Todos los artículosBuenas prácticas

Lista de verificación de protección DDoS: 12 pasos que todo equipo de ingeniería debería dar

Equipo Akarguard · Ingeniería de Seguridad8 min de lecturaFeb 27, 2025

Desde límites de tasa y reglas de WAF hasta scrubbing basado en DNS y manuales de incidentes — una lista práctica que puedes implementar esta semana para blindar tu infraestructura.

La protección DDoS no es un único producto que instalas y olvidas — es una defensa por capas, y las capas son donde la mayoría de los equipos tienen huecos. Esta lista te da doce pasos concretos, agrupados desde la capa de red hacia arriba, pasando por la capa de aplicación hasta la resiliencia general, ordenados para que empieces hoy con las victorias rápidas y avances hacia los cambios arquitectónicos más profundos. Nada de esto es exótico; el valor está en hacerlo todo en vez de la mitad.

Capa de red (L3/L4)

  • Activa BCP38 / filtrado de ingreso en el borde de tu red para rechazar IPs de origen falsificadas.
  • Oculta la IP de tu origen tras un proxy inverso (un cambio de DNS con Akarguard) para que una inundación volumétrica directa no tenga objetivo — pero detén la inundación en bruto aguas arriba, en tu hosting o proveedor de tránsito.
  • Aplica límite de tasa a ICMP, UDP y SYN en el firewall.
  • Desactiva los servicios UDP sin uso expuestos a internet (DNS, NTP, Memcached) para no ser un amplificador.
  • Mantén confidencial la IP de tu servidor de origen — nunca dejes que aparezca en un registro DNS público.

Capa de aplicación (L7)

  • Despliega un Web Application Firewall con reglas de límite de tasa por IP y por sesión.
  • Activa un CAPTCHA o desafío JavaScript en los endpoints de alto tráfico cuando el tráfico parezca anómalo.
  • Aplica límites de conexión y estrangulamiento de peticiones en tu proxy o balanceador de carga.
  • Cachea agresivamente los activos estáticos — una respuesta cacheada nunca toca tu servidor de aplicación.

Infraestructura y resiliencia

  • Usa un proveedor de DNS resistente a DDoS — que tu DNS sea accesible importa tanto como tu aplicación.
  • Ejecuta pruebas de carga periódicas para conocer tu punto de ruptura real antes de que lo encuentre un atacante.
  • Documenta un manual de respuesta DDoS: a quién llamar y qué hacer en los primeros cinco minutos.

El paso que los equipos más olvidan

Los equipos pasan días blindando servidores y olvidan por completo su DNS. Si tu DNS cae, nada de lo demás importa — el sitio es inaccesible de todos modos. Pon un proveedor de DNS resistente a DDoS en la lista y trátalo como crítico, no como algo secundario.

Cómo cubre Akarguard la lista

Varios de estos pasos son exactamente lo que Akarguard hace por ti una vez que tu dominio se enruta a través de él: oculta tu origen, aplica un WAF y límites de tasa por IP y por sesión, ofrece modos de protección con desafío JavaScript y CAPTCHA, impone límites de conexión y puede cachear en el edge — todo gestionado desde un panel, con mitigación automática encima. Dos puntos quedan fuera de su alcance y deben estar en tu plan igualmente: el filtrado volumétrico en bruto lo gestiona aguas arriba tu hosting o proveedor de tránsito, y la protección de capa DNS requiere un proveedor de DNS dedicado resistente a DDoS. Akarguard protege la capa web; combínalo con un proveedor de DNS blindado para cerrar la lista.

Preguntas frecuentes

¿Cuáles son los pasos esenciales para la protección DDoS?

Trabaja por capas: en la capa de red activa BCP38, oculta tu origen tras un proxy, limita la tasa de ICMP/UDP/SYN y desactiva los servicios UDP expuestos; en la capa de aplicación despliega un WAF, usa desafíos en los endpoints calientes, aplica límites de conexión y cachea agresivamente; para la resiliencia usa un proveedor de DNS resistente a DDoS, haz pruebas de carga periódicas y documenta un manual de respuesta.

¿Cuál es el paso de protección DDoS que más se olvida?

El DNS. Los equipos blindan a fondo sus servidores y olvidan que, si su proveedor de DNS cae, el sitio es inaccesible por muy bien protegidos que estén los servidores. Usa un proveedor de DNS dedicado resistente a DDoS y trátalo como infraestructura crítica, no como algo secundario.

¿Puede un solo producto cubrir toda la lista?

No — la protección DDoS es por naturaleza multicapa. Un proxy inverso como Akarguard cubre gran parte de la capa web (ocultar el origen, WAF, límites de tasa, desafíos, límites de conexión, caché, mitigación automática), pero el filtrado volumétrico en bruto se queda con tu hosting o proveedor de tránsito y la protección de capa DNS necesita un proveedor de DNS dedicado resistente a DDoS.

¿Qué puntos de la lista gestiona Akarguard?

Una vez que tu dominio se enruta a través de él: ocultar tu origen, un WAF gestionado, límites de tasa por IP y por sesión, modos de desafío JavaScript/CAPTCHA, límites de conexión y caché en el edge, con mitigación automática. El filtrado volumétrico (aguas arriba) y la protección de capa DNS (un proveedor de DNS resistente a DDoS) quedan fuera de su alcance y deben estar en tu plan.

Protege tu sitio

Akarguard filtra el tráfico antes de que llegue a tu servidor. La instalación es un solo cambio de DNS; no necesitas comprar hardware ni migrar tu servidor.

Ver precios