¿Qué es un ataque DDoS?
Un ataque de denegación de servicio distribuido es exactamente lo que dice el nombre: un esfuerzo coordinado de muchos puntos finales para abrumar a un solo objetivo con tráfico, agotando algún recurso (ancho de banda de red, estado de conexión del kernel, hilos de aplicación, conexiones de base de datos) y haciendo que el servicio no esté disponible. Los ataques DDoS modernos se dividen en tres clases que difieren en cómo explotan el objetivo.
Los ataques volumétricos agotan el ancho de banda bruto de la red. La variante clásica es la reflexión-amplificación: el atacante envía paquetes UDP falsificados a servidores públicos (DNS, NTP, Memcached, CLDAP) que responden con respuestas mucho más grandes, multiplicando el ancho de banda del atacante por 50x a 50,000x dependiendo del protocolo. Los ataques volumétricos se miden en bits por segundo y los eventos más grandes divulgados públicamente han superado los 3 Tbps. La mitigación ocurre en el borde de la red, antes de que el tráfico llegue a tu servidor.
Los ataques de protocolo agotan el estado de conexión a nivel de kernel. Las inundaciones SYN (conexiones TCP semiabiertas), las inundaciones ACK y varios ataques de paquetes malformados caen en esta categoría. Se miden en paquetes por segundo. La mitigación ocurre tanto en el borde (con filtros sin estado) como en el servidor (con ajuste del kernel, SYN cookies, bloqueo automático estilo fail2ban).
Los ataques a nivel de aplicación (L7) agotan los recursos a nivel de aplicación. Las inundaciones HTTP que apuntan a endpoints costosos, los ataques slow-loris que mantienen conexiones abiertas, las consultas GraphQL que explotan en patrones N+1. Se miden en solicitudes por segundo; la mitigación requiere comprender la superficie de tu aplicación y rara vez se puede hacer puramente en el borde de la red; generalmente requiere limitación de velocidad a nivel de aplicación, presupuestos de consulta, caché de CDN o un WAF.
Cada clase necesita una mitigación diferente; las pilas de protección modernas superponen las tres. Las cifras de Gbps en los textos de marketing de hosting offshore se refieren a la capacidad volumétrica, pero los ataques volumétricos son solo una de las tres amenazas: las otras dos requieren trabajo de ingeniería de tu parte.
Cómo funciona el scrubbing DDoS moderno
La infraestructura que absorbe los ataques volumétricos se llama "centro de scrubbing" y la arquitectura es consistente en todos los principales proveedores (Cloudflare, Akamai, Imperva, NTT) y en la mayoría de los hosts offshore que ejecutan su propio borde.
El tráfico destinado a tu IP se anuncia mediante anycast desde múltiples puntos geográficos. Anycast permite que la misma IP sea alcanzable desde muchas ubicaciones; los protocolos de enrutamiento entregan cada paquete al borde más cercano automáticamente. Cuando hay un ataque en curso, el tráfico de ataque se distribuye entre muchos puntos de borde (porque los atacantes también están distribuidos geográficamente), y cada punto de borde ve solo una fracción del volumen total.
En cada punto de borde, los filtros de scrubbing clasifican el tráfico en tiempo real. El tráfico legítimo se reenvía a tu origen; el tráfico de ataque se descarta en el borde. La clasificación utiliza una combinación de reglas sin estado (descartar IPs de origen falsificadas, descartar estructuras de paquetes inusuales), heurísticas con estado (rastrear el estado de conexión y descartar handshakes incompletos) y análisis de comportamiento (descartar fuentes que coincidan con patrones de botnets conocidos).
Toda la arquitectura es preventiva: sin tiempo de reacción humano, sin necesidad de "activar" la mitigación. Una vez que tu IP está en el anuncio anycast protegido, la protección está siempre activa. Los planes de MurmurHost incluyen esto por defecto; la página de características de protección DDoS documenta la capacidad por nivel.
¿Qué capacidad es suficiente?
Esta es la pregunta que la mayoría de los clientes hacen, y la respuesta es más matizada de lo que sugiere el texto de marketing.
Para la mayoría de los proyectos personales (un blog, un foro pequeño, una instancia de Mastodon como pasatiempo), 10 Gbps de scrubbing es suficiente. Los ataques que apuntan a proyectos personales son típicamente oportunistas: nivel script-kiddie, menos de 10 Gbps, que duran de minutos a horas. Nuestros planes de nivel de entrada VPS-1 y VPS-2 incluyen 10 Gbps de scrubbing y eso ha cubierto todos los ataques que hemos visto contra clientes de proyectos personales en el último año.
Para operaciones comerciales modestas (una tienda de comercio electrónico de nicho, un pequeño SaaS, un foro concurrido), 50–100 Gbps es el nivel adecuado. Los ataques a este nivel son típicamente motivados: acoso de competidores, intentos de rescate, ataques ideológicamente motivados contra comentarios específicos, y a veces se sostienen durante horas o días. Los planes de nivel medio VPS-4 y VPS-8 incluyen 100 Gbps de scrubbing.
Para cargas de trabajo de alto ancho de banda o alto objetivo (streaming, adult, servidores de juego, nodos de salida VPN), 200–400 Gbps es apropiado. Los ataques contra estas cargas de trabajo tienden a ser tanto más grandes (los mercados comerciales de DDoS por encargo apuntan explícitamente a streaming y adult) como más largos (sostenidos durante días, a veces semanas). Nuestro nivel dedicado — DS-Mid, DS-Pro — incluye 400 Gbps de scrubbing.
Para cargas de trabajo empresariales con atención adversaria sostenida (ataques observados de 1+ Tbps), la práctica estándar es colocar Cloudflare o BunnyCDN delante del origen offshore y confiar en la capacidad de absorción mucho mayor del CDN (multi-Tbps globalmente) para la protección L3/L4. El nivel gratuito de Cloudflare incluye protección útil; los niveles de pago añaden capacidades de WAF y gestión de bots. Apoyamos este patrón explícitamente: consulte nuestra página de características de protección DDoS.
La tabla a continuación resume los niveles de protección de MurmurHost:
| Nivel de plan | Scrubbing volumétrico | Aplicación de |
|---|---|---|
| Compartido, VPS-1, VPS-2 | 10 Gbps | Personal, pasatiempo |
| VPS-4, VPS-8, RDP-Pro | 100 Gbps | Comercial, tráfico medio |
| VPS-16, DS-Lite | 200 Gbps | Alto tráfico |
| DS-Mid, DS-Pro, DS-Beast, planes GPU | 400 Gbps | Streaming, adult, sostenido |
| Empresarial personalizado | 1+ Tbps | Nivel soberano, multi-CDN |
Tácticas de borde — reglas a nivel de aplicación, limitación de velocidad
El nivel de scrubbing volumétrico maneja ataques L3/L4. Los ataques a nivel de aplicación necesitan trabajo de ingeniería en el borde de tu aplicación. Tres patrones importan más:
Limitación de velocidad. Limita las solicitudes por IP, por sesión o por endpoint. La implementación más simple es a través de Nginx (limit_req_zone), HAProxy o el middleware de tu aplicación. Los enfoques más sofisticados — token-bucket por identidad, ventana deslizante por endpoint — requieren más configuración pero absorben los ataques de ráfaga con más gracia. La proporción correcta depende de tus patrones de tráfico normales: si tu usuario legítimo más ocupado hace 50 solicitudes por minuto, establece el límite en 200/minuto, no en 30.
Reglas WAF. Un firewall de aplicaciones web inspecciona los payloads de las solicitudes y bloquea patrones que coinciden con firmas de ataque conocidas (inyección SQL, XSS, huellas de bots comunes). El WAF de Cloudflare, modsecurity (con el OWASP Core Rule Set) y el WAF de BunnyCDN funcionan para hosts offshore. El WAF vive en el borde de tu CDN si tienes uno, o delante de tu servidor de aplicaciones si no.
Cloudflare o BunnyCDN delante. Más allá del WAF, un CDN absorbe el ataque en una capa que escala mucho más que cualquier origen único. Cloudflare específicamente ha sido la práctica estándar en hosting offshore durante una década: funciona bien delante de un origen en los Países Bajos o Islandia, y el nivel gratuito proporciona protección significativa por sí solo. Documentamos la configuración canónica de Cloudflare más origen offshore en nuestra página de características.
Tarpitting y mecanismos de desafío
Para ataques L7 sostenidos de bajo volumen (bots sofisticados, scrapers, toma de cuentas por script), los mecanismos de desafío explícitos se vuelven útiles.
Desafío JS. El modo "I'm Under Attack" de Cloudflare y características similares inyectan un pequeño desafío de JavaScript que los navegadores legítimos pasan automáticamente; los bots que no ejecutan JS se filtran. Barato, efectivo, transparente para los usuarios legítimos.
Puertas CAPTCHA. Cuando el desafío JS es insuficiente, un CAPTCHA real en los endpoints sospechosos filtra humanos de bots avanzados. El costo de fricción es real: las tasas de abandono aumentan, así que úsalo con moderación y solo en endpoints bajo ataque sostenido.
Desafíos de prueba de trabajo. mCaptcha, Anubis y herramientas similares requieren que el cliente calcule una pequeña prueba de trabajo antes de que se procese la solicitud. El costo económico para el atacante escala linealmente con la tasa de ataque; el costo para un usuario legítimo es invisible (unos pocos cientos de milisegundos como máximo). Este patrón ha ganado tracción en 2025–2026 específicamente contra el scraping de IA y las campañas de relleno de credenciales.
Tarpitting. Ralentizar las respuestas al tráfico sospechoso sin rechazarlo explícitamente. Efectivo contra bots simples que mantienen conexiones abiertas hasta que obtienen una respuesta; menos efectivo contra herramientas de ataque modernas que agotan el tiempo y siguen adelante.
Economía de DDoS: quién paga qué
La economía de la protección DDoS suele ser opaca para los clientes. Aproximadamente:
- La capacidad de scrubbing volumétrico es la capa más cara para el host. Un nivel de scrubbing de 10 Gbps a escala cuesta al proveedor aproximadamente $0.01–0.10 por GB protegido de tráfico de ataque, lo que suma un gasto general no trivial para cargas de trabajo de alto objetivo. La mayoría de los proveedores incluyen un nivel base en el precio del plan y cobran por capacidad "premium" más allá de eso.
- El peering anycast es moderadamente caro: necesitas espacio en múltiples puntos de intercambio de Internet. En su mayoría es un costo fijo.
- Las reglas WAF y la protección L7 son baratas en comparación con el scrubbing: la mayor parte del costo está en mantener el conjunto de reglas, no en CPU.
MurmurHost incluye el nivel base completo en cada plan. El scrubbing premium (por encima de la capacidad del nivel del plan, para ataques sostenidos de 1+ Tbps) es una conversación de actualización a nivel empresarial, no un cargo por ataque. No facturamos por volumen de ataque; los ataques sostenidos por encima de la capacidad del plan desencadenan una conversación con el cliente sobre la actualización del nivel del plan, no una factura sorpresa.
Lo que puedes hacer a nivel de aplicación
La protección DDoS más efectiva es no ser un objetivo, y la segunda más efectiva es mantener tu aplicación barata de servir. Palancas específicas:
Cachea agresivamente. El contenido estático servido desde un CDN (o incluso desde Nginx local con una directiva de caché) no cuesta nada al origen. El contenido dinámico cacheado por ventanas cortas (5–60 segundos para la mayoría de las páginas) absorbe los picos de tráfico sin requerir procesamiento completo del origen.
Haz que los endpoints dinámicos sean baratos. Una solicitud que golpea la base de datos en cada carga de página es mucho más vulnerable que una que golpea Redis. Empuja la computación costosa a trabajadores en segundo plano, devuelve datos en caché o eventualmente consistentes en la ruta de solicitud.
Establece presupuestos de consulta. Las APIs GraphQL son particularmente vulnerables a los ataques de amplificación: una sola solicitud de atacante puede desencadenar miles de consultas a la base de datos. Establece límites de profundidad de consulta, límites de complejidad de consulta y presupuestos de consulta por IP.
Separa las rutas de lectura y escritura. El tráfico pesado de lectura nunca debería competir con el tráfico pesado de escritura por el mismo grupo de conexiones de base de datos. Las réplicas de lectura manejan los ataques de lectura con gracia; los ataques de escritura son de menor volumen y más fáciles de limitar por velocidad.
Monitorea y alerta. Un ataque de 10 minutos que no notas es en su mayoría un no-evento. Un ataque de 10 minutos que sí notas te da tiempo para activar protecciones (alternar el modo I'm-Under-Attack de Cloudflare, implementar reglas WAF de emergencia, contactar al soporte). Incluso el monitoreo básico (carga del servidor, tasa de solicitudes, tasa de errores 5xx) es suficiente para la primera respuesta.
Planes con protección DDoS incorporada
Planes seleccionados de MurmurHost, ordenados por caso de uso típico:
- Proyectos personales, pasatiempo: VPS-1 ($8/mes, 10 Gbps), Shared Pro ($7.99/mes, 10 Gbps).
- Comercial pequeña empresa: VPS-2 ($16/mes, 10 Gbps), VPS-4 ($32/mes, 100 Gbps).
- Streaming, adult, seedboxes: VPS-8 ($64/mes, 100 Gbps), Stream-1 (nivel de alto ancho de banda).
- Servidores de juego: Game-M (filtros UDP de grado juego), Game-L.
- Dedicado sostenido de alto objetivo: DS-Mid ($149/mes, 400 Gbps), DS-Pro, DS-Beast.
- Inferencia GPU y ML: GPU-Pro, GPU-Beast — protegidos por 400 Gbps de scrubbing igual que dedicado.
El menú completo está en /pricing y el desglose por característica en /features/ddos-protection.
Conclusión
La protección DDoS es un problema resuelto en la capa volumétrica: cada host offshore creíble en 2026 incluye capacidad sustancial de scrubbing por defecto. El trabajo restante ocurre en la capa de aplicación, donde el caché barato, la limitación de velocidad, los presupuestos de consulta y el monitoreo básico cierran la mayor parte de la superficie residual. El nivel de plan correcto está determinado por tu caso de uso más que por predicciones de tamaño de ataque: los proyectos personales necesitan 10 Gbps, el comercial de tráfico medio necesita 100 Gbps, y las cargas de trabajo de alto objetivo necesitan 400 Gbps con Cloudflare delante. Elige el nivel que coincida con tu carga de trabajo desde la página de precios, y combínalo con ingeniería sensata a nivel de aplicación. Para los modelos de amenaza que lo justifican, la página de características de protección DDoS cubre la capacidad por nivel en detalle.