Para proteger un VPS contra ataques DDoS, la defensa más efectiva combina varias capas: un firewall bien configurado en el propio servidor, limitación de tasa de conexiones (rate limiting) y un servicio externo de mitigación como Cloudflare que absorba el tráfico malicioso antes de que llegue a tu IP.
Ninguna solución aislada es suficiente. A continuación te explicamos cada capa y cómo implementarla en un VPS Linux.
Qué es un ataque DDoS y por qué afecta a los VPS
Un ataque de denegación de servicio distribuido (DDoS) satura el servidor o la red con tráfico falso hasta que el servicio legítimo queda inaccesible. A diferencia de los servidores dedicados enterprise con hardware de mitigación propio, un VPS estándar tiene recursos limitados y puede caer en minutos ante un ataque de mediana escala.
Los vectores más frecuentes en México incluyen:
- Volumétricos: inundan el ancho de banda (UDP flood, ICMP flood).
- De protocolo: explotan debilidades en TCP/IP (SYN flood).
- De capa de aplicación: imitan tráfico legítimo HTTP para agotar los recursos del servidor web.
Capa 1 — Firewall en el servidor: UFW e iptables
El primer filtro debe estar lo más cerca posible del sistema operativo. En Ubuntu/Debian, UFW es la opción más accesible:
# Permitir solo los puertos necesarios
ufw default deny incoming
ufw default allow outgoing
ufw allow 22/tcp # SSH
ufw allow 80/tcp # HTTP
ufw allow 443/tcp # HTTPS
ufw enable
Para protección contra SYN flood con iptables, añade estas reglas que limitan la tasa de nuevas conexiones:
iptables -A INPUT -p tcp --syn -m limit --limit 1/s --limit-burst 3 -j ACCEPT
iptables -A INPUT -p tcp --syn -j DROP
Estas reglas aceptan hasta 3 conexiones SYN simultáneas y descartan el resto, frenando eficazmente los SYN floods de baja y media intensidad.
Capa 2 — Rate limiting en el servidor web
Los ataques de capa 7 (HTTP) requieren limitación de tasa directamente en Apache o Nginx.
Nginx
limit_req_zone $binary_remote_addr zone=limite_web:10m rate=30r/m;
server {
location / {
limit_req zone=limite_web burst=10 nodelay;
}
}
Apache con mod_evasive
# En /etc/apache2/mods-enabled/evasive.conf
DOSHashTableSize 3097
DOSPageCount 5
DOSSiteCount 100
DOSPageInterval 1
DOSSiteInterval 1
DOSBlockingPeriod 60
Estos ajustes bloquean temporalmente IPs que hagan más de 5 peticiones al mismo recurso en un segundo, o más de 100 peticiones al sitio por segundo.
Capa 3 — Mitigación externa con Cloudflare
El punto débil de las capas anteriores es que el tráfico DDoS aun llega a tu servidor antes de ser descartado, consumiendo ancho de banda y CPU. La solución estructural es ocultar la IP real de tu VPS detrás de un servicio de mitigación.
Cloudflare es la opción más accesible para el mercado mexicano:
- El plan gratuito incluye mitigación básica de DDoS L3/L4 y L7.
- Apunta los registros DNS de tu dominio a Cloudflare; el tráfico se filtra en sus centros de datos antes de llegar a tu VPS.
- Activa el modo "Under Attack" durante un ataque activo — añade un desafío JavaScript a cada visitante nuevo.
- Importante: tras configurar Cloudflare, bloquea el acceso directo a la IP de tu VPS en el firewall. Acepta conexiones HTTP/HTTPS solo desde los rangos de IP de Cloudflare.
Para protección más robusta a nivel de infraestructura, muchos proveedores de VPS en México ofrecen protección DDoS en la red (scrubbing center) que actúa antes de que el tráfico llegue al servidor. Compara opciones en nuestra guía de servidores VPS.
Buenas prácticas adicionales de seguridad
- Cambia el puerto SSH: mover SSH del puerto 22 al 2222 (u otro no estándar) reduce dramáticamente el ruido de bots automatizados.
- Fail2ban: banea automáticamente IPs con demasiados intentos fallidos de autenticación SSH, login de apps web, etc.
- Deshabilita servicios innecesarios: cada puerto abierto es una superficie de ataque. Cierra lo que no usas.
- Monitoreo de tráfico: herramientas como
iftop,nethogso soluciones gestionadas permiten detectar patrones anómalos antes de que el ataque escale. - IPs de abuso conocidas: usa listas como elenlace.com o servicios de reputación IP para bloquear rangos maliciosos de forma proactiva.
Conclusiones clave
- La protección DDoS efectiva requiere múltiples capas: firewall del SO, rate limiting en el servidor web y mitigación externa (Cloudflare o equivalente).
- Configura iptables para limitar SYN floods y UFW para reducir la superficie de ataque expuesta.
- Cloudflare gratuito protege contra la mayoría de ataques L7; el plan Pro añade reglas WAF más avanzadas.
- Oculta la IP real de tu VPS: si el atacante la conoce, puede saltarse Cloudflare.
- Fail2ban y el cambio de puerto SSH reducen el ruido de bots automatizados de forma casi gratuita.
¿Quieres un VPS en México con protección DDoS incluida en la red y soporte técnico real? Revisa las opciones disponibles en elenlace.com y elige el plan que mejor se adapte a tus necesidades.
Preguntas frecuentes
¿Cloudflare gratuito es suficiente para proteger un VPS de ataques DDoS?
Para la mayoría de los sitios pequeños y medianos, sí. El plan gratuito mitiga ataques volumétricos y de capa 7. Sin embargo, ataques volumétricos masivos (>100 Gbps) requieren los planes de pago de Cloudflare o una protección a nivel de proveedor de red. También debes bloquear el acceso directo a la IP de tu VPS para evitar que el atacante eluda a Cloudflare.
¿Fail2ban protege contra DDoS?
Fail2ban protege principalmente contra ataques de fuerza bruta en SSH y otras aplicaciones. Puede ayudar a bloquear IPs que generan muchas peticiones HTTP fallidas, pero no está diseñado para absorber ataques volumétricos. Úsalo como complemento, no como solución principal anti-DDoS.
¿Cómo sé si mi VPS está bajo ataque DDoS?
Las señales más comunes son: uso de CPU o ancho de banda inusualmente alto sin causa aparente, respuestas lentas o caídas del servidor web, y picos de tráfico en el panel de control del proveedor. Herramientas como iftop, netstat -s o los logs de acceso de Apache/Nginx te ayudan a confirmar el diagnóstico.
¿Mi proveedor de VPS ofrece protección DDoS?
Depende del proveedor. Algunos incluyen protección básica en la red (scrubbing) a partir de ciertos planes; otros la cobran como servicio adicional. Antes de contratar, pregunta específicamente qué nivel de tráfico DDoS pueden absorber en la red antes de que llegue a tu servidor.
Compara proveedores
Otros proveedores y guías que vale la pena comparar: