Todos los artículosBuenas prácticas

Cómo evaluar un proveedor de protección DDoS (más allá de la cifra de capacidad)

Equipo Akarguard · Ingeniería de Seguridad7 min de lecturaJul 15, 2025

Cada proveedor publica una cifra en terabits y a nadie lo ha salvado nunca una. Las preguntas que de verdad predicen cómo se comporta un proveedor a las tres de la madrugada.

La capacidad es la cifra del titular en cada ficha técnica de DDoS, y aislada es casi inútil. Describe el mayor ataque que el proveedor podría absorber en teoría en toda su red, no lo que hará con la tuya. Las preguntas útiles son más aburridas y mucho más predictivas.

Preguntas que vale la pena hacer

  • ¿Cómo empieza la mitigación — automáticamente o después de que un humano decida? El tiempo hasta la mitigación importa mucho más que la capacidad máxima.
  • ¿Qué le pasa exactamente a un visitante legítimo durante un ataque? Pide ver la página de desafío, en un móvil, con una conexión lenta.
  • ¿La protección está siempre activa o el tráfico se reencamina cuando se detecta un ataque? Reencaminar añade minutos en el peor momento posible.
  • ¿Qué muestran los logs y durante cuánto tiempo? No puedes escribir un post-mortem desde un panel que solo guarda 24 horas.
  • ¿Hay cargos por exceso durante un ataque? Algunos modelos de precio te cobran por la avalancha de la que pagabas por protegerte.
  • ¿Qué pasa con el TLS? ¿Quién tiene el certificado y puedes fijar el tuyo propio?

La prueba que más te dice

Pregunta cómo desactivar la protección. Un proveedor con una entrada limpia, documentada y reversible casi siempre es un proveedor con una salida limpia — y esa es la misma cultura de ingeniería que gestiona bien tu incidente.

Lee el SLA con cuidado

Los compromisos de disponibilidad suelen cubrir la red del proveedor, no tu sitio. Si tu origen se cae mientras el borde sigue en pie, el SLA se cumple y tú sigues caído. Comprueba qué se mide, desde dónde se mide, cuál es la compensación y si reclamarla exige haber abierto un ticket durante el incidente.

Pruébalo antes de necesitarlo

Pon un dominio de staging detrás del proveedor y prueba lo que se rompe en producción: una descarga de archivo grande, un websocket de larga duración, un cliente de API que no ejecuta JavaScript, una notificación de pago de un tercero. Las integraciones automatizadas son la víctima habitual de una página de desafío, y quieres descubrirlo un martes por la tarde y no durante un incidente.

El requisito silencioso

Elijas lo que elijas, la protección solo es tan buena como el secreto de tu origen. Un proveedor no puede filtrar tráfico que nunca pasa por él. Antes de firmar nada, confirma que puedes bloquear el origen a las direcciones del proveedor — y que conoces cada registro DNS, subdominio y cabecera de correo que aún podría apuntar a él.

Preguntas frecuentes

¿En qué debo fijarme al elegir un proveedor de protección DDoS?

No en la cifra de capacidad del titular: en si la mitigación empieza automáticamente, qué ve el visitante legítimo durante un ataque, si la protección está siempre activa o reencamina, cuánto guardan los logs, si hay cargos por exceso y si es fácil desactivar la protección.

¿Importa la cifra de capacidad (terabits)?

Aislada es casi inútil. Describe la capacidad teórica de toda la red del proveedor, no lo que hará con tu sitio. El tiempo hasta la mitigación, el arranque automático y la experiencia del usuario durante un ataque son mucho más decisivos.

¿Qué garantiza un SLA?

Normalmente la red del proveedor, no tu sitio. Si tu origen se cae mientras el borde sigue en pie, el SLA puede cumplirse y tú seguir caído. Lee qué se mide, desde dónde, la compensación y las condiciones para reclamarla.

¿Debo probar un proveedor antes de firmar?

Sí. Pon un dominio de staging detrás del proveedor y prueba lo que se rompe en producción: descargas grandes, websockets largos, un cliente de API sin JavaScript, un callback de pago de un tercero. Las integraciones automatizadas son la víctima habitual de una página de desafío — descúbrelo antes de un incidente.

Protege tu sitio

Akarguard filtra el tráfico antes de que llegue a tu servidor. La instalación es un solo cambio de DNS; no necesitas comprar hardware ni migrar tu servidor.

Ver precios