forumAbrir tema

Tu web está bajo un ataque intenso — DDoS. No se puede acceder, los clientes están molestos. ¿Qué hago?

HHasan Ö***hace 11 días·37 mensajes·6 mil visualizaciones#ddos#ataque#intervención
HHasan Ö***ParticipanteMiembro de la comunidad
Miembro desde
dic 2025
Mensaje
50
#1

No se puede acceder al sitio — error de tiempo de espera de conexión, va muy lento. El admin de red dijo que 'hay un ataque DDoS'. ¿Qué es esto? ¿Cuánto tarda en terminar, minutos/horas?

¿Qué puedo hacer contra el DDoS? Firewall, CDN... ¿qué ayuda? ¿Hay algún paso que pueda dar ya mismo?

¿La policía investiga los DDoS? ¿Pueden encontrar al atacante? ¿Lo cubre el seguro?

HHakan Ö***ParticipanteMiembro de la comunidad
Miembro desde
feb 2025
Mensaje
375
Más útil#2

DDoS (Denegación de Servicio Distribuida): Bombardeo de tráfico de miles de bots/máquinas contra un solo servidor (sobrecarga). Duración: minutos — semanas (típico 4-48 horas). Mitigación: 1) Aviso al ISP (reporta al proveedor de hosting, filtrado a nivel ISP), 2) Límite de tasa en Firewall (syn floods → umbral, límites de conexión), 3) CDN (Cloudflare, Akamai): red anycast, limpieza de tráfico (deja pasar tráfico legítimo, descarta tráfico de bots), 4) Servicio de mitigación DDoS (suscripción: $300-5000/mes), 5) Nivel de aplicación: CAPTCHA (filtra bots), límite de tasa API, bloqueo geográfico (fuente del ataque). Diagnóstico: Datos NetFlow (patrón de tráfico), pico repentino de ancho de banda, respuesta asimétrica (falla la conexión pero el servidor está normal). Tipos: Basados en volumen (consumo de ancho de banda: UDP flood, amplificación DNS), Basados en protocolo (vulnerabilidad TCP/IP: SYN flood, paquetes fragmentados), Basados en aplicación (HTTP flood, Slowloris). Seguro: Integra seguro cibernético — cobertura de interrupción del negocio, cobertura de rescate (si es extorsión), reembolso de costos de servicio de mitigación DDoS. Policía: Se puede denunciar (TCK artículo 207 — ataque a la integridad del sistema), pero la atribución (quién es el atacante) es muy difícil, se necesitan logs de IP del ISP (esperar semanas).

MMehmet Ç***ParticipanteMiembro de la comunidad
Miembro desde
abr 2023
Mensaje
277
#3

si es ddos el servidor está bien la red saturada. instala cdn (empieza con cloudflare free tier), activa rate limiting, denuncia a la policía. la atribución es difícil, pero el seguro cubre los costos de mitigación...

PPolat G***Participante
Cargo
Diseñador gráfico
Sector
Derecho
Tipo de organización
taller
Miembro desde
nov 2023
Mensaje
29

Doki · Consultoría SEO · 2023

#4

Detección DDoS: Monitoreo (detección de picos de ancho de banda — MRTG, alertas Grafana), Análisis NetFlow (patrón de tráfico: UDP flood = muchos paquetes/pocos bytes), Análisis de logs (pico repentino en access.log, pocas IPs únicas). Herramientas de mitigación: Límite de tasa UFW (ufw limit 80/tcp), Fail2ban (bloqueo automático de IP tras umbral), iptables (protección syn-flood: tcp-syn-cookies), Cloudflare WAF (detección de bots a nivel de aplicación), AWS Shield (mitigación a nivel de red). Detección de DDoS-as-a-Service: patrón de ataque (firma de botnet), infraestructura de comando y control, email de rescate (si es extorsión). Procedimiento de respuesta: 1) Detectar (disparo de alerta), 2) Activar CDN/servicio de mitigación, 3) Notificación (comunicación con clientes: estamos bajo ataque, ETA de restauración de servicios), 4) Investigación (forense: vector de ataque, motivación del atacante), 5) Endurecimiento (prevención futura), 6) Recuperación (restauración de servicios, reanudación del negocio).

DDilanNuevo miembro
Cargo
Tienda boutique
Miembro desde
oct 2024
Mensaje
32
#5

instala CDN ya, arranca Cloudflare. activa rate limiting en el firewall. cuando termine el DDoS manda email a los clientes — avisando que estaban bajo ataque y que ya está normal. denuncia al seguro pidiendo reembolso de costos de mitigación. inicia también denuncia a la policía...

edit: arriba escribí mal, disculpad.

ZZehra A***Experto
Cargo
Propietario de hotel
Tipo de organización
distribuidor regional
Miembro desde
may 2023
Mensaje
184

Doki · Infraestructura de e-commerce · 2025

#6

Playbook de respuesta a DDoS: 1) Detección y validación (confirmar ataque no pico de tráfico legítimo), 2) Escalado de incidente (avisar al ISP activar servicio anti-DDoS) 3) Comunicación (aviso a clientes, actualizaciones en página de estado redes sociales), 4) Mitigación (activar CDN, limitar tasa de peticiones, bloqueo geográfico) 5) Investigación (análisis de patrones de ataque, motivación del atacante), 6) Resolución (ataque detenido servicios restaurados) 7) Revisión post-incidente (lecciones aprendidas mejoras preventivas). Prevención: arquitectura resistente a DDoS (servidores distribuidos, balanceo de carga), redundancia (múltiples ISPs infraestructura de respaldo), seguro (cobertura DDoS hasta $2M+ según póliza).

ZZeynep K***Experto
Cargo
Director de marketing
Sector
Textil
Tipo de organización
negocio de dos sucursales
Miembro desde
nov 2023
Mensaje
330
#7

No sabía eso. Si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola.

Ánimo.

OOya Ç***Participante
Cargo
Técnico de control de calidad
Sector
Medios y publicación
Tipo de organización
distribuidor regional
Miembro desde
oct 2023
Mensaje
248
#8

creo que es difícil haablar con tanta claridad sobre estoy bajo ataque ddos pero en fin las decisiones apresuradas son las que hay que corregir seis meses después.

eso es todo, disculpa si me he extendido demasiado.

GGamze S***Participante
Cargo
Director de producción
Sector
Publicidad y promoción
Tipo de organización
Empresa de 300 empleados
Miembro desde
may 2024
Mensaje
5

Doki · Escaneo de vulnerabilidades · 2025

#9

El punto que más se pasa por alto sobre estoy bajo ataque ddos es este: Que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo.

También me gustaría saber si alguien lo hace de otra manera.

OOya O***Participante
Cargo
Contable
Sector
Medios y publicación
Tipo de organización
negocio de dos sucursales
Miembro desde
dic 2024
Mensaje
113
#10

No puedo estar totalmente de acuerdo. Los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan.

Yo seguiría por ese camino.

TTanerParticipante
Cargo
Empresa constructora
Miembro desde
oct 2023
Mensaje
68
#11

A nosotros también nos pasa.

UUfuk G***Nuevo miembro
Cargo
Coordinador general
Sector
Servicios de TI
Tipo de organización
distribuidor regional
Miembro desde
jun 2026
Mensaje
188

Doki · Configuración de copias de seguridad · 2026

#12

lo escribo para que no cometan el mismo error. lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

GGülParticipante
Cargo
Marca de moda
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
nov 2023
Mensaje
128
#13

no puedo estar totalmente de acuerdo luego bueno tomar medidas sin hacer inventario es dejar abierta una puerta que no ves.

cuanto más difícil sea revertir una decisión más despacio debéis tomarla. bueno esta es mi opinión, no lo escribo como una verdad absoluta.

SSelin C***Participante
Cargo
Secretaria
Sector
Derecho
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
jul 2025
Mensaje
6
#14

Os explico cómo se hace en la práctica. Los primeros tres meses todo va bien, los problemas aparecen en el cuarto.

Las decisiones apresuradas son las que hay que corregir seis meses después. Esta es mi opinión, no lo escribo como una verdad absoluta.

ZZafer Y***Experto
Cargo
Líder de equipo de desarrollo
Sector
Joyería
Tipo de organización
Equipo de 8 personas
Miembro desde
jun 2023
Mensaje
214
#15

Tomo nota, gracias.

KKoray B***ExpertoMiembro de la comunidad
Miembro desde
ene 2023
Mensaje
235
#16

Buen trabajo. Si el camino de la notificación es largo, la notificación no llega; una notificación que no llega significa un incidente detectado tarde.

Si tenéis dudas, escribid, os responderé en la medida de lo posible.

AAlper Ç***Participante
Cargo
Agente de atención al cliente
Sector
Transporte
Tipo de organización
Empresa de 120 empleados
Miembro desde
jul 2024
Mensaje
41
#17

En teoría es correcto, pero en la práctica no funciona así. El tiempo que tardas en detectar un problema determina directamente su coste.

Eso es todo, disculpa si me he extendido demasiado.

MMetin D***Veterano
Cargo
Director de marketing
Sector
Software
Tipo de organización
Empresa de 20 empleados
Miembro desde
ago 2023
Mensaje
22

Doki · Migración de infraestructura · 2026

#18

La discusión se ha dispersado voy a ordenarla. en fin si la verificación en dos pasos está activa una contraseña robada no sirve de nada por sí sola.

Yo seguiría por ese camino.

YYiğit Y***Nuevo miembro
Cargo
Secretaria
Sector
Logística
Tipo de organización
cadena de tiendas
Miembro desde
may 2026
Mensaje
17
#19

Yo también pienso lo mismo. Si decidimos sin medir, siempre acabamos en el mismo punto.

Ánimo.

RRamazan K***ParticipanteMiembro de la comunidad
Miembro desde
jul 2023
Mensaje
102
#20

Hace dos años viví exactamente lo mismo. No confíes en una sola medida; ve capa por capa.

Responder