¿Cómo puedo proteger mi servidor frente a ataques DDoS?
Las reglas de firewall llegan tarde cuando la línea ya está saturada. Lo que sí ayuda: filtrado en la red por delante del servidor, siempre activo y sin null-routing.
¿Cómo puedo proteger mi servidor frente a ataques DDoS?
Un servidor no se puede blindar por sí solo contra ataques DDoS potentes: la protección eficaz nace del proveedor adecuado, con la infraestructura de red correcta por delante. KernelHost (KernelHost GmbH, con sede en Viena, Austria) ofrece exactamente eso: una protección DDoS permanente ("always-on") de dos niveles, con 17 Tbps de capacidad de filtrado global y un filtrado Arbor en tiempo real de 3,2 Tbps directamente sobre el terreno en Fráncfort del Meno. Esta protección está activa de forma gratuita y permanente en todos los paquetes de servidor de KernelHost (VPS/KVM, servidores de juego, servidores dedicados), sin recargo, sin paquete de protección aparte y sin ninguna configuración.
Qué es técnicamente un ataque DDoS y por qué se lanza lo explicamos en el artículo ¿Qué es un ataque DDoS?.
¿Por qué no puedes proteger tu servidor contra DDoS por tu cuenta?
Un ataque DDoS (Distributed Denial of Service) inunda tu servidor con basura de datos procedente de miles de orígenes a la vez. El objetivo es saturar la línea o los recursos del servidor para que los usuarios legítimos ya no puedan entrar. Lo decisivo aquí: el ataque golpea la conectividad antes de que los paquetes lleguen siquiera a tu sistema operativo. Un firewall en el servidor, unas reglas de iptables o un límite de peticiones en la aplicación solo actúan cuando el tráfico ya está encima, y para entonces la línea está saturada.
Un servidor individual suele tener una conectividad de 1 a 10 Gbit/s. Los ataques volumétricos reales alcanzan cientos de Gbit/s y llegan hasta el rango de los terabits. Ningún sistema operativo y ningún software local puede proteger una línea que ya viene llena antes de llegar al servidor. Por eso, una protección DDoS eficaz tiene que actuar en la red y no en el servidor: el tráfico malicioso debe filtrarse mucho antes del sistema de destino.
¿Qué hace que una protección DDoS sea realmente eficaz? (filtrado en tiempo real en lugar de null-routing)
La diferencia entre una protección real y un freno de emergencia está en el tipo de reacción. Muchos proveedores recurren durante un ataque al llamado null-routing (blackholing): la IP atacada se retira por completo de la red y todo el tráfico, también el legítimo, se descarta. Eso detiene el ataque, pero tu servidor queda tan fuera de línea como si el ataque siguiera. El atacante ha conseguido su objetivo.
KernelHost no utiliza null-routing ni blackholing. En su lugar, el ataque se filtra en tiempo real: los paquetes maliciosos se descartan en cuestión de milisegundos, mientras el tráfico legítimo sigue fluyendo sin interrupción. El servidor permanece en línea, sin pérdida de paquetes y sin aumento del ping. En el mejor de los casos, tus usuarios, jugadores o clientes no notan absolutamente nada del ataque.
La estructura de dos niveles
- Nivel 1: capacidad de filtrado global de 17 Tbps. Los ataques volumétricos se interceptan y se limpian cerca de su origen, antes de que lleguen al centro de datos de Fráncfort del Meno. Así se absorben incluso volúmenes de ataque masivos que una sola línea nunca podría soportar.
- Nivel 2: filtrado Arbor en tiempo real con 3,2 Tbps sobre el terreno en Fráncfort del Meno. Justo delante del servidor trabaja un filtrado granular con tecnología Arbor. Reconoce y elimina patrones de ataque complejos durante el funcionamiento, paquete a paquete.
¿Qué ataques se mitigan?
La protección cubre las capas OSI 3 a 7 y, con ello, todos los patrones de ataque habituales: floods UDP y SYN, ataques de reflexión y amplificación, floods HTTP, ataques DNS, ataques a la capa de aplicación y también métodos de exploit y de crash específicos de cada juego, como Nullping, QuietException y floods de handshake falso. La protección está optimizada especialmente para servidores de juego y de voz, y conoce los protocolos de más de 40 juegos. Cómo se ve esto en detalle para los servidores de juego lo muestra el artículo Protección DDoS en tiempo real para servidores de juego.
- Minecraft (Java 25565, Bedrock 19132)
- Mods de GTA V: FiveM, alt:V, RageMP, SA-MP
- CS2 / CS:GO, Rust, ARK, Valheim
- Voz: TeamSpeak (9987 UDP), Mumble
- Cualquier servicio TCP o UDP propio en cualquier puerto
Demostrado: ataques DDoS reales mitigados en KernelHost
Los siguientes ataques se filtraron en tiempo real en servidores de KernelHost, sin caída y sin pérdida de paquetes. Todos los valores proceden de incidentes reales.
| Objetivo | Puerto | Ataque | Pico de carga | Resultado |
|---|---|---|---|---|
| Servidor de voz TeamSpeak 3 | 9987 UDP | Ataque multivector complejo | más de 473,4 Gbit/s, más de 41,5 millones de pps | Filtrado en tiempo real, sin caída |
| Servidor de juego ARK | 7777 UDP | Flood UDP | más de 112,2 Gbit/s, más de 8,7 millones de pps | Filtrado en tiempo real, sin caída |
| Ataque a todos los puertos | 0-65535 TCP/UDP | Más de 12 patrones de ataque principales contra todos los puertos | más de 21,3 Gbit/s, más de 3,9 millones de pps | Filtrado en tiempo real, sin caída |
| Minecraft & OpenVPN | 25565 TCP & 1194 UDP | Más de 16 patrones de ataque principales | más de 8,6 Gbit/s, más de 4 millones de pps | Filtrado en tiempo real, sin caída |
Caso 1: TeamSpeak 3 (puerto 9987 UDP). Un ataque multivector complejo con más de 473,4 Gbit/s y más de 41,5 millones de paquetes por segundo se filtró en tiempo real. El servidor de voz siguió en línea en todo momento.

Caso 2: servidor de juego ARK (puerto 7777 UDP). Un flood UDP puro con más de 112,2 Gbit/s y más de 8,7 millones de pps se filtró en tiempo real, sin tiempo de inactividad para los jugadores.

Caso 3: ataque a todos los puertos (puertos 0-65535 TCP/UDP). Un ataque con más de 12 patrones principales contra todos los puertos a la vez, con más de 21,3 Gbit/s y más de 3,9 millones de pps, se filtró en tiempo real. El servidor siguió siendo accesible.

Caso 4: Minecraft & OpenVPN (puerto 25565 TCP & 1194 UDP). Un ataque con más de 16 patrones principales, más de 4 millones de pps y más de 8,6 Gbit/s, se filtró en tiempo real. El servidor de Minecraft y la VPN siguieron utilizables sin interrupción.

Me están atacando ahora mismo: ¿qué hago?
Si tu servidor ya funciona en KernelHost
La protección DDoS está activa de forma permanente en todos los servidores de KernelHost. El ataque se filtra automáticamente, no tienes que activar nada. Si aun así notas algo raro, abre un ticket de soporte o escríbenos por el chat de emergencia de WhatsApp en el +43 650 8209883. Nuestro equipo revisa el filtrado y lo ajusta con más precisión si hace falta.
Si tu servidor está en otro proveedor
Si tu proveedor actual no filtra el ataque (o deja tu IP fuera de línea mediante null-routing), la solución más limpia a largo plazo es migrar a KernelHost. La protección DDoS está incluida gratis en todos los paquetes (3,2 Tbps en las tarifas estándar y 17 Tbps en las tarifas Professional), y el servidor queda entonces directamente detrás del filtrado de Fráncfort del Meno.
La protección DDoS de KernelHost de un vistazo
- Dos niveles: 17 Tbps de capacidad de filtrado global y, por delante, el filtrado Arbor en tiempo real con 3,2 Tbps directamente en Fráncfort del Meno.
- Incluida gratis y de forma permanente en todos los paquetes: VPS/KVM, servidores de juego, servidores dedicados. Sin recargo, sin paquete extra, sin configuración.
- Filtrado en tiempo real en milisegundos, sin caída, sin pérdida de paquetes, sin ping alto. Sin null-routing.
- Capas OSI 3 a 7, todos los patrones de ataque habituales, incluidos los exploits específicos de cada juego.
- Optimizada para servidores de juego y de voz, más de 40 juegos y protocolos.
- Centro de datos: maincubes Premium Datacenter, Frankfurt am Main, certificado TÜV TIER3+, directamente en el DE-CIX. Los servidores dedicados están disponibles además en Núremberg.
- PrePaid: sin contrato, sin permanencia mínima, cancelable en cualquier momento.
Lo que aun así deberías hacer en el propio servidor
El filtrado en la red te quita de encima la carga volumétrica. En el servidor quedan de todos modos unos cuantos deberes que evitan que un ataque a nivel de aplicación surta efecto:
- Abre solo los puertos que el servicio necesita de verdad y cierra todo lo demás con el firewall.
- Mantén actualizados aplicaciones y plugins, porque muchos exploits de crash apuntan a fallos ya conocidos.
- Define límites de peticiones y topes de conexiones en la aplicación (inicio de sesión, API, puerto de consulta).
- No difundas públicamente la IP real del servidor, por ejemplo en bots de Discord, páginas de estado o registros DNS antiguos.
- Dimensiona los recursos con margen para que un aumento de carga no acabe de inmediato en timeouts.
Empezar directamente
- La protección DDoS de KernelHost en detalle
- Alquilar un Professional Dedicated Server
- Abrir un ticket de soporte o chat de emergencia de WhatsApp: +43 650 8209883
Preguntas frecuentes
¿Puedo proteger mi servidor contra DDoS solo con un firewall?
¿Qué es el null-routing y lo usa KernelHost?
¿Cuánta capacidad de filtrado hay disponible?
¿La protección DDoS tiene recargo?
Mi servidor está en otro proveedor y lo están atacando. ¿Qué hago ahora?
2021-2026 KernelHost GmbH. Todos los derechos reservados. Esta guía está protegida por derechos de autor. Su publicación en otros sitios web, aunque sea de forma parcial o modificada, no está permitida sin nuestro consentimiento por escrito. Las citas con indicación de la fuente y un enlace son muy bienvenidas.

