content="2026-06-10T09:00:00+00:00">

Tipos de Ataques DDoS Explicados: L3, L4, L7, Amplificación y Más

2,444 vistas · me gusta · 68 compartidos
Compartir en
Por Unled Network · 5 de abr, 2026 · lectura de 18 min
Tipos de Ataques DDoS Explicados: L3, L4, L7, Amplificación y Más

Puntos Clave

  • Los ataques DDoS se categorizan en tres capas: Volumétrica (L3), Protocolo (L4), y Aplicación (L7) , cada una dirigida a diferente infraestructura.
  • Los ataques de amplificación explotan servidores públicos para multiplicar el tráfico de 28x a 51.000x, convirtiendo ancho de banda pequeño en inundaciones devastadoras.
  • Los ataques en capa de aplicación (L7) son los más difíciles de detener porque cada solicitud parece legítima, requieren detección de bots y análisis de comportamiento.
  • Los ataques modernos son multivectores: combinan inundaciones volumétricas con agotamiento de protocolo y ataques L7 simultáneamente.
  • Cada tipo de ataque requiere mitigación diferente: las redes anycast absorben volumen, los firewalls con estado bloquean ataques de protocolo, y gestión de bots + WAF manejan L7.

Comprender los diferentes tipos de ataques DDoS es fundamental para construir defensas efectivas. Cada tipo de ataque explota vulnerabilidades distintas, ataca diferentes capas de infraestructura y requiere estrategias de mitigación diferentes. Un ataque que satura tu ancho de banda requiere una respuesta completamente distinta a uno que agota el pool de conexiones de tu servidor web.

Esta guía desglosa todas las categorías principales de ataques DDoS, explica cómo funciona cada una y mapea las defensas específicas necesarias para detenerlas.

Descripción General de Categorías de Ataques DDoS

CategoríaCapa OSIObjetivoEjemplosVolumen
VolumétricoCapa 3Ancho de banda de la redFlood UDP, Flood ICMP100 Gbps - 5+ Tbps
AmplificaciónCapa 3/4Ancho de banda por reflejoAmplificación DNS, NTP, Memcached50 Gbps - 3+ Tbps
ProtocoloCapa 4Recursos del servidor o firewallFlood SYN, Flood ACKMillones de paquetes por segundo
AplicaciónCapa 7Servidor web o aplicaciónFlood HTTP, SlowlorisMiles de solicitudes por segundo

Ataques Volumétricos (Capa 3)

Los ataques volumétricos apuntan a consumir todo el ancho de banda disponible entre el objetivo e internet. Generan volúmenes masivos de tráfico medidos en Gbps (gigabits por segundo) o Tbps (terabits por segundo).

Inundación UDP

Envía una cantidad masiva de paquetes UDP a puertos aleatorios del objetivo. El servidor debe verificar si hay aplicaciones escuchando en cada puerto y responder con ICMP "destino inalcanzable", consumiendo ancho de banda y recursos de procesamiento. UDP es sin conexión, lo que facilita falsificar direcciones IP de origen y dificulta el filtrado.

Defensa: Limitación de velocidad del tráfico UDP, bloqueo de puertos UDP no esenciales, distribución de red anycast para absorber volumen en múltiples centros de datos.

Inundación ICMP (Ping)

Envía cantidades abrumadoras de paquetes de solicitud de eco ICMP (ping). El objetivo debe procesar cada solicitud y enviar respuestas de eco, consumiendo ancho de banda y CPU. También conocido como "Ping of Death" cuando se utilizan paquetes de tamaño excesivo.

Inundación por Fragmentación IP

Envía paquetes IP fragmentados que el objetivo debe reensambliar. El proceso de reensamblaje consume memoria y CPU. Los fragmentos superpuestos pueden bloquear sistemas vulnerables. Particularmente efectivo contra firewalls que deben reensambliar paquetes para inspección.

Ataques de Amplificación

Los ataques de amplificación explotan servidores de terceros para multiplicar el tráfico de ataque. El atacante envía solicitudes pequeñas con una dirección IP de origen falsificada (la IP de la víctima) a servidores vulnerables. Estos servidores responden con respuestas mucho más grandes dirigidas a la víctima.

VectorFactor de AmplificaciónProtocoloCómo Funciona
Memcached10.000-51.000xUDP 11211Explotar servidores Memcached mal configurados; el comando "stats" devuelve datos masivos
NTP556xUDP 123El comando "monlist" devuelve lista de los últimos 600 clientes conectados
DNS28-54xUDP 53Consultas "ANY" contra dominios con registros DNS grandes
SSDP30xUDP 1900Explotar dispositivos Plug and Play Universal (UPnP) en internet
CLDAP56-70xUDP 389Explotar servidores LDAP públicamente accesibles
CharGEN358xUDP 19Protocolo heredado de generación de caracteres, envía caracteres aleatorios
SNMP6.3xUDP 161Explotar agentes SNMP accesibles públicamente
Por qué la amplificación es devastadora: Un ataque de amplificación Memcached convierte 1 Gbps de ancho de banda del atacante en 51 Tbps de tráfico de ataque contra la víctima. El mayor ataque DDoS registrado (5,6 Tbps, 2024) utilizó vectores de amplificación. Incluso recursos modestos del atacante pueden generar volúmenes de tráfico catastróficos.

Ataques de Protocolo (Capa 4)

Los ataques de protocolo explotan debilidades en las implementaciones de protocolos de red para agotar recursos del servidor, como tablas de conexión, firewalls, balanceadores de carga y seguimiento de estado de sesión.

Inundación SYN

El ataque de protocolo más común. Explota el protocolo de enlace de tres vías TCP: el atacante envía millones de paquetes SYN con direcciones IP de origen falsificadas. El servidor responde con SYN-ACK y espera el ACK final que nunca llega. Cada conexión semi-abierta consume memoria en la tabla de conexiones del servidor hasta llenarla, bloqueando conexiones legítimas.

Defensa: Cookies SYN (manejo SYN sin estado), aumentar el tamaño de la cola de espera, reducir el temporizador SYN-RECEIVED e implementar mitigación de inundación SYN basada en hardware en el borde de la red.

Inundación ACK

Envía volúmenes masivos de paquetes TCP ACK. Aunque el servidor puede determinar rápidamente que estos paquetes ACK no pertenecen a ninguna conexión activa, el procesamiento sigue consumiendo CPU. Particularmente efectivo contra firewalls con estado que deben rastrear cada paquete contra sus tablas de conexión.

Inundación RST

Envía paquetes TCP RST (reinicio) falsificados para terminar conexiones activas entre el objetivo y sus usuarios legítimos. Si el atacante puede adivinar parámetros de conexión activa, puede desconectar usuarios reales.

Inundación de Conexión TCP

Completa protocolos de enlace TCP completos, estableciendo miles de conexiones que nunca se utilizan. A diferencia de las inundaciones SYN, estas son conexiones completas que sobreviven a las defensas de cookies SYN. Cada conexión consume memoria del servidor y descriptores de archivo hasta alcanzar los límites.

Ataques de Capa de Aplicación (Capa 7)

Los ataques de capa de aplicación son los más sofisticados y difíciles de mitigar porque cada solicitud parece legítima.

Inundación HTTP GET

Envía números masivos de solicitudes HTTP GET al sitio web objetivo. Cada solicitud es HTTP válido, lo que dificulta distinguirla del tráfico legítimo. Los atacantes se dirigen a páginas con muchos recursos: páginas de búsqueda, listados de productos, contenido dinámico que requiere consultas a bases de datos.

Inundación HTTP POST

Similar a las inundaciones GET pero utiliza solicitudes POST, típicamente dirigidas a formularios de inicio de sesión, puntos finales de registro, formularios de contacto o APIs. El procesamiento de POST es generalmente más intensivo en recursos que GET, lo que hace que esto sea más eficiente por solicitud.

Slowloris

Abre muchas conexiones al objetivo y envía solicitudes HTTP parciales muy lentamente, sin completarlas nunca. Cada conexión mantiene abierto un hilo del servidor indefinidamente. Con suficientes conexiones lentas, el servidor agota su conjunto de conexiones y no puede servir nuevas solicitudes. Devastadoramente efectivo contra servidores Apache.

Slow POST (R.U.D.Y.)

"R U Dead Yet" (¿Estás muerto?) - envía solicitudes HTTP POST con un encabezado Content-Length legítimo pero transmite los datos del cuerpo un byte a la vez, muy lentamente. El servidor mantiene la conexión abierta esperando el cuerpo completo, consumiendo un hilo/worker para cada solicitud lenta.

HTTP/2 Rapid Reset

Un ataque más reciente que explota el multiplexing de flujos de HTTP/2. El atacante abre e inmediatamente reinicia flujos a alta velocidad, forzando al servidor a procesar cada configuración y cierre de flujo. Descubierto en octubre de 2023, generó el ataque DDoS más grande hasta entonces con 398 millones de solicitudes por segundo.

WordPress XML-RPC

Explota la función de pingback de WordPress para amplificar ataques de L7. Los atacantes envían solicitudes de pingback desde miles de sitios WordPress a la víctima, creando una inundación distribuida de L7 que parece provenir de instalaciones legítimas de WordPress.

¿Bajo Ataque DDoS? Obtén Protección Inmediata

Unled Network proporciona mitigación DDoS de emergencia con una capacidad de hasta 10 Tbps. Protección L3/L4/L7, gestión de bots y respuesta ante incidentes 24/7 para empresas bajo ataque.

Respuesta de Emergencia →

Ataques Multi-Vector

Los ataques DDoS modernos raramente utilizan un único vector. Los atacantes sofisticados combinan múltiples tipos de ataque simultáneamente:

DDoS de rescate (RDoS)

RDoS combina ataques DDoS con extorsión. Los atacantes envían una demanda de rescate (generalmente solicitando criptomonedas) y amenazan con un ataque DDoS sostenido si no se realiza el pago. Algunos grupos demuestran su capacidad con un ataque inicial breve antes de exigir el pago.

Nunca pagues rescate: El pago no garantiza que el ataque se detenga y marca a tu organización como receptiva a pagos para futuros ataques. En cambio, implementa protección DDoS adecuada: es más económica que cualquier rescate y proporciona defensa permanente.

Mitigación por tipo de ataque

Tipo de ataqueDefensa principalDefensa secundaria
Volumétrico (UDP, ICMP)Red Anycast / CDN con ancho de banda masivoBGP blackholing (último recurso)
Amplificación (DNS, NTP)Filtrado ascendente, centros de depuraciónBloquear tráfico falsificado (BCP38)
Inundación SYNCookies SYN, mitigación por hardwareAumentar el backlog, ajustar parámetros del kernel
Inundación de conexionesLímites de conexión por IP, tiempos de esperaBalanceadores de carga con gestión de conexiones
Inundación HTTPGestión de bots, desafíos JavaScriptLimitación de velocidad, reglas WAF
Slowloris / Slow POSTProxy inverso (nginx), tiempos de espera de conexiónLimitar conexiones concurrentes por IP
HTTP/2 Rapid ResetImplementaciones HTTP/2 parcheadasLimitar la velocidad de creación de streams

Ejemplos de ataques en el mundo real

FechaObjetivo/TamañoTipo de ataqueDetalle destacado
Oct 20245.6 Tbps (Cloudflare)Amplificación UDPAtaque DDoS más grande jamás registrado
Oct 2023398M rps (Google/Cloudflare/AWS)HTTP/2 Rapid ResetDescubrimiento de nuevo vector de ataque L7
Jun 202226M rps (Cloudflare)Flood HTTPS (botnet)5.067 dispositivos generando 212M rps
Feb 20202.3 Tbps (AWS)Reflexión CLDAPEl más grande registrado en su momento
Mar 20181.7 Tbps (Arbor)Amplificación MemcachedPrimer ataque DDoS importante de Memcached
Oct 20161.2 Tbps (Dyn DNS)Botnet MiraiEl botnet IoT derribo el DNS de sitios principales

Construir una Protección Integral

Ninguna solución única maneja todos los tipos de ataques DDoS. Construye una defensa en capas:

  1. Capa de red: Hosting protegido contra DDoS con red anycast y centros de depuración para ataques volumétricos y de protocolo
  2. Capa CDN/Proxy: Cloudflare, Akamai o AWS Shield para absorber y filtrar tráfico globalmente
  3. Capa de aplicación: WAF reglas para detectar y bloquear patrones de ataque L7
  4. Detección de bots: Gestión de bots con identificación de dispositivos para ataques L7 sofisticados
  5. Limitación de velocidad: Limitación inteligente por IP y por endpoint
  6. Monitoreo: Análisis de tráfico en tiempo real con escalada automática de alertas

Protección DDoS Empresarial para Cualquier Tipo de Ataque

Nuestra infraestructura mitiga ataques volumétricos, de protocolo y de capa de aplicación con capacidad de mitigación de hasta 10 Tbps. Protección siempre activa, monitoreo 24/7 y respuesta de incidentes por expertos.

Telegram: @unlednetwork →    Escríbenos por WhatsApp →

Comentarios

¿Una pregunta o experiencia directa? Únete a la conversación. Tu correo se mantiene privado.

    Nina L.

    Exactly what we needed. Our team was debating the best strategy.

    Author

    Great question! This is something we see frequently with our clients. The key is consistency rather than a one-time fix.

Únete a la conversación

Sin HTML. Los comentarios se moderan antes de publicarse.

What You Get

High Trust Score

Pre-established account with positive activity history and cleared standing

Ready to Spend

Skip the warm-up phase - accounts are ready for immediate campaign launch

High Spend Ceiling

Elevated daily and monthly spend limits from day one

30-Day Replacement

Full replacement if account triggers suspension within 30 days

24h Delivery

Credentials delivered within 24 hours of payment confirmation

Dedicated Support

Direct Telegram/WhatsApp line to your account manager

WhatsApp Telegram