# Cómo probar tu sitio frente a DDoS de capa 7 (legalmente)

> La única forma de saber si tus defensas de capa 7 aguantan es probarlas, en infraestructura que posees, con permiso. Aquí tienes cómo ejecutar una prueba de carga de capa de aplicación segura y útil.

- Category: Buenas prácticas
- Author: Equipo Akarguard, Ingeniería de Seguridad
- Published: Feb 25, 2025
- Canonical: https://akarguard.net/es/blog/probar-ddos-capa-7

---

No quieres descubrir los límites de tu protección de capa 7 durante un ataque real. Probarla de antemano te dice dónde se rompe tu aplicación y si tus reglas de desafío y de límite de tasa se activan a tiempo. Pero las pruebas de carga de capa de aplicación rozan la línea de lo legal, así que las reglas importan tanto como el método.

> **Lee esto primero** — Prueba únicamente infraestructura que poseas o para la que tengas permiso explícito por escrito. Enviar una inundación a un sistema que no controlas es un delito en la mayoría de las jurisdicciones, incluidas las leyes de uso indebido de sistemas informáticos de la UE, el Reino Unido y EE. UU., con independencia de la intención.

## Qué responde una buena prueba L7

- ¿A qué tasa de peticiones empieza a subir la latencia en mi endpoint más caro?
- ¿Se activan mis límites de tasa y modos de desafío antes de que se degrade el origen?
- ¿Qué le pasa al tráfico de usuarios reales y a las integraciones que no son navegadores mientras la defensa está activa?
- ¿Dónde está el cuello de botella real: CPU, base de datos, pool de conexiones o el propio proxy?

## Monta un entorno de prueba seguro

Prueba una copia de staging tras la misma protección que producción, no la producción en sí si puedes evitarlo. Coordínate con tu hosting y tu proveedor de protección para que tu propia prueba no se confunda con un ataque real, y para que no te facturen por ancho de banda sorpresa. Prográmala en una ventana de bajo tráfico y avisa a tu equipo de que va a ocurrir.

## Elige la herramienta adecuada

Usa una herramienta legítima de pruebas de carga, no una herramienta de ataque. Opciones como k6, Locust, Vegeta, wrk y JMeter generan carga HTTP controlada, permiten guionizar recorridos de usuario realistas e informan de percentiles de latencia y tasas de error. Están hechas para medir, que es el objetivo: quieres números, no solo que algo se rompa.

## Ejecútala por etapas

- Base: mide la latencia y la tasa de error normales con carga ligera.
- Rampa: aumenta gradualmente la tasa de peticiones contra un endpoint caro y observa dónde se curva la gráfica.
- Sostenido: mantén una tasa alta pero controlada para ver si las defensas se activan y se mantienen estables.
- Recuperación: detén y confirma que el servicio vuelve limpiamente a la base.

## Lee los resultados con honestidad

Una prueba que no rompe nada probablemente fue demasiado suave. Buscas el punto donde el sistema se degrada, para conocer tu techo real y poder subirlo antes de que lo encuentre un atacante. Confirma que, cuando entra el desafío o el límite de tasa, los usuarios guionizados legítimos siguen pasando y tus integraciones siguen funcionando.

Si usas Akarguard, puedes ver la prueba en el panel en tiempo real: tasas de peticiones y filtradas, mitigaciones activas e histórico por minuto, y luego descargar el informe en PDF. Para las defensas que estás probando, consulta nuestro manual de mitigación de DDoS de capa 7.

---

Source: Akarguard Security Blog (https://akarguard.net/es/blog). Akarguard provides DDoS protection: traffic is proxied through our edge, attack traffic is filtered, and clean traffic reaches your origin. Reuse of this article with attribution and a link to the canonical URL is permitted.
