Glossan

¿Qué es DDoS?

También llamado: ataque de denegación de servicio distribuido, DoS, Distributed Denial of Service

Definición

Un ataque DDoS (denegación de servicio distribuida) consiste en saturar una web o un servidor con una avalancha de tráfico desde miles de equipos a la vez, para que deje de responder a los usuarios legítimos.

Un DoS lo lanza un solo equipo y es fácil de bloquear por IP. En un DDoS el tráfico llega desde miles o millones de dispositivos distintos, normalmente equipos y cámaras infectados que forman una botnet, así que no basta con bloquear unas cuantas direcciones.

Tipos de ataque

Capa Qué satura Ejemplo
Volumétrico (red) El ancho de banda Inundación UDP, amplificación DNS o NTP
Protocolo Recursos del servidor o del cortafuegos Inundación de paquetes SYN
Aplicación (capa 7) La CPU o la base de datos de la web Miles de peticiones a la búsqueda o al login

Los volumétricos pueden superar con creces la capacidad de cualquier servidor; los de aplicación son más difíciles de distinguir del tráfico real.

Ejemplo

Durante un ataque de capa 7, los logs muestran un patrón repetitivo:

$ awk '{print $1}' /var/log/nginx/access.log | sort | uniq -c | sort -rn | head -5
  48211 198.51.100.23
  47980 203.0.113.91
  ...

En Nginx se puede limitar el ritmo de peticiones por IP:

limit_req_zone $binary_remote_addr zone=porip:10m rate=10r/s;

server {
    location /buscar {
        limit_req zone=porip burst=20 nodelay;
    }
}

Cómo protegerse

Un servidor solo, por potente que sea, no puede defenderse de un ataque volumétrico grande: la conexión se satura antes de que el tráfico llegue a él.

¿Tienes un producto o servicio relacionado con DDoS? Anúnciate en este término.

Términos relacionados

Categorías: Seguridad