A diferencia de TCP, UDP no tiene conexión. Un servidor que recibe un paquete UDP en cualquier puerto debe procesarlo — o al menos decidir descartarlo — antes de saber si es legítimo. Los atacantes envían volúmenes enormes de paquetes UDP a puertos aleatorios, forzando al servidor a responder con mensajes ICMP de 'destino inalcanzable' o directamente a colapsar bajo la carga.
Variantes comunes de UDP Flood
- UDP flood puro: puertos aleatorios, payload aleatorio, volumen bruto.
- DNS flood: apunta específicamente a UDP/53 para agotar tu resolver.
- Reflexión CHARGEN / QOTD: usa servicios UDP heredados como amplificadores.
- UDP fragmentado: envía fragmentos que pueden tumbar sistemas de inspección con estado.
Detección y mitigación
Los UDP floods se identifican por su tasa de paquetes por segundo (pps) y su perfil de tráfico, pero son un problema de capa de red: una inundación de paquetes sin estado debe descartarse aguas arriba, en tu hosting o proveedor de tránsito, antes de que sature tu enlace. Un proxy inverso como Akarguard no limpia (scrub) UDP — es un servicio de capa 7 (HTTP/HTTPS). Lo que sí hace es ocultar la IP de tu origen, de modo que un UDP flood dirigido a tu servidor no tiene objetivo; el tráfico volumétrico en sí lo detiene la red que tienes delante, no el proxy.
Métrica clave
Un UDP flood de 10 Gbps contiene aproximadamente entre 7 y 14 millones de paquetes por segundo. Sin mitigación a nivel de hardware, un servidor Linux estándar empieza a descartar conexiones muy por debajo de ese umbral.
Si ejecutas una aplicación basada en UDP
Los servidores de juego, el VoIP y el DNS público funcionan sobre UDP, y un proxy inverso no puede protegerlos — Akarguard es un servicio HTTP/HTTPS y no limpia UDP. Esas cargas necesitan scrubbing de capa de red desde tu hosting o proveedor de tránsito, dimensionado para absorber la inundación de paquetes antes de que llegue a tu enlace. Lo que Akarguard protege es el lado web de tu infraestructura — el sitio, la API y el panel de control que funcionan sobre HTTP — con la IP de tu origen oculta para que no sea un objetivo directo de entrada.