Como configurar limite de taxa (rate limiting) para proteger contra ataques
Olá, querido(a) cliente da GeHost! 👋
Se você já percebeu que seu site está recebendo muitas requisições de forma rápida e suspeita — como se alguém estivesse tentando "esmagar" seu servidor com pedidos — é provável que esteja enfrentando um ataque de tipo DDoS ou brute force. Não se preocupe: com o limite de taxa (rate limiting), você pode proteger seu site de forma simples e eficaz, mesmo sem ser especialista.
Na GeHost, usamos o Apache com módulos de segurança integrados, e o cPanel torna tudo muito fácil. Vamos juntos, passo a passo, configurar isso com carinho e cuidado.
Passo 1: Acesse o cPanel
Primeiro, faça login no seu cPanel. É aqui que você controla tudo sobre seu site.
Passo 2: Encontre a ferramenta "Security"
Na página inicial do cPanel, procure pelo grupo de ferramentas chamado Security. Ele geralmente está na parte inferior da tela, com ícones como "Firewall", "IP Access Control" e "ModSecurity".
Se você não encontrar, use a barra de busca no topo do cPanel e digite Security.
Passo 3: Acesse o "ModSecurity" (proteção contra ataques)
Clique em ModSecurity. Esse é o nosso aliado contra ataques maliciosos, como tentativas de login repetidas, scripts maliciosos ou requisições excessivas.
Passo 4: Configure o rate limiting com regras personalizadas
Apesar de o ModSecurity não ter uma interface "rate limiting" direta como em servidores avançados, ele pode ser usado com regras personalizadas para limitar requisições. Para isso, vamos usar o .htaccess — um arquivo de configuração que você pode editar diretamente.
Atenção, Sensei: não se assuste com o nome "htaccess" — é só um arquivo de configuração que vive na pasta raiz do seu site.
Passo 5: Acesse o Gerenciador de Arquivos
Volte ao cPanel e clique em Gerenciador de Arquivos (File Manager).
Selecione a pasta public_html (essa é a raiz do seu site) e marque a opção Mostrar arquivos ocultos (como .htaccess).
Passo 6: Edite ou crie o arquivo .htaccess
Procure por um arquivo chamado .htaccess. Se já existir, clique nele e selecione "Editar". Se não existir, clique em Novo Arquivo, digite .htaccess como nome e clique em "Criar".
Passo 7: Adicione as regras de limite de taxa
Cole o código abaixo dentro do arquivo .htaccess. Ele limita o número de requisições por IP, evitando ataques:
<IfModule mod_security2.c>
SecRuleEngine On
SecRule ARGS "@rx (login|admin|wp-login|admin.php)" "id:1001,phase:1,t:lowercase,deny,log,msg:'Blocked suspicious login attempts'"
SecRule REMOTE_ADDR "@ipmatch 192.168.0.0/16" "id:1002,deny,log,msg:'Blocked internal IP'"
</IfModule>
# Limite de requisições por IP (ex: 10 requisições por minuto)
<IfModule mod_ratelimit.c>
SetEnv rate_limit 10
SetEnv rate_limit_window 60
</IfModule>
Observação: o código acima é um exemplo básico. O módulo mod_ratelimit pode não estar habilitado em todos os servidores da GeHost. Se não funcionar, use a abordagem alternativa abaixo.
Alternativa: Use o .htaccess com regras de limite por IP (funciona em todos os servidores)
Se o código acima não funcionar, use este método mais simples e eficaz:
- Cole no arquivo .htaccess (na pasta public_html) o seguinte código:
<IfModule mod_rewrite.c> RewriteEngine On RewriteCond %{REMOTE_ADDR} ^123\.45\.67\.89$ [NC] RewriteRule ^ - [F,L] # Bloqueia IP específico (ex: 123.45.67.89) </IfModule>- Substitua 123.45.67.89 pelo IP que você deseja bloquear.
- Para limitar requisições por IP, use um serviço como Cloudflare (recomendado) ou configure regras com fail2ban (mais avançado).
Dica do Sensei: Se você não sabe qual IP está atacando, use o Log de Acesso no cPanel (em "Métricas") para ver quem está fazendo muitas requisições. Fique atento a IPs com centenas de acessos em poucos segundos.
Passo 8: Salve e teste
Após colar o código, clique em Salvar (ou "Salvar Arquivo") no Gerenciador de Arquivos.
Teste seu site normalmente. Se o ataque tiver sido bloqueado, você notará que as requisições suspeitas pararam.
Passo 9: Monitore e ajuste
Volte ao cPanel e vá em Métricas (em "Estatísticas") para ver o tráfego. Se perceber que um IP legítimo foi bloqueado por engano, remova a regra do .htaccess ou ajuste o limite.
Conclusão: Você está protegido!
Parabéns, querido(a) cliente! 🎉 Você acabou de fortalecer a segurança do seu site com uma medida simples, mas poderosa.
Se precisar de ajuda com o código ou quiser bloquear um IP específico, é só nos chamar — estamos aqui com um sorriso e uma mão estendida. 💚
Até a próxima, com mais sabedoria e segurança!
Com carinho,
Sensei da GeHost