Todos los artículosBuenas prácticas

Estrategias de límite de tasa: cómo frenar a los atacantes sin bloquear a los usuarios reales

Equipo Akarguard · Ingeniería de Seguridad8 min de lecturaAug 28, 2024

El límite de tasa es una de las herramientas de mitigación DDoS más potentes y peor usadas. Bien aplicado, bloquea inundaciones. Mal aplicado, bloquea a tus clientes.

El límite de tasa es una de las herramientas de mitigación DDoS más potentes y una de las que peor se usan. Impone una tasa máxima de peticiones para una identidad dada — normalmente una dirección IP o una sesión — y bien aplicado convierte una inundación en un goteo. Mal aplicado bloquea a tus propios clientes, genera tickets de soporte y enseña a tu equipo a desconfiar del mismísimo control que debería protegerlos. La diferencia entre ambos resultados está casi por completo en la granularidad y los umbrales.

Sobre qué aplicar el límite de tasa

  • Por dirección IP: la dimensión más simple, pero débil frente a botnets distribuidas que envían una petición por IP a través de miles de direcciones.
  • Por IP + User-Agent: añade una dimensión, aunque el User-Agent se falsifica trivialmente.
  • Por token de sesión: preciso para endpoints autenticados, pero irrelevante para páginas públicas anónimas.
  • Por ASN: una brocha ancha útil cuando un ataque se concentra en una red a la que no das servicio.
  • Por endpoint: límites distintos para /search, /login y /checkout según lo caro que sea servir cada uno.

El problema del umbral

Los umbrales son donde falla la mayoría del límite de tasa. Ponlos demasiado bajos y bloqueas a usuarios legítimos tras el NAT compartido del operador, donde muchas personas reales comparten una IP móvil — un único límite las trata como un solo abusador. Ponlos demasiado altos y un bot que se autorregula justo por debajo del techo pasa directamente. No hay un único número seguro, porque el umbral correcto depende de cómo es realmente el tráfico normal para ese endpoint. La respuesta son umbrales derivados del comportamiento base observado en vez de una cifra global adivinada — mides cómo es lo normal y marcas lo que se aparta de ello.

Un enfoque de dos niveles funciona mejor

Usa un bloqueo duro solo en tasas extremas (digamos, más de 1.000 peticiones por minuto por IP) donde ningún usuario real podría estar de forma plausible, y un desafío suave — un test de JavaScript o CAPTCHA — en tasas moderadas (digamos, más de 50 por minuto por IP). Bloquea en el nivel extremo; desafía, nunca bloquees en duro, en el moderado, para que un falso positivo le cueste a un usuario real un segundo, no el acceso.

Reglas específicas por endpoint

La mayor mejora individual que pueden hacer casi todos los equipos es dejar de usar un único límite global. Una página de listado de productos puede absorber 500 peticiones por minuto sin inmutarse; un formulario de restablecimiento de contraseña que ve cinco por minuto desde una IP ya debería estar disparando alarmas. Los límites de tasa deberían reflejar qué hace y qué cuesta cada endpoint — generosos en páginas baratas, cacheables y públicas, y ajustados en las caras o sensibles como login, checkout y búsqueda.

Cómo lo aplica Akarguard

Akarguard te deja fijar límites de tasa y de conexión por dominio desde el panel y los impone en el edge de proxy inverso, delante de tu origen, de modo que las fuentes abusivas se estrangulan antes de llegar a tu servidor. Como el edge ve tu tráfico de forma continua, los límites pueden ajustarse contra tu base real en vez de una cifra global a ciegas, y el modelo de dos niveles surge de forma natural — las tasas extremas se descartan o se banean en el kernel (mediante la integración fail2ban del edge), mientras que las anomalías moderadas reciben un desafío que los navegadores reales superan de forma invisible. El resultado es una mitigación de inundaciones que no castiga al usuario móvil que comparte una IP de operador con otros mil.

Preguntas frecuentes

¿Sobre qué debo aplicar el límite de tasa para detener DDoS?

Elige la dimensión que encaje con el endpoint: por IP es lo más simple pero débil frente a botnets distribuidas; por token de sesión conviene a rutas autenticadas; por ASN ayuda cuando un ataque se concentra en una red; y por endpoint te deja poner límites distintos a páginas baratas frente a las caras como búsqueda, login y checkout. Combinar dimensiones suele ser lo mejor.

¿Por qué el límite de tasa bloquea a usuarios reales?

Casi siempre por los umbrales. Puestos demasiado bajos, bloquean a usuarios legítimos tras el NAT compartido del operador, donde muchas personas reales comparten una IP móvil y son tratadas como un solo abusador. La solución son umbrales basados en el tráfico normal observado de cada endpoint, más desafiar en vez de bloquear en duro en tasas moderadas.

¿Cuál es una buena estrategia de límite de tasa?

Un enfoque de dos niveles: bloquea en duro solo en tasas extremas que ningún usuario real alcanzaría (p. ej. más de 1.000 pet/min/IP), y emite un desafío suave como un test de JavaScript o CAPTCHA en tasas moderadas (p. ej. más de 50 pet/min/IP). Usa límites por endpoint para que las páginas públicas baratas sean generosas y login, checkout y búsqueda estén ajustados.

¿Cómo gestiona Akarguard el límite de tasa?

Fijas límites de tasa y de conexión por dominio desde el panel, impuestos en el edge de proxy inverso delante de tu origen. Como el edge ve tu tráfico de forma continua, los límites se ajustan contra tu base real; las tasas extremas se descartan o se banean en el kernel vía fail2ban, mientras que las anomalías moderadas reciben un desafío que los navegadores reales superan de forma invisible.

Protege tu sitio

Akarguard filtra el tráfico antes de que llegue a tu servidor. La instalación es un solo cambio de DNS; no necesitas comprar hardware ni migrar tu servidor.

Ver precios