Mitigación de DDoS
¿Qué es Mitigación de DDoS?
Mitigación de DDoSLa mitigación de DDoS es el conjunto de técnicas y servicios que absorben, filtran y redirigen los ataques distribuidos de denegación de servicio antes de saturar la red, la infraestructura o la aplicación objetivo.
La mitigación de DDoS combate los ataques en tres capas: floods volumétricos (UDP y amplificación) medidos en Gbps o Tbps, ataques de protocolo (SYN flood, slowloris) que agotan el estado de conexión y ataques de capa de aplicación (L7) contra HTTP/HTTPS y API medidos en peticiones por segundo. Los proveedores modernos —Cloudflare, Akamai, Google, AWS Shield, Imperva— terminan el tráfico en centros de scrubbing anycast distribuidos globalmente, aplicando filtros por firma, comportamiento y tasa, además de desafíos de JavaScript o proof-of-work para L7. Los appliances on-prem y el enrutamiento BGP flowspec / Remotely Triggered Black Hole (RTBH) siguen siendo importantes para ISP y grandes empresas.
Los incidentes récord muestran por qué importan la escala y la automatización. En febrero de 2018 GitHub absorbió un flood de reflexión memcached de 1,35 Tbps (puerto UDP 11211, factor de amplificación de hasta ~51.000) redirigiendo el tráfico a Akamai Prolexic en cuestión de minutos. En octubre de 2023 AWS, Cloudflare y Google divulgaron conjuntamente la técnica HTTP/2 Rapid Reset (CVE-2023-44487, CVSS 7.5), que abusa de la multiplexación de flujos abriendo y cancelando al instante las peticiones; Google mitigó un ataque récord de 398 millones de peticiones por segundo procedente de una botnet de tan solo ~20.000 máquinas. Como estos ataques alcanzan su pico en segundos, una mitigación eficaz depende de scrubbing siempre activo, líneas base de telemetría, límites de tasa ajustados, runbooks y capacidad burst pre-negociada: la defensa debe estar en su sitio antes de que empiece el ataque, no montarse durante el mismo.
flowchart LR
A[Botnet / reflectores] -->|tráfico de ataque| B{Borde anycast}
C[Usuarios legítimos] -->|tráfico limpio| B
B --> D[Filtro volumétrico: tasa y firma]
D --> E[Comprobaciones de protocolo: SYN cookies, límites de estado]
E --> F[Defensa L7: desafío JS / PoW, WAF]
F -->|depurado| G[Servidor de origen]
D -. descartar / blackhole .-> X[(Descartado)]
F -. bloquear bots .-> X● Ejemplos
- 01
Un centro de scrubbing anycast absorbe en el borde una avalancha UDP de amplificación de 2 Tbps.
- 02
Límites de tasa y desafíos JS amortiguan un flood HTTP L7 contra el endpoint de checkout.
● Preguntas frecuentes
¿Qué es Mitigación de DDoS?
La mitigación de DDoS es el conjunto de técnicas y servicios que absorben, filtran y redirigen los ataques distribuidos de denegación de servicio antes de saturar la red, la infraestructura o la aplicación objetivo. Pertenece a la categoría de Seguridad de red en ciberseguridad.
¿Qué significa Mitigación de DDoS?
La mitigación de DDoS es el conjunto de técnicas y servicios que absorben, filtran y redirigen los ataques distribuidos de denegación de servicio antes de saturar la red, la infraestructura o la aplicación objetivo.
¿Cómo defenderse de Mitigación de DDoS?
Las defensas contra Mitigación de DDoS combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para Mitigación de DDoS?
Nombres alternativos comunes: Protección DDoS, DDoS scrubbing.