# UDP Flood DDoS: por qué los protocolos sin estado son vectores de ataque fáciles

> UDP no requiere handshake, ni estado, ni autenticación. Eso lo convierte en la herramienta preferida de los atacantes volumétricos que buscan saturar el ancho de banda.

- Category: Análisis de ataques
- Author: Equipo Akarguard, Ingeniería de Seguridad
- Published: Feb 18, 2025
- Canonical: https://akarguard.net/es/blog/ataque-udp-flood

---

A diferencia de TCP, UDP no tiene conexión. Un servidor que recibe un paquete UDP en cualquier puerto debe procesarlo — o al menos decidir descartarlo — antes de saber si es legítimo. Los atacantes envían volúmenes enormes de paquetes UDP a puertos aleatorios, forzando al servidor a responder con mensajes ICMP de 'destino inalcanzable' o directamente a colapsar bajo la carga.

## Variantes comunes de UDP Flood

- UDP flood puro: puertos aleatorios, payload aleatorio, volumen bruto.
- DNS flood: apunta específicamente a UDP/53 para agotar tu resolver.
- Reflexión CHARGEN / QOTD: usa servicios UDP heredados como amplificadores.
- UDP fragmentado: envía fragmentos que pueden tumbar sistemas de inspección con estado.

## Detección y mitigación

Los UDP floods se identifican por su tasa de paquetes por segundo (pps) y su perfil de tráfico, pero son un problema de capa de red: una inundación de paquetes sin estado debe descartarse aguas arriba, en tu hosting o proveedor de tránsito, antes de que sature tu enlace. Un proxy inverso como Akarguard no limpia (scrub) UDP — es un servicio de capa 7 (HTTP/HTTPS). Lo que sí hace es ocultar la IP de tu origen, de modo que un UDP flood dirigido a tu servidor no tiene objetivo; el tráfico volumétrico en sí lo detiene la red que tienes delante, no el proxy.

> **Métrica clave** — Un UDP flood de 10 Gbps contiene aproximadamente entre 7 y 14 millones de paquetes por segundo. Sin mitigación a nivel de hardware, un servidor Linux estándar empieza a descartar conexiones muy por debajo de ese umbral.

## Si ejecutas una aplicación basada en UDP

Los servidores de juego, el VoIP y el DNS público funcionan sobre UDP, y un proxy inverso no puede protegerlos — Akarguard es un servicio HTTP/HTTPS y no limpia UDP. Esas cargas necesitan scrubbing de capa de red desde tu hosting o proveedor de tránsito, dimensionado para absorber la inundación de paquetes antes de que llegue a tu enlace. Lo que Akarguard protege es el lado web de tu infraestructura — el sitio, la API y el panel de control que funcionan sobre HTTP — con la IP de tu origen oculta para que no sea un objetivo directo de entrada.

---

Source: Akarguard Security Blog (https://akarguard.net/es/blog). Akarguard provides DDoS protection: traffic is proxied through our edge, attack traffic is filtered, and clean traffic reaches your origin. Reuse of this article with attribution and a link to the canonical URL is permitted.
