Diagrama de mitigación de tráfico de red y filtrado contra ataques DDoS
Seguridad 21 feb 2026 4 min de lectura

Análisis y Mitigación de Ataques DDoS: Guía de Arquitectura de Red y Hardening

Manual técnico sobre vectores de ataque DoS/DDoS (Amplificación UDP, SYN Flood, HTTP Flood), mitigación en kernel Linux con iptables/sysctl y estrategias de protección en infraestructura productiva.

Los ataques de Denegación de Servicio Distribuido (DDoS) representan una de las principales amenazas a la disponibilidad de sistemas críticos. A diferencia de las intrusiones destinadas a la extracción de datos, el propósito del vector DDoS es agotar los recursos computacionales o el ancho de banda del objetivo, provocando la inoperatividad del servicio.

1. Fundamentos de Arquitectura: Diferencia entre DoS y DDoS

La distinción entre un ataque DoS convencional y un esquema distribuido (DDoS) radica principalmente en la topología de origen y el volumen de tráfico generado:

  • Denegación de Servicio (DoS): Generado desde un único origen o dirección IP. Es fácilmente mitigable mediante reglas estáticas de filtrado o bloqueo de red en iptables.
  • Denegación de Servicio Distribuida (DDoS): Coordinado a través de botnets compuestas por miles de nodos comprometidos (dispositivos IoT, servidores vulnerables). La naturaleza geográficamente distribuida del tráfico dificulta el filtrado básico por dirección IP.

2. IP Spoofing y Vectores de Amplificación

La suplantación de IP (IP Spoofing) consiste en la falsificación de la dirección IP de origen en la cabecera de los paquetes IP salientes. Este mecanismo es la base de los ataques por amplificación y reflexión:

  • IP Spoofing: El atacante envía solicitudes con la dirección IP de la víctima como dirección de origen. La respuesta del servicio intermediario es redirigida hacia la víctima.
  • Amplificación UDP: Utiliza protocolos no orientados a conexión (DNS, NTP, Memcached, SNMP). Una petición de bajo volumen (ej. 64 bytes) genera una respuesta de alto volumen (ej. 3000 bytes). La relación de amplificación puede superar el factor 50x.

3. Clasificación de Vectores según el Modelo OSI

Para diseñar una estrategia defensiva eficaz, es indispensable clasificar los ataques según la capa de la pila OSI afectada:

3.1. Ataques Volumétricos (Capas 3 y 4: Red y Transporte)

Tienen como objetivo saturar la capacidad del enlace de red (ancho de banda en Gbps/Tbps) o el límite de paquetes por segundo (PPS) del router o firewall.

  • UDP Flood: Envío masivo de datagramas UDP hacia puertos aleatorios para forzar al sistema a verificar procesos de escucha y generar respuestas ICMP Destination Unreachable.
  • Amplificación DNS/NTP: Explotación de resolvers DNS abiertos o servidores NTP con comandos de monitoreo (monlist) activados.
  • ICMP Flood (Smurf Attack): Inundación de solicitudes Echo Request dirigidas a direcciones de broadcast de red.

3.2. Ataques de Estado de Protocolo (Capa 4)

Explotan las limitaciones del estado de conexión en la pila TCP/IP del sistema operativo:

  • SYN Flood: Explotación del saludo de tres vías (3-Way Handshake) de TCP. El atacante envía ráfagas de paquetes SYN sin completar el saludo ACK final, agotando la tabla de conexiones pendientes (SYN Queue).
  • ACK/RST Flood: Envío de paquetes TCP con banderas ACK o RST para forzar el análisis de estado en cortafuegos de inspección profunda (Stateful Inspection).

3.3. Ataques a Capa de Aplicación (Capa 7)

Simulan comportamiento de usuarios legítimos sobre protocolos HTTP/HTTPS, saturando servidores web (Nginx, Apache) y motores de base de datos:

  • HTTP Request Flood: Peticiones simultáneas a rutas costosas (ej. consultas complejas en SQL o endpoints de búsqueda).
  • Slowloris: Mantiene cientos de conexiones HTTP abiertas enviando cabeceras de forma extremadamente lenta, agotando el pool de hilos del servidor.

4. Mitigación en Kernel Linux: Optimización de sysctl.conf

Para endurecer la pila de red del Kernel Linux contra ataques de tipo SYN Flood e IP Spoofing, se deben aplicar los siguientes parámetros en `/etc/sysctl.conf`:

/etc/sysctl.conf
# Protección contra SYN Flood habilitando SYN Cookies
net.ipv4.tcp_syncookies = 1
net.ipv4.tcp_max_syn_backlog = 4096
net.ipv4.tcp_synack_retries = 2

# Deshabilitar respuesta a pings ICMP de broadcast
net.ipv4.icmp_echo_ignore_broadcasts = 1

# Habilitar filtro de ruta inversa contra IP Spoofing (Reverse Path Filtering)
net.ipv4.conf.all.rp_filter = 1
net.ipv4.conf.default.rp_filter = 1

# Reducir el tiempo de espera de conexiones en FIN-WAIT-2
net.ipv4.tcp_fin_timeout = 15
net.ipv4.tcp_keepalive_time = 300
ini

5. Reglas Operativas con IPTables / Netfilter

A continuación se presentan reglas de IPTables orientadas a descartar conexiones maliciosas antes de que alcancen el espacio de usuario:

rules.iptables
# Bloquear paquetes malformados (Invalid Packets)
iptables -A INPUT -m state --state INVALID -j DROP

# Bloquear paquetes SYN que no sean el inicio de una conexión limpia
iptables -A INPUT -p tcp ! --syn -m state --state NEW -j DROP

# Limitar conexiones entrantes por IP (Rate Limiting para SSH / HTTP)
iptables -A INPUT -p tcp --dport 80 -m hashlimit --hashlimit-name http_limit --hashlimit-above 25/sec --hashlimit-mode srcip -j DROP

# Bloquear ráfagas brutas de paquetes ICMP (Ping)
iptables -A INPUT -p icmp -m limit --limit 1/s --limit-burst 4 -j ACCEPT
iptables -A INPUT -p icmp -j DROP
bash

6. Arquitectura de Defensa Multicapa

Ningún servidor expuesto directamente a Internet puede resistir un ataque volumétrico masivo únicamente con cortafuegos locales. La arquitectura de protección debe contemplar tres capas:

  • Capa Perimetral / CDN (Cloudflare, Fastly, AWS Shield): Filtrado de ataques volumétricos en la red Anycast del proveedor antes de llegar a la infraestructura de origen.
  • Capa de Proxy Inverso / WAF (Nginx / HAProxy / ModSecurity): Aplicación de rate limiting por IP, inspección de cabeceras User-Agent y restricción de métodos HTTP.
  • Capa de Host / Kernel (Netfilter / Fail2ban): Reglas locales de bloqueo automatizado en caso de patrones anómalos repetidos.
#seguridad #redes #infraestructura #ddos #waf #iptables #docker #sysadmin

Otros Informes Recomendados

Servidores Web

Hardening en Nginx y SSL/TLS: Configuración Avanzada de Seguridades y Cabeceras HTTP

Guía técnica para la optimización y aseguramiento de servidores web Nginx. Cifrado estricto TLS 1.3, HSTS, Rate Limiting, políticas CSP y mitigación de cabeceras sensibles.

Leer informe

Infraestructura

Hardening de Servidores Linux VPS: Guía Profesional de Seguridad en Producción

Manual operativo para la protección de servidores Linux (Ubuntu/Debian/RHEL). Configuración estricta de SSH, cortafuegos UFW/nftables, políticas de sudoers, Fail2ban y auditoría del sistema.

Leer informe