Inicio / Soluciones / Redes industriales y datacom / Protección y mitigación DDoS

Protección y mitigación DDoS: limpieza local, defensa CC de capa de aplicación y enlace con el operador para ataques mayores que su enlace

Un solo ataque grande puede dejar sin conexión a todo un negocio en línea: el ancho de banda se llena, los clientes reales no entran y los ingresos se detienen mientras dura. Juegos, comercio electrónico, proveedores de hosting y portales de gobierno son los más golpeados, y los métodos llegan ahora mezclados — floods volumétricos, agotamiento de protocolo/estado y CC de capa de aplicación en la misma oleada. Esta solución combina limpieza cerca del origen, un equipo local de detección y limpieza, defensa CC de capa de aplicación y respuesta coordinada con su operador para el tráfico sencillamente demasiado grande para detener in situ. A diferencia de nuestra página Enterprise Edge Security — un firewall de pasarela de propósito general que hace NAT, IPS y limitación de flood cotidiana —, esta página está hecha a medida para DDoS: limpieza a alta tasa, protección CC y el enlace con operador o nube que necesita cuando el flood supera su línea.

Por qué un ataque DDoS duele tanto

Cuatro realidades que hacen a los ataques de disponibilidad distintos de cualquier otra amenaza:

Un ataque, todo el negocio caídoNo hace falta ser vulnerado para perderlo todo. Cuando el servicio simplemente no se puede alcanzar, cada cliente, pedido y transacción se detiene mientras dure el flood.
El ancho de banda se llena antes de que reaccioneCuando el enlace está saturado, los usuarios legítimos ni siquiera pueden conectarse. La respuesta manual es demasiado lenta — para cuando un humano lo nota, la línea lleva minutos llena.
Juegos, e-commerce, hosting, portalesTodo negocio que vive de ser alcanzable es un objetivo. Plataformas de juego, tiendas en línea, proveedores de hosting y portales de gobierno reciben los ataques más frecuentes, y a menudo los mayores.
Volumétrico y CC, mezcladosLos ataques ya no vienen de un tipo a la vez. Un flood volumétrico para saturar el enlace suele ir junto a un CC de capa de aplicación que imita a usuarios reales — cada uno necesita una defensa distinta.

Arquitectura: limpiar cerca del origen, depurar localmente, escalar al operador

Los ataques cotidianos y medianos se limpian in situ; cualquier cosa mayor que su enlace se desvía aguas arriba — ambos funcionan como un solo sistema:

THE INTERNET · ATTACK MIX Volumetric floods UDP / reflection / amplification Protocol / state exhaustion SYN flood · half-open sessions Application-layer CC HTTP/HTTPS request floods Pulse & carpet-bombing bursts across many IPs at once botnets fire from thousands of hosts — mixed types, at once games · e-commerce · hosting · government portals hit hardest CARRIER / CLOUD SCRUBBING (near-source) huge volumetric floods diverted and cleaned upstream — before they reach your pipe needed when the attack is bigger than your line LOCAL DETECTION + SCRUBBING · baseline traffic, spot anomalies fast · divert suspect traffic, clean it, re-inject · drop floods & state-exhaustion at line rate · application-layer CC defense (challenge/rate) legit users pass · attack traffic dropped signals the carrier when it exceeds the pipe clean traffic YOUR ONLINE BUSINESS · STAYS UP web / API / game / payment servers real customers reach the service normally, even while an attack is in progress THE HARD LIMIT a flood larger than your uplink cannot be cleaned on-site — it must be stopped upstream, at the carrier or in the cloud. We measure your pipe first.

Diagrama dibujado por AtlasCommTech siguiendo la práctica de diseño de red de nivel operador. Etiquetas en inglés por claridad técnica.

Por qué nosotros: nuestro fundador pasó 13 años dentro del ecosistema de socios de Huawei entregando redes de operador, donde el borde es atacado cada día. Diseñamos su red con esa suposición, no con optimismo.

Opciones de equipamiento

La solución se dimensiona primero según sus requisitos y presupuesto — la misma arquitectura puede entregarse con las líneas de producto de varios fabricantes. Le ayudamos a elegir según la disponibilidad de suministro en su país de destino, el presupuesto y los hábitos de operación de su equipo.

Huawei — líneas de campus empresarial, WAN y seguridadEcosistema maduro con una red de servicio global.
ZTE Wantone — líneas datacom comparablesOrientación precio-rendimiento; suministro más fluido en algunos mercados.
H3C — líneas de campus y centro de datosPortafolio de campus y centro de datos ampliamente desplegado.
Switches industriales Atlas — capa de acceso en escenarios industrialesNuestra propia línea industrial — compatible con la capa núcleo de cualquier marca.

Lo que entrega el diseño

Seis capacidades que mantienen su servicio alcanzable durante un ataque mixto — y honestas sobre el techo:

Detección local a tasa de líneaEl equipo aprende su tráfico normal y detecta una anomalía en segundos, no en minutos — la mitigación arranca antes de que se avise a un humano.
Desviar, depurar y reinyectarEl tráfico sospechoso se aparta, se limpia y la parte buena se devuelve — los usuarios legítimos siguen fluyendo mientras se descartan los paquetes de ataque.
Defensa volumétrica y de agotamiento de estadoLos floods (UDP, reflexión, amplificación) y ataques de protocolo como SYN floods se descartan a alta tasa antes de agotar servidores o tablas de sesión del firewall.
Protección CC de capa de aplicaciónLos floods de peticiones HTTP/HTTPS que parecen usuarios reales se enfrentan con control de tasa y técnicas de desafío que separan un navegador genuino de un bot.
Escalado a operador y nubeCuando el flood supera su enlace de subida, el equipo local avisa aguas arriba y el tráfico se limpia cerca del origen en el operador o en la nube — el único lugar donde detener un ataque mayor que el enlace.
Protección dimensionada al pico, con honestidadLa defensa DDoS se compra por el pico que puede absorber, no por el tráfico medio. La dimensionamos frente a escenarios de ataque realistas de su sector y le decimos con claridad qué puede aguantar cada nivel.

Tres tamaños, una lógica de diseño

La lógica de mitigación es la misma; lo que escala es el ancho de banda protegido, la capacidad de limpieza y la profundidad del vínculo con operador o nube:

Los números que guían el diseño:
Ancho de banda protegido — un enlace de servicio vs un centro de datos multiservicio
Capacidad de limpieza local — dimensionada a su pico, no a su media
Opción aguas arriba — contrato de limpieza del operador o desvío a la nube
Nivel de escalaSitio típicoQué incluye el diseño
Salida de un solo servicioUn sitio · uno o dos servicios públicosUn equipo inline de detección y limpieza dimensionado a su salida, con protección CC de capa de aplicación para el servicio publicado y una ruta de escalado al operador pre-acordada para lo que supere su enlace.
Centro de datos multiservicioMuchos servicios públicos · objetivo de mayor valorCapacidad de limpieza dedicada ante el centro de datos, política e informes por servicio, protección de aplicación más profunda, y un acuerdo activo de desvío a operador o nube para que un flood mayor que el enlace se gestione automáticamente aguas arriba.
Escala de operador / proveedor de hostingUsted protege servicios de tercerosCentros de limpieza cerca del origen de alta capacidad, detección y política por inquilino, desvío automatizado en su red, y los informes que un proveedor de servicios necesita para ofrecer protección DDoS como producto a sus propios clientes.

Roles de equipos (categorías, no modelos)

La protección DDoS se construye con estas categorías — la marca y la capacidad exacta se eligen con usted, tras conocer su ancho de banda, servicios publicados y pico realista:

RolFunción
Equipo de detección y limpiezaEl núcleo del diseño: establece la base del tráfico, detecta anomalías, desvía y limpia, y reinyecta la parte legítima — dimensionado al ancho de banda y pico que debe aguantar.
Defensa CC de capa de aplicaciónEnfocada en floods de peticiones HTTP/HTTPS: límites de tasa, desafíos y análisis de comportamiento que dejan pasar navegadores reales y retienen bots que los imitan.
Router de borde / punto de desvíoDirige el tráfico sospechoso al camino de limpieza y reinyecta el flujo limpio, y lleva la señalización que pide al operador desviar aguas arriba cuando hace falta.
Servicio de limpieza de operador / nubeNo es un equipo que usted posee sino una capacidad aguas arriba contratada — lo único que puede detener un flood mayor que su línea. Le ayudamos a organizarla y probarla, no solo a suponerla.
Plataforma de gestión e informesMuestra los ataques en tiempo real, registra qué se mitigó y cómo, y produce los informes que enseña a la dirección, aseguradoras o, a escala de proveedor, a sus propios clientes.
Firewall perimetral (su lado)No es el equipo DDoS, pero se asume presente: gestiona NAT, IPS y política cotidiana. La limpieza DDoS se sitúa delante para que la tabla de sesiones del firewall no sea lo primero que falle.

Envíenos su ancho de banda de subida, los servicios públicos que opera y un pico realista de peor caso — la capacidad y la lista de modelos llegan después. Requisitos primero mantiene el diseño honesto.

Notas de diseño y límites honestos

Lea esto antes de comprometerse:
  • Un ataque mayor que su enlace de subida no puede limpiarlo un equipo local — punto. Una vez que el flood llena la línea que entra a su edificio, ningún equipo detrás de esa línea puede ayudar, porque el daño ya está hecho aguas arriba. Debe detenerse en el operador o en un servicio de limpieza en la nube. Antes que nada, medimos si su enlace es suficiente y diseñamos la ruta aguas arriba en consecuencia.
  • La protección DDoS se compra por capacidad de pico, no por uso medio. La mayor parte del tiempo está inactiva, y eso parece pagar por nada — hasta el día en que llega un ataque, cuando es la diferencia entre seguir en línea y perder a cada cliente durante horas. La dimensionamos a un peor caso realista de su sector, para que ni esté subprotegido ni pague capacidad que nunca verá.
  • La limpieza local y el escalado a operador/nube son un solo sistema, no uno u otro. El equipo in situ maneja al instante los ataques cotidianos y medianos manteniendo baja latencia; el contrato aguas arriba atrapa al raro monstruo. Un diseño con solo una mitad deja un hueco previsible — construimos ambas y probamos el traspaso entre ellas.
  • Ninguna mitigación es perfecta ante un ataque CC sofisticado. Los floods de capa de aplicación que imitan de cerca a usuarios reales pueden forzar un compromiso entre bloquear bots y molestar a visitantes genuinos con desafíos. Ajustamos según su tráfico y le decimos con honestidad dónde queda esa línea — una página que nunca molesta a un usuario real tampoco puede detener a cada bot astuto.
  • La limitación de flood de un firewall no es protección DDoS. Los firewalls de pasarela generales tienen controles de flood básicos, pero sus tablas de sesión son en sí un objetivo y se llenan bajo un ataque real. La limpieza dedicada se sitúa delante precisamente para que el firewall no sea el cuello de botella — si alguien le vende un firewall como defensa DDoS completa, pregúntele primero por su enlace de subida.

Preguntas frecuentes

¿En qué se diferencia de su página Enterprise Edge Security?
Enterprise Edge Security es una pasarela de propósito general: zonificación de firewall, NAT, IPS y limitación de flood cotidiana para un borde de oficina normal. Esta página está hecha a medida para DDoS — limpieza volumétrica a alta tasa, defensa CC de capa de aplicación y, sobre todo, enlace con operador o nube para ataques mayores que su enlace de internet, que ningún firewall de pasarela maneja solo. Si quiere asegurar un borde de oficina normal, empiece por Enterprise Edge Security; si su miedo concreto es quedar fuera de línea, empiece aquí.
¿Pueden detener un ataque mayor que mi conexión a internet?
No con un equipo en sus instalaciones — nadie puede, y quien afirme lo contrario le engaña. Una vez que un flood supera su enlace de subida, la línea ya está llena antes de que su equipo lo vea. Ese tamaño de ataque debe tratarse aguas arriba, en el operador o en un servicio de limpieza en la nube. Lo que hacemos es medir su enlace con honestidad, defender in situ todo hasta ese límite, y organizar y probar el escalado aguas arriba para lo que lo supere.
¿Qué es un ataque CC y por qué es más difícil de detener?
Un ataque CC es un flood de capa de aplicación: en vez de ancho de banda bruto, envía una tormenta de peticiones HTTP/HTTPS aparentemente normales — búsquedas, inicios de sesión, cargas de página — cada una parece un usuario real pero juntas agotan el servidor o la base de datos. Es más difícil que un flood volumétrico porque los paquetes son técnicamente válidos, así que la mitigación debe juzgar el comportamiento, no solo el volumen. Usamos control de tasa, desafíos y análisis de comportamiento, ajustados para que pasen los visitantes genuinos mientras se retiene la tormenta de bots.
Nunca nos han atacado — ¿realmente lo necesitamos?
Depende de lo que le cueste una hora de caída. La protección DDoS es un seguro: inactiva la mayor parte del tiempo, decisiva el día que se necesita. Si sus ingresos, reputación o servicio público dependen de ser alcanzable — un juego, una tienda, un portal — una sola caída puede costar más que años de protección. Si es un sistema interno discreto, la respuesta honesta puede ser que un acuerdo de escalado con el operador más los controles de flood de su firewall bastan. Le diremos en qué caso está en vez de venderle el equipo más grande.
¿Con qué rapidez actúa la mitigación durante un ataque?
El equipo local detecta y empieza a limpiar en segundos tras cambiar el patrón de tráfico, porque vigila de forma continua y no espera a un humano. Para ataques dentro de su enlace, los usuarios apenas lo notan. Para un flood mayor que el enlace, el desvío aguas arriba tarda algo más en activarse — avisar al operador, redirigir rutas — por eso esa ruta se prepara y prueba de antemano, no se improvisa a mitad del ataque. Diseñamos y ensayamos ambas para que el traspaso sea rápido cuando importa.

Envíenos su ancho de banda de subida, servicios públicos y pico de peor caso

Un ingeniero responde con un diseño de mitigación, una lectura honesta de si su enlace es suficiente, un plan de escalado aguas arriba y la lista de categorías de equipo. Requisitos primero — los modelos después.

WhatsApp con un ingeniero →

Soluciones relacionadas

Solo usamos cookies para analítica anónima — sin publicidad ni rastreo entre sitios.Política de privacidad