Saltar al contenido principal

Cómo evaluar la protección DDoS de un servidor dedicado

Sjors Kolsteren

TL;DR

  • “La protección DDoS más fuerte” no es una cifra única. Es capacidad por defecto, escalabilidad, velocidad de detección y reporting, todo junto.
  • Todo servidor dedicado debería incluir protección DDoS por defecto, no como extra de pago que tienes que activar tú mismo.
  • Pregunta por la capacidad de mitigación por defecto en Gbit/s y qué pasa cuando un ataque la supera.
  • La velocidad de detección importa tanto como la capacidad bruta. Un disparador lento significa caída real aunque la tubería sea grande.
  • Pide pruebas: ¿puedes recibir un informe de mitigación después de un incidente?
  • Las condiciones del contrato (precio fijo, sin factura sorpresa tras un ataque) también forman parte de la protección DDoS, no es un tema aparte.

Por qué esta pregunta es más difícil de lo que parece

Quien busca “la protección DDoS más fuerte” suele querer un único ganador. Así no funciona esto. La defensa DDoS es una pila: capacidad de red, tecnología de scrubbing, latencia de detección, y qué hace el proveedor cuando el tráfico supera el umbral.

Un proveedor que menciona una cifra de mitigación enorme solo es útil si esa capacidad realmente llega a tu servidor, está activada por defecto, y reacciona lo bastante rápido para que tu aplicación no caiga. Así que en vez de buscar un ranking, aprende qué comprobar. Luego aplícalo a cualquier lista de candidatos que hagas.

¿Qué capacidad debería incluirse por defecto?

Este es el primer filtro real. Algunos proveedores tratan la protección DDoS como un extra de pago que tienes que solicitar y configurar. Otros incluyen un nivel base en cada servidor automáticamente, con la opción de escalarlo ante ataques mayores.

Pregunta a cualquier proveedor:

  • ¿La protección DDoS está activada por defecto, o tengo que activarla yo mismo?
  • ¿Cuál es la capacidad de mitigación por defecto, y puede escalar si un ataque es mayor?
  • ¿La protección cubre tanto ataques volumétricos (tráfico bruto) como ataques más dirigidos a nivel de protocolo?
  • ¿La capa de protección es específica para servidores dedicados, o es infraestructura compartida pensada para VPS o hosting compartido que puede comportarse de forma distinta bajo carga?

 

La protección activada por defecto importa porque un ataque no espera a que lo notes. Si la protección necesita activación manual, la brecha entre el inicio del ataque y la activación es exactamente el momento en que caes.

¿Qué tan rápido reacciona realmente?

Las cifras de capacidad llaman la atención, pero la velocidad de detección decide tu caída real. Una red capaz de absorber 1 Tbit/s no sirve de mucho si tarda diez minutos en notar el ataque y redirigir el tráfico. Pregunta directamente a los proveedores:

  • ¿Cómo se detecta el tráfico malicioso? ¿Monitoreo automatizado y constante, o escalado manual?
  • ¿Cuál es el tiempo típico entre el inicio de un ataque y la puesta en marcha de la mitigación?
  • ¿El proveedor usa tecnología de scrubbing propia o una capa de seguridad DDoS de terceros, y pueden nombrarla?
  • ¿La mitigación se aplica automáticamente, o alguien tiene que ser avisado primero?

 

Estas respuestas separan el texto de marketing de un sistema que realmente funciona.

¿Qué prueba puedes obtener tras un incidente?

Cualquiera puede afirmar tener protección DDoS fuerte. Menos proveedores pueden mostrarte qué pasó durante un ataque real a tu servidor. Un informe de mitigación, con tamaño del ataque, duración y cómo se gestionó, es una buena señal de que el proveedor realmente monitoriza y registra esto, en lugar de simplemente afirmar una cifra en una hoja de especificaciones.

Pregunta:

  • ¿Puedo solicitar un informe tras un ataque que muestre tamaño, duración y pasos de mitigación?
  • ¿Este informe está disponible para cualquier cliente, o solo a partir de cierto nivel de contrato?
  • ¿El soporte te avisa de forma proactiva de que tu servidor estaba bajo ataque, o te enteras por tu propio monitoreo?

Qué verificar antes de firmar nada

Usa esta lista de comprobación con cualquier lista de candidatos.

  1. La protección DDoS está incluida por defecto en cada servidor, sin paso manual para activarla.
  2. La capacidad de mitigación por defecto está indicada en Gbit/s, no en lenguaje de marketing vago.
  3. Existe una vía documentada para escalar la protección si un ataque supera el nivel por defecto.
  4. El sistema de detección y mitigación se describe de forma concreta (se nombra la tecnología o el socio), no solo “protección avanzada”.
  5. Puedes solicitar un informe de incidente tras un ataque.
  6. El precio de la protección y mitigación DDoS es fijo y conocido de antemano, para que un ataque no se convierta en una factura sorpresa.
  7. El soporte está disponible 24/7 y puede decirte qué está pasando durante un incidente, no solo después.

Una forma justa de comparar proveedores

No compares una única cifra destacada de Gbit/s entre proveedores. Compara todo el conjunto de respuestas de la lista de comprobación anterior. Un proveedor con una cifra publicada menor pero detección automatizada rápida y respuesta escalable puede aguantar mejor en la práctica que uno con una cifra mayor y escalado manual lento.

El enfoque de Worldstream puede servir como un punto de referencia de cómo podría verse “incluido por defecto”: 20 Gbit/s de protección DDoS estándar en cada servidor, escalable, con capacidad de mitigación por encima de 1 Tbit/s, además de la opción de solicitar un informe de mitigación tras un ataque. Úsalo como base para exigir a cualquier proveedor, no como motivo para saltarte tu propia verificación.

Qué hacer a continuación

Antes de firmar un contrato, pide a cada proveedor de tu lista que responda por escrito a la lista de comprobación anterior. Si no pueden responder con claridad, eso ya es información útil en sí misma. Una protección DDoS fuerte depende menos de una cifra impresionante y más de un sistema que está activo por defecto, reacciona rápido, y puede demostrar qué pasó cuando importó.

FAQ

No hay una cifra única obligatoria, pero la protección debería estar activa por defecto, no ser algo que tengas que solicitar. Pide la cifra exacta en Gbit/s y si puede escalar si un ataque la supera.