¿Qué es un Ataque DDoS y Cómo se Mitiga?
De las redes zombi (botnets) y el SYN Flood a las técnicas de mitigación con Anycast, Rate Limiting y Scrubbing Centers.
Un ataque DoS (Denial of Service o Denegación de Servicio) ocurre cuando un atacante satura un servidor, red o servicio con tráfico malicioso para que sus usuarios legítimos no puedan acceder a él. Cuando este ataque se lanza simultáneamente desde miles o millones de computadoras, servidores o dispositivos IoT infectados repartidos por todo el mundo, se convierte en un ataque **DDoS** (Distributed Denial of Service). A diferencia de un ciberataque tradicional donde el criminal intenta robar datos o descifrar contraseñas, el único objetivo de un DDoS es apagar el servicio, causar pérdidas económicas o extorsionar a la organización interrumpiendo su funcionamiento normal.
- ✓Ataques Volumétricos (Capa 3 y 4): Inundan la tubería de ancho de banda del datacenter con cientos de Gigabits por segundo (ej. Amplificación DNS o NTP, UDP Flood).
- ✓Ataques de Protocolo: Agotan los recursos de estado de los routers y firewalls atacando el apretón de manos de TCP (ej. SYN Flood, Ping of Death).
- ✓Ataques de Capa de Aplicación (Capa 7): Simulan tráfico humano legítimo (peticiones HTTP GET o POST masivas hacia páginas pesadas que consultan la base de datos) para agotar la CPU del servidor con poco ancho de banda.
- •Protege la disponibilidad continua (uptime del 99.99%) de servicios bancarios y plataformas web.
- •Evita facturas astronómicas de consumo de ancho de banda en infraestructuras cloud elásticas.
- •Mantiene a salvo los servidores backend ocultando la IP real de origen detrás de proxies perimetrales.
Imagina que tienes una pequeña cafetería con 10 mesas y una mesera amable. Un competidor malintencionado contrata a 500 personas para que entren todos al mismo tiempo por la puerta. Estas 500 personas se sientan en las mesas, hacen fila en el mostrador, le preguntan a la mesera por cada plato de la carta pero nunca piden nada ni pagan un centavo. Cuando un cliente real entra con ganas de desayunar y pagar, no puede ni poner un pie dentro de la cafetería porque está abarrotada de gente inmóvil bloqueando la entrada.
Explicación Paso a Paso del Tema
Cómo Funciona el Clásico Ataque SYN Flood
En el apretón de manos de 3 vías de TCP (Three-Way Handshake), el cliente envía un paquete `SYN`, el servidor responde `SYN-ACK` y reserva un espacio en memoria esperando el `ACK` final del cliente.
En un SYN Flood, el atacante envía millones de paquetes SYN con direcciones IP falsificadas (spoofed IPs). El servidor reserva memoria para cada uno esperando la respuesta que nunca llegará, hasta que su tabla de conexiones se llena por completo y rechaza a los clientes legítimos.
Los kernels modernos de Linux mitigan esto mediante 'SYN Cookies' (`sysctl net.ipv4.tcp_syncookies=1`), que codifica el estado de la conexión dentro del número de secuencia sin reservar memoria previa.
Configurar Rate Limiting Básico en Nginx
Para mitigar ataques DDoS a nivel de capa 7 (HTTP Flood), configura zonas de limitación de tasa en tu servidor web para impedir que una sola IP envíe más de 10 peticiones por segundo.
Las peticiones que superen el umbral recibirán inmediatamente un código HTTP 429 (Too Many Requests) sin tocar la base de datos.
limit_req_zone $binary_remote_addr zone=one:10m rate=10r/s;
server {
location / {
limit_req zone=one burst=20 nodelay;
proxy_pass http://backend;
}
}| Parámetro / Flag | Tipo / Rol | Significado y Uso |
|---|---|---|
| $binary_remote_addr | Variable | Utiliza la representación binaria compacta de la IP del cliente (4 bytes para IPv4) para ahorrar memoria RAM. |
| burst=20 nodelay | Parámetro | Permite una ráfaga corta de hasta 20 peticiones legítimas pero rechaza todo el exceso de inmediato. |
Tener la dirección IP real de tu servidor VPS expuesta públicamente en registros DNS antiguos. Si los atacantes conocen tu IP directa, atacarán la IP saltándose la protección de Cloudflare.
Centros de Lavado de Tráfico (Scrubbing Centers)
Ante ataques volumétricos colosales (de más de 500 Gbps), ninguna máquina individual o firewall local puede resistir la avalancha física.
El tráfico se desvía mediante BGP hacia centros de lavado de tráfico masivos (Scrubbing Centers) que filtran los paquetes maliciosos a velocidad de hardware y reenvían únicamente el tráfico limpio hacia tu servidor de origen.
Configura el firewall de tu servidor VPS (con UFW o iptables) para rechazar absolutamente todo el tráfico entrante en el puerto 80 y 443 a menos que provenga de los rangos de IP oficiales de tu proveedor de protección perimetral.
Casos Prácticos Reales en Producción
Situaciones de ingeniería reales sin mención de presupuestos ficticios.
1El Ataque de la Botnet Mirai a Dispositivos IoT
En 2016, atacantes infectaron cientos de miles de cámaras de seguridad y routers hogareños que conservaban usuarios y contraseñas de fábrica (`admin/admin`), formando la botnet Mirai.
Lanzaron un ataque de más de 1 Terabit por segundo contra los servidores DNS de Dyn, dejando inaccesibles a servicios como Twitter, Netflix y Spotify en la costa este de EE.UU.
Fichas Nemotécnicas de Conceptos Clave
Glosario rápido para recordar los términos fundamentales de la lección.
Red de dispositivos infectados con malware controlados remotamente por un ciberdelincuente (botmaster) para coordinar ataques.
Mecanismo de defensa que restringe la cantidad de solicitudes que un usuario o dirección IP puede realizar en un período de tiempo.
Técnica criptográfica que evita reservar memoria en el servidor durante la negociación TCP hasta que se reciba el paquete ACK final.
¿Qué es un Ataque DDoS y Cómo se Mitiga?
Selecciona una opción para autoevaluarte al instante. La respuesta se califica de inmediato.
¿Qué diferencia principal existe entre un ataque DoS y un ataque DDoS?
¿En qué consiste un ataque de capa de aplicación (Capa 7)?
¿Cuál es una de las mejores defensas para proteger la IP de origen de un servidor web?
Preguntas Frecuentes (FAQ)
¿Mi computadora puede ser parte de una botnet sin que yo lo sepa?
Sí. Si descargas programas piratas o no actualizas tu sistema operativo, un troyano puede residir en segundo plano consumiendo muy poca CPU hasta que el atacante envía la orden de inundar un objetivo junto a otras miles de máquinas.
¿Qué es la amplificación DNS o NTP?
Es un ataque donde el criminal envía una petición pequeña (ej. 60 bytes) con la IP de la víctima falsificada hacia servidores públicos mal configurados, los cuales responden con un paquete gigantesco (ej. 4,000 bytes) dirigido a la víctima, multiplicando el tráfico por 50 o 70 veces.