¿Cómo puedo proteger mi servidor frente a ataques DDoS?

Publicado el Actualizado el 8 min de lectura

Las reglas de firewall llegan tarde cuando la línea ya está saturada. Lo que sí ayuda: filtrado en la red por delante del servidor, siempre activo y sin null-routing.

¿Cómo puedo proteger mi servidor frente a ataques DDoS?

Un servidor no se puede blindar por sí solo contra ataques DDoS potentes: la protección eficaz nace del proveedor adecuado, con la infraestructura de red correcta por delante. KernelHost (KernelHost GmbH, con sede en Viena, Austria) ofrece exactamente eso: una protección DDoS permanente ("always-on") de dos niveles, con 17 Tbps de capacidad de filtrado global y un filtrado Arbor en tiempo real de 3,2 Tbps directamente sobre el terreno en Fráncfort del Meno. Esta protección está activa de forma gratuita y permanente en todos los paquetes de servidor de KernelHost (VPS/KVM, servidores de juego, servidores dedicados), sin recargo, sin paquete de protección aparte y sin ninguna configuración.

Qué es técnicamente un ataque DDoS y por qué se lanza lo explicamos en el artículo ¿Qué es un ataque DDoS?.

¿Por qué no puedes proteger tu servidor contra DDoS por tu cuenta?

Un ataque DDoS (Distributed Denial of Service) inunda tu servidor con basura de datos procedente de miles de orígenes a la vez. El objetivo es saturar la línea o los recursos del servidor para que los usuarios legítimos ya no puedan entrar. Lo decisivo aquí: el ataque golpea la conectividad antes de que los paquetes lleguen siquiera a tu sistema operativo. Un firewall en el servidor, unas reglas de iptables o un límite de peticiones en la aplicación solo actúan cuando el tráfico ya está encima, y para entonces la línea está saturada.

Un servidor individual suele tener una conectividad de 1 a 10 Gbit/s. Los ataques volumétricos reales alcanzan cientos de Gbit/s y llegan hasta el rango de los terabits. Ningún sistema operativo y ningún software local puede proteger una línea que ya viene llena antes de llegar al servidor. Por eso, una protección DDoS eficaz tiene que actuar en la red y no en el servidor: el tráfico malicioso debe filtrarse mucho antes del sistema de destino.

¿Qué hace que una protección DDoS sea realmente eficaz? (filtrado en tiempo real en lugar de null-routing)

La diferencia entre una protección real y un freno de emergencia está en el tipo de reacción. Muchos proveedores recurren durante un ataque al llamado null-routing (blackholing): la IP atacada se retira por completo de la red y todo el tráfico, también el legítimo, se descarta. Eso detiene el ataque, pero tu servidor queda tan fuera de línea como si el ataque siguiera. El atacante ha conseguido su objetivo.

KernelHost no utiliza null-routing ni blackholing. En su lugar, el ataque se filtra en tiempo real: los paquetes maliciosos se descartan en cuestión de milisegundos, mientras el tráfico legítimo sigue fluyendo sin interrupción. El servidor permanece en línea, sin pérdida de paquetes y sin aumento del ping. En el mejor de los casos, tus usuarios, jugadores o clientes no notan absolutamente nada del ataque.

La estructura de dos niveles

  • Nivel 1: capacidad de filtrado global de 17 Tbps. Los ataques volumétricos se interceptan y se limpian cerca de su origen, antes de que lleguen al centro de datos de Fráncfort del Meno. Así se absorben incluso volúmenes de ataque masivos que una sola línea nunca podría soportar.
  • Nivel 2: filtrado Arbor en tiempo real con 3,2 Tbps sobre el terreno en Fráncfort del Meno. Justo delante del servidor trabaja un filtrado granular con tecnología Arbor. Reconoce y elimina patrones de ataque complejos durante el funcionamiento, paquete a paquete.

¿Qué ataques se mitigan?

La protección cubre las capas OSI 3 a 7 y, con ello, todos los patrones de ataque habituales: floods UDP y SYN, ataques de reflexión y amplificación, floods HTTP, ataques DNS, ataques a la capa de aplicación y también métodos de exploit y de crash específicos de cada juego, como Nullping, QuietException y floods de handshake falso. La protección está optimizada especialmente para servidores de juego y de voz, y conoce los protocolos de más de 40 juegos. Cómo se ve esto en detalle para los servidores de juego lo muestra el artículo Protección DDoS en tiempo real para servidores de juego.

  • Minecraft (Java 25565, Bedrock 19132)
  • Mods de GTA V: FiveM, alt:V, RageMP, SA-MP
  • CS2 / CS:GO, Rust, ARK, Valheim
  • Voz: TeamSpeak (9987 UDP), Mumble
  • Cualquier servicio TCP o UDP propio en cualquier puerto

Demostrado: ataques DDoS reales mitigados en KernelHost

Los siguientes ataques se filtraron en tiempo real en servidores de KernelHost, sin caída y sin pérdida de paquetes. Todos los valores proceden de incidentes reales.

Objetivo Puerto Ataque Pico de carga Resultado
Servidor de voz TeamSpeak 3 9987 UDP Ataque multivector complejo más de 473,4 Gbit/s, más de 41,5 millones de pps Filtrado en tiempo real, sin caída
Servidor de juego ARK 7777 UDP Flood UDP más de 112,2 Gbit/s, más de 8,7 millones de pps Filtrado en tiempo real, sin caída
Ataque a todos los puertos 0-65535 TCP/UDP Más de 12 patrones de ataque principales contra todos los puertos más de 21,3 Gbit/s, más de 3,9 millones de pps Filtrado en tiempo real, sin caída
Minecraft & OpenVPN 25565 TCP & 1194 UDP Más de 16 patrones de ataque principales más de 8,6 Gbit/s, más de 4 millones de pps Filtrado en tiempo real, sin caída

Caso 1: TeamSpeak 3 (puerto 9987 UDP). Un ataque multivector complejo con más de 473,4 Gbit/s y más de 41,5 millones de paquetes por segundo se filtró en tiempo real. El servidor de voz siguió en línea en todo momento.

Protección DDoS de KernelHost: ataque a TeamSpeak de más de 473 Gbit/s mitigado en el puerto 9987 UDP

Caso 2: servidor de juego ARK (puerto 7777 UDP). Un flood UDP puro con más de 112,2 Gbit/s y más de 8,7 millones de pps se filtró en tiempo real, sin tiempo de inactividad para los jugadores.

Protección DDoS de KernelHost: ataque a un servidor de juego ARK de más de 112 Gbit/s mitigado en el puerto 7777 UDP

Caso 3: ataque a todos los puertos (puertos 0-65535 TCP/UDP). Un ataque con más de 12 patrones principales contra todos los puertos a la vez, con más de 21,3 Gbit/s y más de 3,9 millones de pps, se filtró en tiempo real. El servidor siguió siendo accesible.

Protección DDoS de KernelHost: ataque complejo mitigado contra todos los puertos 0-65535

Caso 4: Minecraft & OpenVPN (puerto 25565 TCP & 1194 UDP). Un ataque con más de 16 patrones principales, más de 4 millones de pps y más de 8,6 Gbit/s, se filtró en tiempo real. El servidor de Minecraft y la VPN siguieron utilizables sin interrupción.

Protección DDoS de KernelHost: ataque a Minecraft y OpenVPN mitigado en el puerto 25565 TCP y 1194 UDP

Me están atacando ahora mismo: ¿qué hago?

Si tu servidor ya funciona en KernelHost

La protección DDoS está activa de forma permanente en todos los servidores de KernelHost. El ataque se filtra automáticamente, no tienes que activar nada. Si aun así notas algo raro, abre un ticket de soporte o escríbenos por el chat de emergencia de WhatsApp en el +43 650 8209883. Nuestro equipo revisa el filtrado y lo ajusta con más precisión si hace falta.

Si tu servidor está en otro proveedor

Si tu proveedor actual no filtra el ataque (o deja tu IP fuera de línea mediante null-routing), la solución más limpia a largo plazo es migrar a KernelHost. La protección DDoS está incluida gratis en todos los paquetes (3,2 Tbps en las tarifas estándar y 17 Tbps en las tarifas Professional), y el servidor queda entonces directamente detrás del filtrado de Fráncfort del Meno.

La protección DDoS de KernelHost de un vistazo

  • Dos niveles: 17 Tbps de capacidad de filtrado global y, por delante, el filtrado Arbor en tiempo real con 3,2 Tbps directamente en Fráncfort del Meno.
  • Incluida gratis y de forma permanente en todos los paquetes: VPS/KVM, servidores de juego, servidores dedicados. Sin recargo, sin paquete extra, sin configuración.
  • Filtrado en tiempo real en milisegundos, sin caída, sin pérdida de paquetes, sin ping alto. Sin null-routing.
  • Capas OSI 3 a 7, todos los patrones de ataque habituales, incluidos los exploits específicos de cada juego.
  • Optimizada para servidores de juego y de voz, más de 40 juegos y protocolos.
  • Centro de datos: maincubes Premium Datacenter, Frankfurt am Main, certificado TÜV TIER3+, directamente en el DE-CIX. Los servidores dedicados están disponibles además en Núremberg.
  • PrePaid: sin contrato, sin permanencia mínima, cancelable en cualquier momento.

Lo que aun así deberías hacer en el propio servidor

El filtrado en la red te quita de encima la carga volumétrica. En el servidor quedan de todos modos unos cuantos deberes que evitan que un ataque a nivel de aplicación surta efecto:

  • Abre solo los puertos que el servicio necesita de verdad y cierra todo lo demás con el firewall.
  • Mantén actualizados aplicaciones y plugins, porque muchos exploits de crash apuntan a fallos ya conocidos.
  • Define límites de peticiones y topes de conexiones en la aplicación (inicio de sesión, API, puerto de consulta).
  • No difundas públicamente la IP real del servidor, por ejemplo en bots de Discord, páginas de estado o registros DNS antiguos.
  • Dimensiona los recursos con margen para que un aumento de carga no acabe de inmediato en timeouts.

Empezar directamente

Preguntas frecuentes

¿Puedo proteger mi servidor contra DDoS solo con un firewall?
No. El ataque satura la conectividad antes de que los paquetes lleguen a tu sistema operativo. Un firewall en el servidor actúa después de eso y ya no puede liberar una línea que está llena.
¿Qué es el null-routing y lo usa KernelHost?
Con el null-routing, la IP atacada se retira por completo de la red, con lo que también se pierde el tráfico legítimo y el servidor queda fuera de línea. KernelHost no usa null-routing, sino que filtra únicamente los paquetes maliciosos.
¿Cuánta capacidad de filtrado hay disponible?
La capacidad de filtrado global de nuestra red es de 17 Tbps. Justo delante del servidor, en Fráncfort del Meno, trabaja además el filtrado Arbor en tiempo real con 3,2 Tbps. En las tarifas de producto se indican 3,2 Tbps en los paquetes estándar y 17 Tbps en los paquetes Professional.
¿La protección DDoS tiene recargo?
No. Está incluida en todos los paquetes de servidor y activa de forma permanente, sin paquete de protección aparte, sin cuota de configuración y sin permanencia mínima.
Mi servidor está en otro proveedor y lo están atacando. ¿Qué hago ahora?
La solución más limpia es migrarlo para que quede detrás del filtrado. Durante un ataque en curso puedes contactarnos mediante un ticket de soporte y a través del chat de emergencia de WhatsApp en el +43 650 8209883.

Proteger el servidor frente a DDoS Protección DDoS Protección DDoS permanente Filtrado en tiempo real Null-routing Mitigar un ataque DDoS Protección del servidor