Como configurar limite de taxa (rate limiting) para proteger contra ataques Print

  • 0

Como configurar limite de taxa (rate limiting) para proteger contra ataques

Olá, querido(a) cliente da GeHost! 👋

Se você já percebeu que seu site está recebendo muitas requisições de forma rápida e suspeita — como se alguém estivesse tentando "esmagar" seu servidor com pedidos — é provável que esteja enfrentando um ataque de tipo DDoS ou brute force. Não se preocupe: com o limite de taxa (rate limiting), você pode proteger seu site de forma simples e eficaz, mesmo sem ser especialista.

Na GeHost, usamos o Apache com módulos de segurança integrados, e o cPanel torna tudo muito fácil. Vamos juntos, passo a passo, configurar isso com carinho e cuidado.

Passo 1: Acesse o cPanel

Primeiro, faça login no seu cPanel. É aqui que você controla tudo sobre seu site.

Tela de LOGIN do cPanel com campos Usuário e Senha + botão Log in

Passo 2: Encontre a ferramenta "Security"

Na página inicial do cPanel, procure pelo grupo de ferramentas chamado Security. Ele geralmente está na parte inferior da tela, com ícones como "Firewall", "IP Access Control" e "ModSecurity".

Se você não encontrar, use a barra de busca no topo do cPanel e digite Security.

Passo 3: Acesse o "ModSecurity" (proteção contra ataques)

Clique em ModSecurity. Esse é o nosso aliado contra ataques maliciosos, como tentativas de login repetidas, scripts maliciosos ou requisições excessivas.

Painel inicial (home) do cPanel com os grupos de ferramentas (E-mail, Arquivos etc.)

Passo 4: Configure o rate limiting com regras personalizadas

Apesar de o ModSecurity não ter uma interface "rate limiting" direta como em servidores avançados, ele pode ser usado com regras personalizadas para limitar requisições. Para isso, vamos usar o .htaccess — um arquivo de configuração que você pode editar diretamente.

Atenção, Sensei: não se assuste com o nome "htaccess" — é só um arquivo de configuração que vive na pasta raiz do seu site.

Passo 5: Acesse o Gerenciador de Arquivos

Volte ao cPanel e clique em Gerenciador de Arquivos (File Manager).

Selecione a pasta public_html (essa é a raiz do seu site) e marque a opção Mostrar arquivos ocultos (como .htaccess).

Gerenciador de Arquivos com árvore de pastas (public_html etc.) e barra de ações

Passo 6: Edite ou crie o arquivo .htaccess

Procure por um arquivo chamado .htaccess. Se já existir, clique nele e selecione "Editar". Se não existir, clique em Novo Arquivo, digite .htaccess como nome e clique em "Criar".

Passo 7: Adicione as regras de limite de taxa

Cole o código abaixo dentro do arquivo .htaccess. Ele limita o número de requisições por IP, evitando ataques:

<IfModule mod_security2.c>
    SecRuleEngine On
    SecRule ARGS "@rx (login|admin|wp-login|admin.php)" "id:1001,phase:1,t:lowercase,deny,log,msg:'Blocked suspicious login attempts'"
    SecRule REMOTE_ADDR "@ipmatch 192.168.0.0/16" "id:1002,deny,log,msg:'Blocked internal IP'"
</IfModule>

# Limite de requisições por IP (ex: 10 requisições por minuto)
<IfModule mod_ratelimit.c>
    SetEnv rate_limit 10
    SetEnv rate_limit_window 60
</IfModule>

Observação: o código acima é um exemplo básico. O módulo mod_ratelimit pode não estar habilitado em todos os servidores da GeHost. Se não funcionar, use a abordagem alternativa abaixo.

Alternativa: Use o .htaccess com regras de limite por IP (funciona em todos os servidores)

Se o código acima não funcionar, use este método mais simples e eficaz:

  1. Cole no arquivo .htaccess (na pasta public_html) o seguinte código:
  2. <IfModule mod_rewrite.c>
        RewriteEngine On
        RewriteCond %{REMOTE_ADDR} ^123\.45\.67\.89$ [NC]
        RewriteRule ^ - [F,L]  # Bloqueia IP específico (ex: 123.45.67.89)
    </IfModule>
    
  3. Substitua 123.45.67.89 pelo IP que você deseja bloquear.
  4. Para limitar requisições por IP, use um serviço como Cloudflare (recomendado) ou configure regras com fail2ban (mais avançado).

Dica do Sensei: Se você não sabe qual IP está atacando, use o Log de Acesso no cPanel (em "Métricas") para ver quem está fazendo muitas requisições. Fique atento a IPs com centenas de acessos em poucos segundos.

Passo 8: Salve e teste

Após colar o código, clique em Salvar (ou "Salvar Arquivo") no Gerenciador de Arquivos.

Teste seu site normalmente. Se o ataque tiver sido bloqueado, você notará que as requisições suspeitas pararam.

Passo 9: Monitore e ajuste

Volte ao cPanel e vá em Métricas (em "Estatísticas") para ver o tráfego. Se perceber que um IP legítimo foi bloqueado por engano, remova a regra do .htaccess ou ajuste o limite.

Conclusão: Você está protegido!

Parabéns, querido(a) cliente! 🎉 Você acabou de fortalecer a segurança do seu site com uma medida simples, mas poderosa.

Se precisar de ajuda com o código ou quiser bloquear um IP específico, é só nos chamar — estamos aqui com um sorriso e uma mão estendida. 💚

Até a próxima, com mais sabedoria e segurança!

Com carinho,
Sensei da GeHost


Was this answer helpful?

« Back