Capacidad

Cobertura de Ataques L4 DDoS y Línea Base Adaptiva

No umbrales estáticos — el comportamiento real de su red; no scrubbing en la nube — su propio hardware.

El add-on L4 DDoS de TR7 maneja los vectores de ataque de capa de red que golpean la infraestructura moderna en una única capa de filtrado a nivel de kernel. SYN flood, UDP flood, ICMP flood, ACK flood, ataques de fragmentación y campañas de amplificación requieren cada uno telemetría diferente y lógica de mitigación diferente; este add-on los gestiona todos en una sola plataforma. Sobre ello añade aprendizaje adaptivo de línea base: el perfil normal de su tráfico se observa continuamente, el sistema pregunta al operador «¿debo tratar el tráfico por encima de este nivel como un ataque?», el operador aprueba y la línea base establecida se ajusta con el tiempo. Su operador no necesita ser un experto en DDoS. El alcance escala por tabla de rutas; los despliegues pequeños obtienen 1-2 tablas de rutas, las empresas obtienen 25 o ilimitado. El tráfico de ataque no fluye hacia la nube de otra persona; la mitigación se ejecuta en su propia plataforma, en su propio centro de datos.

8+
Vectores de ataque L4 cubiertos
5
Niveles de capacidad — 1, 2, 5, 10, 25 tablas de rutas + Ilimitado
Kernel
Nivel de filtrado — a nivel de paquete, antes de la aplicación

Los ataques de capa de red no tienen una sola forma — cambian de vector, escalan en volumen, duran horas.

La mitigación DDoS clásica cae en uno de dos problemas. Primero: los servicios de scrubbing en la nube enrutan el tráfico a otra red. Esto añade latencia y expone sus datos a un tercero durante el análisis del ataque. Los cálculos de costes a menudo también cobran por el tráfico de ataque.

Segundo: los appliances DDoS on-prem dedicados necesitan ajuste por parte de un experto en DDoS para dar la respuesta correcta. Los umbrales se establecen manualmente; a medida que cambia la topología, los umbrales se quedan desactualizados; el equipo de operaciones tiene que seguir actualizándolos.

En el lado del atacante, los vectores cambian constantemente. Empieza un SYN flood, evoluciona a UDP flood en minutos, luego llega la amplificación DNS. Las campañas orquestadas usando botnets de IoT combinan diferentes vectores durante horas. Las defensas de vector único envejecen con cada nueva campaña.

El add-on L4 DDoS de TR7 aborda los tres juntos: el filtrado de paquetes a nivel de kernel maneja todos los vectores comunes en un motor, la línea base adaptiva elimina al operador del ajuste manual, y la mitigación permanece en su propio hardware.

Nuestro enfoque

El add-on L4 DDoS funciona sobre cuatro principios: rendimiento a nivel de kernel, cobertura multivector, aprendizaje adaptivo de línea base y granularidad por tabla de rutas.

Filtrado de paquetes a nivel de kernel

La detección y el filtrado se aplican en la capa de paquetes — antes de la capa de aplicación. Los floods de alto volumen se descartan antes de alcanzar los hilos de aplicación; el consumo de recursos permanece mínimo.

Motor único multivector

SYN/UDP/ICMP/ACK flood, ataques de fragmentación, amplificación DNS/NTP/SSDP/Memcached — todos reconocidos en el mismo motor de filtrado. Los cambios de vector a mitad de campaña no interrumpen la mitigación.

Línea base adaptiva + confirmación del operador

El sistema observa el perfil normal de su tráfico, genera periódicamente una línea base y pregunta al operador «¿debo tratar por encima de este nivel como un ataque?». El operador aprueba; la línea base se activa y se ajusta con el tiempo.

Granularidad a nivel de tabla de rutas

El alcance de mitigación escala por tabla de rutas. El mismo ADC puede alojar diferentes perfiles de protección L4 para diferentes segmentos; los despliegues pequeños usan una tabla de rutas, las empresas multi-cliente o multi-segmento usan 25+.

Vectores de Ataque Cubiertos

El add-on L4 DDoS de TR7 maneja los vectores de capa de red más comunes de las campañas de ataque modernas en un único motor.

SYN flood — filtrado antes de que se llene la tabla de handshake TCP

Un atacante usa cientos de miles de conexiones TCP semiabiertas para saturar el pool de conexiones del servidor. Los sistemas clásicos deben rechazar solicitudes legítimas una vez que el pool se llena. TR7 L4 DDoS evalúa los paquetes SYN contra la línea base; cuando se detecta diversidad anómala de origen o ratio SYN/ACK, entran en juego SYN cookies y el manejo agresivo de TIME_WAIT. Las conexiones legítimas no se ven afectadas.

UDP flood — validación origen-destino y rate-limit

La naturaleza sin conexión del UDP da al atacante un fácil acceso al flood. TR7 detecta los floods UDP mediante validación de dirección de origen, distribución del tamaño de paquetes y perfiles de densidad por puerto. El tráfico de alto volumen inesperado de fuentes inusuales se evalúa contra la línea base; una vez reconocido el ataque, se aplica un throttle específico del protocolo.

ICMP flood — throttle específico del protocolo

Los ping floods y la amplificación ICMP echo son vectores volumétricos clásicos. TR7 compara el tráfico ICMP con la línea base; el tráfico conforme al protocolo pero anómalamente voluminoso se descarta mediante rate-limit por origen. El tráfico de prueba de ingeniería de red no se ve afectado.

ACK flood y ataques de agotamiento de estado TCP

El atacante envía paquetes ACK aleatorios; el servidor se ve forzado a consultas de estado y se consume CPU. TR7 detecta los ACK floods mediante perfiles de densidad de consultas a la tabla de estado; los paquetes de ataque se rechazan a nivel de kernel.

Ataques de fragmentación — filtrados antes del reensamblado

Los paquetes fragmentados agotan el pool de reensamblado en el servidor objetivo. TR7 inspecciona el tráfico de fragmentos antes del reensamblado; los patrones de fragmentos faltantes o superpuestos se descartan al detectarse.

Amplificación DNS — detección de reflectores y validación de origen

El atacante usa resolvers DNS mal configurados para convertir pequeñas consultas en respuestas grandes. TR7 compara el tráfico de respuestas DNS con el historial de consultas; los pares consulta-respuesta no coincidentes se reconocen como ataques de reflector y se descartan.

Amplificación NTP, SSDP, Memcached, SNMP

Más allá del DNS, los vectores de amplificación clásicos: NTP monlist, descubrimiento SSDP, UDP Memcached, getbulk SNMP. Cada uno tiene un perfil de tráfico específico del protocolo; las respuestas de alta amplificación inesperadas se filtran antes de llegar a la fuente.

Gestión de campañas multivector

Las campañas de ataque modernas cambian de vector a mitad de campaña. TR7 observa continuamente la mezcla de vectores activos; la política de mitigación se adapta automáticamente. No se requiere intervención del operador.

Línea base adaptiva — el debate de umbrales manuales termina

El perfil de tráfico se aprende a lo largo de ciclos horarios, diarios y semanales. El operador revisa primero la línea base, aprueba; después la línea base se ajusta sola. A medida que el tráfico crece, los umbrales se amplían; a medida que disminuye, se ajustan.

Alcance por tabla de rutas

La mitigación se define por tabla de rutas. El mismo ADC protege diferentes segmentos de clientes, diferentes grupos de aplicaciones o diferentes topologías de red con perfiles de protección L4 separados. Niveles de capacidad — 1, 2, 5, 10, 25 tablas de rutas; las empresas obtienen Ilimitado.

Profundidad operacional

El add-on L4 DDoS no es solo un filtro técnico — el aprendizaje de línea base, el flujo del operador, el escalado granular y los registros de auditoría juntos forman un modelo operacional completo.

01

Ciclo de aprendizaje de línea base

El perfil de tráfico se observa a escala horaria, diaria y semanal. El sistema presenta al operador «¿debo tratar por encima de este nivel como un ataque?»; el operador revisa, aprueba o modifica. Tras la activación, si el perfil de tráfico evoluciona, el sistema presenta una nueva sugerencia de línea base.

02

Flujo de aprobación del operador

Las nuevas líneas base o los cambios de política pasan por la aprobación del operador antes de activarse. La cadena de aprobación es configurable; los cambios de alto impacto pueden requerir aprobación dual.

03

Alcance de mitigación a nivel de tabla de rutas

Las reglas de mitigación se definen a nivel de tabla de rutas. Si el mismo ADC sirve múltiples segmentos, cada uno obtiene su propia línea base y perfil de mitigación independientes.

04

Conjunto de acciones de mitigación

Por vector de ataque detectado, la acción se selecciona automáticamente: drop, rate-limit, lista negra de origen, throttle específico del protocolo. Los operadores pueden personalizar mediante política.

05

El tráfico DDoS bloqueado no se contabiliza en el ancho de banda

El tráfico de ataque volumétrico no aparece en su factura. Los proveedores clásicos contabilizan el tráfico de ataque bloqueado contra el ancho de banda; TR7 lo excluye desde el principio.

06

SIEM y registro de auditoría

Cada vector de ataque detectado, acción de mitigación aplicada, geografía de origen y duración se escriben en el registro de auditoría y se transmiten al SIEM. Cadena de evidencia completa para investigación forense e informes de cumplimiento.

Cuándo aplica

SYN flood volumétrico — contra el ciclo día-noche

El tráfico de una infraestructura bancaria es alto durante el día y bajo por la noche. Un atacante lanza un SYN flood de noche; un umbral estático establecido para el día es demasiado grande para la noche, y uno establecido para la noche bloquea tráfico legítimo. La línea base adaptiva de TR7 conoce el perfil nocturno; el ataque se detecta en el momento en que supera la línea normal nocturna.

Amplificación DNS — botnet transfronteriza

Un atacante usa 10.000+ resolvers DNS abiertos en todo el mundo para saturar el enlace WAN de la organización. El tráfico parece respuestas DNS «normales». La detección de reflectores de TR7 captura el tráfico que no coincide con una consulta previa; el ataque se detiene en el borde de red de la organización, no aguas arriba.

Campaña multivector de botnet IoT

Un atacante ejecuta una campaña de varias horas con una botnet IoT: empieza con SYN flood, cambia a UDP flood, luego añade amplificación DNS. La defensa clásica de vector único necesita reajustarse en cada cambio. TR7 observa continuamente la mezcla de vectores; la política de mitigación se adapta automáticamente.

Segmentación multi-cliente de MSP

Un MSP quiere protección L4 para 25 clientes diferentes en el mismo ADC. El perfil de tráfico de cada cliente es diferente; la línea base de un cliente podría parecerse al ataque de otro cliente. TR7 ejecuta perfiles de línea base y mitigación independientes por cliente a nivel de tabla de rutas.

Preguntas frecuentes

¿Cuánto tiempo tarda el aprendizaje de la línea base?
El sistema normalmente observa el tráfico durante 24-48 horas para sugerir la primera línea base. Los perfiles horario y diario se conforman en esta ventana; los ciclos semanales se benefician de 7-10 días adicionales de observación. Para un inicio rápido, los operadores pueden comenzar con el perfil predeterminado y actualizar a medida que la línea base madura.
¿Está disponible la protección L4 DDoS sin el add-on?
Sí. Los bundles base de TR7 ADC incluyen protección L4 DDoS estándar (defensa simple de flood basada en umbrales). El add-on L4 DDoS añade capacidades avanzadas: línea base adaptiva, gestión de campañas multivector, granularidad por tabla de rutas y detección de reflectores de amplificación.
¿En qué se diferencia de un servicio de scrubbing en la nube?
El scrubbing en la nube enruta el tráfico a una red de terceros para su análisis. El add-on L4 DDoS de TR7 se ejecuta en su propio hardware, en su propio centro de datos. El tráfico de ataque no se mueve a otro entorno; la localidad de datos y el control de latencia permanecen con usted. El tráfico bloqueado no aparece en su factura.
¿Necesita nuestro operador ser un experto en DDoS?
No. El aprendizaje de línea base adaptiva + el flujo de aprobación del operador elimina el debate sobre umbrales. El sistema presenta «¿debo tratar por encima de este nivel como un ataque?»; el operador revisa y aprueba. No se requiere un ajuste complejo.
¿Cómo se reporta el tráfico DDoS bloqueado?
Cada vector de ataque detectado, acción de mitigación aplicada, geografía de origen y duración se escriben en el registro de auditoría. Si el add-on L7 Reporting está habilitado, se visualiza en el panel; si el streaming SIEM está configurado, fluye al SIEM empresarial.

Vea la Defensa L4 Adaptiva en Acción

Veamos en vivo el flujo de aprendizaje de línea base, la confirmación del operador y la mitigación multivector en su entorno — una sesión de despliegue en una tabla de rutas piloto.