Todos los artículosAnálisis de ataques

UDP Flood DDoS: por qué los protocolos sin estado son vectores de ataque fáciles

Equipo Akarguard · Ingeniería de Seguridad6 min de lecturaFeb 18, 2025

UDP no requiere handshake, ni estado, ni autenticación. Eso lo convierte en la herramienta preferida de los atacantes volumétricos que buscan saturar el ancho de banda.

A diferencia de TCP, UDP no tiene conexión. Un servidor que recibe un paquete UDP en cualquier puerto debe procesarlo — o al menos decidir descartarlo — antes de saber si es legítimo. Los atacantes envían volúmenes enormes de paquetes UDP a puertos aleatorios, forzando al servidor a responder con mensajes ICMP de 'destino inalcanzable' o directamente a colapsar bajo la carga.

Variantes comunes de UDP Flood

  • UDP flood puro: puertos aleatorios, payload aleatorio, volumen bruto.
  • DNS flood: apunta específicamente a UDP/53 para agotar tu resolver.
  • Reflexión CHARGEN / QOTD: usa servicios UDP heredados como amplificadores.
  • UDP fragmentado: envía fragmentos que pueden tumbar sistemas de inspección con estado.

Detección y mitigación

Los UDP floods se identifican por su tasa de paquetes por segundo (pps) y su perfil de tráfico, pero son un problema de capa de red: una inundación de paquetes sin estado debe descartarse aguas arriba, en tu hosting o proveedor de tránsito, antes de que sature tu enlace. Un proxy inverso como Akarguard no limpia (scrub) UDP — es un servicio de capa 7 (HTTP/HTTPS). Lo que sí hace es ocultar la IP de tu origen, de modo que un UDP flood dirigido a tu servidor no tiene objetivo; el tráfico volumétrico en sí lo detiene la red que tienes delante, no el proxy.

Métrica clave

Un UDP flood de 10 Gbps contiene aproximadamente entre 7 y 14 millones de paquetes por segundo. Sin mitigación a nivel de hardware, un servidor Linux estándar empieza a descartar conexiones muy por debajo de ese umbral.

Si ejecutas una aplicación basada en UDP

Los servidores de juego, el VoIP y el DNS público funcionan sobre UDP, y un proxy inverso no puede protegerlos — Akarguard es un servicio HTTP/HTTPS y no limpia UDP. Esas cargas necesitan scrubbing de capa de red desde tu hosting o proveedor de tránsito, dimensionado para absorber la inundación de paquetes antes de que llegue a tu enlace. Lo que Akarguard protege es el lado web de tu infraestructura — el sitio, la API y el panel de control que funcionan sobre HTTP — con la IP de tu origen oculta para que no sea un objetivo directo de entrada.

Preguntas frecuentes

¿Qué es un ataque DDoS UDP flood?

Un ataque volumétrico que envía cantidades enormes de paquetes UDP, a menudo a puertos aleatorios, forzando al objetivo a procesar o descartar cada uno. Como UDP no tiene conexión — sin handshake, sin estado, sin autenticación — es barato de enviar a altas tasas de paquetes y se usa para saturar el ancho de banda.

¿Puede un proxy inverso detener un UDP flood?

La inundación en sí no. Un UDP flood es una inundación de paquetes de capa de red que debe descartarse aguas arriba, en tu hosting o proveedor de tránsito, antes de que sature tu enlace. Un proxy inverso como Akarguard es solo HTTP/HTTPS y no limpia UDP; lo que hace es ocultar la IP de tu origen para que una inundación dirigida a tu servidor no tenga objetivo directo.

¿Cómo protejo un servidor de juego o un servicio VoIP de los UDP floods?

Las cargas UDP como servidores de juego, VoIP y DNS necesitan scrubbing de capa de red dimensionado para absorber la inundación de paquetes, provisto por tu hosting o proveedor de tránsito. Un proxy inverso de capa web no puede ayudar a esos protocolos; protege el lado HTTP de tu infraestructura y oculta el origen.

Protege tu sitio

Akarguard filtra el tráfico antes de que llegue a tu servidor. La instalación es un solo cambio de DNS; no necesitas comprar hardware ni migrar tu servidor.

Ver precios