Ataque DDoS un viernes por la noche. El anfitrión anuncia “anti-DDoS incluido”. Tráfico legítimo inundado: mitigación activa en el lado de la red, pero la inundación HTTP pasa y la API está inactiva. Soporte: “agregar CDN/WAF”. Lo incluido protegía la red troncal de IP, no su capa de aplicación.
“Anti-DDoS incluido” varía desde depuración básica del centro de datos hasta sistema titulado de múltiples Tbps; rara vez se documenta al mismo nivel según el producto.
Dos familias de ataques: dos respuestas
Volumétrico (L3/L4). Saturar ancho de banda: UDP, inundación SYN. Objetivo: mitigación de la red host.
Aplicación (L7). Inundación HTTP, solicitudes costosas: destino: WAF, límite de velocidad, CDN.
| Incluido actual | Cubiertas | No cubre |
|---|---|---|
| Fregando CC | Gran inundación L3/L4 | L7 HTTP delgado |
| Sin camino | Protección de infraestructuras | 100% disponibilidad del cliente |
| VPS de mejor esfuerzo | Incidente importante | SLA del cliente |
OVHcloud, Hetzner, Leaseweb: diferentes perfiles
OVHcloud — Anti-DDoS históricamente central en el discurso, capacidad de red documentada.
Hetzner — Protección incluida, perfil de infraestructura bastante independiente.
Leaseweb — Escala de segmento Anti-DDoS y CDN.
Lea siempre producto exacto: juego dedi ≠ entrada VPS.
Incluido = red neta. L7 = Presupuesto de Cloudflare o WAF administrado.
Preguntas a hacer en el contrato
¿Qué umbral en Gbps antes del enrutamiento nulo? ¿La inundación HTTP se filtra o es solo volumétrica? ¿Existe algún costo adicional más allá del volumen de ataque? ¿El SLA del cliente cubre la indisponibilidad durante la mitigación? Pregunte también si su IP puede aislarse (ruta nula) sin previo aviso; algunos contratos protegen la red general a expensas de su disponibilidad individual.
Escenarios donde la inclusión no es suficiente
Comercio electrónico con pago público, API sin autenticación, webhooks expuestos, administración sin restricciones de IP: todos estos puntos siguen siendo vulnerables a una inundación HTTP incluso cuando el centro de datos absorbe una inundación SYN masiva. Los ataques a aplicaciones se dirigen a URL costosas: búsqueda, carrito de compras, exportación CSV. Sin limitación de velocidad y sin CDN, la red incluida no filtra la carga en el lugar correcto.
En la práctica, apile tres capas: red de alojamiento anti-DDoS (incluida), borde CDN o WAF para L7, límite de tasa de aplicaciones en rutas sensibles. Pruebe un escenario de carga anormal en la preparación antes del Black Friday; verá rápidamente si solo la columna vertebral está aguantando.
La parte superior: ilimitado describe la red, no su SLA
Decide y avanza sin puntos ciegos
Mapee su superficie de ataque: API pública, administración, DNS, webhooks. Si el servicio es crítico, apile CDN o WAF en la capa 7 incluso con anti-DDoS incluido. Solicitar por escrito el umbral de Gbps y el comportamiento de ruta nula. Compare a través del directorio y el artículo upsell security para descifrar el discurso comercial.
Preguntas frecuentes
¿El anti-DDoS incluido protege el sitio web de mi aplicación?
Parcialmente. La inclusión cubre principalmente ataques volumétricos de red (UDP Flood, SYN) en la IP del host. Los ataques HTTP L7, los slowloris y los robots sofisticados a menudo requieren WAF/CDN adicional.
¿Qué volumen de ataque está cubierto?
Variable: OVH/hosting de juegos anuncia una alta capacidad de limpieza; La entrada a VPS puede ser el “mejor esfuerzo” sin una figura contractual. Solicite el umbral de Gbps y el comportamiento más allá (ruta nula, facturación).
¿Anti-DDoS incluido frente a Cloudflare Pro?
Incluido = protección de la red del host sobre IP; Cloudflare = borde global + L7 + caché. Complementario — cubrimiento parcial en volumétrico.
¿Un ataque DDoS puede suspender mi cuenta?
Sí, si afecta a los vecinos o AUP, incluso "protegidos". Lea la cláusula de abuso y el enrutamiento nulo antes de confiar únicamente en lo incluido.
¿Anti-DDoS incluido? Pregunte si la inundación HTTP está cubierta, no solo UDP.
