¿Qué es un ataque DDoS?
Cómo se desarrolla un ataque DDoS, qué tipos existen y por qué la defensa debe estar en la red, delante del servidor. Con casos reales de ataques mitigados en producción.
Un ataque DDoS (Distributed Denial of Service, denegación de servicio distribuida) inunda un servidor, un sitio web o toda una red con tantas peticiones que los usuarios legítimos ya no consiguen pasar. Se llama distribuido porque no procede de un único equipo, sino de cientos e incluso cientos de miles de dispositivos secuestrados al mismo tiempo, lo que se conoce como botnet.
Cómo se desarrolla un ataque DDoS
Todo empieza con la botnet. Los atacantes infectan con malware equipos ajenos, routers, cámaras o servidores mal protegidos y después los controlan de forma remota y centralizada. Los propietarios casi nunca se dan cuenta de nada. A la orden, todos esos dispositivos envían peticiones al mismo objetivo a la vez.
El efecto se produce en el punto más débil: o bien la conectividad se satura, o bien la CPU y la memoria RAM del sistema atacado se agotan respondiendo a las peticiones. En ambos casos el servicio deja de estar disponible para los usuarios reales. Justo por eso las reglas de firewall en el propio servidor suelen llegar tarde: solo hacen efecto cuando los paquetes ya han recorrido la línea.
Tipos de ataque habituales
- Ataques volumétricos: UDP floods y patrones similares que simplemente saturan el ancho de banda. Se miden en Gbit/s.
- Ataques de protocolo: SYN floods y agotamiento de estado, que llenan las tablas de conexiones de servidores, firewalls y load balancers. Se miden en paquetes por segundo.
- Ataques a nivel de aplicación (capa 7): HTTP floods, búsquedas costosas, floods de inicio de sesión. Necesitan poco ancho de banda y se parecen mucho al tráfico real.
- Exploits específicos de juegos: nullping, QuietException o floods de handshake falso contra servidores de juego, que abusan del establecimiento de la conexión en lugar de llenar la línea.
¿Qué es un ataque de amplificación?
En un ataque de amplificación el atacante utiliza servicios ajenos accesibles públicamente como amplificadores. Envía peticiones pequeñas a servidores DNS, NTP o Memcached abiertos e indica como remitente la dirección IP de la víctima. Las respuestas son muchas veces mayores que las peticiones y van todas a parar a la víctima.
Así, unos pocos megabits de tráfico de ataque se convierten rápidamente en cientos de gigabits. Para el atacante resulta barato, para el objetivo es devastador, y el remitente real queda oculto.
¿Por qué funcionan tan bien las direcciones IP falsificadas?
Con el IP spoofing el atacante escribe una dirección de origen falsa en los paquetes. Eso tiene dos efectos. Primero, ya no puedes bloquear el origen sin más, porque cada petición parece venir de una dirección distinta e inventada. Segundo, el spoofing es el requisito previo de los ataques de amplificación, porque de lo contrario las respuestas de los servicios abusados nunca llegarían a la víctima.
Contra el tráfico falsificado no sirven las listas de bloqueo. Hace falta un filtrado que evalúe el comportamiento del tráfico y descarte los paquetes falsos antes de que lleguen al objetivo.
¿Por qué atacan precisamente mi servidor?
Los motivos rara vez son técnicos. En la práctica vemos sobre todo estos patrones:
- Competencia: otra red de gaming, otra tienda u otro servidor de Discord quiere a tus usuarios.
- Venganza: un jugador baneado, un empleado despedido o un cliente enfadado.
- Extorsión: un ataque corto a modo de aviso, acompañado de una petición de rescate.
- Vandalismo: los servicios de ataque que se pueden contratar cuestan unos pocos euros, así que la barrera es muy baja.
Para la defensa el motivo da igual. Lo decisivo es que la protección esté activa de forma permanente y que no haya que contratarla ni encenderla cuando el ataque ya está en marcha.
¿Qué ayuda de verdad contra los ataques DDoS?
La protección eficaz se sitúa en la red, delante del servidor, y no en el servidor. Para eso KernelHost opera una protección permanente en dos capas: la capacidad global de filtrado es de 17 Tbps e intercepta los ataques volumétricos cerca de su origen. Justo delante del servidor, en Fráncfort del Meno, el filtrado en tiempo real de Arbor trabaja con 3,2 Tbps y elimina paquete a paquete los patrones complejos y específicos de cada protocolo.
Un detalle importante: no se recurre al null-routing. Con el null-routing la IP atacada quedaría completamente fuera de la red, el servidor estaría offline y el atacante habría alcanzado su objetivo. En lugar de eso, la IP sigue siendo accesible y solo se descartan los paquetes maliciosos. La protección está incluida en todos los paquetes de servidor: las tarifas Standard indican 3,2 Tbps y las tarifas Professional, 17 Tbps.
Como complemento siguen siendo útiles el monitoring, el software actualizado, abrir los puertos con moderación y los límites de tasa en la aplicación. Encontrarás un resumen paso a paso en el artículo Proteger tu servidor frente a ataques DDoS. Cómo se aplica esto en concreto a servidores de juego y de voz lo muestra Protección DDoS en tiempo real para servidores de juego.
Casos prácticos: ataques realmente mitigados
Los siguientes ataques alcanzaron servidores de clientes de KernelHost y se filtraron por completo en tiempo real, siempre sin caída del servicio. Las capturas proceden del monitoring en directo de la mitigación.
Servidor de voz TeamSpeak 3, puerto 9987 UDP
Ataque complejo con varios patrones de ataque simultáneos, más de 473,4 Gbit/s y más de 41,5 millones de paquetes por segundo. Filtrado en tiempo real, sin tiempo de inactividad.

Servidor de juego ARK, puerto 7777 UDP
UDP flood sencillo, sin estructura compleja, pero con más de 112,2 Gbit/s y más de 8,7 millones de paquetes por segundo. Filtrado en tiempo real, sin tiempo de inactividad.

Ataque a todos los puertos, puertos 0-65535 TCP/UDP
Más de 12 patrones de ataque principales distintos contra todos los puertos a la vez, en total más de 21,3 Gbit/s y más de 3,9 millones de paquetes por segundo. Filtrado por completo en tiempo real.

Minecraft y OpenVPN, puertos 25565 TCP y 1194 UDP
Ataque combinado con más de 16 patrones de ataque principales distintos, más de 4 millones de paquetes por segundo y más de 8,6 Gbit/s. Ambos servicios se mantuvieron accesibles en todo momento.

Preguntas frecuentes
¿Qué significa exactamente DDoS?
¿Cuál es la diferencia entre DoS y DDoS?
¿Qué es un ataque de amplificación?
¿Por qué no basta con un firewall en el servidor?
¿Por qué atacan precisamente mi servidor?
2023-2026 KernelHost GmbH. Todos los derechos reservados. Esta guía está protegida por derechos de autor. Su publicación en otros sitios web, aunque sea de forma parcial o modificada, no está permitida sin nuestro consentimiento por escrito. Las citas con indicación de la fuente y un enlace son muy bienvenidas.

