# Lista de verificación de protección DDoS: 12 pasos que todo equipo de ingeniería debería dar

> Desde límites de tasa y reglas de WAF hasta scrubbing basado en DNS y manuales de incidentes — una lista práctica que puedes implementar esta semana para blindar tu infraestructura.

- Category: Buenas prácticas
- Author: Equipo Akarguard, Ingeniería de Seguridad
- Published: Feb 27, 2025
- Canonical: https://akarguard.net/es/blog/lista-verificacion-proteccion-ddos

---

La protección DDoS no es un único producto que instalas y olvidas — es una defensa por capas, y las capas son donde la mayoría de los equipos tienen huecos. Esta lista te da doce pasos concretos, agrupados desde la capa de red hacia arriba, pasando por la capa de aplicación hasta la resiliencia general, ordenados para que empieces hoy con las victorias rápidas y avances hacia los cambios arquitectónicos más profundos. Nada de esto es exótico; el valor está en hacerlo todo en vez de la mitad.

## Capa de red (L3/L4)

- Activa BCP38 / filtrado de ingreso en el borde de tu red para rechazar IPs de origen falsificadas.
- Oculta la IP de tu origen tras un proxy inverso (un cambio de DNS con Akarguard) para que una inundación volumétrica directa no tenga objetivo — pero detén la inundación en bruto aguas arriba, en tu hosting o proveedor de tránsito.
- Aplica límite de tasa a ICMP, UDP y SYN en el firewall.
- Desactiva los servicios UDP sin uso expuestos a internet (DNS, NTP, Memcached) para no ser un amplificador.
- Mantén confidencial la IP de tu servidor de origen — nunca dejes que aparezca en un registro DNS público.

## Capa de aplicación (L7)

- Despliega un Web Application Firewall con reglas de límite de tasa por IP y por sesión.
- Activa un CAPTCHA o desafío JavaScript en los endpoints de alto tráfico cuando el tráfico parezca anómalo.
- Aplica límites de conexión y estrangulamiento de peticiones en tu proxy o balanceador de carga.
- Cachea agresivamente los activos estáticos — una respuesta cacheada nunca toca tu servidor de aplicación.

## Infraestructura y resiliencia

- Usa un proveedor de DNS resistente a DDoS — que tu DNS sea accesible importa tanto como tu aplicación.
- Ejecuta pruebas de carga periódicas para conocer tu punto de ruptura real antes de que lo encuentre un atacante.
- Documenta un manual de respuesta DDoS: a quién llamar y qué hacer en los primeros cinco minutos.

> **El paso que los equipos más olvidan** — Los equipos pasan días blindando servidores y olvidan por completo su DNS. Si tu DNS cae, nada de lo demás importa — el sitio es inaccesible de todos modos. Pon un proveedor de DNS resistente a DDoS en la lista y trátalo como crítico, no como algo secundario.

## Cómo cubre Akarguard la lista

Varios de estos pasos son exactamente lo que Akarguard hace por ti una vez que tu dominio se enruta a través de él: oculta tu origen, aplica un WAF y límites de tasa por IP y por sesión, ofrece modos de protección con desafío JavaScript y CAPTCHA, impone límites de conexión y puede cachear en el edge — todo gestionado desde un panel, con mitigación automática encima. Dos puntos quedan fuera de su alcance y deben estar en tu plan igualmente: el filtrado volumétrico en bruto lo gestiona aguas arriba tu hosting o proveedor de tránsito, y la protección de capa DNS requiere un proveedor de DNS dedicado resistente a DDoS. Akarguard protege la capa web; combínalo con un proveedor de DNS blindado para cerrar la lista.

---

Source: Akarguard Security Blog (https://akarguard.net/es/blog). Akarguard provides DDoS protection: traffic is proxied through our edge, attack traffic is filtered, and clean traffic reaches your origin. Reuse of this article with attribution and a link to the canonical URL is permitted.
