Todos los artículosTécnico

DDoS volumétrico, de protocolo y de aplicación: guía de campo de los tipos de ataque

Equipo Akarguard · Ingeniería de Seguridad7 min de lecturaMar 27, 2024

Los ataques DDoS se dividen en tres categorías que agotan tres recursos distintos. Saber a cuál te enfrentas determina cómo debes responder.

No todos los ataques DDoS son iguales. Se diferencian en qué recurso atacan, cómo se detectan y cómo se mitigan. Conocer el tipo de ataque en los primeros 5 minutos de un incidente determina qué acciones de mitigación priorizar.

Ataques volumétricos (L3/L4)

Objetivo: agotar el ancho de banda. Arma: volumen de paquetes en bruto. Estos ataques buscan llenar tu enlace de internet con más tráfico del que puede transportar. Detección: pico de ancho de banda, pico de PPS. Mitigación: filtrado aguas arriba, null routing, límite de tasa a nivel de tránsito.

  • Avalanchas UDP, ICMP, amplificación DNS/NTP/Memcached.
  • Pueden alcanzar terabits por segundo mediante reflexión/amplificación.
  • Se detienen aguas arriba en la red (host/tránsito, BCP38); Akarguard es L7 y oculta tu origen para que no tengan objetivo directo, pero no hace scrubbing de la avalancha en bruto.

Ataques de protocolo (L3/L4)

Objetivo: agotar las tablas de estado del servidor/firewall o su capacidad de procesamiento. Arma: paquetes malformados o comportamiento de protocolo explotado. Detección: pico de CPU, agotamiento de la tabla de conexiones, tormentas de ICMP unreachable. Mitigación: SYN cookies, ajuste de tablas de estado, filtrado de paquetes.

  • SYN floods, ataques de paquetes fragmentados, Ping of Death (heredado), ataques Smurf.
  • Pueden tumbar un servidor con un ancho de banda relativamente modesto.
  • Se mitigan con SYN cookies y filtrado de red aguas arriba; ocultar tu origen tras un proxy elimina el objetivo directo.

Ataques de capa de aplicación (L7)

Objetivo: agotar la computación del servidor o la lógica de la aplicación. Arma: peticiones HTTP válidas dirigidas a operaciones caras. Detección: pico de CPU/BD, aumento de errores, tráfico de aspecto normal con alta carga de backend. Mitigación: análisis de comportamiento, límite de tasa, desafíos CAPTCHA/JS.

  • Avalanchas HTTP, Slowloris, cache-busting, credential stuffing, abuso de GraphQL.
  • Requieren conciencia de la aplicación para detectarse — el filtrado de red los pasa por alto.
  • El modelo de detección L7 de Akarguard los identifica y bloquea en el proxy.

Preguntas frecuentes

¿Cuáles son los tipos de ataque DDoS?

Tres categorías: Volumétrico (L3/L4) agota el ancho de banda; de Protocolo (L3/L4) agota las tablas de estado del servidor/firewall; de capa de Aplicación (L7) agota la computación del servidor con peticiones válidas. Cada uno ataca un recurso distinto y requiere una mitigación distinta.

¿Cuál es la diferencia entre un ataque volumétrico y uno de aplicación?

El volumétrico llena el ancho de banda con paquetes en bruto y se detiene en la red, aguas arriba. El de aplicación agota la computación del servidor con peticiones HTTP válidas y se filtra en un proxy inverso que puede inspeccionar la petición. Este último hace mucho daño con poco tráfico.

¿Por qué hay que conocer rápido el tipo de ataque?

Porque el tipo determina qué mitigación priorizar: filtrado aguas arriba para el volumétrico, SYN cookies para el de protocolo, análisis de comportamiento y desafíos para el L7. Clasificarlo bien en los primeros 5 minutos acelera la respuesta.

¿Qué tipos de ataque detiene Akarguard?

Filtra los ataques de capa de aplicación (L7) en el proxy y oculta tu origen para eliminar el objetivo directo de los ataques volumétricos y de protocolo. Las avalanchas volumétricas en bruto las detiene tu host o proveedor de tránsito — Akarguard no es un scrubber de UDP.

Protege tu sitio

Akarguard filtra el tráfico antes de que llegue a tu servidor. La instalación es un solo cambio de DNS; no necesitas comprar hardware ni migrar tu servidor.

Ver precios