Benvenuto in C1V Hosting

Seleziona la tua lingua. Le traduzioni potrebbero non essere perfettamente accurate.

Guida

Attacchi DDoS: cosa sono, come funzionano e come difendersi

Un attacco DDoS (Distributed Denial of Service) satura una rete o un servizio con traffico generato da molte macchine, rendendolo irraggiungibile agli utenti legittimi. Ci si difende filtrando il traffico malevolo a monte, con reverse proxy per i siti web e con scrubbing e annunci BGP per le reti intere.

Vedi la protezione DDoS

Cos'è un attacco DDoS

Nel denial of service l'obiettivo è esaurire una risorsa: banda, capacità di calcolo, tabelle di connessione o risorse dell'applicazione. Nella versione distribuita, il traffico arriva da migliaia di sorgenti (botnet, dispositivi compromessi, server mal configurati), quindi bloccare un singolo indirizzo non basta.

I motivi sono vari: estorsione, concorrenza sleale, attivismo, dimostrazioni di forza o semplice vandalismo. Le vittime tipiche sono siti e-commerce, server di gioco, servizi di hosting e provider di rete.

I principali tipi di attacco

CategoriaCome agisceEsempi
VolumetriciSaturano la banda del collegamentoUDP flood, amplificazione DNS e NTP, ICMP flood
Di protocolloEsauriscono tabelle di stato di server, firewall e bilanciatoriSYN flood, ACK flood, pacchetti frammentati
Livello applicativo (L7)Imitano richieste legittime per consumare CPU e databaseHTTP flood, richieste ripetute a pagine costose

Gli attacchi volumetrici richiedono una difesa a monte, perché quando il traffico arriva sul tuo server il collegamento è già saturo. Quelli applicativi richiedono invece filtri che comprendano il comportamento delle richieste.

Come difendersi: i livelli di protezione

  1. Hardening dell'host: firewall con regole restrittive, limiti di connessione, servizi non necessari disattivati.
  2. Cache e CDN: riducono il carico generato dalle richieste ripetute su contenuti statici.
  3. Reverse proxy con filtraggio: nascondono l'IP reale del sito e scartano il traffico anomalo prima che raggiunga il server.
  4. Scrubbing di rete: il traffico viene deviato in centri di pulizia e restituito privo del carico malevolo.
  5. Controllo del routing: con BGP si può instradare il traffico verso la mitigazione o scartare quello diretto a una destinazione sotto attacco.

Nessuna soluzione blocca ogni attacco in ogni condizione: conta avere un piano, contatti pronti e il monitoraggio che permetta di accorgersene subito.

Le soluzioni di protezione C1V

Per la protezione DDoS C1V offre due servizi:

  • Cloud Network DDoS Shield: protegge intere reti, con integrazione tramite VPN, tunnel GRE, sessioni BGP o connessione fisica e monitoraggio in tempo reale.
  • Cloud Website Shield: reverse proxy per siti web che filtra il traffico, con monitoraggio H24.

I VPS IPv6-only includono la protezione DDoS standard, mentre per il servizio di IP Transit la protezione è opzionale. Una guida all'attivazione è disponibile nel knowledge base: helpdesk.c1vhosting.it/knowledgebase.php?article=12.

Il ruolo del BGP nella mitigazione

Chi ha un proprio ASN può usare il BGP per reagire. Con le communities si chiede al fornitore di attivare la mitigazione o di limitare l'annuncio verso certe direzioni; con il prepending si sposta il traffico verso collegamenti più capienti. La rete C1V pubblica le proprie communities, che comprendono la mitigazione DDoS, su looking-glass.c1vhosting.it/bgp_communities.html.

I tunnel GRE e le sessioni BGP permettono di proteggere reti intere senza spostare l'hardware: il traffico passa dal centro di filtraggio e ritorna alla tua infrastruttura.

Cosa fare quando sei sotto attacco

  1. conferma che sia un attacco: guarda i grafici di traffico e i log, escludendo un picco legittimo;
  2. contatta il fornitore e attiva le procedure di mitigazione disponibili;
  3. identifica il tipo di traffico (UDP, SYN, HTTP) e il bersaglio;
  4. applica filtri temporanei, ad esempio rate limit e blocco dei protocolli inutilizzati;
  5. documenta tutto: orari, volumi e sorgenti servono per analisi successiva.

Per le richieste urgenti ai servizi C1V puoi usare il supporto tecnico in italiano, l'Help Desk e il canale Telegram.

Un attacco DDoS passo dopo passo: esempio di mitigazione

Esempio generico, a scopo illustrativo: un sito e-commerce riceve all'improvviso un numero enorme di richieste HTTP.

  1. Il monitoraggio segnala un picco di traffico e un aumento di errori verso gli utenti.
  2. Si verifica dai log che le richieste non siano legittime, per esempio perché arrivano ripetutamente sulle stesse pagine da molte sorgenti.
  3. Il traffico viene fatto passare per un reverse proxy con filtraggio, che scarta le richieste anomale e inoltra al server solo quelle valide.
  4. Se l'attacco è volumetrico e satura il collegamento, serve invece la mitigazione a monte, con scrubbing o con le communities BGP del fornitore.
  5. Finita l'emergenza si analizzano i dati raccolti e si aggiornano limiti, filtri e procedure.

Il punto chiave è che la difesa va predisposta prima: attivarla durante l'attacco richiede più tempo e può comportare interruzioni.

Errori comuni nella difesa dai DDoS

  • Contare solo sul firewall del server: contro un attacco volumetrico il collegamento è saturo prima che il traffico arrivi al firewall.
  • Lasciare esposto l'IP reale: se il sito è dietro un reverse proxy ma l'IP originale è noto, l'attacco può aggirare il filtro. Vedi anche protezione DDoS.
  • Non avere un piano: senza contatti e procedure già definiti si perde tempo prezioso.
  • Non monitorare il traffico: senza una base di riferimento è difficile distinguere un attacco da un picco legittimo.
  • Dimenticare i servizi diversi dal web: DNS, posta e VPN possono essere bersaglio quanto il sito.
  • Non testare la procedura: verifica in anticipo che l'attivazione della mitigazione funzioni come previsto.

Glossario essenziale sui DDoS

Botnet
Rete di dispositivi compromessi controllati da un attaccante.
Amplificazione
Tecnica che sfrutta server terzi per moltiplicare il traffico diretto alla vittima.
SYN flood
Attacco che esaurisce le connessioni in corso di apertura TCP.
Scrubbing
Pulizia del traffico in un centro di filtraggio prima di restituirlo alla destinazione.
Reverse proxy
Server intermedio che riceve le richieste al posto del sito reale e le filtra.
Blackholing
Scarto di tutto il traffico verso una destinazione, che protegge la rete ma rende irraggiungibile il bersaglio.
Tunnel GRE
Incapsulamento che riporta il traffico filtrato alla tua rete; per le basi di BGP vedi cos'è il BGP.

Pronto a passare alla pratica?

Supporto tecnico in italiano, infrastruttura a Pomezia (Roma), rete AS212271.

Vedi la protezione DDoS

Domande frequenti

Qual è la differenza tra DoS e DDoS?

Nel DoS l'attacco proviene da una sola sorgente, nel DDoS da molte sorgenti distribuite, il che lo rende molto più difficile da bloccare con un semplice filtro per indirizzo.

Un firewall basta contro un DDoS?

Non contro quelli volumetrici: se il collegamento è saturo, il firewall sul tuo server non fa in tempo a intervenire. Serve filtraggio a monte.

Come nascondo l'IP reale del mio sito?

Con un reverse proxy come Cloud Website Shield: il traffico passa dal proxy che lo filtra e inoltra solo le richieste lecite. Bisogna poi evitare che l'IP originale sia esposto altrove, per esempio nei record DNS o nelle email.

Cos'è un tunnel GRE nella protezione di rete?

È un tunnel che trasporta il traffico dal centro di filtraggio alla tua rete, permettendo di proteggere blocchi IP anche se l'hardware si trova altrove.

I VPS C1V hanno protezione DDoS?

I VPS IPv6-only includono la protezione DDoS standard. Per le altre esigenze si possono usare i servizi Cloud Network DDoS Shield e Cloud Website Shield.

Un attacco DDoS è sempre volumetrico?

No. Esistono anche attacchi di protocollo, che esauriscono le tabelle di stato, e attacchi applicativi, che consumano CPU e database con richieste apparentemente legittime. Ognuno richiede filtri diversi.

Quanto dura di solito un attacco DDoS?

La durata è molto variabile: può andare da pochi minuti a diverse ore o ripresentarsi a ondate. Per questo conviene avere una protezione sempre attiva e non solo una reazione d'emergenza.

Cosa devo sapere prima di scegliere un servizio di protezione?

Capisci cosa devi proteggere, un singolo sito o un'intera rete, e come si integra il servizio. C1V offre Cloud Website Shield per i siti e Cloud Network DDoS Shield per intere reti.

Ultimo aggiornamento: 05/10/2026 · C1V Hosting è un marchio di Lumanex S.r.l., Roma.

Approfondisci