---
title: "DDoS layer 3, 4 e 7: qual a diferença entre as camadas"
description: "Entenda a diferença entre DDoS de camada 3, 4 e 7: o que cada ataque esgota, como medir em Gbps, pps e rps e onde cada um é mitigado de verdade."
url: "https://streethosting.com.br/guias/infraestrutura/ddos-layer-3-4-7-diferenca"
category: "infraestrutura"
slug: "ddos-layer-3-4-7-diferenca"
datePublished: "2026-09-28"
dateModified: "2026-09-28"
author: "Equipe StreetHosting"
difficulty: "intermediario"
language: "pt-BR"
keywords:
  - "ddos layer 3 4 7 diferenca"
  - "ddos camada 3 e camada 4"
  - "ataque volumetrico vs aplicacao"
  - "syn flood udp flood http flood"
  - "onde mitigar ddos"
---

# Ataques DDoS por camada: rede, transporte e aplicação

Um DDoS de camada 3 enche o cano, um de camada 4 lota as tabelas de conexão e um de camada 7 faz a aplicação trabalhar até cair. Veja o que cada um esgota e em que ponto da infraestrutura cada defesa funciona.

> **Resposta rápida**
>
> A diferença entre **DDoS de layer 3, 4 e 7** está no recurso que cada ataque esgota. A camada 3 enche o link com pacotes IP e ICMP. A camada 4 abusa de TCP e UDP para lotar tabelas de conexão ou a banda. A camada 7 imita usuários e pede tarefas caras até a aplicação cair. As duas primeiras são medidas em Gbps e pacotes por segundo e se mitigam na borda do provedor; a terceira se mede em requisições por segundo e se resolve no proxy, no WAF e no próprio código.

## Por que separar por camada

As camadas vêm do modelo OSI, que divide a comunicação em rede em níveis. Três deles importam para DDoS. A camada 3 é a de rede, onde vivem o IP e o ICMP. A camada 4 é a de transporte, com TCP e UDP. A camada 7 é a de aplicação: HTTP, DNS, o protocolo do seu jogo, a API do seu bot.

Classificar o ataque por camada não é preciosismo. Cada camada esgota um recurso diferente, aparece numa métrica diferente e é defendida num ponto diferente da infraestrutura. Quem confunde as três acaba instalando um WAF para conter um flood de UDP ou esperando que o AntiDDoS da rede resolva um endpoint de busca lento.

| Camada | Exemplos | Recurso esgotado | Métrica que dispara |
| --- | --- | --- | --- |
| 3, rede | ICMP flood, flood de fragmentos IP, protocolos IP incomuns | Banda do link e processamento de pacotes | Gbps e pacotes por segundo |
| 4, transporte | SYN flood, ACK flood, UDP flood, amplificação | Tabelas de conexão, banda e CPU do kernel | Pacotes por segundo e conexões pendentes |
| 7, aplicação | HTTP flood, slowloris, abuso de endpoint caro, flood de consulta de jogo | CPU, memória, banco de dados e workers da aplicação | Requisições por segundo e tempo de resposta |

Na prática, a pergunta que resolve a classificação é simples: para esse ataque funcionar, a aplicação precisa entender o pacote? Se não precisa, é camada 3 ou 4. Se precisa, é camada 7.

## Camada 3: o ataque à rede

O ataque de camada 3 quer lotar o caminho. Não importa para qual porta o pacote vai nem se existe um serviço escutando: o estrago acontece antes, no link e no roteador que precisam carregar e processar cada pacote.

- **ICMP flood:** uma enxurrada de pacotes ICMP, como os de ping, que ocupa banda e obriga o sistema a processar e responder cada um.
- **Flood de fragmentos:** pacotes IP fragmentados que nunca se completam. O destino guarda os pedaços esperando o resto, e a memória de remontagem enche. A relação entre fragmentação e tamanho de pacote está no guia sobre [o que é MTU](https://streethosting.com.br/guias/infraestrutura/o-que-e-mtu-rede).
- **Protocolos IP incomuns:** tráfego de protocolos como GRE apontado para um servidor que nem usa esse protocolo, só para ocupar o link.

> **Atenção**
>
> Bloquear todo o ICMP no firewall parece proteção, mas quebra coisas. A descoberta de MTU do caminho depende de mensagens ICMP, e o IPv6 não funciona sem ICMPv6. O certo é limitar a taxa de ICMP, e não cortar o protocolo inteiro.

Contra camada 3, o servidor quase não tem o que fazer sozinho. Se o link de 1 Gbps recebe mais do que 1 Gbps, o excesso se perde antes de chegar ao sistema operacional, e regra nenhuma de firewall local entra em jogo.

## Camada 4: o ataque ao transporte

Na camada 4 o ataque passa a explorar como TCP e UDP funcionam. Alguns vetores ainda são volumétricos, outros miram o estado que o servidor e o firewall guardam para cada conexão.

### TCP: SYN, ACK e conexões presas

O TCP abre conexões em três etapas: o cliente manda SYN, o servidor responde SYN/ACK e espera o ACK final. No **SYN flood**, o ACK nunca chega, e o servidor acumula conexões pela metade até a fila encher. No **ACK flood**, chegam pacotes de confirmação de conexões que nunca existiram, e cada firewall com estado no caminho precisa consultar a tabela para descartar. Há ainda floods de conexões completas que ficam abertas sem fazer nada, esgotando o limite de conexões do serviço.

Do lado do servidor, a primeira defesa já vem ligada no Ubuntu: os SYN cookies, que permitem responder sem guardar estado quando a fila enche. Confira:

```
sysctl net.ipv4.tcp_syncookies        # 1 = ligado
sysctl net.ipv4.tcp_max_syn_backlog   # tamanho da fila de conexões pendentes
cat /proc/sys/net/netfilter/nf_conntrack_max
```

### UDP e amplificação

O UDP não tem handshake. Qualquer pacote para uma porta aberta vai direto para a aplicação, o que torna o **UDP flood** barato para quem ataca e difícil de separar do tráfego legítimo, principalmente em servidores de jogo, que vivem de UDP. Sem conexão para validar, o filtro precisa olhar volume, tamanho e perfil dos pacotes, e isso só é viável em escala na borda da rede.

A **amplificação** é a variante mais pesada. O atacante envia consultas pequenas a servidores públicos mal configurados, como resolvedores DNS abertos, servidores NTP antigos, memcached exposto, SSDP e CLDAP, com o seu IP forjado como remetente. As respostas, muito maiores que as consultas, caem todas no seu link. Na amostra de tráfego isso aparece como UDP chegando de milhares de servidores com a mesma porta de origem, 53, 123 ou 11211.

| Vetor | Protocolo | O que esgota | Defesa principal |
| --- | --- | --- | --- |
| SYN flood | TCP | Fila de conexões pendentes | SYN cookies e proxy de SYN na borda |
| ACK flood | TCP | Tabela de estado do firewall | Firewall com estado na borda |
| Flood de conexões | TCP | Limite de conexões do serviço | Limite por IP e proteção que entende o protocolo |
| UDP flood | UDP | Banda e CPU do kernel | Filtro por porta e perfil de tráfego na borda |
| Amplificação | UDP | Banda do link | Filtro por porta de origem e volume na borda |

## Camada 7: o ataque à aplicação

Na camada 7 o ataque fala a língua da aplicação. Cada requisição parece de um usuário comum, e o volume de rede pode ser pequeno. O objetivo é fazer o servidor gastar CPU, memória e consultas ao banco até não atender mais ninguém.

- **HTTP flood:** milhares de requisições GET ou POST por segundo. Variações com parâmetros aleatórios na URL servem para escapar do cache e forçar a origem a responder tudo.
- **Slowloris e slow POST:** conexões que enviam cabeçalhos ou corpo em ritmo lentíssimo e ficam ocupando os workers do servidor web.
- **Abuso de endpoint caro:** busca sem índice, login com hash de senha pesado, geração de relatório, API sem paginação. Poucas requisições por segundo bastam para derrubar.
- **Protocolo do jogo:** floods de consulta de status, tentativas de login falsas e pacotes que exploram a lógica do servidor.

A defesa começa no proxy reverso. No Nginx, limite requisições e conexões por IP nas rotas sensíveis e encurte os tempos de espera, o que neutraliza boa parte do slowloris:

```
# /etc/nginx/nginx.conf, dentro do bloco http
limit_req_zone  $binary_remote_addr zone=porip:10m rate=10r/s;
limit_conn_zone $binary_remote_addr zone=conexoes:10m;
limit_req_status 429;
client_header_timeout 10s;
client_body_timeout   10s;
keepalive_timeout     15s;

# no bloco server do site
location /login {
    limit_req  zone=porip burst=20 nodelay;
    limit_conn conexoes 20;
    proxy_pass http://127.0.0.1:3000;
}
```

Depois do proxy vêm o WAF, que filtra padrões de requisição maliciosa, e a própria aplicação: cache para o que é caro, autenticação antes de operações pesadas, paginação obrigatória e filas para tarefas longas. O aprofundamento dessa camada está em [DDoS de camada 7](https://streethosting.com.br/guias/infraestrutura/ddos-camada-7-l7-aplicacao) e o papel do WAF em [o que é WAF e quando usar](https://streethosting.com.br/guias/infraestrutura/o-que-e-waf-firewall-aplicacao).

## Onde cada camada é mitigada

Pense na infraestrutura como um funil. Cada ponto só consegue defender o que chega até ele, e o ataque precisa ser barrado no primeiro ponto que tem capacidade para isso.

| Ponto de defesa | Camadas que cobre | Quem controla | Limite |
| --- | --- | --- | --- |
| Borda do provedor | 3 e 4, volumétrico e de estado | Provedor | Não enxerga a lógica da sua aplicação |
| Firewall do servidor | 4 em volume pequeno, redução de superfície | Você | Inútil se o link já estiver cheio |
| Proxy reverso e WAF | 7 sobre HTTP | Você ou um serviço de proxy | Não protege portas de jogo em UDP |
| Aplicação | 7, custo de cada requisição | Você | Depende de código e arquitetura |

A borda do provedor absorve o volume, descarta o que não tem perfil legítimo e entrega à sua máquina o tráfego limpo. Em último caso, alguns provedores anulam a rota do IP atacado para proteger o restante da rede, o que tira o serviço do ar. Por isso vale perguntar antes de contratar como a mitigação funciona e se ela cobre TCP e UDP nas portas que você usa.

O firewall do servidor não segura volume, mas decide o que fica exposto. Cada porta aberta sem necessidade é mais um alvo. A divisão de responsabilidades entre firewall de rede e de aplicação está em [firewall de rede e de aplicação](https://streethosting.com.br/guias/infraestrutura/firewall-rede-vs-aplicacao-diferenca).

> **Dica**
>
> Para saber qual camada está sendo atacada no seu servidor, a combinação de banda, pacotes por segundo, conexões pendentes e log de acesso responde quase sempre. O passo a passo com comandos está em [como identificar um ataque DDoS](https://streethosting.com.br/guias/infraestrutura/identificar-ataque-ddos-servidor).

## Ataques multivetor e servidores de jogo

Ataques reais raramente ficam numa camada só. É comum um UDP flood na porta do jogo ao mesmo tempo que um HTTP flood no site e um SYN flood no painel, ou uma troca de vetor a cada poucos minutos para testar qual defesa cede primeiro.

Servidores de jogo têm um agravante: o tráfego legítimo é UDP, contínuo e sensível a latência. Proxies web, que funcionam muito bem para HTTP, não entendem esse tráfego, então a porta do jogo depende de proteção na borda que conheça o perfil do protocolo. O site, a loja e o painel, por outro lado, podem ficar atrás de proxy e WAF.

- [ ] Porta do jogo em IP com proteção de borda que cubra UDP
- [ ] Site, loja e painel atrás de proxy reverso com limite de requisições
- [ ] Painel administrativo fora da internet pública, por VPN ou túnel
- [ ] Firewall do servidor liberando só as portas em uso
- [ ] Endpoints caros com cache, autenticação ou fila

## Infraestrutura protegida

As camadas 3 e 4 só são mitigadas de verdade antes do seu servidor, e isso é responsabilidade de quem opera a rede. Na StreetHosting, o AntiDDoS está incluso em VPS e dedicados, com datacenter em São Paulo, e filtra o tráfego antes de ele chegar à sua máquina. A camada 7 do seu site continua sendo sua: Nginx, WAF e código bem configurados completam a defesa. Detalhes da rede estão na página de [infraestrutura da StreetHosting](https://streethosting.com.br/infraestructure).

| Opção | Proteção | Rede | A partir de |
| --- | --- | --- | --- |
| VPS Xeon | AntiDDoS Enterprise | Uplink de 1 Gbps | R$ 23,00 por mês (2 vCPU, 2 GB) |
| VPS Ryzen 9 9950X | AntiDDoS incluso | Uplink de 1 Gbps | R$ 39,00 por mês (1 vCPU, 2 GB DDR5) |
| Dedicado AMD Budget SM | AntiDDoS Gamer | 10 Gbps dedicado | R$ 1.489,00 por mês (Ryzen 9 5900XT, 64 GB) |
| Dedicado AMD Extreme SM | AntiDDoS Gamer | 10 Gbps dedicado | R$ 2.199,00 por mês (Ryzen 9 9950X, 128 GB DDR5) |

Para comunidades e projetos que já sofrem ataques frequentes, os [servidores dedicados](https://streethosting.com.br/dedicated) somam a proteção de borda a uma porta de 10 Gbps exclusiva, o que dá folga de link para o tráfego legítimo. Para começar menor, as [VPS com AntiDDoS incluso](https://streethosting.com.br/vps) ativam em até 60 segundos e dão acesso root para configurar firewall, proxy e aplicação do seu jeito.

## Perguntas frequentes

### Qual a diferença entre DDoS de camada 3, 4 e 7?

O de camada 3 ataca a rede com volume de pacotes IP e ICMP até lotar o link. O de camada 4 abusa de TCP e UDP para esgotar tabelas de conexão ou banda. O de camada 7 imita usuários e pede tarefas caras à aplicação, derrubando o serviço com pouco tráfego.

### Qual tipo de DDoS é mais perigoso?

Depende da defesa que você tem. Sem proteção na borda do provedor, um volumétrico de camada 3 ou 4 derruba tudo, porque nada que roda na sua máquina segura um link cheio. Com a borda protegida, o de camada 7 costuma dar mais trabalho, porque parece tráfego legítimo e exige ajuste na aplicação.

### O firewall da VPS segura um ataque de camada 4?

Só os pequenos. SYN cookies, regras de limite e uma tabela de conexões bem dimensionada aguentam floods modestos. Quando o volume passa da capacidade do link, os pacotes se perdem antes de chegar ao firewall local, e a mitigação precisa acontecer na rede do provedor.

### Servidor de jogo sofre ataque de camada 7?

Sofre. Para um jogo, a camada 7 é o próprio protocolo do jogo, então floods de consulta de status, tentativas de login falsas e pacotes que exploram a lógica do servidor contam como camada 7. O site, a loja e o painel web da comunidade também são alvos comuns.

### Amplificação por DNS é ataque de camada 3, 4 ou 7?

Ela abusa de um protocolo de aplicação, mas o efeito no alvo é volumétrico: chegam respostas UDP grandes que lotam o link. Por isso a maior parte das classificações coloca a amplificação entre os ataques de camada 3 e 4, mitigados na borda.

## Guias relacionados

- [Identificar ataque DDoS: sintomas e diagnóstico no Linux](https://streethosting.com.br/guias/infraestrutura/identificar-ataque-ddos-servidor.md)
- [DDoS de camada 7: o que é o ataque de aplicação e como mitigar](https://streethosting.com.br/guias/infraestrutura/ddos-camada-7-l7-aplicacao.md)
- [O que é DDoS: ataque a servidor de jogos explicado](https://streethosting.com.br/guias/infraestrutura/o-que-e-ddos-ataque-servidor-jogos.md)
- [Firewall de rede e firewall de aplicação: qual a diferença](https://streethosting.com.br/guias/infraestrutura/firewall-rede-vs-aplicacao-diferenca.md)
- [O que é WAF e quando usar em sites e APIs](https://streethosting.com.br/guias/infraestrutura/o-que-e-waf-firewall-aplicacao.md)

## Produtos citados

- https://streethosting.com.br/infraestructure
- https://streethosting.com.br/dedicated
- https://streethosting.com.br/vps

## Dados estruturados

```json
[
  {
    "@context": "https://schema.org",
    "@type": [
      "Article",
      "TechArticle"
    ],
    "headline": "Ataques DDoS por camada: rede, transporte e aplicação",
    "name": "DDoS layer 3, 4 e 7: qual a diferença entre as camadas",
    "abstract": "Um DDoS de camada 3 enche o cano, um de camada 4 lota as tabelas de conexão e um de camada 7 faz a aplicação trabalhar até cair. Veja o que cada um esgota e em que ponto da infraestrutura cada defesa funciona.",
    "description": "Entenda a diferença entre DDoS de camada 3, 4 e 7: o que cada ataque esgota, como medir em Gbps, pps e rps e onde cada um é mitigado de verdade.",
    "datePublished": "2026-09-28",
    "dateModified": "2026-09-28",
    "author": {
      "@type": "Organization",
      "name": "Equipe StreetHosting"
    },
    "publisher": {
      "@type": "Organization",
      "name": "StreetHosting",
      "url": "https://streethosting.com.br"
    },
    "inLanguage": "pt-BR",
    "mainEntityOfPage": {
      "@type": "WebPage",
      "@id": "https://streethosting.com.br/guias/infraestrutura/ddos-layer-3-4-7-diferenca"
    }
  },
  {
    "@context": "https://schema.org",
    "@type": "FAQPage",
    "mainEntity": [
      {
        "@type": "Question",
        "name": "Qual a diferença entre DDoS de camada 3, 4 e 7?",
        "acceptedAnswer": {
          "@type": "Answer",
          "text": "O de camada 3 ataca a rede com volume de pacotes IP e ICMP até lotar o link. O de camada 4 abusa de TCP e UDP para esgotar tabelas de conexão ou banda. O de camada 7 imita usuários e pede tarefas caras à aplicação, derrubando o serviço com pouco tráfego."
        }
      },
      {
        "@type": "Question",
        "name": "Qual tipo de DDoS é mais perigoso?",
        "acceptedAnswer": {
          "@type": "Answer",
          "text": "Depende da defesa que você tem. Sem proteção na borda do provedor, um volumétrico de camada 3 ou 4 derruba tudo, porque nada que roda na sua máquina segura um link cheio. Com a borda protegida, o de camada 7 costuma dar mais trabalho, porque parece tráfego legítimo e exige ajuste na aplicação."
        }
      },
      {
        "@type": "Question",
        "name": "O firewall da VPS segura um ataque de camada 4?",
        "acceptedAnswer": {
          "@type": "Answer",
          "text": "Só os pequenos. SYN cookies, regras de limite e uma tabela de conexões bem dimensionada aguentam floods modestos. Quando o volume passa da capacidade do link, os pacotes se perdem antes de chegar ao firewall local, e a mitigação precisa acontecer na rede do provedor."
        }
      },
      {
        "@type": "Question",
        "name": "Servidor de jogo sofre ataque de camada 7?",
        "acceptedAnswer": {
          "@type": "Answer",
          "text": "Sofre. Para um jogo, a camada 7 é o próprio protocolo do jogo, então floods de consulta de status, tentativas de login falsas e pacotes que exploram a lógica do servidor contam como camada 7. O site, a loja e o painel web da comunidade também são alvos comuns."
        }
      },
      {
        "@type": "Question",
        "name": "Amplificação por DNS é ataque de camada 3, 4 ou 7?",
        "acceptedAnswer": {
          "@type": "Answer",
          "text": "Ela abusa de um protocolo de aplicação, mas o efeito no alvo é volumétrico: chegam respostas UDP grandes que lotam o link. Por isso a maior parte das classificações coloca a amplificação entre os ataques de camada 3 e 4, mitigados na borda."
        }
      }
    ]
  }
]
```
