# Proteger la infraestructura DNS: el vector de ataque que tumba todo

> Si tu DNS cae, toda tu infraestructura es inalcanzable — por muy bien protegidos que estén tus servidores. El DNS es la superficie de ataque olvidada.

- Category: Análisis de ataques
- Author: Equipo Akarguard, Ingeniería de Seguridad
- Published: Apr 24, 2024
- Canonical: https://akarguard.net/es/blog/ataques-ddos-dns

---

Es posible tener servidores perfectamente protegidos y plenamente operativos y aun así estar completamente offline — si tu DNS cae. El ataque a Dyn de 2016 lo demostró: Twitter, Netflix y Reddit no cayeron porque sus propios servidores se saturaran, sino porque el proveedor de DNS que traducía sus nombres a direcciones se saturó. El DNS es la base sobre la que se apoya todo lo demás, y es habitualmente la capa menos protegida de la pila.

## Los tipos de ataque a DNS

- Inundaciones de consultas: millones de consultas DNS por segundo dirigidas a tus servidores de nombres autoritativos para agotarlos.
- Inundaciones NXDOMAIN: consultas por nombres que no existen, forzando costosas búsquedas negativas.
- Amplificación DNS: abusar de tu resolver como reflector para atacar a otro (consumiendo tu capacidad en el proceso).
- Ataques de dominio fantasma: inundar un resolver con consultas a dominios lentos o que no responden para que ate recursos esperando.

## Por qué el DNS está tan expuesto

El DNS funciona mayormente sobre UDP, que es sin estado y trivialmente falsificable, así que un atacante puede forjar direcciones de origen y un servidor no puede distinguir fácilmente una consulta real de una hostil. Los servidores autoritativos suelen dimensionarse para la carga normal de consultas, no para volumen a escala de ataque. Y como el DNS está en la ruta crítica de cada petición, incluso una degradación parcial — algo de latencia añadida — aparece de inmediato como fallos visibles para el usuario en todo lo que ejecutas.

> **El DNS es un problema de defensa aparte** — Proteger tu sitio web no protege tu DNS, y viceversa. Son servicios distintos en infraestructura distinta. Una pila resiliente defiende ambos — y muchos equipos recuerdan la capa web y olvidan la de nombres hasta el día en que tumba todo.

## Endurecer tu DNS

- Usa un proveedor de DNS resistente a DDoS con una red de servidores de nombres anycast distribuida y de alta capacidad.
- Implementa Response Rate Limiting (RRL) en los servidores autoritativos para mitigar el abuso de amplificación.
- Ejecuta al menos cuatro servidores de nombres autoritativos distribuidos geográficamente para que ninguno sea un punto de estrangulamiento.
- Mantén TTLs sensatos para que los resolvers cacheen respuestas y absorban algo de carga por ti.

## Dónde encaja Akarguard — y dónde no

Ten claro el alcance: Akarguard protege el tráfico HTTP/HTTPS de tu sitio web, no tu DNS autoritativo. Para las inundaciones de capa DNS, la defensa es un proveedor de DNS resistente a DDoS como el anterior — es un servicio distinto. Lo que Akarguard sí añade es privacidad del origen: una vez que tu tráfico web se resuelve al edge de Akarguard, la IP real de tu servidor permanece oculta, lo que elimina una de las formas en que los atacantes descubren y atacan directamente la infraestructura tras tu DNS. Protege la capa de nombres con un proveedor de DNS endurecido y la capa web con un proxy inverso; juntos cierran el hueco.

---

Source: Akarguard Security Blog (https://akarguard.net/es/blog). Akarguard provides DDoS protection: traffic is proxied through our edge, attack traffic is filtered, and clean traffic reaches your origin. Reuse of this article with attribution and a link to the canonical URL is permitted.
