Saltar al contenido

Ataque DDoS: Cómo Identificarlo y Proteger tu Web

Volver al blog
3 min de lectura

Si la web va lenta pero no hay indicios de ataque, el problema suele ser de rendimiento: mira la guía de velocidad web.

Tu web está siendo atacada

Tu web va lentísima o no carga, el tráfico se ha disparado sin motivo y el hosting dice que estás consumiendo demasiados recursos. Puede ser un ataque DDoS: alguien está inundando tu servidor con tráfico falso para tirarlo abajo.

Señales de ataque DDoS

  • Web extremadamente lenta o caída
  • Tráfico anormalmente alto en Analytics
  • Hosting reporta uso excesivo de recursos
  • Errores 503 o 504 frecuentes

Acciones inmediatas

1. Activa Cloudflare (modo Under Attack)

Cloudflare tiene plan gratuito con protección DDoS básica.

  1. Crea cuenta en Cloudflare
  2. Añade tu dominio
  3. Cambia los nameservers
  4. Activa "Under Attack Mode"

2. Bloquea países sospechosos

Si el ataque viene de países donde no tienes clientes, bloquéalos temporalmente.

3. Contacta a tu hosting

Pueden activar protecciones adicionales o identificar el patrón del ataque.

Protección permanente

  • Cloudflare Pro/Business: Protección DDoS avanzada
  • Hosting con protección: Algunos incluyen mitigación DDoS
  • Firewall de aplicaciones (WAF): Filtra tráfico malicioso

Prevención

  • Usa CDN siempre (oculta tu IP real)
  • Limita peticiones por IP
  • Monitoriza tráfico para detectar anomalías

Cómo distinguir un ataque de una web que va lenta

El título de esta guía promete que sabrás identificarlo, así que vamos con ello. La diferencia entre un DDoS y un problema de rendimiento se ve en los patrones, no en la sensación.

Señales de que es un ataque:

  • El tráfico se dispara de golpe, sin campaña ni motivo que lo explique.
  • Muchísimas peticiones desde pocas IP, o desde países donde no tienes ni un cliente.
  • Todas van a la misma ruta, y a menudo a una cara: el buscador interno, el login, un endpoint de la API.
  • La CPU del servidor está al límite pero las ventas siguen igual. Tráfico sin conversión es tráfico que no es humano.

Señales de que es rendimiento: va lenta siempre, no solo a ratos; empeora de forma gradual, no de golpe; y el tráfico es el de siempre.

Para verlo con datos, no con intuición, mira las IP que más peticiones hacen en tu log de acceso:

awk '{print $1}' access.log | sort | uniq -c | sort -rn | head -20

Si las primeras posiciones acumulan miles de peticiones y las siguientes decenas, tienes la respuesta.

Qué hacer en la primera media hora

  1. Activa el modo bajo ataque si usas un CDN. Es un botón, y filtra la mayor parte del ruido en minutos.
  2. Avisa a tu hosting. Ellos ven el tráfico antes de que llegue a tu servidor y pueden cortar a nivel de red, que es donde de verdad se para.
  3. No bloquees IP a mano si son cientos: pierdes la tarde y te cambian de IP en cinco minutos. Bloquea por patrón (país, agente, ruta), no por dirección.
  4. Guarda los logs antes de que roten. Si hay que denunciar o reclamar al proveedor, son la prueba.

Lo que no es un DDoS aunque lo parezca

Tres cosas nos llegan cada mes como "nos están atacando" y casi nunca lo son: un rastreador mal configurado dándolo todo, una tarea programada tuya que se ejecuta en bucle, y una campaña que ha funcionado mejor de lo esperado. Antes de dar la alarma, mira si el tráfico tiene sentido de negocio.

¿Estás sufriendo un ataque ahora? Asistencia de emergencia 24/7. Nuestros planes de mantenimiento incluyen monitorización y protección básica contra este tipo de ataques.

Equipo Codanter

Desarrollo web, IA y automatización

Solicitar presupuesto

¿Te Gusta Cómo Trabajamos?

Cuéntanos tu idea, aunque sea en una servilleta. Te respondemos en menos de 24 horas con un presupuesto claro y sin rodeos. Sin compromiso, sin letra pequeña.