Cómo Funciona Realmente la Protección DDoS
DMCA & resilience · 8 min de lectura
Qué hace realmente un ataque DDoS
Un ataque de denegación de servicio distribuido intenta dejar un servicio inaccesible saturando algún recurso del que depende, no irrumpiendo en él. Ese recurso puede ser el ancho de banda de red en bruto (un ataque volumétrico, medido en Gbps), la capacidad de gestión de conexiones de routers y firewalls (un ataque de protocolo, medido en paquetes por segundo), o la propia capa de aplicación (una avalancha HTTP que parece tráfico real pero llega en un volumen que la aplicación no puede procesar). Cada categoría necesita una defensa distinta, por lo que «protección DDoS» es en realidad un conjunto de varias técnicas diferentes, no un único interruptor que se activa.
La parte de «distribuido» importa: el tráfico de ataque suele originarse desde miles de IP de origen distintas a la vez, a menudo una botnet de dispositivos comprometidos, por lo que simplemente bloquear una dirección IP rara vez ayuda. Una configuración de hosting anti-DDoS bien montada tiene que asumir que el tráfico de ataque parecerá venir de todas partes y diseñarse en consecuencia, en lugar de depender de una lista de bloqueo mantenida manualmente.
Las tres capas en las que realmente opera la protección DDoS
Los ataques volumétricos buscan saturar el propio enlace de red; los vectores habituales incluyen avalanchas UDP, amplificación DNS y amplificación NTP, donde un atacante suplanta tu IP y engaña a servidores de terceros para que te inunden de respuestas a una solicitud pequeña. Defenderse de esta capa consiste sobre todo en capacidad y filtrado en el tramo previo: si la red de tu proveedor puede absorber mucho más tráfico entrante del que realmente necesita tu enlace, y ese filtrado ocurre antes de que el tráfico llegue a la conexión local de tu servidor, una avalancha volumétrica se filtra aguas arriba en lugar de asfixiar tu VPS.
Los ataques de protocolo apuntan a la maquinaria de estado de conexión de routers, balanceadores de carga y firewalls en lugar de al ancho de banda en bruto; un ejemplo clásico es una avalancha SYN que abre un número enorme de negociaciones TCP a medio terminar para agotar las tablas de conexión. La mitigación aquí depende de técnicas como las SYN cookies, la limitación de la tasa de conexiones y la validación de paquetes sin estado en el borde de la red, realizada por hardware o software diseñado específicamente para ello antes de que la avalancha llegue siquiera al sistema operativo que ejecuta tu aplicación.
Los ataques a la capa de aplicación son los más difíciles de detectar porque las solicitudes individuales suelen ser técnicamente válidas; una avalancha HTTP que golpea un endpoint de búsqueda o una página de inicio de sesión con solicitudes de apariencia real puede tumbar un servicio sin que se manifieste jamás como un ancho de banda inusual. Esta capa necesita análisis de comportamiento: limitación de tasa por origen, mecanismos de desafío-respuesta y detección de patrones capaz de distinguir un aumento legítimo de interés de una avalancha coordinada, ya que bloquear solo por volumen de tráfico o pasa por alto el ataque o bloquea a usuarios reales.
- Volumétrico (capa de red/transporte): avalanchas UDP, amplificación DNS/NTP, medido en Gbps
- Protocolo/agotamiento de estado: avalanchas SYN, avalanchas de paquetes malformados, medido en paquetes por segundo
- Capa de aplicación: avalanchas HTTP, ataques de solicitud lenta, medidos en solicitudes por segundo y mucho más difíciles de distinguir del tráfico real
Cómo ocurre realmente la mitigación en tiempo real
Un hosting anti-DDoS eficaz enruta el tráfico entrante a través de una infraestructura de filtrado antes de que llegue al servidor de origen, de modo que la mitigación ocurre aguas arriba y no en la propia máquina atacada. Cuando el tráfico hacia una IP supera un umbral de detección, ya sea una línea base fija o un modelo de detección de anomalías que compara el tráfico actual con los patrones normales, el sistema redirige ese tráfico a través de nodos de filtrado que descartan los paquetes maliciosos y reenvían el tráfico limpio, normalmente en cuestión de segundos en una configuración bien ajustada, aunque la ventana exacta de detección depende del tipo de ataque y de lo conservadores que sean los umbrales establecidos.
El enrutamiento anycast es una pieza arquitectónica habitual de todo esto: la misma dirección IP se anuncia desde múltiples ubicaciones de red, así que el tráfico entrante (incluido el tráfico de ataque) se reparte de forma natural entre varios puntos de presencia en lugar de concentrarse en un solo enlace, lo que eleva la capacidad efectiva de absorción muy por encima de lo que un único centro de datos podría gestionar por sí solo.
Nada de esto elimina la necesidad de un buen diseño de aplicación. La limitación de tasa a nivel de aplicación, el uso de caché para reducir la carga por solicitud, y mantener los servicios innecesarios fuera de los puertos accesibles al público reducen cuánto puede dañarte realmente una avalancha a nivel de aplicación, incluso con una protección aguas arriba sólida.
Qué buscar realmente al evaluar las afirmaciones anti-DDoS de un proveedor
Cifras destacadas como «hasta 10 Gbps» o «mitigación de 100 Gbps» describen la capacidad de red aguas arriba, no una garantía sobre cualquier ataque posible; un ataque sofisticado y bien distribuido a nivel de aplicación puede seguir causando problemas muy por debajo de ese tope si la propia lógica de filtrado es débil. Pregunta qué capas están realmente cubiertas (solo volumétrico, o también protocolo y aplicación), si la mitigación está activa permanentemente o solo se activa de forma reactiva después de que un ataque ya esté degradando el servicio, y si existe un SLA con sentido o solo una afirmación de marketing.
Para un VPS en concreto, las preguntas prácticas son más acotadas que para infraestructura empresarial: ¿filtra la red del proveedor el tráfico antes de que llegue a la interfaz de tu máquina virtual, la mitigación está incluida en el precio base o es un complemento de pago, y existe un tope duro de ancho de banda protegido tras el cual el proveedor hace null-routing (blackholing) de tu IP en lugar de seguir filtrando? Ese último punto importa más de lo que la gente espera: algunos hosts económicos anuncian protección DDoS que en realidad es solo un disparador rápido de null-routing de tu servidor durante un ataque, lo que evita que el ataque afecte a otros clientes de la red pero también deja tu servicio completamente fuera de línea.
- Qué capas están cubiertas: solo volumétrico frente a volumétrico + protocolo + aplicación
- Filtrado siempre activo frente a mitigación reactiva activada tras una degradación ya visible
- Si la cifra de Gbps indicada es capacidad de red aguas arriba o una garantía por VPS
- Qué ocurre por encima del tope de mitigación: filtrado continuo frente a null-routing de la IP
Dónde encaja la protección DDoS en un plan de resiliencia más amplio
La mitigación DDoS es una capa de una estrategia de resiliencia, no toda ella. Un VPS que funciona sobre almacenamiento NVMe cifrado con núcleos KVM dedicados e instantáneas al día se recupera más rápido de cualquier interrupción, ya sea relacionada con DDoS o no, que uno sin esos elementos básicos, y el soporte de IPv4 más IPv6 te da más flexibilidad de enrutamiento si alguna vez necesitas reasignar tráfico. Nada de eso sustituye el filtrado a nivel de red, pero una configuración resiliente trata la protección DDoS como una pieza más junto a unos fundamentos de infraestructura sólidos, no como un sustituto de ellos.
VPS GOAT incluye protección anti-DDoS de hasta 10 Gbps en toda su gama de VPS KVM como parte de la infraestructura base, sobre NVMe cifrado con núcleos dedicados, instantáneas y acceso completo a la API, desplegado en unos 55 segundos en sus jurisdicciones activas. La capacidad de mitigación concreta que necesita un proyecto depende en gran medida de su perfil de amenaza; un pequeño proyecto personal y un servicio de cara al público que ya ha sido atacado antes tienen requisitos muy distintos, y vale la pena dimensionarlo con honestidad en lugar de asumir que una cifra fija basta para cualquier situación.
| Capa de ataque | Vectores de ejemplo | Qué lo detiene realmente | Unidad típica medida |
|---|---|---|---|
| Volumétrico | Avalancha UDP, amplificación DNS, amplificación NTP | Capacidad de red aguas arriba y filtrado antes de que el tráfico llegue al origen | Gbps |
| Protocolo / agotamiento de estado | Avalancha SYN, avalancha de paquetes malformados | SYN cookies, limitación de tasa de conexiones, validación sin estado en el borde | Paquetes por segundo |
| Capa de aplicación | Avalancha HTTP, ataques de solicitud lenta (estilo Slowloris) | Detección de comportamiento, limitación de tasa por origen, desafío-respuesta | Solicitudes por segundo |
| Absorción a nivel de enrutamiento | Cualquier capa, a gran escala | Distribución anycast entre múltiples puntos de presencia | Capacidad de red agregada |
Preguntas frecuentes
¿Cómo funciona la protección DDoS sin bloquear a visitantes reales?+
¿Qué significa realmente «hasta 10 Gbps anti-DDoS» para un VPS?+
¿Puede un VPS protegerse de ataques DDoS sin ninguna configuración especial?+
¿Cuál es la diferencia entre mitigación DDoS y simplemente hacer null-routing de una IP atacada?+
¿Necesito protección anti-DDoS para un VPS personal pequeño?+
¿Listo para ir offshore?
Sin KYC, sin correo electrónico: solo una clave anónima y cripto. Despliega en ~55 segundos.
Configura tu VPS →