Qué es un ataque DDoS y cómo proteger tu web

Proteger web contra ataque DDoS con Cloudflare

Qué es un ataque DDoS y cómo proteger tu web

Un DDoS no es un hack: nadie entra en tu servidor. Lo que hace es mandarte millones de peticiones simultáneas desde miles de dispositivos hasta que el servidor agota sus recursos y deja de responder a todo el mundo. El resultado práctico: tu web cae. Sin acceso a datos, sin robo de nada, pero completamente inaccesible para tus usuarios.

Cómo funciona un ataque DDoS

El mecanismo es simple: una red de dispositivos infectados (botnet) coordinados para enviar peticiones a tu servidor al mismo tiempo. Un servidor que gestiona 1.000 peticiones por segundo recibe 100.000 o un millón de golpe. CPU, RAM y ancho de banda se saturan. Las peticiones legítimas se quedan sin respuesta.

Cloudflare: la protección más accesible

Cloudflare se pone delante de tu servidor: todo el tráfico pasa por su red antes de llegar a ti. Analiza las peticiones y filtra las que corresponden a patrones de ataque. El plan gratuito incluye protección DDoS básica que para la mayoría de ataques de capa 3 y 4 (volumen puro de tráfico). Para la mayoría de webs pequeñas y medianas, es suficiente.

Para ataques de capa 7 (nivel de aplicación, donde las peticiones parecen legítimas pero no lo son), el plan Pro de Cloudflare añade reglas de firewall que analizan el comportamiento HTTP. Más sofisticado, más caro, necesario solo si el ataque imita tráfico real.

Lo que hace tu hosting

Los proveedores de hosting serios tienen mitigación DDoS a nivel de red en el datacenter, que filtra el tráfico antes de que llegue a tu servidor. Es la primera línea de defensa. Cloudflare es la segunda, a nivel de aplicación. Con ambas capas activas, aguantas casi cualquier ataque dirigido a una web de tamaño normal.

Limitar la tasa de peticiones en WordPress

A nivel de aplicación puedes limitar peticiones por IP desde el .htaccess o usar el rate limiting de Cloudflare. Wordfence también tiene configuraciones de throttling para el login y la API REST de WordPress: especialmente útil si el ataque va dirigido a saturar el wp-login.php, que es el objetivo más habitual en WordPress.

Qué hacer si tu web está bajo ataque

Si la web cae sin aviso y el servidor está al límite, lo primero: activa «Under Attack Mode» en el panel de Cloudflare (sección de inicio). Muestra una pantalla de verificación de 5 segundos a todos los visitantes. Los bots no la superan. Los usuarios reales sí, con una pequeña pausa. La web vuelve a responder mientras el ataque sigue activo.

Hosting Web SSD ultrarrápido e ilimitado

Hosting Web SSD NVMe, 100% Ecológico y sostenible, máxima velocidad y tráfico ilimitado en tu Hosting Web, con certificado SSL gratuito 

Hosting Web logo

Hosting Web ecológico, profesional e ilimitado en España,  somos especialistas en servicios de Hosting SSD, con más de 22 años de experiencia y un equipo de profesionales altamente cualificados a su disposición las 24 Horas.