VPS GOAT / Guías / Cómo Funciona Realmente la Protección DDoS
DMCA y resiliencia

Cómo Funciona Realmente la Protección DDoS

DMCA & resilience · 8 min de lectura

Respuesta rápida: La protección DDoS funciona colocándose entre internet y tu servidor, absorbiendo y filtrando el tráfico malicioso para que solo las solicitudes legítimas lleguen a tu aplicación. En la práctica esto implica suficiente capacidad de red en el tramo previo para absorber una avalancha volumétrica, detección automatizada capaz de distinguir el tráfico de ataque del tráfico real en cuestión de segundos, y un filtrado (scrubbing) que descarta o limita el tráfico malo mientras tu servicio sigue accesible.

Qué hace realmente un ataque DDoS

Un ataque de denegación de servicio distribuido intenta dejar un servicio inaccesible saturando algún recurso del que depende, no irrumpiendo en él. Ese recurso puede ser el ancho de banda de red en bruto (un ataque volumétrico, medido en Gbps), la capacidad de gestión de conexiones de routers y firewalls (un ataque de protocolo, medido en paquetes por segundo), o la propia capa de aplicación (una avalancha HTTP que parece tráfico real pero llega en un volumen que la aplicación no puede procesar). Cada categoría necesita una defensa distinta, por lo que «protección DDoS» es en realidad un conjunto de varias técnicas diferentes, no un único interruptor que se activa.

La parte de «distribuido» importa: el tráfico de ataque suele originarse desde miles de IP de origen distintas a la vez, a menudo una botnet de dispositivos comprometidos, por lo que simplemente bloquear una dirección IP rara vez ayuda. Una configuración de hosting anti-DDoS bien montada tiene que asumir que el tráfico de ataque parecerá venir de todas partes y diseñarse en consecuencia, en lugar de depender de una lista de bloqueo mantenida manualmente.

Las tres capas en las que realmente opera la protección DDoS

Los ataques volumétricos buscan saturar el propio enlace de red; los vectores habituales incluyen avalanchas UDP, amplificación DNS y amplificación NTP, donde un atacante suplanta tu IP y engaña a servidores de terceros para que te inunden de respuestas a una solicitud pequeña. Defenderse de esta capa consiste sobre todo en capacidad y filtrado en el tramo previo: si la red de tu proveedor puede absorber mucho más tráfico entrante del que realmente necesita tu enlace, y ese filtrado ocurre antes de que el tráfico llegue a la conexión local de tu servidor, una avalancha volumétrica se filtra aguas arriba en lugar de asfixiar tu VPS.

Los ataques de protocolo apuntan a la maquinaria de estado de conexión de routers, balanceadores de carga y firewalls en lugar de al ancho de banda en bruto; un ejemplo clásico es una avalancha SYN que abre un número enorme de negociaciones TCP a medio terminar para agotar las tablas de conexión. La mitigación aquí depende de técnicas como las SYN cookies, la limitación de la tasa de conexiones y la validación de paquetes sin estado en el borde de la red, realizada por hardware o software diseñado específicamente para ello antes de que la avalancha llegue siquiera al sistema operativo que ejecuta tu aplicación.

Los ataques a la capa de aplicación son los más difíciles de detectar porque las solicitudes individuales suelen ser técnicamente válidas; una avalancha HTTP que golpea un endpoint de búsqueda o una página de inicio de sesión con solicitudes de apariencia real puede tumbar un servicio sin que se manifieste jamás como un ancho de banda inusual. Esta capa necesita análisis de comportamiento: limitación de tasa por origen, mecanismos de desafío-respuesta y detección de patrones capaz de distinguir un aumento legítimo de interés de una avalancha coordinada, ya que bloquear solo por volumen de tráfico o pasa por alto el ataque o bloquea a usuarios reales.

  • Volumétrico (capa de red/transporte): avalanchas UDP, amplificación DNS/NTP, medido en Gbps
  • Protocolo/agotamiento de estado: avalanchas SYN, avalanchas de paquetes malformados, medido en paquetes por segundo
  • Capa de aplicación: avalanchas HTTP, ataques de solicitud lenta, medidos en solicitudes por segundo y mucho más difíciles de distinguir del tráfico real

Cómo ocurre realmente la mitigación en tiempo real

Un hosting anti-DDoS eficaz enruta el tráfico entrante a través de una infraestructura de filtrado antes de que llegue al servidor de origen, de modo que la mitigación ocurre aguas arriba y no en la propia máquina atacada. Cuando el tráfico hacia una IP supera un umbral de detección, ya sea una línea base fija o un modelo de detección de anomalías que compara el tráfico actual con los patrones normales, el sistema redirige ese tráfico a través de nodos de filtrado que descartan los paquetes maliciosos y reenvían el tráfico limpio, normalmente en cuestión de segundos en una configuración bien ajustada, aunque la ventana exacta de detección depende del tipo de ataque y de lo conservadores que sean los umbrales establecidos.

El enrutamiento anycast es una pieza arquitectónica habitual de todo esto: la misma dirección IP se anuncia desde múltiples ubicaciones de red, así que el tráfico entrante (incluido el tráfico de ataque) se reparte de forma natural entre varios puntos de presencia en lugar de concentrarse en un solo enlace, lo que eleva la capacidad efectiva de absorción muy por encima de lo que un único centro de datos podría gestionar por sí solo.

Nada de esto elimina la necesidad de un buen diseño de aplicación. La limitación de tasa a nivel de aplicación, el uso de caché para reducir la carga por solicitud, y mantener los servicios innecesarios fuera de los puertos accesibles al público reducen cuánto puede dañarte realmente una avalancha a nivel de aplicación, incluso con una protección aguas arriba sólida.

Qué buscar realmente al evaluar las afirmaciones anti-DDoS de un proveedor

Cifras destacadas como «hasta 10 Gbps» o «mitigación de 100 Gbps» describen la capacidad de red aguas arriba, no una garantía sobre cualquier ataque posible; un ataque sofisticado y bien distribuido a nivel de aplicación puede seguir causando problemas muy por debajo de ese tope si la propia lógica de filtrado es débil. Pregunta qué capas están realmente cubiertas (solo volumétrico, o también protocolo y aplicación), si la mitigación está activa permanentemente o solo se activa de forma reactiva después de que un ataque ya esté degradando el servicio, y si existe un SLA con sentido o solo una afirmación de marketing.

Para un VPS en concreto, las preguntas prácticas son más acotadas que para infraestructura empresarial: ¿filtra la red del proveedor el tráfico antes de que llegue a la interfaz de tu máquina virtual, la mitigación está incluida en el precio base o es un complemento de pago, y existe un tope duro de ancho de banda protegido tras el cual el proveedor hace null-routing (blackholing) de tu IP en lugar de seguir filtrando? Ese último punto importa más de lo que la gente espera: algunos hosts económicos anuncian protección DDoS que en realidad es solo un disparador rápido de null-routing de tu servidor durante un ataque, lo que evita que el ataque afecte a otros clientes de la red pero también deja tu servicio completamente fuera de línea.

  • Qué capas están cubiertas: solo volumétrico frente a volumétrico + protocolo + aplicación
  • Filtrado siempre activo frente a mitigación reactiva activada tras una degradación ya visible
  • Si la cifra de Gbps indicada es capacidad de red aguas arriba o una garantía por VPS
  • Qué ocurre por encima del tope de mitigación: filtrado continuo frente a null-routing de la IP

Dónde encaja la protección DDoS en un plan de resiliencia más amplio

La mitigación DDoS es una capa de una estrategia de resiliencia, no toda ella. Un VPS que funciona sobre almacenamiento NVMe cifrado con núcleos KVM dedicados e instantáneas al día se recupera más rápido de cualquier interrupción, ya sea relacionada con DDoS o no, que uno sin esos elementos básicos, y el soporte de IPv4 más IPv6 te da más flexibilidad de enrutamiento si alguna vez necesitas reasignar tráfico. Nada de eso sustituye el filtrado a nivel de red, pero una configuración resiliente trata la protección DDoS como una pieza más junto a unos fundamentos de infraestructura sólidos, no como un sustituto de ellos.

VPS GOAT incluye protección anti-DDoS de hasta 10 Gbps en toda su gama de VPS KVM como parte de la infraestructura base, sobre NVMe cifrado con núcleos dedicados, instantáneas y acceso completo a la API, desplegado en unos 55 segundos en sus jurisdicciones activas. La capacidad de mitigación concreta que necesita un proyecto depende en gran medida de su perfil de amenaza; un pequeño proyecto personal y un servicio de cara al público que ya ha sido atacado antes tienen requisitos muy distintos, y vale la pena dimensionarlo con honestidad en lugar de asumir que una cifra fija basta para cualquier situación.

Tipos de ataque DDoS y cómo aborda cada uno la mitigación
Capa de ataqueVectores de ejemploQué lo detiene realmenteUnidad típica medida
VolumétricoAvalancha UDP, amplificación DNS, amplificación NTPCapacidad de red aguas arriba y filtrado antes de que el tráfico llegue al origenGbps
Protocolo / agotamiento de estadoAvalancha SYN, avalancha de paquetes malformadosSYN cookies, limitación de tasa de conexiones, validación sin estado en el bordePaquetes por segundo
Capa de aplicaciónAvalancha HTTP, ataques de solicitud lenta (estilo Slowloris)Detección de comportamiento, limitación de tasa por origen, desafío-respuestaSolicitudes por segundo
Absorción a nivel de enrutamientoCualquier capa, a gran escalaDistribución anycast entre múltiples puntos de presenciaCapacidad de red agregada

Preguntas frecuentes

¿Cómo funciona la protección DDoS sin bloquear a visitantes reales?+
Se apoya en el análisis de comportamiento en lugar del bloqueo generalizado: comparar el tráfico actual con líneas base normales, limitar la tasa de fuentes individuales y usar comprobaciones de desafío-respuesta para que el filtrado apunte al patrón anómalo en lugar de a todo un rango de IP. Ningún sistema es perfecto, pero una mitigación bien ajustada mantiene bajos los falsos positivos al fijarse en el comportamiento del tráfico, no solo en el volumen.
¿Qué significa realmente «hasta 10 Gbps anti-DDoS» para un VPS?+
Describe la capacidad de red aguas arriba disponible para absorber y filtrar el tráfico de ataque antes de que llegue a tu servidor virtual, no una asignación de ancho de banda por cliente. Es una cifra útil para calibrar la resistencia frente a avalanchas volumétricas, pero los ataques a nivel de aplicación se mitigan por separado y no quedan totalmente reflejados en ese único número.
¿Puede un VPS protegerse de ataques DDoS sin ninguna configuración especial?+
La mitigación a nivel de red, el filtrado en el borde del proveedor, funciona sin configuración por tu parte, pero la resiliencia a nivel de aplicación se beneficia de un endurecimiento básico: limitación de tasa en tu aplicación o servidor web, caché y cierre de puertos sin usar. Depender únicamente de la protección aguas arriba mientras se ignoran los fundamentos a nivel de aplicación deja un hueco real.
¿Cuál es la diferencia entre mitigación DDoS y simplemente hacer null-routing de una IP atacada?+
La mitigación filtra el tráfico malicioso mientras sigue dejando pasar las solicitudes legítimas, manteniendo el servicio en línea. El null-routing (blackholing) simplemente descarta todo el tráfico hacia la IP objetivo, lo que protege al resto de la red pero deja el servicio atacado completamente fuera de línea, por lo que es una forma de protección mucho más débil pese a que a veces se comercializa como defensa DDoS.
¿Necesito protección anti-DDoS para un VPS personal pequeño?+
Depende más de la exposición que del tamaño: un proyecto personal de poco tráfico es un objetivo menos probable, pero cualquier IP de cara al público puede recibir ataques oportunistas o automatizados, y recuperarse incluso de una interrupción breve resulta disruptivo. Una protección de red básica incluida en el hosting, en lugar de comprada como un complemento costoso, es una opción por defecto razonable para la mayoría de casos de uso de VPS.

¿Listo para ir offshore?

Sin KYC, sin correo electrónico: solo una clave anónima y cripto. Despliega en ~55 segundos.

Configura tu VPS →

Empieza con VPS GOAT

Más guías