Qué es un Ataque DDoS y cómo proteger infraestructuras de misión crítica
Arquitectura de Red, Vectores de Ataque en Capas OSI y Mitigación Anycast
Un Ataque de Denegación de Servicio Distribuido (DDoS - Distributed Denial of Service) es una agresión cibernética coordinada cuyo objetivo es saturar los recursos computacionales, el ancho de banda de red o la capacidad de procesamiento de un servidor hasta dejarlo inaccesible para usuarios legítimos. A diferencia de un ataque DoS tradicional originado en una sola máquina, los ataques DDoS son ejecutados por botnets: redes masivas de miles o millones de dispositivos comprometidos (servidores, routers y cámaras IoT) dispersos geográficamente.
En la ingeniería de redes moderna, los ataques DDoS se clasifican según la Capa del Modelo OSI que intentan colapsar:
En la Tecnología Real (Explicación Sencilla)
[ 1420.312 ] TCP: request_sock_TCP: Possible SYN flooding on port 443. Sending cookies. [ 1420.485 ] nf_conntrack: table full, dropping packet. ` **Diagnóstico:** Un atacante ha lanzado un ataque **SYN Flood** a 40 Gbps con IPs de origen falsificadas (IP Spoofing). Cada paquete TCP SYN crea una conexión semi-abierta (SYN-RECEIVED) en el kernel, llenando la memoria RAM y la tabla de conexiones activas (conntrack), impidiendo que los clientes reales completen el apretón de manos TCP. **Solución Técnica Aplicada:** 1. **Activación de SYN Cookies a nivel de Kernel**: Se habilita net.ipv4.tcp_syncookies = 1` para no reservar memoria de conexión hasta recibir el ACK legítimo del cliente. 2. Desvío a Red Anycast / Scrubbing Center: Se actualiza el enrutamiento BGP para anunciar el prefijo IP a través de una red Anycast global. El tráfico malicioso de 40 Gbps se distribuye entre 250 centros de datos en todo el mundo, donde sistemas automatizados descartan los paquetes no conformes antes de alcanzar el servidor de origen.Comparativa Técnica de Vectores de Ataque DDoS
| Vector de Ataque | Capa OSI | Mecanismo de Impacto | Métrica Crítica | Técnica de Mitigación Primaria |
|---|---|---|---|---|
| Amplificación DNS / NTP | Capa 3 / 4 (UDP) | Paquetes pequeños con IP falsa que generan respuestas 50x más grandes. | Gbps / Tbps (Ancho de banda) | Descarte de tráfico en centros de limpieza Anycast y filtrado BCP 38. |
| SYN Flood | Capa 4 (TCP) | Envío masivo de tramas SYN sin responder con el último ACK. | PPS (Paquetes por segundo) | SYN Cookies, ajuste de backlog TCP y proxies de terminación TCP. |
| HTTP POST / GET Flood | Capa 7 (HTTP) | Miles de peticiones legítimas a endpoints costosos del backend. | RPS (Peticiones por segundo) | WAF con inspección de comportamiento, Rate Limiting y JS Challenges. |
| Slowloris | Capa 7 (HTTP) | Envío extremadamente lento de cabeceras HTTP para agotar sockets de hilo. | Sockets de conexión abiertos | Timeouts estrictos de cabecera en Nginx/HAProxy (client_header_timeout). |
Configuración de Hardening de Red en Linux (sysctl.conf)
# /etc/sysctl.d/99-ddos-protection.conf# Mitigación de SYN Flood y ataques de red a nivel de Kernel # 1. Habilitar TCP SYN Cookies (no almacenar estado en memoria para SYN pendientes)net.ipv4.tcp_syncookies = 1 # 2. Incrementar la cola de conexiones semi-abiertas (Backlog)net.ipv4.tcp_max_syn_backlog = 8192 # 3. Reducir el número de reintentos para paquetes SYN+ACK (libera recursos rápido)net.ipv4.tcp_synack_retries = 2 # 4. Descartar paquetes ICMP Broadcast (Smurf Attack prevention)net.ipv4.icmp_echo_ignore_broadcasts = 1 # 5. Habilitar protección contra IP Spoofing (Reverse Path Filtering estricto)net.ipv4.conf.all.rp_filter = 1net.ipv4.conf.default.rp_filter = 1 # 6. Aplicar cambios inmediatamente# $ sudo sysctl --systemNota Técnica
Glosario Técnico de Mitigación DDoS
Mini Cuestionario Interactivo3 preguntas
Selecciona una opción para autoevaluarte al instante. La respuesta se califica de inmediato.
¿Por qué un ataque de amplificación DNS utiliza el protocolo UDP en lugar de TCP?
¿Qué problema resuelve la habilitación de SYN Cookies en el kernel de un servidor?
¿Cuál es la principal ventaja de utilizar enrutamiento Anycast frente a ataques DDoS volumétricos?
Diagnóstico y Práctica en Arostik
Mide el ancho de banda y latencia de tu conexión con nuestro Test de Velocidad, verifica el estado de tus puertos con la Terminal de Redes e inspecciona tus encabezados de protección con el análisis de Cabeceras HTTP.