ESEN

Ataques DDoS: qué mitiga el proveedor y qué te toca a vos

· 7 min de lectura · por el equipo técnico de SISArgentina

Un ataque de volumen —saturar el enlace— solo se puede frenar aguas arriba, en la red del proveedor, porque cuando llega a tu servidor ya es tarde. Un ataque de aplicación —pedidos legítimos en apariencia, pero muchos— se frena en tu servidor, con límites de tasa y caché. Confundir uno con otro hace perder horas en el lugar equivocado.

Los tres tipos y dónde se frenan

TipoCómo se veDónde se frena
De volumenEl enlace saturado, nada respondeEn la red del proveedor
De protocoloConexiones a medio abrir agotan el servidorFirewall del proveedor y del servidor
De aplicaciónMuchos pedidos válidos a URLs costosasEn tu servidor y tu aplicación

Qué hace el proveedor

  • Detectar el tráfico anómalo por volumen y desviarlo a limpieza antes de que llegue.
  • Filtrar protocolos y orígenes claramente maliciosos en el borde de la red.
  • Distribuir la carga entre varios enlaces.
  • En un ataque extremo, aislar el destino para que no se caiga toda la red. Es la medida que menos gusta y a veces la única.

Qué te toca a vos

  1. Caché de página: convierte un pedido costoso en servir un archivo. Es la defensa más efectiva contra ataques de aplicación.
  2. Límites de tasa por IP en las rutas caras: búsqueda, acceso, carrito.
  3. Un CDN adelante, que absorbe el grueso y oculta la IP de origen.
  4. Protección de formularios contra automatización.
  5. Registros y alertas, para enterarte por un aviso y no por un cliente.

Qué hacer durante un ataque

  1. Confirmá que es un ataque y no un pico legítimo: mirá el patrón de orígenes y las URLs pedidas.
  2. Avisá al proveedor con datos concretos: hora de inicio, IPs de origen, URLs afectadas, volumen.
  3. Activá el modo de emergencia del CDN, si tenés.
  4. Subí el nivel de caché, incluso a costa de servir contenido algo más viejo.
  5. No cambies DNS en medio del ataque: con TTL alto, empeora.

Preguntas frecuentes

¿Un CDN me protege de todo?

Absorbe muy bien lo volumétrico y buena parte de lo de aplicación, siempre que la IP de origen no esté expuesta. Si alguien la conoce, puede atacarla directo salteando el CDN.

¿Cuánto dura un ataque típico?

La mayoría son cortos, de minutos a un par de horas. Los sostenidos suelen tener un motivo detrás, y ahí conviene involucrar al proveedor desde el principio.

¿Me cobran el tráfico del ataque?

Depende del contrato. Conviene preguntarlo antes: algunos proveedores excluyen el tráfico mitigado, otros lo facturan como cualquier tránsito.

Seguí leyendo