ESC

Start typing to search across invoices, services, domains, tickets, and more...

Search... Ctrl+K
Red e IP

¿Qué es un ataque DDoS? Guía 2026 para elegir un servidor con protección DDoS

6 pasos 23 min de lectura 23 vistas 0
Contenido

Los ataques DDoS (denegación de servicio distribuida) son una de las amenazas más habituales para sitios web, servidores de juegos, API y otros servicios en línea. El atacante controla una gran cantidad de dispositivos que envían tráfico o peticiones al objetivo al mismo tiempo, hasta agotar su ancho de banda, su capacidad de conexiones o sus recursos de cómputo, de modo que los usuarios legítimos ya no pueden acceder. Entender los tipos de ataque y cómo funciona la protección es clave para tomar buenas decisiones al contratar servidores y desplegar servicios.

Puntos clave

  • Un ataque DDoS (denegación de servicio distribuida) utiliza una gran cantidad de dispositivos que envían tráfico o peticiones a la vez para agotar el ancho de banda, la capacidad de conexiones o los recursos de cómputo de un servidor e impedir el acceso a los usuarios legítimos.
  • Un null route (blackhole) es una medida de contención en la que el centro de datos descarta todo el tráfico dirigido a la IP atacada cuando el ataque supera su umbral de protección; no ayuda al servicio a resistir el ataque.
  • Los ataques CC se dirigen a la capa de aplicación, por lo que un servidor con protección DDoS no basta por sí solo y debe combinarse con CDN/WAF, limitación de peticiones, CAPTCHA y caché.
  • Una protección DDoS eficaz combina la depuración de tráfico en la capa de red, el filtrado en la capa de aplicación y la ocultación de la IP de origen; ninguna medida aislada lo resuelve de una vez por todas.
  • IMIDC ofrece servidores cloud y servidores dedicados con protección DDoS en Hong Kong, Japón, Estados Unidos y otras regiones, que pueden desplegarse con múltiples IP y rutas CN2 y cuentan con soporte técnico 24/7.

A quién va dirigido / Requisitos previos

  • Propietarios de sitios e ingenieros de operaciones que gestionan sitios web, servidores de juegos, API, plataformas de streaming en directo o de comercio electrónico.
  • Un servidor Linux con acceso root (los comandos de ejemplo funcionan en Ubuntu, Debian y Rocky/AlmaLinux).
  • Recomendamos aplicar primero un endurecimiento básico de seguridad; consulta la Guía de seguridad de SSH en Linux.

Guía / Pasos

1. Tipos de ataques DDoS más comunes

SYN flood (capa de red/transporte): el atacante envía una avalancha de paquetes TCP SYN con direcciones de origen falsificadas. El servidor reserva recursos para cada conexión semiabierta y espera la confirmación, hasta que la cola de conexiones se llena y ya no se pueden establecer nuevas conexiones legítimas.

UDP flood: se envían volúmenes masivos de paquetes UDP a puertos aleatorios o específicos del objetivo, principalmente para saturar el ancho de banda. Como UDP no requiere handshake, lanzar el ataque es extremadamente barato y su volumen suele medirse en Gbps o incluso Tbps.

Ataques de reflexión/amplificación: el atacante falsifica la IP de la víctima y envía pequeñas peticiones a servicios expuestos públicamente como DNS, NTP, Memcached, SSDP o CLDAP, que responden a la víctima con paquetes mucho más grandes. El factor de amplificación va de decenas a decenas de miles de veces, lo que convierte a este tipo de ataque en la principal fuente de ataques de gran volumen.

Ataques CC (capa de aplicación / HTTP flood): el atacante imita a usuarios reales y solicita repetidamente recursos costosos, como páginas, búsquedas o el inicio de sesión. El volumen de tráfico no tiene por qué ser grande, pero puede colapsar la CPU, la base de datos y los procesos PHP, y es difícil distinguirlo del tráfico normal.

2. Síntomas típicos de un ataque

  • El sitio o servicio deja de responder de forma generalizada de repente; la latencia del ping se dispara o todos los pings agotan el tiempo de espera.
  • El ancho de banda del servidor está al máximo, pero el tráfico real del negocio no ha crecido en proporción.
  • El uso de CPU y la carga se disparan de forma anómala, y los logs web muestran gran cantidad de peticiones a la misma URL o con User-Agents extraños.
  • El centro de datos te avisa de que la IP ha sido desviada (null route) y el servidor queda totalmente inaccesible.

Puedes hacerte una idea rápida con estos comandos:

# Summary of connection states
ss -s
# Count connections per TCP state; many SYN-RECV entries may indicate a SYN Flood
ss -ant | awk 'NR>1 {print $1}' | sort | uniq -c | sort -rn
# Top 20 source IPs by connection count
ss -ntu | awk 'NR>1 {split($6,a,":"); print a[1]}' | sort | uniq -c | sort -rn | head -20
# Watch live traffic (requires iftop or nload)
iftop -nNP -i eth0
# Capture a small sample of packets to analyze protocols and sources
tcpdump -nn -i eth0 -c 200

Nota: las direcciones IPv6 contienen dos puntos, así que el recuento anterior, que separa por dos puntos, solo funciona con IPv4 y sirve únicamente como referencia rápida.

3. ¿Qué es un null route (blackhole)?

Cuando el tráfico de ataque supera el umbral de protección que puede absorber un centro de datos o un enlace, el operador o el centro de datos descarta todo el tráfico hacia la IP atacada para proteger al resto de clientes de la misma red. Esto se conoce como «blackhole» o «null route». Mientras dura el null route, la IP es completamente inaccesible. Normalmente el bloqueo se levanta de forma automática al cabo de un tiempo, pero puede prolongarse si el ataque continúa. El null route es una medida para contener daños; no te ayuda a «resistir» el ataque. Por eso, los servicios que requieren alta estabilidad necesitan enlaces y servidores con capacidad de protección suficiente.

4. Cómo elegir un servidor con protección DDoS

Al comparar opciones, fíjate en lo siguiente:

  1. Capacidad de protección y de depuración (scrubbing): ¿se indica claramente la capacidad máxima de protección y qué ocurre cuando se supera (duración del null route, opciones de ampliación)?
  2. Cobertura de la protección: ¿cubre ataques de capa de red como SYN, UDP y reflexión/amplificación, y hay políticas para ataques de capa de aplicación?
  3. Rutas de red y ubicación: para usuarios de China continental, considera nodos en Hong Kong, Japón o Singapur con rutas de retorno CN2, equilibrando protección y latencia. Consulta Cómo elegir la ubicación de un servidor.
  4. Recursos de IP: ¿puedes cambiar de IP tras un ataque y se admiten múltiples IP para mover los servicios?
  5. Respuesta técnica: ¿hay soporte 24/7 y puedes comunicarte con rapidez para ajustar la configuración durante un ataque?

Para conocer las especificaciones exactas de protección, consulta las páginas de producto del sitio web de IMIDC y las respuestas a tus tickets de soporte.

5. Protección en la capa de aplicación: CDN, limitación de peticiones y ocultación del origen

Los servidores con protección DDoS se ocupan sobre todo de los ataques volumétricos; frente a los ataques CC, las defensas de capa de aplicación son más importantes.

Usa una CDN o un WAF: haz que los usuarios se conecten a los nodos de borde de la CDN, que absorben y filtran las peticiones maliciosas, y configura el origen para aceptar solo tráfico procedente de la CDN.

Limitación de peticiones en Nginx: define las reglas en el bloque http y aplícalas en server o location:

http {
    limit_req_zone $binary_remote_addr zone=req_per_ip:10m rate=10r/s;
    limit_conn_zone $binary_remote_addr zone=conn_per_ip:10m;

    server {
        location / {
            limit_req zone=req_per_ip burst=20 nodelay;
            limit_conn conn_per_ip 30;
        }
    }
}

Tras editar, comprueba la configuración y recarga:

nginx -t && systemctl reload nginx

Activa las SYN cookies (vienen activadas por defecto en la mayoría de distribuciones; puedes comprobarlo):

sysctl net.ipv4.tcp_syncookies
sysctl -w net.ipv4.tcp_syncookies=1

Oculta la IP de tu origen: si un atacante descubre tu IP real, puede saltarse la CDN y atacarla directamente. Buenas prácticas: permite el acceso a los puertos 80/443 del origen solo desde las IP de origin pull de la CDN; no expongas la IP de origen a través del correo, de registros DNS de subdominios ni del historial DNS; y si la IP de origen ya se ha filtrado, cámbiala por una nueva después de poner la CDN delante. Por ejemplo, Cloudflare publica sus rangos de IP de origin pull en https://www.cloudflare.com/ips-v4, que puedes usar para crear una lista de permitidos en el firewall.

Preguntas frecuentes

¿Un servidor normal con firewall puede detener ataques DDoS?

Solo ataques pequeños. Los ataques volumétricos saturan el ancho de banda aguas arriba antes de que el tráfico llegue a tu servidor, por lo que necesitas capacidad de depuración a nivel de centro de datos o de red.

¿Basta con un servidor con protección DDoS frente a los ataques CC?

No. Los ataques CC se dirigen a la capa de aplicación y requieren combinar CDN/WAF, limitación de peticiones, CAPTCHA y estrategias de caché.

¿Qué hago si mi IP ha entrado en null route?

Espera a que se levante automáticamente o abre un ticket para preguntar por la duración del null route y la posibilidad de cambiar de IP. Mientras tanto, investiga el origen del ataque y valora si necesitas ampliar tu plan de protección.

¿Sigo necesitando protección DDoS después de ocultar mi origen?

Si la capacidad de protección de la CDN es suficiente y la IP de origen no se ha filtrado, el riesgo es menor. Sin embargo, las CDN a menudo no cubren juegos ni otros servicios TCP/UDP que no son HTTP, que siguen necesitando enlaces con protección DDoS.

Resumen

La protección DDoS es un esfuerzo combinado de «depuración en la capa de red + filtrado en la capa de aplicación + ocultación del origen»; ninguna medida aislada lo resuelve de una vez por todas. IMIDC ofrece servidores cloud y servidores dedicados con protección DDoS en Hong Kong, Japón, Estados Unidos y otras regiones, que pueden desplegarse con múltiples IP y rutas CN2. Si estás sufriendo un ataque o necesitas ayuda para evaluar un plan de protección, abre un ticket y nuestro equipo técnico te ayudará con el análisis y los ajustes 24/7.

Productos relacionados

Lecturas relacionadas

¿Fue útil la respuesta?

Tutoriales relacionados