Solução de problemas 16 visualizações

Como configurar limite de taxa (rate limiting) para proteger contra ataques

Ver no WHMCS

Como configurar limite de taxa (rate limiting) para proteger contra ataques

Olá, querido(a) cliente da GeHost! 👋

Se você já percebeu que seu site está recebendo muitas requisições de forma rápida e suspeita — como se alguém estivesse tentando "esmagar" seu servidor com pedidos — é provável que esteja enfrentando um ataque de tipo DDoS ou brute force. Não se preocupe: com o limite de taxa (rate limiting), você pode proteger seu site de forma simples e eficaz, mesmo sem ser especialista.

Na GeHost, usamos o Apache com módulos de segurança integrados, e o cPanel torna tudo muito fácil. Vamos juntos, passo a passo, configurar isso com carinho e cuidado.

Passo 1: Acesse o cPanel

Primeiro, faça login no seu cPanel. É aqui que você controla tudo sobre seu site.

Tela de LOGIN do cPanel com campos Usuário e Senha + botão Log in

Passo 2: Encontre a ferramenta "Security"

Na página inicial do cPanel, procure pelo grupo de ferramentas chamado Security. Ele geralmente está na parte inferior da tela, com ícones como "Firewall", "IP Access Control" e "ModSecurity".

Se você não encontrar, use a barra de busca no topo do cPanel e digite Security.

Passo 3: Acesse o "ModSecurity" (proteção contra ataques)

Clique em ModSecurity. Esse é o nosso aliado contra ataques maliciosos, como tentativas de login repetidas, scripts maliciosos ou requisições excessivas.

Painel inicial (home) do cPanel com os grupos de ferramentas (E-mail, Arquivos etc.)

Passo 4: Configure o rate limiting com regras personalizadas

Apesar de o ModSecurity não ter uma interface "rate limiting" direta como em servidores avançados, ele pode ser usado com regras personalizadas para limitar requisições. Para isso, vamos usar o .htaccess — um arquivo de configuração que você pode editar diretamente.

Atenção, Sensei: não se assuste com o nome "htaccess" — é só um arquivo de configuração que vive na pasta raiz do seu site.

Passo 5: Acesse o Gerenciador de Arquivos

Volte ao cPanel e clique em Gerenciador de Arquivos (File Manager).

Selecione a pasta public_html (essa é a raiz do seu site) e marque a opção Mostrar arquivos ocultos (como .htaccess).

Gerenciador de Arquivos com árvore de pastas (public_html etc.) e barra de ações

Passo 6: Edite ou crie o arquivo .htaccess

Procure por um arquivo chamado .htaccess. Se já existir, clique nele e selecione "Editar". Se não existir, clique em Novo Arquivo, digite .htaccess como nome e clique em "Criar".

Passo 7: Adicione as regras de limite de taxa

Cole o código abaixo dentro do arquivo .htaccess. Ele limita o número de requisições por IP, evitando ataques:

<IfModule mod_security2.c>
    SecRuleEngine On
    SecRule ARGS "@rx (login|admin|wp-login|admin.php)" "id:1001,phase:1,t:lowercase,deny,log,msg:'Blocked suspicious login attempts'"
    SecRule REMOTE_ADDR "@ipmatch 192.168.0.0/16" "id:1002,deny,log,msg:'Blocked internal IP'"
</IfModule>

# Limite de requisições por IP (ex: 10 requisições por minuto)
<IfModule mod_ratelimit.c>
    SetEnv rate_limit 10
    SetEnv rate_limit_window 60
</IfModule>

Observação: o código acima é um exemplo básico. O módulo mod_ratelimit pode não estar habilitado em todos os servidores da GeHost. Se não funcionar, use a abordagem alternativa abaixo.

Alternativa: Use o .htaccess com regras de limite por IP (funciona em todos os servidores)

Se o código acima não funcionar, use este método mais simples e eficaz:

  1. Cole no arquivo .htaccess (na pasta public_html) o seguinte código:
  2. <IfModule mod_rewrite.c>
        RewriteEngine On
        RewriteCond %{REMOTE_ADDR} ^123\.45\.67\.89$ [NC]
        RewriteRule ^ - [F,L]  # Bloqueia IP específico (ex: 123.45.67.89)
    </IfModule>
    
  3. Substitua 123.45.67.89 pelo IP que você deseja bloquear.
  4. Para limitar requisições por IP, use um serviço como Cloudflare (recomendado) ou configure regras com fail2ban (mais avançado).

Dica do Sensei: Se você não sabe qual IP está atacando, use o Log de Acesso no cPanel (em "Métricas") para ver quem está fazendo muitas requisições. Fique atento a IPs com centenas de acessos em poucos segundos.

Passo 8: Salve e teste

Após colar o código, clique em Salvar (ou "Salvar Arquivo") no Gerenciador de Arquivos.

Teste seu site normalmente. Se o ataque tiver sido bloqueado, você notará que as requisições suspeitas pararam.

Passo 9: Monitore e ajuste

Volte ao cPanel e vá em Métricas (em "Estatísticas") para ver o tráfego. Se perceber que um IP legítimo foi bloqueado por engano, remova a regra do .htaccess ou ajuste o limite.

Conclusão: Você está protegido!

Parabéns, querido(a) cliente! 🎉 Você acabou de fortalecer a segurança do seu site com uma medida simples, mas poderosa.

Se precisar de ajuda com o código ou quiser bloquear um IP específico, é só nos chamar — estamos aqui com um sorriso e uma mão estendida. 💚

Até a próxima, com mais sabedoria e segurança!

Com carinho,
Sensei da GeHost

Precisa de Ajuda?

Nossa equipe está pronta para resolver suas dúvidas.