Arostik Logo
ArostikVLARCK

Micro-Technology Solutions

Fundamentos de SeguridadNivel: Intermedio15 min de lección

¿Qué es un Ataque DDoS y Cómo se Mitiga?

De las redes zombi (botnets) y el SYN Flood a las técnicas de mitigación con Anycast, Rate Limiting y Scrubbing Centers.

¿Qué es un Ataque DDoS y Cómo se Mitiga?
AROS STUDENT
E
Equipo de Ciberseguridad ArostikEspecialistas en Defensa Perimetral y Redes · Actualizado el 25 sep 2026
¿Qué es un Ataque DDoS?

Un ataque DoS (Denial of Service o Denegación de Servicio) ocurre cuando un atacante satura un servidor, red o servicio con tráfico malicioso para que sus usuarios legítimos no puedan acceder a él. Cuando este ataque se lanza simultáneamente desde miles o millones de computadoras, servidores o dispositivos IoT infectados repartidos por todo el mundo, se convierte en un ataque **DDoS** (Distributed Denial of Service). A diferencia de un ciberataque tradicional donde el criminal intenta robar datos o descifrar contraseñas, el único objetivo de un DDoS es apagar el servicio, causar pérdidas económicas o extorsionar a la organización interrumpiendo su funcionamiento normal.

¿Cuáles son las Categorías Principales de Ataques DDoS?
Ventajas y Beneficios:
  • ✓Ataques Volumétricos (Capa 3 y 4): Inundan la tubería de ancho de banda del datacenter con cientos de Gigabits por segundo (ej. Amplificación DNS o NTP, UDP Flood).
  • ✓Ataques de Protocolo: Agotan los recursos de estado de los routers y firewalls atacando el apretón de manos de TCP (ej. SYN Flood, Ping of Death).
  • ✓Ataques de Capa de Aplicación (Capa 7): Simulan tráfico humano legítimo (peticiones HTTP GET o POST masivas hacia páginas pesadas que consultan la base de datos) para agotar la CPU del servidor con poco ancho de banda.
Problemas que resuelve:
  • •Protege la disponibilidad continua (uptime del 99.99%) de servicios bancarios y plataformas web.
  • •Evita facturas astronómicas de consumo de ancho de banda en infraestructuras cloud elásticas.
  • •Mantiene a salvo los servidores backend ocultando la IP real de origen detrás de proxies perimetrales.
El Restaurante Inundado por Clientes Falsos

Imagina que tienes una pequeña cafetería con 10 mesas y una mesera amable. Un competidor malintencionado contrata a 500 personas para que entren todos al mismo tiempo por la puerta. Estas 500 personas se sientan en las mesas, hacen fila en el mostrador, le preguntan a la mesera por cada plato de la carta pero nunca piden nada ni pagan un centavo. Cuando un cliente real entra con ganas de desayunar y pagar, no puede ni poner un pie dentro de la cafetería porque está abarrotada de gente inmóvil bloqueando la entrada.

Conexión con la Tecnología:La cafetería es tu servidor web. Los 500 clientes falsos son la 'botnet' de computadoras infectadas enviando solicitudes HTTP o paquetes TCP continuos. La mesera (la CPU del servidor) colapsa intentando atender peticiones falsas y ya no puede responderle a los usuarios reales.

Explicación Paso a Paso del Tema

1

Cómo Funciona el Clásico Ataque SYN Flood

En el apretón de manos de 3 vías de TCP (Three-Way Handshake), el cliente envía un paquete `SYN`, el servidor responde `SYN-ACK` y reserva un espacio en memoria esperando el `ACK` final del cliente.

En un SYN Flood, el atacante envía millones de paquetes SYN con direcciones IP falsificadas (spoofed IPs). El servidor reserva memoria para cada uno esperando la respuesta que nunca llegará, hasta que su tabla de conexiones se llena por completo y rechaza a los clientes legítimos.

Consejo Profesional:

Los kernels modernos de Linux mitigan esto mediante 'SYN Cookies' (`sysctl net.ipv4.tcp_syncookies=1`), que codifica el estado de la conexión dentro del número de secuencia sin reservar memoria previa.

2

Configurar Rate Limiting Básico en Nginx

Para mitigar ataques DDoS a nivel de capa 7 (HTTP Flood), configura zonas de limitación de tasa en tu servidor web para impedir que una sola IP envíe más de 10 peticiones por segundo.

Las peticiones que superen el umbral recibirán inmediatamente un código HTTP 429 (Too Many Requests) sin tocar la base de datos.

Comando de Terminal / Código
limit_req_zone $binary_remote_addr zone=one:10m rate=10r/s;

server {
    location / {
        limit_req zone=one burst=20 nodelay;
        proxy_pass http://backend;
    }
}
Desglose de Parámetros:
Parámetro / FlagTipo / RolSignificado y Uso
$binary_remote_addrVariableUtiliza la representación binaria compacta de la IP del cliente (4 bytes para IPv4) para ahorrar memoria RAM.
burst=20 nodelayParámetroPermite una ráfaga corta de hasta 20 peticiones legítimas pero rechaza todo el exceso de inmediato.
Error Común a Evitar:

Tener la dirección IP real de tu servidor VPS expuesta públicamente en registros DNS antiguos. Si los atacantes conocen tu IP directa, atacarán la IP saltándose la protección de Cloudflare.

3

Centros de Lavado de Tráfico (Scrubbing Centers)

Ante ataques volumétricos colosales (de más de 500 Gbps), ninguna máquina individual o firewall local puede resistir la avalancha física.

El tráfico se desvía mediante BGP hacia centros de lavado de tráfico masivos (Scrubbing Centers) que filtran los paquetes maliciosos a velocidad de hardware y reenvían únicamente el tráfico limpio hacia tu servidor de origen.

Consejo Profesional:

Configura el firewall de tu servidor VPS (con UFW o iptables) para rechazar absolutamente todo el tráfico entrante en el puerto 80 y 443 a menos que provenga de los rangos de IP oficiales de tu proveedor de protección perimetral.

Casos Prácticos Reales en Producción

Situaciones de ingeniería reales sin mención de presupuestos ficticios.

1El Ataque de la Botnet Mirai a Dispositivos IoT

Escenario Real:

En 2016, atacantes infectaron cientos de miles de cámaras de seguridad y routers hogareños que conservaban usuarios y contraseñas de fábrica (`admin/admin`), formando la botnet Mirai.

Solución de Ingeniería Aplicada:

Lanzaron un ataque de más de 1 Terabit por segundo contra los servidores DNS de Dyn, dejando inaccesibles a servicios como Twitter, Netflix y Spotify en la costa este de EE.UU.

Fichas Nemotécnicas de Conceptos Clave

Glosario rápido para recordar los términos fundamentales de la lección.

Botnet

Red de dispositivos infectados con malware controlados remotamente por un ciberdelincuente (botmaster) para coordinar ataques.

Rate Limiting

Mecanismo de defensa que restringe la cantidad de solicitudes que un usuario o dirección IP puede realizar en un período de tiempo.

SYN Cookies

Técnica criptográfica que evita reservar memoria en el servidor durante la negociación TCP hasta que se reciba el paquete ACK final.

Autoevaluación Rápida3 preguntas

¿Qué es un Ataque DDoS y Cómo se Mitiga?

Selecciona una opción para autoevaluarte al instante. La respuesta se califica de inmediato.

Aciertos: 0 / 3
1

¿Qué diferencia principal existe entre un ataque DoS y un ataque DDoS?

2

¿En qué consiste un ataque de capa de aplicación (Capa 7)?

3

¿Cuál es una de las mejores defensas para proteger la IP de origen de un servidor web?

Preguntas Frecuentes (FAQ)

¿Mi computadora puede ser parte de una botnet sin que yo lo sepa?

Sí. Si descargas programas piratas o no actualizas tu sistema operativo, un troyano puede residir en segundo plano consumiendo muy poca CPU hasta que el atacante envía la orden de inundar un objetivo junto a otras miles de máquinas.

¿Qué es la amplificación DNS o NTP?

Es un ataque donde el criminal envía una petición pequeña (ej. 60 bytes) con la IP de la víctima falsificada hacia servidores públicos mal configurados, los cuales responden con un paquete gigantesco (ej. 4,000 bytes) dirigido a la víctima, multiplicando el tráfico por 50 o 70 veces.

Temas relacionados:#Seguridad#DDoS#Redes#Firewall#Infraestructura