# Proteger tu IP de origen: el paso más olvidado de la defensa DDoS

> Un proxy de scrubbing DDoS es inútil si los atacantes conocen la IP real de tu servidor. Aquí tienes cada sitio por donde tu IP puede filtrarse — y cómo sellarlos.

- Category: Buenas prácticas
- Author: Equipo Akarguard, Ingeniería de Seguridad
- Published: Sep 11, 2024
- Canonical: https://akarguard.net/es/blog/proteger-ip-de-origen

---

Enrutar tu tráfico a través de un proxy inverso es la forma correcta de defenderte del DDoS — pero se apoya en una suposición frágil: que los atacantes no pueden encontrar tu servidor real. Todo el modelo funciona porque el mundo resuelve tu dominio al proxy, así que los ataques golpean el proxy en vez de tu origen. En el momento en que un atacante averigua la IP real de tu origen, puede apuntar directo a ella y saltarse el proxy por completo. La higiene de la IP de origen es el paso más olvidado de la defensa DDoS, y el que más a menudo la derrota en silencio.

## Por dónde se filtra tu IP

- Registros DNS históricos: servicios como SecurityTrails archivan cada IP a la que tu dominio ha apuntado alguna vez. Si tu servidor estuvo en vivo antes de añadir el proxy, tu IP antigua está en una base de datos.
- Subdominios: mail., dev., ftp., cpanel. y hosts de staging a menudo siguen resolviendo directo al origen incluso después de proxificar el dominio principal.
- Cabeceras de correo: el correo que envía tu servidor puede llevar su IP real en las cabeceras; revisa tu configuración de SPF y MX.
- Certificados TLS: los certificados emitidos a tu origen antes del proxy pueden aparecer en los logs públicos de Certificate Transparency.
- Servicios de terceros y analítica: algunos resuelven y registran las direcciones de los servidores a los que se conectan.
- Errores de aplicación: trazas de pila, salida de depuración y páginas de error que filtran metadatos del servidor o direcciones internas.

> **Una filtración lo deshace todo** — No importa lo buena que sea tu protección si el atacante puede saltársela. Un solo subdominio expuesto o un registro DNS obsoleto en un archivo es todo lo que hace falta para dirigir un ataque directo a tu origen. La privacidad del origen no es un endurecimiento opcional — es una precondición para que el proxy funcione siquiera.

## La solución fiable: rotar y volver a ocultar

La solución fiable tras mudarte detrás de un proxy es cambiar la dirección IP de tu servidor de origen — pídele una nueva a tu proveedor de hosting — y luego asegurarte de que la nueva dirección nunca aparezca en ningún registro público. Apunta cada subdominio a través del proxy o a direcciones que no sean tu origen, arregla el correo para que no filtre la IP del servidor, y bloquea el firewall de tu origen para aceptar tráfico solo del proxy, de modo que incluso una IP descubierta no pueda conectarse directamente.

## Cómo te ayuda Akarguard a comprobarlo

La privacidad del origen es algo que tienes que hacer bien sea cual sea el proveedor, así que la guía de Akarguard durante la configuración te lleva por los vectores de filtración anteriores: qué buscar en el historial DNS y en los logs de Certificate Transparency, qué subdominios re-apuntar, cómo evitar que el correo exponga el servidor, y por qué rotar la IP y firewallar el origen al proxy. El panel te da la dirección del edge a la que apuntar y los pasos de DNS a seguir. La comprobación en sí es sencilla una vez que sabes dónde mirar — y hacerla antes que un atacante es lo que mantiene el proxy delante de tu servidor en vez de al lado.

---

Source: Akarguard Security Blog (https://akarguard.net/es/blog). Akarguard provides DDoS protection: traffic is proxied through our edge, attack traffic is filtered, and clean traffic reaches your origin. Reuse of this article with attribution and a link to the canonical URL is permitted.
