Cómo funciona la defensa contra ataques DDoS

Técnicas de mitigación

Under Técnicas de mitigación
No se encontraron elementos.
Compartir en:

Una vez detectado un ataque, se aplican técnicas específicas para filtrar el tráfico malicioso.

Mitigación a nivel de red

Listas de permitidos/bloqueados de IP:

  • Lista blanca: Permitir siempre las IP de confianza
  • Lista negra: Bloquear fuentes maliciosas conocidas
  • Caso de uso: bloquear redes de bots de ataque, permitir socios conocidos

Fuentes de inteligencia sobre amenazas de red (NTIF):

  • Fuentes en tiempo real de IP maliciosas
  • Actualizadas automáticamente a partir de inteligencia global sobre amenazas
  • Bloquea proactivamente fuentes de ataque conocidas

Filtrado de bogons:

  • Bloquea el tráfico de rangos de IP no válidos
  • IP privadas (RFC 1918), rangos reservados, espacio no asignado
  • Elimina direcciones de origen suplantadas

Antiinundación:

  • Limitación de tasa por protocolo (TCP/UDP/ICMP)
  • Límites de conexión por IP de origen
  • Previene el agotamiento de recursos

Control de tráfico:

  • Límites de ancho de banda por origen/destino
  • Aplica prioridades de tráfico
  • Protege contra la saturación del ancho de banda

Mitigación a nivel de protocolo

SYN Cookies:

  • Responde a solicitudes SYN sin asignar recursos
  • Solo crea la conexión tras completar el protocolo de enlace
  • Previene ataques de inundación SYN

Validación de conexión:

  • Verifica la finalización del protocolo de enlace TCP
  • Descarta conexiones semiabiertas
  • Limita la tasa de intentos de conexión

Validación de paquetes:

  • Comprueba la validez de las cabeceras de los paquetes
  • Rechaza paquetes malformados
  • Bloquea ataques de fragmentación

FlexFilter (Reglas personalizadas):

  • Creación flexible de reglas para amenazas específicas
  • Coincidencia basada en características del paquete (tamaño, indicadores, TTL)
  • Mitigación dirigida para patrones de ataque únicos

Mitigación a nivel de aplicación

Filtrado HTTP/HTTPS:

  • Limitación de tasa de solicitudes por IP/sesión
  • Análisis de patrones de URL
  • Validación de encabezados
  • Filtrado de métodos (permitir solo métodos HTTP válidos)

Mecanismos de desafío-respuesta:

  • Desafío de JavaScript: Verificar que el navegador pueda ejecutar JS
  • CAPTCHA: Verificación humana
  • Validación de cookies: Garantizar la persistencia de la sesión
  • Distingue a los bots de los usuarios legítimos

Mitigación de tasa lenta:

  • Detecta ataques Slowloris y POST lentos
  • Aplicación de tiempo de espera de conexión
  • Requisitos de tasa de datos mínima

Protección contra amplificación de rango:

  • Previene el abuso de la cabecera HTTP range
  • Limita las solicitudes de contenido parcial
  • Bloquea el agotamiento de recursos mediante ataques de rango

Desafío/Respuesta progresivo:

  • Niveles de verificación escalables
  • Desafíos ligeros para la mayor parte del tráfico
  • Desafíos más estrictos para comportamientos sospechosos
  • Equilibra la seguridad con la experiencia del usuario

Mitigación específica para DNS

Limitación de la tasa de consultas:

  • Limita las consultas por dirección IP de origen
  • Previene ataques de inundación DNS

Limitación de la tasa de respuesta (RRL):

  • Controla el volumen de respuesta para evitar la amplificación
  • Protege contra el uso de su DNS como amplificador

Filtrado de dominios:

  • Bloquea consultas para dominios específicos
  • Previene ataques dirigidos a dominios

Limitación de la tasa de NXDOMAIN:

  • Limita las respuestas de dominios inexistentes
  • Mitiga ataques de inundación NXDOMAIN

Almacenamiento en caché de errores DNS:

  • Almacena en caché las respuestas NXDOMAIN
  • Reduce el procesamiento de consultas no válidas repetidas

Mitigación avanzada

Limitación de tasa para hosts zombis:

  • Identifica dispositivos infectados por redes de bots
  • Aplica límites de tasa más estrictos a posibles zombis
  • Permite cierto tráfico (el dispositivo podría ser un usuario legítimo)

Filtrado geográfico:

  • Bloquea o limita la tasa de países o regiones específicos
  • Úselo cuando los ataques provengan de ubicaciones geográficas específicas
  • Precaución: puede afectar a usuarios internacionales legítimos

Filtrado específico por protocolo:

  • Reglas especializadas para protocolos SIP, VoIP y de juegos
  • Mitigación personalizada para aplicaciones específicas del sector

Blackholing (último recurso):

  • Descarta todo el tráfico hacia un destino específico
  • Se utiliza cuando se supera la capacidad de mitigación
  • Medida temporal para proteger la infraestructura general
  • Nota: El servicio no estará disponible durante el blackholing

Jerarquía de la política de mitigación

Las políticas se aplican generalmente en este orden:

  • Lista blanca: Permitir siempre fuentes de confianza (socios, API)
  • Lista negra: Bloquear fuentes maliciosas conocidas
  • NTIF: Bloquear direcciones IP identificadas por inteligencia de amenazas
  • Filtrado de bogons: Descartar direcciones IP de origen no válidas
  • Reglas anti-inundación: Limitación de tasa por protocolo
  • FlexFilter: Reglas personalizadas para amenazas específicas
  • Control de tráfico: Gestión de ancho de banda
  • Reglas de aplicación: Filtrado HTTP, desafíos
  • Acción predeterminada: Permitir el tráfico legítimo restante

Conclusión clave: Una mitigación eficaz combina múltiples técnicas aplicadas en capas. Comience con un filtrado general, refine con reglas específicas y termine con una protección quirúrgica a nivel de aplicación.

‍