# DDoS volumétrico, de protocolo y de aplicación: guía de campo de los tipos de ataque

> Los ataques DDoS se dividen en tres categorías que agotan tres recursos distintos. Saber a cuál te enfrentas determina cómo debes responder.

- Category: Técnico
- Author: Equipo Akarguard, Ingeniería de Seguridad
- Published: Mar 27, 2024
- Canonical: https://akarguard.net/es/blog/ddos-volumetrico-protocolo-aplicacion

---

No todos los ataques DDoS son iguales. Se diferencian en qué recurso atacan, cómo se detectan y cómo se mitigan. Conocer el tipo de ataque en los primeros 5 minutos de un incidente determina qué acciones de mitigación priorizar.

## Ataques volumétricos (L3/L4)

Objetivo: agotar el ancho de banda. Arma: volumen de paquetes en bruto. Estos ataques buscan llenar tu enlace de internet con más tráfico del que puede transportar. Detección: pico de ancho de banda, pico de PPS. Mitigación: filtrado aguas arriba, null routing, límite de tasa a nivel de tránsito.

- Avalanchas UDP, ICMP, amplificación DNS/NTP/Memcached.
- Pueden alcanzar terabits por segundo mediante reflexión/amplificación.
- Se detienen aguas arriba en la red (host/tránsito, BCP38); Akarguard es L7 y oculta tu origen para que no tengan objetivo directo, pero no hace scrubbing de la avalancha en bruto.

## Ataques de protocolo (L3/L4)

Objetivo: agotar las tablas de estado del servidor/firewall o su capacidad de procesamiento. Arma: paquetes malformados o comportamiento de protocolo explotado. Detección: pico de CPU, agotamiento de la tabla de conexiones, tormentas de ICMP unreachable. Mitigación: SYN cookies, ajuste de tablas de estado, filtrado de paquetes.

- SYN floods, ataques de paquetes fragmentados, Ping of Death (heredado), ataques Smurf.
- Pueden tumbar un servidor con un ancho de banda relativamente modesto.
- Se mitigan con SYN cookies y filtrado de red aguas arriba; ocultar tu origen tras un proxy elimina el objetivo directo.

## Ataques de capa de aplicación (L7)

Objetivo: agotar la computación del servidor o la lógica de la aplicación. Arma: peticiones HTTP válidas dirigidas a operaciones caras. Detección: pico de CPU/BD, aumento de errores, tráfico de aspecto normal con alta carga de backend. Mitigación: análisis de comportamiento, límite de tasa, desafíos CAPTCHA/JS.

- Avalanchas HTTP, Slowloris, cache-busting, credential stuffing, abuso de GraphQL.
- Requieren conciencia de la aplicación para detectarse — el filtrado de red los pasa por alto.
- El modelo de detección L7 de Akarguard los identifica y bloquea en el proxy.

---

Source: Akarguard Security Blog (https://akarguard.net/es/blog). Akarguard provides DDoS protection: traffic is proxied through our edge, attack traffic is filtered, and clean traffic reaches your origin. Reuse of this article with attribution and a link to the canonical URL is permitted.
