Diseño de arquitecturas resistentes a DDoS
Diseñe con servicios perimetrales para absorber las avalanchas desde el principio
Diseño de arquitecturas resistentes a DDoS es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.
El diseño supera a la reacción
La defensa más sólida contra DDoS es una arquitectura resiliente, no una reacción de último momento. Al situar los recursos detrás de servicios de edge globales, reducir la superficie expuesta y escalar de forma elástica, permite que AWS absorba las avalanchas antes de que lleguen al origen. Shield y WAF se encargan del tráfico restante.
Usar CloudFront como frontal
CloudFront distribuye el contenido desde cientos de ubicaciones de edge con una enorme capacidad agregada, diluyendo las avalanchas volumétricas por toda la red. Colocar CloudFront delante de la aplicación hace que el tráfico del ataque llegue primero al edge resiliente, que Shield Standard protege automáticamente.
Usar Route 53
Route 53, el servicio DNS de AWS, se basa en una red anycast distribuida globalmente y altamente resiliente que absorbe los ataques dirigidos a la capa DNS. Utilizarlo para sus dominios, junto con comprobaciones de estado para la conmutación por error, mantiene disponible la resolución de nombres incluso durante un ataque y proporciona datos de estado a Shield Advanced.
Global Accelerator
AWS Global Accelerator proporciona direcciones IP anycast estáticas que dirigen a los usuarios al endpoint saludable más cercano a través de la red troncal de AWS. Mejora la disponibilidad y, al igual que CloudFront, presenta una superficie de edge amplia y protegida que ayuda a absorber los ataques y redirigir el tráfico para evitarlos en cargas de trabajo que no utilizan HTTP.
Reducir la superficie de ataque
Reduzca lo que los atacantes pueden alcanzar. Coloque las instancias en subredes privadas, exponga únicamente los balanceadores de carga y evite las IP elásticas públicas siempre que sea posible. Cuantos menos endpoints directamente accesibles tenga, menos objetivos podrá alcanzar un DDoS y más tráfico deberá pasar por servicios de edge protegidos.
Escalar para absorber
El escalado automático y los servicios elásticos permiten añadir capacidad para absorber una avalancha en lugar de colapsar ante ella. Combinado con la protección de costos de Shield Advanced, el escalado se convierte en una defensa viable sin facturas descontroladas. Los diseños sin estado y escalables horizontalmente gestionan mucho mejor los aumentos repentinos que los de capacidad fija.
Proteger la capa 7 con WAF
Para las avalanchas dirigidas a la capa de aplicación, asocie WAF con reglas basadas en frecuencia a CloudFront o a su ALB, de modo que las fuentes abusivas sean limitadas en el edge. Esto gestiona las avalanchas de solicitudes aparentemente válidas que la protección volumétrica de Shield no puede detener y completa la defensa multicapa.
Proteger el origen
Asegúrese de que los atacantes no puedan eludir el edge accediendo directamente al origen. Restrinja los grupos de seguridad del origen a los rangos de IP de CloudFront o verifique un encabezado secreto de CloudFront, y no publique los nombres DNS del origen. Si se puede acceder al origen, todas las defensas del edge pueden quedar anuladas.
Comprobaciones de estado y conmutación por error
Configure comprobaciones de estado de Route 53 y conmutación por error entre varias zonas de disponibilidad o regiones, de modo que, si una ruta se degrada, el tráfico se desvíe a otra saludable. El enrutamiento basado en el estado mejora la resiliencia y, al vincularse con Shield Advanced, aumenta la precisión de la detección de ataques y del contacto proactivo con el SRT.
Supervisar y activar alarmas
Configure alarmas de CloudWatch para el número de solicitudes, la latencia y las tasas de error con el fin de detectar los ataques pronto, y revise la consola de Shield para consultar la telemetría de los ataques. La detección temprana permite que las mitigaciones automáticas y, si está suscrito, el SRT actúen antes de que el ataque provoque una interrupción total.
Patrón de referencia
Un patrón resiliente: Route 53 a CloudFront (o Global Accelerator), a WAF, a un ALB regional, con los orígenes en subredes privadas, escalado automático, Shield Advanced registrado y bloqueo del origen. Cada capa absorbe o filtra una parte del ataque, poniendo en práctica la defensa en profundidad para garantizar la disponibilidad.
Comprobación rápida
Elija la opción de diseño resiliente.
Resumen
La resiliencia frente a DDoS se diseña: sitúe las cargas de trabajo detrás de CloudFront, Route 53 y Global Accelerator para absorber las avalanchas en el edge, reduzca la superficie de ataque con subredes privadas y use el escalado automático para absorber la carga. Añada reglas de WAF basadas en frecuencia para la capa 7, proteja el origen frente a accesos directos, configure comprobaciones de estado para la conmutación por error y active alarmas ante anomalías del tráfico para detectarlas pronto.
Preguntas frecuentes
¿La lección «Diseño de arquitecturas resistentes a DDoS» es gratis?
Sí — el texto completo de «Diseño de arquitecturas resistentes a DDoS» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Diseño de arquitecturas resistentes a DDoS»?
Diseñe con servicios perimetrales para absorber las avalanchas desde el principio Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar AWS Security Academy?
No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.
¿Cuánto tiempo toma la lección «Diseño de arquitecturas resistentes a DDoS»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?
Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Comprensión de los ataques DDoS en AWS
- Shield Standard frente a Shield Advanced
- Equipo de respuesta ante DDoS y protección de costes
- Diseño de arquitecturas resistentes a DDoS