Ataques DDoS: qué mitiga el proveedor y qué te toca a vos
Un ataque de volumen —saturar el enlace— solo se puede frenar aguas arriba, en la red del proveedor, porque cuando llega a tu servidor ya es tarde. Un ataque de aplicación —pedidos legítimos en apariencia, pero muchos— se frena en tu servidor, con límites de tasa y caché. Confundir uno con otro hace perder horas en el lugar equivocado.
Los tres tipos y dónde se frenan
| Tipo | Cómo se ve | Dónde se frena |
|---|---|---|
| De volumen | El enlace saturado, nada responde | En la red del proveedor |
| De protocolo | Conexiones a medio abrir agotan el servidor | Firewall del proveedor y del servidor |
| De aplicación | Muchos pedidos válidos a URLs costosas | En tu servidor y tu aplicación |
Qué hace el proveedor
- Detectar el tráfico anómalo por volumen y desviarlo a limpieza antes de que llegue.
- Filtrar protocolos y orígenes claramente maliciosos en el borde de la red.
- Distribuir la carga entre varios enlaces.
- En un ataque extremo, aislar el destino para que no se caiga toda la red. Es la medida que menos gusta y a veces la única.
Qué te toca a vos
- Caché de página: convierte un pedido costoso en servir un archivo. Es la defensa más efectiva contra ataques de aplicación.
- Límites de tasa por IP en las rutas caras: búsqueda, acceso, carrito.
- Un CDN adelante, que absorbe el grueso y oculta la IP de origen.
- Protección de formularios contra automatización.
- Registros y alertas, para enterarte por un aviso y no por un cliente.
Qué hacer durante un ataque
- Confirmá que es un ataque y no un pico legítimo: mirá el patrón de orígenes y las URLs pedidas.
- Avisá al proveedor con datos concretos: hora de inicio, IPs de origen, URLs afectadas, volumen.
- Activá el modo de emergencia del CDN, si tenés.
- Subí el nivel de caché, incluso a costa de servir contenido algo más viejo.
- No cambies DNS en medio del ataque: con TTL alto, empeora.
Preguntas frecuentes
¿Un CDN me protege de todo?
Absorbe muy bien lo volumétrico y buena parte de lo de aplicación, siempre que la IP de origen no esté expuesta. Si alguien la conoce, puede atacarla directo salteando el CDN.
¿Cuánto dura un ataque típico?
La mayoría son cortos, de minutos a un par de horas. Los sostenidos suelen tener un motivo detrás, y ahí conviene involucrar al proveedor desde el principio.
¿Me cobran el tráfico del ataque?
Depende del contrato. Conviene preguntarlo antes: algunos proveedores excluyen el tráfico mitigado, otros lo facturan como cualquier tránsito.
Seguí leyendo
Conectividad en un datacenter: enlaces, BGP e IPs propias
Qué significa tener varios proveedores, cuándo necesitás tu propio bloque de IPs y qué es anunciar rutas con BGP.
Cachés: navegador, servidor y CDN sin pisarse
Tres capas de caché que resuelven cosas distintas. Cómo configurarlas para que sumen en lugar de estorbarse.
Alta disponibilidad: qué significa y cuánto cuesta de verdad
Cada nueve extra multiplica el costo. Qué hace falta para llegar a cada nivel y cómo decidir cuál necesitás.