Explicación de ataques DDoS por ancho de banda y mitigación

Explicación de ataques DDoS por ancho de banda y mitigación
Durante el tercer trimestre de 2023 se registraron picos de tráfico malicioso superiores a 1,5 Tbps dirigidos contra proveedores de hosting europeos. Estos incidentes pusieron de relieve la necesidad de comprender en detalle la Explicación de ataques DDoS por ancho de banda y mitigación para cualquier equipo que gestione infraestructura expuesta a internet.
Los ataques que saturan el ancho de banda siguen siendo la forma más directa de dejar fuera de servicio un servicio: se envía tal cantidad de paquetes que el enlace de salida o el router perimetral ya no pueden procesar el tráfico legítimo. — Más información: CISA
Qué son los ataques DDoS por saturación de ancho de banda
Este tipo de ataque consiste en agotar la capacidad del enlace contratado con el proveedor de conectividad. A diferencia de los ataques de capa de aplicación que buscan agotar CPU o memoria, aquí el objetivo es simple: llenar el tubo.
El tráfico suele generarse desde miles de direcciones IP distribuidas geográficamente. Los dispositivos comprometidos, ya sean routers domésticos o servidores mal configurados, envían paquetes UDP o paquetes ICMP de gran tamaño.
Características técnicas principales
- El volumen se mide en gigabits o terabits por segundo y suele superar con creces la capacidad del enlace contratado.
- Los paquetes falsificados con direcciones de origen aleatorias dificultan el filtrado en origen.
- El ataque puede mantenerse durante horas o días si el atacante controla una botnet suficientemente grande.
En la práctica, cuando el enlace se satura, la latencia de los paquetes legítimos se dispara y las conexiones TCP comienzan a caer por timeout.
Cómo funciona técnicamente la Explicación de ataques DDoS por ancho de banda y mitigación
El mecanismo más habitual es el envío masivo de paquetes UDP a puertos aleatorios. Cada paquete consume parte del ancho de banda disponible sin necesidad de establecer conexión previa, lo que permite multiplicar el volumen con recursos modestos.
Los atacantes también emplean amplificación mediante servidores DNS, NTP o Memcached mal configurados. Una petición pequeña genera una respuesta mucho mayor que viaja hacia la víctima.
Flujo de un ataque de amplificación DNS
- El atacante envía consultas DNS con dirección IP de origen falsificada hacia servidores recursivos abiertos.
- Cada servidor responde con un paquete mucho más grande dirigido a la IP de la víctima.
- El factor de amplificación puede alcanzar ratios de 50:1 o superiores según el tipo de consulta.
- El enlace de la víctima se satura en cuestión de minutos si participan cientos de servidores.
La mitigación empieza en el borde de la red del proveedor de tránsito. Muchos operadores aplican filtros de blackholing o RTBH (Remote Triggered Black Hole) para descartar el tráfico dirigido a la IP atacada antes de que llegue al enlace del cliente.
Estrategias de mitigación basadas en cloud computing
La mayoría de las organizaciones medianas ya no intentan defenderse únicamente con su propio hardware. En su lugar, redirigen el tráfico hacia servicios de protección que cuentan con capacidad de absorción mucho mayor.
Los proveedores de protección DDoS suelen anunciar la IP de la víctima mediante BGP anycast desde decenas de puntos de presencia distribuidos. El tráfico malicioso se absorbe en el punto más cercano y solo se reenvía el tráfico limpio.
Medidas que se pueden aplicar en el propio perímetro
- Configurar rate limiting en los routers perimetrales para limitar el tráfico UDP entrante a valores razonables.
- Implementar ACLs que descarten paquetes con puertos origen o destino poco habituales.
- Activar la opción de TCP SYN cookies en los servidores para mitigar ataques de medio volumen.
- Utilizar cualquiercast propio si se dispone de varios centros de datos conectados a distintos proveedores.
Estas medidas locales funcionan bien contra ataques de volumen moderado, pero resultan insuficientes cuando el tráfico supera la capacidad del enlace contratado.
Comparativa de métodos de mitigación
| Método | Capacidad típica | Tiempo de activación | Costo aproximado |
|---|---|---|---|
| Blackholing en proveedor | Il |
Si quieres conocer otros artículos parecidos a Explicación de ataques DDoS por ancho de banda y mitigación puedes visitar la categoría Ciberseguridad.

Entradas Relacionadas