Seguridad

¿Qué es DDoS?

También conocido como: distributed denial of service
Definición

A DDoS attack floods a target with traffic or expensive requests from many sources at once, to exhaust bandwidth, connection state or processing capacity. Volumetric attacks at layers 3 and 4 are stopped by upstream scrubbing; application-layer attacks at layer 7 send requests that look legitimate and need protocol-aware filtering.

Por qué es importante DDoS

Los ataques volumétricos en las capas 3 y 4 se detienen con la limpieza en el borde de la red; los ataques a nivel de aplicación en la capa 7 envían solicitudes que parecen legítimas y necesitan un filtrado consciente del protocolo.

DDoS en la práctica

Cuando un DDoS golpea tu servidor, observas tres cosas primero: ancho de banda de entrada en el lado del proveedor, utilización de la tabla de conexiones y si la carga es de sockets o CPU. Con el filtrado L3/L4 siempre activo de hasta 12 Tbps incluido, la mayoría del ruido volumétrico nunca llega a ti. Para inundaciones de capa 7 que parecen solicitudes reales, añades DDoS Pro por $9/mes y ajustas el filtrado. Si lo haces mal, estarás caído durante la ventana de ataque, quemando horas mientras tu servicio es inaccesible.

Lo que se suele malinterpretar sobre DDoS

La gente piensa que el DDoS es solo un problema de ancho de banda, así que compra un tubo más grande y lo da por hecho. Corrección: muchos ataques son de estado de conexión o capa de aplicación: agotan tu tabla conntrack o mantienen tu CPU analizando solicitudes aparentemente legítimas. El filtrado en capas 3 y 4 no detiene eso; necesitas filtrado consciente del protocolo en la capa 7.

DDoS — preguntas frecuentes

¿Cuánta protección DDoS está incluida?

Cada plan incluye mitigación DDoS siempre activa con hasta 12 Tbps de capacidad de filtrado en el borde. Eso maneja ataques volumétricos L3/L4. Para ataques de capa de aplicación en L7, puedes añadir DDoS Pro por $9/mes para filtrado adicional encima.

¿Por qué mi servidor sigue cayendo durante un DDoS?

Los ataques volumétricos se filtran aguas arriba antes de llegar a tu instancia, pero los ataques de capa 7 envían solicitudes que parecen legítimas. Se cuelan a través de los filtros L3/L4 y abruman tu aplicación. Necesitas protección L7, como DDoS Pro, además de tu propio limitación de tarifa a nivel de aplicación.

Más de seguridad

LUKS
LUKS es el formato estándar de cifrado de disco completo en Linux, que almacena el material de claves en un encabezado en el propio volumen cifrado.
Limpieza de tráfico
La limpieza enruta el tráfico a través de una infraestructura de filtrado que descarta los paquetes de ataque y reenvía los legítimos.
Ruta nula
Una ruta nula descarta todo el tráfico hacia una dirección IP, protegiendo la red en general al hacer que el objetivo sea completamente inalcanzable.
fail2ban
fail2ban monitoriza los archivos de registro para detectar fallos de autenticación repetidos y bloquea temporalmente las direcciones ofensivas en el cortafuegos.