Todos los artículosConceptos básicos

DoS vs DDoS: cuál es la diferencia y por qué importa

Equipo Akarguard · Ingeniería de Seguridad6 min de lecturaSep 15, 2025

Un ataque DoS proviene de una sola fuente; un DDoS, de miles a la vez. Esto es lo que realmente los separa, por qué el DDoS es mucho más difícil de detener y cómo se defiende cada uno.

DoS y DDoS suelen usarse como sinónimos, pero la D adicional cambia casi todo sobre cómo funciona el ataque y cómo se detiene. Ambos buscan dejar un servicio no disponible; la diferencia es cuántas máquinas atacan, y ese único dato decide si puedes bloquearlo tú mismo o necesitas protección delante de tu servidor.

DoS: un atacante, una fuente

Un ataque de denegación de servicio (DoS) proviene de una sola máquina. Un ordenador envía una avalancha de peticiones o paquetes malformados para agotar la CPU, la memoria o la tabla de conexiones del servidor. Como se origina en una única dirección, un DoS es relativamente fácil de detener: identificas la IP de origen, la bloqueas en el firewall y el ataque termina.

DDoS: miles de fuentes a la vez

Un ataque distribuido de denegación de servicio (DDoS) proviene de muchas máquinas simultáneamente — a menudo una botnet de miles o millones de dispositivos comprometidos repartidos por el mundo. Esa distribución es lo que hace tan difícil defenderse: no hay una única IP que bloquear, el tráfico puede superar tu ancho de banda total y cada paquete puede venir de una dirección distinta y de aspecto inocente.

La diferencia clave

Un DoS es un atacante que normalmente puedes bloquear a mano. Un DDoS son miles que no puedes — por eso la defensa real contra DDoS tiene que ocurrir delante de tu servidor, en un proxy o red capaz de absorber o filtrar tráfico de un enorme número de fuentes a la vez.

Por qué el DDoS es mucho más difícil de detener

  • Sin fuente única: bloquear una IP no sirve de nada cuando la avalancha viene de miles.
  • Escala: un ataque distribuido genera mucho más tráfico que una sola máquina, a veces superando por completo tu enlace.
  • Camuflaje: el DDoS de capa de aplicación (capa 7) envía peticiones de aspecto válido, difíciles de distinguir de usuarios reales.
  • Bajo coste: los atacantes alquilan capacidad de botnet por unos dólares en servicios de stresser, así que la barrera es trivial.

Cómo se defiende cada uno

Un DoS simple se maneja en el servidor: reglas de firewall, fail2ban y límites de tasa suelen bastar. Un DDoS necesita defensa por encima de tu origen. Las avalanchas volumétricas de capa de red (L3/L4) las absorbe la red de tu host o proveedor de tránsito; los ataques de capa de aplicación (L7) se filtran en un proxy inverso que inspecciona cada petición, desafía a los clientes automatizados y limita la tasa de los abusivos. Akarguard es ese proxy inverso de capa 7: enrutas tu dominio a través de él con un cambio de DNS, filtra los ataques de capa de aplicación y oculta tu origen para que las avalanchas directas no tengan objetivo.

Preguntas frecuentes

¿Cuál es la diferencia entre DoS y DDoS?

Un ataque DoS proviene de una sola máquina, así que suele detenerse bloqueando una IP de origen. Un DDoS proviene de muchas máquinas a la vez — normalmente una botnet de miles — por lo que no hay una única fuente que bloquear y debe filtrarse o absorberse delante de tu servidor.

¿Es un DDoS peor que un DoS?

En general sí, porque es mucho más difícil de detener. Un DoS de una sola fuente se bloquea en el firewall; un DDoS de miles de fuentes no, y puede generar más tráfico del que tu conexión soporta. Además, lanzar un DDoS es barato, lo que lo hace más común.

¿Puede un firewall detener un DDoS?

Uno grande no. Un firewall puede bloquear un DoS de una sola fuente, pero durante un ataque distribuido los paquetes maliciosos siguen llegando a tu enlace y el firewall consume CPU decidiendo descartar cada uno. La defensa eficaz ocurre delante del servidor, en una capa que filtra o absorbe la avalancha.

¿Cómo me protejo de los ataques DDoS?

Enruta tu tráfico por un servicio DDoS de proxy inverso mediante un cambio de DNS para que los ataques de capa de aplicación se filtren antes de llegar, oculta tu IP de origen y apóyate en tu proveedor de host/tránsito para el filtrado volumétrico. Una mitigación automática que escala al iniciarse el ataque elimina la necesidad de reacción humana.

Protege tu sitio

Akarguard filtra el tráfico antes de que llegue a tu servidor. La instalación es un solo cambio de DNS; no necesitas comprar hardware ni migrar tu servidor.

Ver precios