Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 325

Mitigación de DDoS

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es Mitigación de DDoS?

Mitigación de DDoSLa mitigación de DDoS es el conjunto de técnicas y servicios que absorben, filtran y redirigen los ataques distribuidos de denegación de servicio antes de saturar la red, la infraestructura o la aplicación objetivo.


La mitigación de DDoS combate los ataques en tres capas: floods volumétricos (UDP y amplificación) medidos en Gbps o Tbps, ataques de protocolo (SYN flood, slowloris) que agotan el estado de conexión y ataques de capa de aplicación (L7) contra HTTP/HTTPS y API medidos en peticiones por segundo. Los proveedores modernos —Cloudflare, Akamai, Google, AWS Shield, Imperva— terminan el tráfico en centros de scrubbing anycast distribuidos globalmente, aplicando filtros por firma, comportamiento y tasa, además de desafíos de JavaScript o proof-of-work para L7. Los appliances on-prem y el enrutamiento BGP flowspec / Remotely Triggered Black Hole (RTBH) siguen siendo importantes para ISP y grandes empresas.

Los incidentes récord muestran por qué importan la escala y la automatización. En febrero de 2018 GitHub absorbió un flood de reflexión memcached de 1,35 Tbps (puerto UDP 11211, factor de amplificación de hasta ~51.000) redirigiendo el tráfico a Akamai Prolexic en cuestión de minutos. En octubre de 2023 AWS, Cloudflare y Google divulgaron conjuntamente la técnica HTTP/2 Rapid Reset (CVE-2023-44487, CVSS 7.5), que abusa de la multiplexación de flujos abriendo y cancelando al instante las peticiones; Google mitigó un ataque récord de 398 millones de peticiones por segundo procedente de una botnet de tan solo ~20.000 máquinas. Como estos ataques alcanzan su pico en segundos, una mitigación eficaz depende de scrubbing siempre activo, líneas base de telemetría, límites de tasa ajustados, runbooks y capacidad burst pre-negociada: la defensa debe estar en su sitio antes de que empiece el ataque, no montarse durante el mismo.

flowchart LR
  A[Botnet / reflectores] -->|tráfico de ataque| B{Borde anycast}
  C[Usuarios legítimos] -->|tráfico limpio| B
  B --> D[Filtro volumétrico: tasa y firma]
  D --> E[Comprobaciones de protocolo: SYN cookies, límites de estado]
  E --> F[Defensa L7: desafío JS / PoW, WAF]
  F -->|depurado| G[Servidor de origen]
  D -. descartar / blackhole .-> X[(Descartado)]
  F -. bloquear bots .-> X

Ejemplos

  1. 01

    Un centro de scrubbing anycast absorbe en el borde una avalancha UDP de amplificación de 2 Tbps.

  2. 02

    Límites de tasa y desafíos JS amortiguan un flood HTTP L7 contra el endpoint de checkout.

Preguntas frecuentes

¿Qué es Mitigación de DDoS?

La mitigación de DDoS es el conjunto de técnicas y servicios que absorben, filtran y redirigen los ataques distribuidos de denegación de servicio antes de saturar la red, la infraestructura o la aplicación objetivo. Pertenece a la categoría de Seguridad de red en ciberseguridad.

¿Qué significa Mitigación de DDoS?

La mitigación de DDoS es el conjunto de técnicas y servicios que absorben, filtran y redirigen los ataques distribuidos de denegación de servicio antes de saturar la red, la infraestructura o la aplicación objetivo.

¿Cómo defenderse de Mitigación de DDoS?

Las defensas contra Mitigación de DDoS combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para Mitigación de DDoS?

Nombres alternativos comunes: Protección DDoS, DDoS scrubbing.

Términos relacionados