Denegación de servicio y DDoS
Explore cómo los ataques volumétricos, de protocolo y de la capa de aplicación saturan los servicios.
Denegación de servicio y DDoS es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué es un ataque DoS?
Un ataque de denegación de servicio (DoS) intenta impedir que los usuarios legítimos accedan a un sistema o recurso de red, saturándolo con tráfico o aprovechando vulnerabilidades que hacen que el servicio se bloquee.
DoS frente a DDoS
DoS se origina en una única fuente. DDoS (DoS distribuido) utiliza miles o millones de dispositivos comprometidos (botnets) o técnicas de amplificación para generar tráfico de ataque. Los DDoS son mucho más difíciles de bloquear porque la fuente está distribuida por todo el mundo.
Ataques DDoS volumétricos
Los ataques volumétricos saturan el ancho de banda del objetivo con tráfico sin procesar:
- Inundaciones UDP — los paquetes UDP falsificados saturan el ancho de banda
- Inundaciones ICMP — los paquetes de ping saturan el objetivo
- Amplificación de DNS — las consultas DNS pequeñas devuelven respuestas grandes a la víctima
Se miden en Gbps; algunos ataques superan 1 Tbps.
Ataques de protocolo
Los ataques de protocolo aprovechan debilidades de los protocolos de red:
- Inundación SYN — envía miles de paquetes SYN de TCP y agota las tablas de conexiones del servidor
- Ping de la muerte — envía paquetes ICMP de tamaño excesivo que bloquean los sistemas vulnerables
- Ataque Smurf — se envía ICMP falsificado a la difusión de la red y todos los hosts responden a la víctima
DDoS en la capa de aplicación
Los ataques de la capa de aplicación (capa 7) tienen como objetivo funciones específicas de una aplicación mediante solicitudes que parecen legítimas:
- Inundación HTTP — envía millones de solicitudes GET/POST
- Slowloris — envía lentamente encabezados HTTP parciales y ocupa todas las conexiones del servidor
- Agotamiento de SSL — abusa del coste de CPU de la negociación TLS
Ataques de amplificación
La amplificación aprovecha protocolos que devuelven muchos más datos de los solicitados:
- Amplificación de DNS: factor de amplificación de 60x
- Amplificación de NTP: factor de amplificación de 556x
- Amplificación de Memcached: factor de amplificación de 51.000x (en 2018: ataque de 1,7 Tbps)
Los atacantes falsifican la IP de la víctima como origen; los reflectores envían respuestas enormes a la víctima.
Mitigación de DDoS: centros de limpieza
Los centros de limpieza son infraestructuras especializadas que absorben y filtran el tráfico DDoS antes de que llegue al objetivo. Los principales proveedores (Cloudflare, Akamai, AWS Shield) disponen de cientos de Tbps de capacidad de limpieza.
Limitación de tasa y modelado del tráfico
Defensas a nivel de aplicación:
- Limitación de tasa por IP/usuario
- Desafíos CAPTCHA para patrones de tráfico sospechosos
- Limitación de conexiones
- Bloqueo por reputación de IP (direcciones IP conocidas de botnets)
Enrutamiento Anycast
Anycast distribuye el tráfico de ataque entre varios centros de datos de todo el mundo. En lugar de que un único objetivo absorba todo el tráfico, la carga se distribuye. Cloudflare y otras CDN utilizan anycast para gestionar ataques volumétricos masivos.
DDoS y geopolítica
Los DDoS se utilizan habitualmente como herramienta de ciberguerra. Incidentes importantes:
- Estonia, 2007 — los sitios web gubernamentales y bancarios quedaron fuera de línea durante una crisis política
- Ucrania, 2022 — los sitios web del Gobierno ucraniano fueron objetivo durante la invasión rusa
- Hacktivistas utilizan DDoS como forma de protesta política
Pruebas de resistencia a DDoS
Las organizaciones pueden probar su resiliencia con herramientas autorizadas de prueba de carga:
siege— pruebas de carga HTTPab(Apache Bench) — pruebas comparativas HTTP sencillas- Servicios comerciales de pruebas de estrés (con autorización)
No pruebe nunca sistemas que no sean de su propiedad o para los que no tenga permiso por escrito.
siege -c 100 -t 30S https://example.com # 100 concurrent users, 30 secondsComprobación rápida: DDoS
¿Qué tipo de ataque envía encabezados HTTP incompletos muy lentamente para ocupar todas las conexiones disponibles del servidor?
Resumen de la lección
Los ataques DoS/DDoS deniegan el servicio al saturar los objetivos con tráfico o aprovechar debilidades de los protocolos. Entre los tipos de ataque se incluyen los volumétricos (inundaciones UDP/DNS), los de protocolo (inundación SYN) y los de la capa de aplicación (Slowloris, inundaciones HTTP). Las defensas incluyen centros de limpieza, anycast, limitación de tasa y CAPTCHA. Los ataques de amplificación multiplican la capacidad de ataque al aprovechar reflectores.
Preguntas frecuentes
¿La lección «Denegación de servicio y DDoS» es gratis?
Sí — el texto completo de «Denegación de servicio y DDoS» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Denegación de servicio y DDoS»?
Explore cómo los ataques volumétricos, de protocolo y de la capa de aplicación saturan los servicios. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.
¿Cuánto tiempo toma la lección «Denegación de servicio y DDoS»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Phishing y spear phishing
- Malware: virus, gusanos, troyanos y ransomware
- Ataques de intermediario
- Denegación de servicio y DDoS