Cómo funciona la defensa contra ataques DDoS
Técnicas de mitigación
Una vez detectado un ataque, se aplican técnicas específicas para filtrar el tráfico malicioso.
Mitigación a nivel de red
Listas de permitidos/bloqueados de IP:
- Lista blanca: Permitir siempre las IP de confianza
- Lista negra: Bloquear fuentes maliciosas conocidas
- Caso de uso: bloquear redes de bots de ataque, permitir socios conocidos
Fuentes de inteligencia sobre amenazas de red (NTIF):
- Fuentes en tiempo real de IP maliciosas
- Actualizadas automáticamente a partir de inteligencia global sobre amenazas
- Bloquea proactivamente fuentes de ataque conocidas
Filtrado de bogons:
- Bloquea el tráfico de rangos de IP no válidos
- IP privadas (RFC 1918), rangos reservados, espacio no asignado
- Elimina direcciones de origen suplantadas
Antiinundación:
- Limitación de tasa por protocolo (TCP/UDP/ICMP)
- Límites de conexión por IP de origen
- Previene el agotamiento de recursos
Control de tráfico:
- Límites de ancho de banda por origen/destino
- Aplica prioridades de tráfico
- Protege contra la saturación del ancho de banda
Mitigación a nivel de protocolo
SYN Cookies:
- Responde a solicitudes SYN sin asignar recursos
- Solo crea la conexión tras completar el protocolo de enlace
- Previene ataques de inundación SYN
Validación de conexión:
- Verifica la finalización del protocolo de enlace TCP
- Descarta conexiones semiabiertas
- Limita la tasa de intentos de conexión
Validación de paquetes:
- Comprueba la validez de las cabeceras de los paquetes
- Rechaza paquetes malformados
- Bloquea ataques de fragmentación
FlexFilter (Reglas personalizadas):
- Creación flexible de reglas para amenazas específicas
- Coincidencia basada en características del paquete (tamaño, indicadores, TTL)
- Mitigación dirigida para patrones de ataque únicos
Mitigación a nivel de aplicación
Filtrado HTTP/HTTPS:
- Limitación de tasa de solicitudes por IP/sesión
- Análisis de patrones de URL
- Validación de encabezados
- Filtrado de métodos (permitir solo métodos HTTP válidos)
Mecanismos de desafío-respuesta:
- Desafío de JavaScript: Verificar que el navegador pueda ejecutar JS
- CAPTCHA: Verificación humana
- Validación de cookies: Garantizar la persistencia de la sesión
- Distingue a los bots de los usuarios legítimos
Mitigación de tasa lenta:
- Detecta ataques Slowloris y POST lentos
- Aplicación de tiempo de espera de conexión
- Requisitos de tasa de datos mínima
Protección contra amplificación de rango:
- Previene el abuso de la cabecera HTTP range
- Limita las solicitudes de contenido parcial
- Bloquea el agotamiento de recursos mediante ataques de rango
Desafío/Respuesta progresivo:
- Niveles de verificación escalables
- Desafíos ligeros para la mayor parte del tráfico
- Desafíos más estrictos para comportamientos sospechosos
- Equilibra la seguridad con la experiencia del usuario
Mitigación específica para DNS
Limitación de la tasa de consultas:
- Limita las consultas por dirección IP de origen
- Previene ataques de inundación DNS
Limitación de la tasa de respuesta (RRL):
- Controla el volumen de respuesta para evitar la amplificación
- Protege contra el uso de su DNS como amplificador
Filtrado de dominios:
- Bloquea consultas para dominios específicos
- Previene ataques dirigidos a dominios
Limitación de la tasa de NXDOMAIN:
- Limita las respuestas de dominios inexistentes
- Mitiga ataques de inundación NXDOMAIN
Almacenamiento en caché de errores DNS:
- Almacena en caché las respuestas NXDOMAIN
- Reduce el procesamiento de consultas no válidas repetidas
Mitigación avanzada
Limitación de tasa para hosts zombis:
- Identifica dispositivos infectados por redes de bots
- Aplica límites de tasa más estrictos a posibles zombis
- Permite cierto tráfico (el dispositivo podría ser un usuario legítimo)
Filtrado geográfico:
- Bloquea o limita la tasa de países o regiones específicos
- Úselo cuando los ataques provengan de ubicaciones geográficas específicas
- Precaución: puede afectar a usuarios internacionales legítimos
Filtrado específico por protocolo:
- Reglas especializadas para protocolos SIP, VoIP y de juegos
- Mitigación personalizada para aplicaciones específicas del sector
Blackholing (último recurso):
- Descarta todo el tráfico hacia un destino específico
- Se utiliza cuando se supera la capacidad de mitigación
- Medida temporal para proteger la infraestructura general
- Nota: El servicio no estará disponible durante el blackholing
Jerarquía de la política de mitigación
Las políticas se aplican generalmente en este orden:
- Lista blanca: Permitir siempre fuentes de confianza (socios, API)
- Lista negra: Bloquear fuentes maliciosas conocidas
- NTIF: Bloquear direcciones IP identificadas por inteligencia de amenazas
- Filtrado de bogons: Descartar direcciones IP de origen no válidas
- Reglas anti-inundación: Limitación de tasa por protocolo
- FlexFilter: Reglas personalizadas para amenazas específicas
- Control de tráfico: Gestión de ancho de banda
- Reglas de aplicación: Filtrado HTTP, desafíos
- Acción predeterminada: Permitir el tráfico legítimo restante
Conclusión clave: Una mitigación eficaz combina múltiples técnicas aplicadas en capas. Comience con un filtrado general, refine con reglas específicas y termine con una protección quirúrgica a nivel de aplicación.
