Comprensión de los ataques DDoS en AWS
Vea cómo las avalanchas volumétricas y de protocolo intentan saturar los servicios
Comprensión de los ataques DDoS en AWS es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.
Qué es un ataque DDoS
Un ataque de denegación de servicio distribuido (DDoS) inunda un objetivo con tráfico procedente de muchas fuentes al mismo tiempo, con el objetivo de agotar su capacidad para que los usuarios legítimos no puedan conectarse. Como el tráfico procede de miles de hosts distribuidos, no basta con bloquear una sola IP; debe absorber o filtrar la avalancha.
Ataques volumétricos
Los ataques volumétricos intentan saturar el ancho de banda de la red mediante un volumen masivo de tráfico, medido en gigabits o terabits por segundo. Algunos ejemplos son las avalanchas UDP y los ataques de reflexión o amplificación, que rebotan el tráfico en servidores abiertos (DNS, NTP) para multiplicar su tamaño. Estos ataques operan en la capa 3.
Ataques de protocolo
Los ataques de protocolo (capa 4) agotan los recursos que mantienen el estado de las conexiones en lugar del ancho de banda. Un ejemplo clásico es la avalancha SYN, que envía una gran cantidad de negociaciones de TCP incompletas que consumen la tabla de conexiones del objetivo hasta que no se pueden establecer nuevas sesiones.
Ataques de la capa de aplicación
Los ataques de la capa de aplicación (capa 7) envían muchas solicitudes aparentemente válidas, como una avalancha de solicitudes HTTP GET a una página costosa, para agotar la CPU, la memoria o las conexiones de la base de datos. Utilizan mucho menos ancho de banda y se mezclan con el tráfico real, por lo que son más difíciles de detectar que las avalanchas volumétricas.
Por qué ayuda la nube
AWS absorbe los ataques DDoS en su edge global. Servicios como CloudFront, Route 53 y Global Accelerator se ejecutan en muchas ubicaciones de edge con una enorme capacidad agregada, por lo que las avalanchas se diluyen antes de llegar al origen. Diseñar la arquitectura en el edge es, por sí mismo, una defensa contra DDoS.
Shield es automático
AWS Shield Standard está habilitado para todos los clientes sin coste adicional y defiende automáticamente frente a los ataques más comunes de las capas de red y transporte. No es necesario configurarlo; protege todos los recursos de AWS, especialmente los que están detrás de servicios de edge, frente a las avalanchas habituales de las capas 3 y 4.
Dónde encaja la capa 7
Shield Standard se centra en las capas de red y transporte. Las avalanchas de la capa de aplicación se abordan con las reglas basadas en tasa de AWS WAF y Shield Advanced. Por eso la defensa contra DDoS combina Shield para el volumen con WAF para el filtrado a nivel de solicitud, una combinación que el examen evalúa con frecuencia.
El coste de una interrupción
Además del tiempo de inactividad, un ataque DDoS puede aumentar los costes de escalado automático y ancho de banda mientras su infraestructura intenta atender la avalancha. Este impacto financiero, denominado a veces denegación económica de la sostenibilidad, es una de las razones por las que Shield Advanced ofrece créditos de protección de costes para el escalado provocado por ataques.
Detección de un ataque
Entre los indicios de un ataque DDoS se incluyen picos repentinos de tráfico, un aumento de la latencia y un incremento brusco de las tasas de error. Las métricas de CloudWatch sobre el recuento de solicitudes y la consola de Shield revelan anomalías. Shield Advanced añade visibilidad de los ataques casi en tiempo real y notificaciones para que sepa que hay un ataque en curso, no solo que la aplicación está lenta.
La defensa es arquitectónica
La mejor estrategia frente a DDoS se diseña desde el principio, no se añade después. Colocar las cargas de trabajo detrás de CloudFront y Route 53, utilizar escalado automático y minimizar la superficie expuesta permite que AWS absorba las avalanchas en el edge. Shield y WAF se encargan después de lo que queda. La resiliencia surge de combinar la arquitectura con estos servicios.
Lo que viene a continuación
A continuación comparará Shield Standard y Shield Advanced, aprenderá qué aportan el DDoS Response Team y la protección de costes, y estudiará cómo diseñar una arquitectura resiliente. Comprender los tipos de ataque presentados aquí le permitirá elegir la defensa adecuada para cada capa.
Comprobación rápida
Clasifique el tipo de ataque.
Repaso
DDoS inunda un objetivo desde muchas fuentes. Los ataques volumétricos (capa 3) saturan el ancho de banda mediante avalanchas UDP y amplificación; los ataques de protocolo (capa 4), como las avalanchas SYN, agotan el estado de las conexiones; los ataques de la capa de aplicación (capa 7) envían solicitudes con apariencia válida para agotar los recursos de cómputo. Los servicios de edge de AWS diluyen las avalanchas, Shield Standard defiende automáticamente las capas 3 y 4, y las reglas basadas en tasa de WAF gestionan la capa 7.
Preguntas frecuentes
¿La lección «Comprensión de los ataques DDoS en AWS» es gratis?
Sí — el texto completo de «Comprensión de los ataques DDoS en AWS» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Comprensión de los ataques DDoS en AWS»?
Vea cómo las avalanchas volumétricas y de protocolo intentan saturar los servicios Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar AWS Security Academy?
No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.
¿Cuánto tiempo toma la lección «Comprensión de los ataques DDoS en AWS»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?
Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Comprensión de los ataques DDoS en AWS
- Shield Standard frente a Shield Advanced
- Equipo de respuesta ante DDoS y protección de costes
- Diseño de arquitecturas resistentes a DDoS