Qué es un ataque DDoS y cómo protegerte
Cómo funciona un ataque DDoS y cómo proteger tu web con mitigación y WAF.
Un día tu web deja de responder. No es un fallo tuyo ni del código: alguien la está tumbando a propósito. Eso es un ataque DDoS, y es más común de lo que parece. Te explicamos cómo funciona y, sobre todo, cómo protegerte.
Qué es un ataque DDoS
DDoS son las siglas de Distributed Denial of Service. La idea es sencilla y brutal: si tu servidor puede atender, pongamos, 1.000 visitas a la vez, el atacante le manda 100.000 peticiones falsas simultáneas. El servidor se colapsa intentando responderlas todas y los usuarios reales ya no pueden entrar.
Cómo funciona
El atacante controla una botnet: una red de dispositivos infectados (ordenadores, routers, cámaras, IoT…) cuyos dueños ni se enteran. Con una orden, todos esos equipos empiezan a lanzar tráfico contra tu web al mismo tiempo.
Anatomía de un ataque DDoS
- 1
El atacante prepara la botnet
Miles de dispositivos infectados listos para recibir órdenes.
- 2
Lanza la orden de ataque
Todos empiezan a enviar peticiones a tu web a la vez.
- 3
El servidor se satura
Consume toda su capacidad respondiendo tráfico falso.
- 4
La web deja de responder
Los usuarios reales ven errores o una web caída.
Cuando el servidor se satura, empieza a devolver errores de servidor como el 503 Service Unavailable o el 429 Too Many Requests. Verlos en picos raros puede ser la primera señal de un ataque.
Tipos de ataque DDoS
No todos los DDoS son iguales. Los más habituales:
Tipos principales de DDoS
| Tipo | Qué satura | Ejemplo |
|---|---|---|
| Volumétrico | El ancho de banda | Inundación UDP/ICMP |
| De protocolo | Recursos del servidor | SYN flood |
| De aplicación | La capa web (capa 7) | Avalancha de peticiones HTTP |
Cómo protegerte
Contra un DDoS no vale con «tener antivirus». La protección es de infraestructura y se gestiona en el servidor y la red:
Cómo blindar tu web frente a DDoS
- Mitigación anti-DDoS a nivel de red, que filtra el tráfico malicioso antes de llegar.
- WAF (firewall de aplicaciones web) para bloquear patrones de ataque en capa 7.
- Caché de servidor y balanceo para absorber picos y repartir la carga.
- Límites de tasa (rate limiting) por IP.
- Monitorización 24/7 que detecta y reacciona a tiempo.
Un DDoS suele venir acompañado de otros intentos, así que conviene tener toda la casa en orden: repasa nuestra guía para proteger WordPress de ataques.
Preguntas frecuentes
¿Un DDoS roba mis datos?
No directamente: su objetivo es tumbar la web. Pero a veces se usa como cortina de humo para otro ataque, por eso conviene tener también WAF y copias.
¿Puedo parar un DDoS yo solo?
Es muy difícil sin infraestructura de red. Se necesita mitigación a nivel de proveedor, que filtra el tráfico antes de que llegue a tu servidor.
¿El hosting compartido protege de DDoS?
Poco. Además, en compartido un ataque a una web vecina puede afectarte a ti. Un VPS gestionado con WAF aísla y protege mucho mejor.
En OppaHost la seguridad es gestionada: incluimos reglas de WAF propias y mitigación anti-DDoS, y vigilamos tu servidor 24/7 para que un ataque no se convierta en una caída.
Artículos relacionados
Qué es un ataque DDoS y cómo protegerte
Cómo funciona un ataque DDoS y cómo proteger tu web con mitigación y WAF.
Leer SeguridadCómo proteger WordPress de ataques
Buenas prácticas, WAF y hosting gestionado para securizar tu WordPress.
Leer SeguridadError 403 Forbidden: cómo recuperar el acceso
Por qué el servidor te niega el acceso con un 403 y cómo solucionarlo paso a paso (permisos, .htaccess y WAF).
Leer SeguridadError 401 Unauthorized: qué es y cómo arreglarlo
Qué significa el 401, en qué se diferencia del 403 y cómo solucionarlo cuando el recurso exige autenticación.
Leer¿Tu web te está dando este problema?
Pásate a un VPS gestionado y olvídate. Migración gratis y sin cortes.