No todos los ataques DDoS son iguales. Se diferencian en qué recurso atacan, cómo se detectan y cómo se mitigan. Conocer el tipo de ataque en los primeros 5 minutos de un incidente determina qué acciones de mitigación priorizar.
Ataques volumétricos (L3/L4)
Objetivo: agotar el ancho de banda. Arma: volumen de paquetes en bruto. Estos ataques buscan llenar tu enlace de internet con más tráfico del que puede transportar. Detección: pico de ancho de banda, pico de PPS. Mitigación: filtrado aguas arriba, null routing, límite de tasa a nivel de tránsito.
- Avalanchas UDP, ICMP, amplificación DNS/NTP/Memcached.
- Pueden alcanzar terabits por segundo mediante reflexión/amplificación.
- Se detienen aguas arriba en la red (host/tránsito, BCP38); Akarguard es L7 y oculta tu origen para que no tengan objetivo directo, pero no hace scrubbing de la avalancha en bruto.
Ataques de protocolo (L3/L4)
Objetivo: agotar las tablas de estado del servidor/firewall o su capacidad de procesamiento. Arma: paquetes malformados o comportamiento de protocolo explotado. Detección: pico de CPU, agotamiento de la tabla de conexiones, tormentas de ICMP unreachable. Mitigación: SYN cookies, ajuste de tablas de estado, filtrado de paquetes.
- SYN floods, ataques de paquetes fragmentados, Ping of Death (heredado), ataques Smurf.
- Pueden tumbar un servidor con un ancho de banda relativamente modesto.
- Se mitigan con SYN cookies y filtrado de red aguas arriba; ocultar tu origen tras un proxy elimina el objetivo directo.
Ataques de capa de aplicación (L7)
Objetivo: agotar la computación del servidor o la lógica de la aplicación. Arma: peticiones HTTP válidas dirigidas a operaciones caras. Detección: pico de CPU/BD, aumento de errores, tráfico de aspecto normal con alta carga de backend. Mitigación: análisis de comportamiento, límite de tasa, desafíos CAPTCHA/JS.
- Avalanchas HTTP, Slowloris, cache-busting, credential stuffing, abuso de GraphQL.
- Requieren conciencia de la aplicación para detectarse — el filtrado de red los pasa por alto.
- El modelo de detección L7 de Akarguard los identifica y bloquea en el proxy.