Un ataque DDoS (Distributed Denial of Service) inunda tu servidor con tráfico falso hasta que colapsa y deja de responder a los usuarios legítimos. La buena noticia: con las capas de protección correctas puedes detectarlo antes de que cause daño real y mitigarlo en minutos.
Esta guía cubre las señales de alerta, las herramientas de diagnóstico y las defensas concretas que debes activar en tu VPS.
¿Qué es exactamente un ataque DDoS y por qué afecta a los VPS?
A diferencia de un hackeo tradicional que busca entrar a tu sistema, un DDoS solo quiere agotar tus recursos — ancho de banda, CPU, conexiones TCP — hasta que el servidor ya no pueda atender peticiones reales.
Los VPS son objetivos frecuentes porque:
- Comparten infraestructura física con otros clientes (el tráfico masivo afecta al nodo entero).
- Suelen tener IPs públicas fijas y fácilmente escaneables.
- Muchos corren sin protección DDoS activada de serie.
Los tipos más comunes son volumétricos (flood de UDP/ICMP que satura el ancho de banda), de protocolo (SYN flood que agota las conexiones TCP) y de capa de aplicación (HTTP flood dirigido a páginas pesadas).
Cómo detectar un ataque DDoS en tu VPS
Antes de actuar, confirma que estás bajo ataque y no ante un pico de tráfico legítimo o un mal de configuración.
Señales de alerta tempranas
- Latencia disparada o el servidor completamente inaccesible.
- Uso de CPU y/o ancho de banda al 100 % sin causa aparente.
- Logs de Apache/Nginx llenos de peticiones desde las mismas IPs o rangos.
- Tu proveedor de VPS te notifica que estás superando el límite de tráfico.
Comandos de diagnóstico rápido
Ejecuta estos en tu terminal para identificar el origen del problema:
# Número de conexiones por IP (ordenado de mayor a menor)
netstat -ntu | awk '{print $5}' | cut -d: -f1 | sort | uniq -c | sort -rn | head -20
# Ver uso de ancho de banda en tiempo real
iftop -n
# Revisar el log de acceso de Nginx por IPs repetidas
awk '{print $1}' /var/log/nginx/access.log | sort | uniq -c | sort -rn | head -20
Si ves decenas de miles de conexiones desde un puñado de IPs, o tráfico de miles de Mbps sin sentido, estás bajo ataque.
Capas de protección que debes tener en tu VPS
No existe una sola bala de plata; la defensa efectiva combina varias capas.
1. Firewall a nivel de sistema operativo
Con UFW (Ubuntu/Debian) o iptables / firewalld (CentOS/RHEL) puedes bloquear IPs atacantes y limitar la tasa de nuevas conexiones:
# Limitar conexiones SSH a 6 por minuto (protege de brute-force y SYN flood a SSH)
ufw limit ssh
# Bloquear una IP atacante específica
ufw deny from 203.0.113.50
# Con iptables: limitar nuevas conexiones HTTP a 25 por segundo por IP
iptables -A INPUT -p tcp --dport 80 -m limit --limit 25/s --limit-burst 50 -j ACCEPT
iptables -A INPUT -p tcp --dport 80 -j DROP
Consulta nuestra guía completa en la sección de servidores VPS para ver la configuración paso a paso de cada firewall.
2. Fail2Ban para bloqueo automático
Fail2Ban monitorea tus logs y bloquea automáticamente las IPs que superan un umbral de peticiones fallidas o sospechosas. Es ligero y corre en segundo plano sin consumir recursos notables.
# Instalar y habilitar
apt install fail2ban -y
systemctl enable --now fail2ban
# Ver IPs baneadas actualmente
fail2ban-client status sshd
3. Rate limiting en Nginx o Apache
Para ataques de capa 7 (HTTP flood), el rate limiting en el propio servidor web es muy eficaz:
# En nginx.conf o en el bloque del servidor:
limit_req_zone $binary_remote_addr zone=req_limit:10m rate=20r/s;
limit_req zone=req_limit burst=40 nodelay;
4. Protección DDoS del proveedor o un servicio CDN
Las capas anteriores funcionan para ataques de volumen moderado. Para floods masivos (>1 Gbps), necesitas absorción upstream — es decir, antes de que el tráfico llegue a tu servidor:
| Opción | Costo aproximado | Capacidad de mitigación | Ideal para |
|---|---|---|---|
| Protección incluida del proveedor VPS | Sin costo extra (básica) | Hasta ~1–5 Gbps | Sitios medianos |
| Cloudflare (plan gratuito) | $0 USD/mes | Capa 7 ilimitada | Sitios web con dominio |
| Cloudflare Pro | $20 USD/mes | Capa 3/4/7 avanzada | Ecommerce / SaaS |
| VPS con DDoS protection dedicada | Desde ~$20–50 USD/mes extra | 100+ Gbps | Juegos / infraestructura crítica |
Para la mayoría de sitios web en México, Cloudflare gratuito + UFW bien configurado es suficiente. Si tu negocio depende del uptime 24/7, considera un plan pagado o un VPS con protección DDoS incluida.
Qué hacer si ya estás siendo atacado ahora mismo
- Identifica el origen con
netstat/iftop(comandos arriba). - Bloquea las IPs atacantes inmediatamente con
ufw deny from <IP>oiptables. - Activa Cloudflare si aún no lo tienes: cambia los DNS de tu dominio a los servidores de Cloudflare; el tráfico se filtra antes de llegar a tu IP.
- Contacta a tu proveedor: muchos pueden aplicar un null-route temporal (descartar todo el tráfico a tu IP) para proteger el nodo completo.
- Documenta el ataque: guarda los logs para reportar a tu proveedor o a las autoridades si el ataque es persistente.
Si necesitas ayuda para configurar todas estas capas desde cero, en elenlace.com ofrecemos servicios de administración de servidores para que tu VPS esté blindado sin que tengas que hacerlo tú solo.
Conclusiones clave
- Un DDoS agota recursos en lugar de infiltrarse; el objetivo es dejarte sin servicio.
- Detecta el ataque con
netstat,iftopy análisis de logs antes de actuar. - La defensa por capas combina firewall (UFW/iptables), Fail2Ban, rate limiting en el servidor web y protección upstream (Cloudflare o tu proveedor).
- Para ataques volumétricos grandes (+1 Gbps) solo la absorción upstream es eficaz.
- Cloudflare gratuito + UFW configurado cubre a la gran mayoría de sitios.
¿Tu VPS no tiene protección activa todavía? Habla con el equipo de elenlace.com — podemos auditar tu configuración y dejar tu servidor protegido hoy mismo.
Preguntas frecuentes
¿Un VPS barato puede sobrevivir un ataque DDoS?
Un VPS de gama baja sin protección upstream difícilmente sobrevive un flood volumétrico grande. Sin embargo, con Cloudflare como proxy y un firewall bien configurado, sí puede resistir ataques de capa 7 y floods pequeños sin problema.
¿Cloudflare gratuito protege contra DDoS?
Sí. El plan gratuito incluye mitigación DDoS de capa 7 ilimitada y protección básica de capas 3 y 4. Para ataques masivos de capa 3/4 con volumen muy alto, los planes Pro o Business ofrecen mayor capacidad de absorción.
¿Cómo sé si el tráfico alto es DDoS o un pico legítimo?
Revisa el patrón: el tráfico legítimo suele venir de muchas IPs distintas y mostrar comportamiento de navegador real (diferentes rutas, user-agents variados). Un DDoS típicamente concentra peticiones desde pocas IPs o rangos, todas a la misma ruta, con user-agents repetidos o vacíos.
¿Mi proveedor de VPS puede bloquear el ataque por mí?
Generalmente sí, con un null-route: dejan de enrutar el tráfico a tu IP durante el ataque. Esto detiene el DDoS pero también corta tu servicio. Es una medida de último recurso para proteger el nodo compartido. Contacta al soporte de tu proveedor en cuanto detectes el ataque.
Compara proveedores
Otros proveedores y guías que vale la pena comparar: