RTBH e BGP FlowSpec permite proteger provedores, datacenters e redes cr\u00edticas com baixa lat\u00eancia e alto desempenho. Introdu\u00e7\u00e3o Durante muito tempo, a mitiga\u00e7\u00e3o de ataques DDoS esteve diretamente associada a appliances propriet\u00e1rios, plataformas fechadas e solu\u00e7\u00f5es [&hellip;]\" \/>\n<meta property=\"og:url\" content=\"https:\/\/flowspec.net.br\/blog\/mitigacao-local-de-ddos-como-dpdk-xdp-e-hardware-offload-transformam-servidores-x86-em-plataformas-de-defesa-de-alta-performance\/\" \/>\n<meta property=\"og:site_name\" content=\"Flowspec Blog\" \/>\n<meta property=\"article:published_time\" content=\"2026-07-02T15:00:36+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2026-07-02T17:05:59+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/flowspec.net.br\/blog\/wp-content\/uploads\/2026\/07\/ChatGPT-Image-2-de-jul.-de-2026-12_04_13.png\" \/>\n\t<meta property=\"og:image:width\" content=\"1672\" \/>\n\t<meta property=\"og:image:height\" content=\"941\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/png\" \/>\n<meta name=\"author\" content=\"flowspec\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Escrito por\" \/>\n\t<meta name=\"twitter:data1\" content=\"flowspec\" \/>\n\t<meta name=\"twitter:label2\" content=\"Est. tempo de leitura\" \/>\n\t<meta name=\"twitter:data2\" content=\"16 minutos\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/mitigacao-local-de-ddos-como-dpdk-xdp-e-hardware-offload-transformam-servidores-x86-em-plataformas-de-defesa-de-alta-performance\\\/#article\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/mitigacao-local-de-ddos-como-dpdk-xdp-e-hardware-offload-transformam-servidores-x86-em-plataformas-de-defesa-de-alta-performance\\\/\"},\"author\":{\"name\":\"flowspec\",\"@id\":\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/#\\\/schema\\\/person\\\/5117ef0b5eab88e039773cd18a8f2c15\"},\"headline\":\"Mitiga\u00e7\u00e3o Local de DDoS: como DPDK, XDP e Hardware Offload transformam servidores x86 em plataformas de defesa de alta performance\",\"datePublished\":\"2026-07-02T15:00:36+00:00\",\"dateModified\":\"2026-07-02T17:05:59+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/mitigacao-local-de-ddos-como-dpdk-xdp-e-hardware-offload-transformam-servidores-x86-em-plataformas-de-defesa-de-alta-performance\\\/\"},\"wordCount\":3030,\"commentCount\":0,\"image\":{\"@id\":\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/mitigacao-local-de-ddos-como-dpdk-xdp-e-hardware-offload-transformam-servidores-x86-em-plataformas-de-defesa-de-alta-performance\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/07\\\/ChatGPT-Image-2-de-jul.-de-2026-12_04_13.png\",\"keywords\":[\"banner principal\",\"destaque\"],\"articleSection\":[\"Prote\u00e7\u00e3o contra ataques DDoS\",\"Uncategorized\"],\"inLanguage\":\"pt-BR\",\"potentialAction\":[{\"@type\":\"CommentAction\",\"name\":\"Comment\",\"target\":[\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/mitigacao-local-de-ddos-como-dpdk-xdp-e-hardware-offload-transformam-servidores-x86-em-plataformas-de-defesa-de-alta-performance\\\/#respond\"]}]},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/mitigacao-local-de-ddos-como-dpdk-xdp-e-hardware-offload-transformam-servidores-x86-em-plataformas-de-defesa-de-alta-performance\\\/\",\"url\":\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/mitigacao-local-de-ddos-como-dpdk-xdp-e-hardware-offload-transformam-servidores-x86-em-plataformas-de-defesa-de-alta-performance\\\/\",\"name\":\"Mitiga\u00e7\u00e3o Local de DDoS: como DPDK, XDP e Hardware Offload transformam servidores x86 em plataformas de defesa de alta performance - Flowspec Blog\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/mitigacao-local-de-ddos-como-dpdk-xdp-e-hardware-offload-transformam-servidores-x86-em-plataformas-de-defesa-de-alta-performance\\\/#primaryimage\"},\"image\":{\"@id\":\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/mitigacao-local-de-ddos-como-dpdk-xdp-e-hardware-offload-transformam-servidores-x86-em-plataformas-de-defesa-de-alta-performance\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/07\\\/ChatGPT-Image-2-de-jul.-de-2026-12_04_13.png\",\"datePublished\":\"2026-07-02T15:00:36+00:00\",\"dateModified\":\"2026-07-02T17:05:59+00:00\",\"author\":{\"@id\":\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/#\\\/schema\\\/person\\\/5117ef0b5eab88e039773cd18a8f2c15\"},\"breadcrumb\":{\"@id\":\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/mitigacao-local-de-ddos-como-dpdk-xdp-e-hardware-offload-transformam-servidores-x86-em-plataformas-de-defesa-de-alta-performance\\\/#breadcrumb\"},\"inLanguage\":\"pt-BR\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/mitigacao-local-de-ddos-como-dpdk-xdp-e-hardware-offload-transformam-servidores-x86-em-plataformas-de-defesa-de-alta-performance\\\/\"]}]},{\"@type\":\"ImageObject\",\"inLanguage\":\"pt-BR\",\"@id\":\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/mitigacao-local-de-ddos-como-dpdk-xdp-e-hardware-offload-transformam-servidores-x86-em-plataformas-de-defesa-de-alta-performance\\\/#primaryimage\",\"url\":\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/07\\\/ChatGPT-Image-2-de-jul.-de-2026-12_04_13.png\",\"contentUrl\":\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/07\\\/ChatGPT-Image-2-de-jul.-de-2026-12_04_13.png\",\"width\":1672,\"height\":941},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/mitigacao-local-de-ddos-como-dpdk-xdp-e-hardware-offload-transformam-servidores-x86-em-plataformas-de-defesa-de-alta-performance\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"In\u00edcio\",\"item\":\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Mitiga\u00e7\u00e3o Local de DDoS: como DPDK, XDP e Hardware Offload transformam servidores x86 em plataformas de defesa de alta performance\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/#website\",\"url\":\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/\",\"name\":\"Flowspec Blog\",\"description\":\"Flowspec Solutions \u00e9 uma empresa de Telecomunica\u00e7\u00f5es focada em mitiga\u00e7\u00e3o de ataques DDoS\",\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"pt-BR\"},{\"@type\":\"Person\",\"@id\":\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/#\\\/schema\\\/person\\\/5117ef0b5eab88e039773cd18a8f2c15\",\"name\":\"flowspec\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"pt-BR\",\"@id\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/c3a082caca1a9a15a83dbfe4975070ea89416d363c4dab9664a8eb940f5c53a7?s=96&d=mm&r=g\",\"url\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/c3a082caca1a9a15a83dbfe4975070ea89416d363c4dab9664a8eb940f5c53a7?s=96&d=mm&r=g\",\"contentUrl\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/c3a082caca1a9a15a83dbfe4975070ea89416d363c4dab9664a8eb940f5c53a7?s=96&d=mm&r=g\",\"caption\":\"flowspec\"},\"sameAs\":[\"https:\\\/\\\/flowspec.net.br\\\/blog\"],\"url\":\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/author\\\/flowspec\\\/\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Mitiga\u00e7\u00e3o Local de DDoS: como DPDK, XDP e Hardware Offload transformam servidores x86 em plataformas de defesa de alta performance - Flowspec Blog","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/flowspec.net.br\/blog\/mitigacao-local-de-ddos-como-dpdk-xdp-e-hardware-offload-transformam-servidores-x86-em-plataformas-de-defesa-de-alta-performance\/","og_locale":"pt_BR","og_type":"article","og_title":"Mitiga\u00e7\u00e3o Local de DDoS: como DPDK, XDP e Hardware Offload transformam servidores x86 em plataformas de defesa de alta performance - Flowspec Blog","og_description":"Meta description: Entenda como a mitiga\u00e7\u00e3o local de ataques DDoS com servidores x86, NICs inteligentes, DPDK, XDP, TC Flower, RTBH e BGP FlowSpec permite proteger provedores, datacenters e redes cr\u00edticas com baixa lat\u00eancia e alto desempenho. Introdu\u00e7\u00e3o Durante muito tempo, a mitiga\u00e7\u00e3o de ataques DDoS esteve diretamente associada a appliances propriet\u00e1rios, plataformas fechadas e solu\u00e7\u00f5es [&hellip;]","og_url":"https:\/\/flowspec.net.br\/blog\/mitigacao-local-de-ddos-como-dpdk-xdp-e-hardware-offload-transformam-servidores-x86-em-plataformas-de-defesa-de-alta-performance\/","og_site_name":"Flowspec Blog","article_published_time":"2026-07-02T15:00:36+00:00","article_modified_time":"2026-07-02T17:05:59+00:00","og_image":[{"width":1672,"height":941,"url":"https:\/\/flowspec.net.br\/blog\/wp-content\/uploads\/2026\/07\/ChatGPT-Image-2-de-jul.-de-2026-12_04_13.png","type":"image\/png"}],"author":"flowspec","twitter_card":"summary_large_image","twitter_misc":{"Escrito por":"flowspec","Est. tempo de leitura":"16 minutos"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/flowspec.net.br\/blog\/mitigacao-local-de-ddos-como-dpdk-xdp-e-hardware-offload-transformam-servidores-x86-em-plataformas-de-defesa-de-alta-performance\/#article","isPartOf":{"@id":"https:\/\/flowspec.net.br\/blog\/mitigacao-local-de-ddos-como-dpdk-xdp-e-hardware-offload-transformam-servidores-x86-em-plataformas-de-defesa-de-alta-performance\/"},"author":{"name":"flowspec","@id":"https:\/\/flowspec.net.br\/blog\/#\/schema\/person\/5117ef0b5eab88e039773cd18a8f2c15"},"headline":"Mitiga\u00e7\u00e3o Local de DDoS: como DPDK, XDP e Hardware Offload transformam servidores x86 em plataformas de defesa de alta performance","datePublished":"2026-07-02T15:00:36+00:00","dateModified":"2026-07-02T17:05:59+00:00","mainEntityOfPage":{"@id":"https:\/\/flowspec.net.br\/blog\/mitigacao-local-de-ddos-como-dpdk-xdp-e-hardware-offload-transformam-servidores-x86-em-plataformas-de-defesa-de-alta-performance\/"},"wordCount":3030,"commentCount":0,"image":{"@id":"https:\/\/flowspec.net.br\/blog\/mitigacao-local-de-ddos-como-dpdk-xdp-e-hardware-offload-transformam-servidores-x86-em-plataformas-de-defesa-de-alta-performance\/#primaryimage"},"thumbnailUrl":"https:\/\/flowspec.net.br\/blog\/wp-content\/uploads\/2026\/07\/ChatGPT-Image-2-de-jul.-de-2026-12_04_13.png","keywords":["banner principal","destaque"],"articleSection":["Prote\u00e7\u00e3o contra ataques DDoS","Uncategorized"],"inLanguage":"pt-BR","potentialAction":[{"@type":"CommentAction","name":"Comment","target":["https:\/\/flowspec.net.br\/blog\/mitigacao-local-de-ddos-como-dpdk-xdp-e-hardware-offload-transformam-servidores-x86-em-plataformas-de-defesa-de-alta-performance\/#respond"]}]},{"@type":"WebPage","@id":"https:\/\/flowspec.net.br\/blog\/mitigacao-local-de-ddos-como-dpdk-xdp-e-hardware-offload-transformam-servidores-x86-em-plataformas-de-defesa-de-alta-performance\/","url":"https:\/\/flowspec.net.br\/blog\/mitigacao-local-de-ddos-como-dpdk-xdp-e-hardware-offload-transformam-servidores-x86-em-plataformas-de-defesa-de-alta-performance\/","name":"Mitiga\u00e7\u00e3o Local de DDoS: como DPDK, XDP e Hardware Offload transformam servidores x86 em plataformas de defesa de alta performance - Flowspec Blog","isPartOf":{"@id":"https:\/\/flowspec.net.br\/blog\/#website"},"primaryImageOfPage":{"@id":"https:\/\/flowspec.net.br\/blog\/mitigacao-local-de-ddos-como-dpdk-xdp-e-hardware-offload-transformam-servidores-x86-em-plataformas-de-defesa-de-alta-performance\/#primaryimage"},"image":{"@id":"https:\/\/flowspec.net.br\/blog\/mitigacao-local-de-ddos-como-dpdk-xdp-e-hardware-offload-transformam-servidores-x86-em-plataformas-de-defesa-de-alta-performance\/#primaryimage"},"thumbnailUrl":"https:\/\/flowspec.net.br\/blog\/wp-content\/uploads\/2026\/07\/ChatGPT-Image-2-de-jul.-de-2026-12_04_13.png","datePublished":"2026-07-02T15:00:36+00:00","dateModified":"2026-07-02T17:05:59+00:00","author":{"@id":"https:\/\/flowspec.net.br\/blog\/#\/schema\/person\/5117ef0b5eab88e039773cd18a8f2c15"},"breadcrumb":{"@id":"https:\/\/flowspec.net.br\/blog\/mitigacao-local-de-ddos-como-dpdk-xdp-e-hardware-offload-transformam-servidores-x86-em-plataformas-de-defesa-de-alta-performance\/#breadcrumb"},"inLanguage":"pt-BR","potentialAction":[{"@type":"ReadAction","target":["https:\/\/flowspec.net.br\/blog\/mitigacao-local-de-ddos-como-dpdk-xdp-e-hardware-offload-transformam-servidores-x86-em-plataformas-de-defesa-de-alta-performance\/"]}]},{"@type":"ImageObject","inLanguage":"pt-BR","@id":"https:\/\/flowspec.net.br\/blog\/mitigacao-local-de-ddos-como-dpdk-xdp-e-hardware-offload-transformam-servidores-x86-em-plataformas-de-defesa-de-alta-performance\/#primaryimage","url":"https:\/\/flowspec.net.br\/blog\/wp-content\/uploads\/2026\/07\/ChatGPT-Image-2-de-jul.-de-2026-12_04_13.png","contentUrl":"https:\/\/flowspec.net.br\/blog\/wp-content\/uploads\/2026\/07\/ChatGPT-Image-2-de-jul.-de-2026-12_04_13.png","width":1672,"height":941},{"@type":"BreadcrumbList","@id":"https:\/\/flowspec.net.br\/blog\/mitigacao-local-de-ddos-como-dpdk-xdp-e-hardware-offload-transformam-servidores-x86-em-plataformas-de-defesa-de-alta-performance\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"In\u00edcio","item":"https:\/\/flowspec.net.br\/blog\/"},{"@type":"ListItem","position":2,"name":"Mitiga\u00e7\u00e3o Local de DDoS: como DPDK, XDP e Hardware Offload transformam servidores x86 em plataformas de defesa de alta performance"}]},{"@type":"WebSite","@id":"https:\/\/flowspec.net.br\/blog\/#website","url":"https:\/\/flowspec.net.br\/blog\/","name":"Flowspec Blog","description":"Flowspec Solutions \u00e9 uma empresa de Telecomunica\u00e7\u00f5es focada em mitiga\u00e7\u00e3o de ataques DDoS","potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/flowspec.net.br\/blog\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"pt-BR"},{"@type":"Person","@id":"https:\/\/flowspec.net.br\/blog\/#\/schema\/person\/5117ef0b5eab88e039773cd18a8f2c15","name":"flowspec","image":{"@type":"ImageObject","inLanguage":"pt-BR","@id":"https:\/\/secure.gravatar.com\/avatar\/c3a082caca1a9a15a83dbfe4975070ea89416d363c4dab9664a8eb940f5c53a7?s=96&d=mm&r=g","url":"https:\/\/secure.gravatar.com\/avatar\/c3a082caca1a9a15a83dbfe4975070ea89416d363c4dab9664a8eb940f5c53a7?s=96&d=mm&r=g","contentUrl":"https:\/\/secure.gravatar.com\/avatar\/c3a082caca1a9a15a83dbfe4975070ea89416d363c4dab9664a8eb940f5c53a7?s=96&d=mm&r=g","caption":"flowspec"},"sameAs":["https:\/\/flowspec.net.br\/blog"],"url":"https:\/\/flowspec.net.br\/blog\/author\/flowspec\/"}]}},"views":207,"_links":{"self":[{"href":"https:\/\/flowspec.net.br\/blog\/wp-json\/wp\/v2\/posts\/268","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/flowspec.net.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/flowspec.net.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/flowspec.net.br\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/flowspec.net.br\/blog\/wp-json\/wp\/v2\/comments?post=268"}],"version-history":[{"count":2,"href":"https:\/\/flowspec.net.br\/blog\/wp-json\/wp\/v2\/posts\/268\/revisions"}],"predecessor-version":[{"id":272,"href":"https:\/\/flowspec.net.br\/blog\/wp-json\/wp\/v2\/posts\/268\/revisions\/272"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/flowspec.net.br\/blog\/wp-json\/wp\/v2\/media\/271"}],"wp:attachment":[{"href":"https:\/\/flowspec.net.br\/blog\/wp-json\/wp\/v2\/media?parent=268"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/flowspec.net.br\/blog\/wp-json\/wp\/v2\/categories?post=268"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/flowspec.net.br\/blog\/wp-json\/wp\/v2\/tags?post=268"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}