INCOGNITO VPS
networking 8 min de lectura Actualizado June 12, 2026

Protección contra DDoS explicada

Respuesta

La protección contra DDoS filtra el tráfico de ataque antes de que llegue a tu servidor. El filtrado de niveles 3 y 4 absorbe inundaciones volumétricas y está incluido en todos los planes de Incognito VPS con 11 Tbps de capacidad. Los ataques de nivel 7 se dirigen a la aplicación y necesitan filtrado a nivel de petición, disponible como complemento por 12 $ al mes.

Dos problemas diferentes con un mismo nombre

Un ataque volumétrico intenta llenar tu conexión: inundaciones UDP, amplificación mediante reflectores abiertos, inundaciones SYN. El tráfico es obviamente malformado o excesivo, y filtrarlo es un problema de capacidad: necesitas más absorción de la que el atacante tiene generación.

Un ataque de nivel 7 envía peticiones que parecen legítimas individualmente, y simplemente envía demasiadas. Cada una es una petición HTTP válida que tu aplicación tiene que procesar realmente. Ninguna cantidad de capacidad de ancho de banda ayuda, porque el problema no es el tráfico, sino el trabajo que causa.

Qué te dice realmente una cifra en Tbps

Nuestros 11 Tbps son capacidad de la red de filtrado: el volumen total que la infraestructura de filtrado puede ingerir y procesar. Es un número real, y también es el número que citan todos los proveedores porque es el más favorable disponible.

Lo que más importa en la práctica es el tiempo de mitigación y la tasa de falsos positivos. Un ataque detectado en noventa segundos ya ha causado una caída. Un filtro que descarta un 5 % del tráfico legítimo ha causado otra caída. Nuestra detección se activa en unos ocho segundos desde la anomalía y la mitigación se activa automáticamente, que es el número que vale la pena pedir a cualquier proveedor.

Capacidad de filtrado
11 Tbps
Detección a mitigación
~8 segundos
Incluido en
todos los planes, siempre activo
Filtrado de nivel 7
Complemento por 12 $/mes
Política de null-route
nunca: filtramos, no hacemos blackhole

La pregunta del null-route que deberías hacer a cualquier proveedor

Cuando un proveedor barato sufre un ataque, la respuesta habitual es anular la ruta de la dirección objetivo: descartar todo el tráfico hacia ella, tanto el del ataque como el legítimo, hasta que el ataque cese. Esto protege la red del proveedor y deja tu servicio completamente offline, lo que desde tu lado es indistinguible de que el ataque haya tenido éxito.

Nosotros no anulamos la ruta de las direcciones de los clientes. Filtramos. Es más caro de operar y es el producto real. Si estás comparando proveedores, pregunta directamente qué ocurre cuando te atacan, y pregunta específicamente por la política de anulación de ruta.

Cuándo necesitas el complemento de capa 7

Si ejecutas una aplicación web pública a la que cualquiera pueda enviar solicitudes, y especialmente si tiene endpoints caros (búsquedas, generación dinámica de informes, cualquier cosa que golpee fuerte la base de datos). También si te han atacado antes, porque los objetivos rara vez reciben un solo ataque.

Si ejecutas un servicio privado accesible solo a través de WireGuard, un endpoint de VPN o un relay de Tor, la protección L3/L4 por defecto es realmente suficiente y el complemento sería un desperdicio.

FAQ

Preguntas frecuentes

01 ¿La protección contra DDoS está incluida?

Sí, limpieza L3/L4 siempre activa con 11 Tbps de capacidad en todos los planes sin coste adicional. El filtrado de solicitudes de capa 7 es un complemento de 12 $/mes.

02 ¿Anulan la ruta de los servidores bajo ataque?

No. Filtramos en lugar de hacer un agujero negro. Anular la ruta protege al proveedor y deja tu servicio totalmente offline — desde tu lado, indistinguible de que el ataque haya tenido éxito.

03 ¿Necesito protección de capa 7?

Si ejecutas una aplicación web pública con endpoints caros, o te han atacado antes, sí. Para un endpoint de VPN, un relay de Tor o un servicio privado detrás de WireGuard, el filtrado por defecto es realmente suficiente.

Relacionado

Despliegue en 55 segundos

Paga con cripto. Activo en un minuto.

Sin cuenta que crear, sin correo que confirmar, sin tarjeta que introducir.