No quieres descubrir los límites de tu protección de capa 7 durante un ataque real. Probarla de antemano te dice dónde se rompe tu aplicación y si tus reglas de desafío y de límite de tasa se activan a tiempo. Pero las pruebas de carga de capa de aplicación rozan la línea de lo legal, así que las reglas importan tanto como el método.
Lee esto primero
Prueba únicamente infraestructura que poseas o para la que tengas permiso explícito por escrito. Enviar una inundación a un sistema que no controlas es un delito en la mayoría de las jurisdicciones, incluidas las leyes de uso indebido de sistemas informáticos de la UE, el Reino Unido y EE. UU., con independencia de la intención.
Qué responde una buena prueba L7
- ¿A qué tasa de peticiones empieza a subir la latencia en mi endpoint más caro?
- ¿Se activan mis límites de tasa y modos de desafío antes de que se degrade el origen?
- ¿Qué le pasa al tráfico de usuarios reales y a las integraciones que no son navegadores mientras la defensa está activa?
- ¿Dónde está el cuello de botella real: CPU, base de datos, pool de conexiones o el propio proxy?
Monta un entorno de prueba seguro
Prueba una copia de staging tras la misma protección que producción, no la producción en sí si puedes evitarlo. Coordínate con tu hosting y tu proveedor de protección para que tu propia prueba no se confunda con un ataque real, y para que no te facturen por ancho de banda sorpresa. Prográmala en una ventana de bajo tráfico y avisa a tu equipo de que va a ocurrir.
Elige la herramienta adecuada
Usa una herramienta legítima de pruebas de carga, no una herramienta de ataque. Opciones como k6, Locust, Vegeta, wrk y JMeter generan carga HTTP controlada, permiten guionizar recorridos de usuario realistas e informan de percentiles de latencia y tasas de error. Están hechas para medir, que es el objetivo: quieres números, no solo que algo se rompa.
Ejecútala por etapas
- Base: mide la latencia y la tasa de error normales con carga ligera.
- Rampa: aumenta gradualmente la tasa de peticiones contra un endpoint caro y observa dónde se curva la gráfica.
- Sostenido: mantén una tasa alta pero controlada para ver si las defensas se activan y se mantienen estables.
- Recuperación: detén y confirma que el servicio vuelve limpiamente a la base.
Lee los resultados con honestidad
Una prueba que no rompe nada probablemente fue demasiado suave. Buscas el punto donde el sistema se degrada, para conocer tu techo real y poder subirlo antes de que lo encuentre un atacante. Confirma que, cuando entra el desafío o el límite de tasa, los usuarios guionizados legítimos siguen pasando y tus integraciones siguen funcionando.
Si usas Akarguard, puedes ver la prueba en el panel en tiempo real: tasas de peticiones y filtradas, mitigaciones activas e histórico por minuto, y luego descargar el informe en PDF. Para las defensas que estás probando, consulta nuestro manual de mitigación de DDoS de capa 7.