# Cómo evaluar un proveedor de protección DDoS (más allá de la cifra de capacidad)

> Cada proveedor publica una cifra en terabits y a nadie lo ha salvado nunca una. Las preguntas que de verdad predicen cómo se comporta un proveedor a las tres de la madrugada.

- Category: Buenas prácticas
- Author: Equipo Akarguard, Ingeniería de Seguridad
- Published: Jul 15, 2025
- Canonical: https://akarguard.net/es/blog/como-elegir-proveedor-de-proteccion-ddos

---

La capacidad es la cifra del titular en cada ficha técnica de DDoS, y aislada es casi inútil. Describe el mayor ataque que el proveedor podría absorber en teoría en toda su red, no lo que hará con la tuya. Las preguntas útiles son más aburridas y mucho más predictivas.

## Preguntas que vale la pena hacer

- ¿Cómo empieza la mitigación — automáticamente o después de que un humano decida? El tiempo hasta la mitigación importa mucho más que la capacidad máxima.
- ¿Qué le pasa exactamente a un visitante legítimo durante un ataque? Pide ver la página de desafío, en un móvil, con una conexión lenta.
- ¿La protección está siempre activa o el tráfico se reencamina cuando se detecta un ataque? Reencaminar añade minutos en el peor momento posible.
- ¿Qué muestran los logs y durante cuánto tiempo? No puedes escribir un post-mortem desde un panel que solo guarda 24 horas.
- ¿Hay cargos por exceso durante un ataque? Algunos modelos de precio te cobran por la avalancha de la que pagabas por protegerte.
- ¿Qué pasa con el TLS? ¿Quién tiene el certificado y puedes fijar el tuyo propio?

> **La prueba que más te dice** — Pregunta cómo desactivar la protección. Un proveedor con una entrada limpia, documentada y reversible casi siempre es un proveedor con una salida limpia — y esa es la misma cultura de ingeniería que gestiona bien tu incidente.

## Lee el SLA con cuidado

Los compromisos de disponibilidad suelen cubrir la red del proveedor, no tu sitio. Si tu origen se cae mientras el borde sigue en pie, el SLA se cumple y tú sigues caído. Comprueba qué se mide, desde dónde se mide, cuál es la compensación y si reclamarla exige haber abierto un ticket durante el incidente.

## Pruébalo antes de necesitarlo

Pon un dominio de staging detrás del proveedor y prueba lo que se rompe en producción: una descarga de archivo grande, un websocket de larga duración, un cliente de API que no ejecuta JavaScript, una notificación de pago de un tercero. Las integraciones automatizadas son la víctima habitual de una página de desafío, y quieres descubrirlo un martes por la tarde y no durante un incidente.

## El requisito silencioso

Elijas lo que elijas, la protección solo es tan buena como el secreto de tu origen. Un proveedor no puede filtrar tráfico que nunca pasa por él. Antes de firmar nada, confirma que puedes bloquear el origen a las direcciones del proveedor — y que conoces cada registro DNS, subdominio y cabecera de correo que aún podría apuntar a él.

---

Source: Akarguard Security Blog (https://akarguard.net/es/blog). Akarguard provides DDoS protection: traffic is proxied through our edge, attack traffic is filtered, and clean traffic reaches your origin. Reuse of this article with attribution and a link to the canonical URL is permitted.
