Todos los artículosBuenas prácticas

Proteger tu IP de origen: el paso más olvidado de la defensa DDoS

Equipo Akarguard · Ingeniería de Seguridad8 min de lecturaSep 11, 2024

Un proxy de scrubbing DDoS es inútil si los atacantes conocen la IP real de tu servidor. Aquí tienes cada sitio por donde tu IP puede filtrarse — y cómo sellarlos.

Enrutar tu tráfico a través de un proxy inverso es la forma correcta de defenderte del DDoS — pero se apoya en una suposición frágil: que los atacantes no pueden encontrar tu servidor real. Todo el modelo funciona porque el mundo resuelve tu dominio al proxy, así que los ataques golpean el proxy en vez de tu origen. En el momento en que un atacante averigua la IP real de tu origen, puede apuntar directo a ella y saltarse el proxy por completo. La higiene de la IP de origen es el paso más olvidado de la defensa DDoS, y el que más a menudo la derrota en silencio.

Por dónde se filtra tu IP

  • Registros DNS históricos: servicios como SecurityTrails archivan cada IP a la que tu dominio ha apuntado alguna vez. Si tu servidor estuvo en vivo antes de añadir el proxy, tu IP antigua está en una base de datos.
  • Subdominios: mail., dev., ftp., cpanel. y hosts de staging a menudo siguen resolviendo directo al origen incluso después de proxificar el dominio principal.
  • Cabeceras de correo: el correo que envía tu servidor puede llevar su IP real en las cabeceras; revisa tu configuración de SPF y MX.
  • Certificados TLS: los certificados emitidos a tu origen antes del proxy pueden aparecer en los logs públicos de Certificate Transparency.
  • Servicios de terceros y analítica: algunos resuelven y registran las direcciones de los servidores a los que se conectan.
  • Errores de aplicación: trazas de pila, salida de depuración y páginas de error que filtran metadatos del servidor o direcciones internas.

Una filtración lo deshace todo

No importa lo buena que sea tu protección si el atacante puede saltársela. Un solo subdominio expuesto o un registro DNS obsoleto en un archivo es todo lo que hace falta para dirigir un ataque directo a tu origen. La privacidad del origen no es un endurecimiento opcional — es una precondición para que el proxy funcione siquiera.

La solución fiable: rotar y volver a ocultar

La solución fiable tras mudarte detrás de un proxy es cambiar la dirección IP de tu servidor de origen — pídele una nueva a tu proveedor de hosting — y luego asegurarte de que la nueva dirección nunca aparezca en ningún registro público. Apunta cada subdominio a través del proxy o a direcciones que no sean tu origen, arregla el correo para que no filtre la IP del servidor, y bloquea el firewall de tu origen para aceptar tráfico solo del proxy, de modo que incluso una IP descubierta no pueda conectarse directamente.

Cómo te ayuda Akarguard a comprobarlo

La privacidad del origen es algo que tienes que hacer bien sea cual sea el proveedor, así que la guía de Akarguard durante la configuración te lleva por los vectores de filtración anteriores: qué buscar en el historial DNS y en los logs de Certificate Transparency, qué subdominios re-apuntar, cómo evitar que el correo exponga el servidor, y por qué rotar la IP y firewallar el origen al proxy. El panel te da la dirección del edge a la que apuntar y los pasos de DNS a seguir. La comprobación en sí es sencilla una vez que sabes dónde mirar — y hacerla antes que un atacante es lo que mantiene el proxy delante de tu servidor en vez de al lado.

Preguntas frecuentes

¿Por qué mi IP de origen necesita permanecer oculta?

Porque la protección DDoS de proxy inverso solo funciona mientras los atacantes golpean el proxy en vez de tu servidor. Si descubren la IP real de tu origen, pueden apuntar directo a ella y saltarse el proxy por completo. Un origen oculto es una precondición de todo el modelo, no un endurecimiento opcional.

¿Cómo se expone mi IP de origen?

Las filtraciones comunes incluyen registros DNS históricos archivados por servicios como SecurityTrails, subdominios (mail., dev., ftp.) que aún resuelven al origen, cabeceras de correo que llevan la IP del servidor, certificados TLS antiguos en los logs de Certificate Transparency, servicios de terceros que registran direcciones, y páginas de error de aplicación que exponen metadatos del servidor.

¿Cómo oculto mi IP de origen correctamente?

Tras mudarte detrás de un proxy, rota la IP de tu origen (pídele una nueva a tu hosting), asegúrate de que la nueva dirección nunca aparezca en ningún registro público, re-apunta los subdominios, evita que el correo filtre la IP del servidor, y firewallea tu origen para aceptar tráfico solo del proxy — para que incluso una IP descubierta no pueda conectarse directamente.

¿Ayuda Akarguard con la protección de la IP de origen?

Sí. Su guía de configuración te lleva por los vectores de filtración — historial DNS, logs de Certificate Transparency, subdominios, correo, rotación de IP y firewall del origen al proxy — y el panel te da la dirección del edge y los pasos de DNS. Hacer bien la privacidad del origen antes de que un atacante la explote es lo que mantiene el proxy efectivo.

Protege tu sitio

Akarguard filtra el tráfico antes de que llegue a tu servidor. La instalación es un solo cambio de DNS; no necesitas comprar hardware ni migrar tu servidor.

Ver precios