Por Resultado — Proteger

Defensa DDoS que aprende su topología

Ataques de capa de red y de aplicación detenidos en su plataforma. La defensa aprende su tráfico normal, confirma los baselines con usted y se autoajusta con el tiempo.

TR7 absorbe ambas clases de DDoS que golpean la infraestructura moderna. Las inundaciones de capa de red — SYN, UDP, ICMP, amplificación — se filtran antes de llegar a su aplicación. Los ataques de capa de aplicación — inundaciones HTTP, Slowloris, campañas low-and-slow — se detienen en la capa WAAP mediante análisis conductual. La protección L4 aprende el tráfico normal de su topología a lo largo del tiempo, le muestra el baseline que construyó y le pide confirmación antes de activarse — de modo que sus operadores ejecutan una defensa DDoS con autoajuste sin necesidad de ser expertos en DDoS. Todo ello corre en su hardware, en su centro de datos, adjunto al mismo modelo vService que entrega la aplicación.

L4 + L7
Ambas capas en una sola plataforma — sin appliance DDoS separado
Adaptativo
Aprendizaje de baseline que solicita confirmación del operador y se autoajusta con el tiempo
On-prem
El tráfico de ataque permanece en su perímetro — nunca enrutado a una red de terceros

DDoS no es un único ataque — es un espectro en movimiento

Una inundación volumétrica en la capa de red no se parece en nada a un ataque HTTP low-and-slow. Una campaña de reflexión que se amplifica a través de resolvers DNS mal configurados no se parece en nada a una botnet IoT que envía peticiones GET de apariencia real a miles por segundo. Un SYN flood satura las tablas de conexiones; un Slowloris agota los worker threads. Cada uno necesita telemetría diferente, umbrales diferentes y lógica de mitigación diferente.

La mayoría de las defensas resuelven parte del espectro. Los servicios de cloud scrubbing absorben bien los ataques volumétricos L3/L4, pero fuerzan su tráfico fuera de su perímetro. Los appliances DDoS dedicados on-prem manejan los ataques de capa de red, pero requieren ajuste experto y no ven lo que ve la capa de aplicación. Los WAAP manejan los ataques de capa de aplicación, pero no la inundación upstream que tumba el enlace antes de que la lógica WAAP siquiera se ejecute.

TR7 cubre ambas capas en una sola plataforma — en su hardware, adjunto a los vServices que ya entregan la aplicación. Y la protección L4 aprende la topología que está protegiendo, de modo que la defensa se agudiza con el tiempo sin que usted tenga que convertirse en un especialista en DDoS para mantenerla.

Cinco características que diferencian la defensa DDoS de TR7

Cada una es valiosa por sí sola. Juntas, redefinen cómo debe verse una defensa DDoS cuando corre en su plataforma en lugar de en la nube de otra empresa.

On-prem first — el tráfico de ataque permanece en su perímetro

Los servicios de cloud scrubbing enrutan su tráfico — incluido el ataque — a una red de terceros para análisis y filtrado. TR7 absorbe y filtra en su perímetro, en su hardware. Sin cambio de enrutamiento upstream, sin terminación SSL de terceros, sin preguntas de residencia de datos.

L4 y L7 en una sola plataforma

Las inundaciones de capa de red se filtran antes de llegar a la aplicación; los ataques de capa de aplicación se detienen en la capa WAAP. Sin appliance DDoS dedicado y separado que desplegar, enrutar o mantener — ambas capas corren en la misma plataforma que entrega su tráfico.

Aprendizaje adaptativo de baseline — confirmado por el operador

La protección L4 observa su tráfico, aprende qué es normal para su topología — tasas de paquetes, distribución de fuentes, mezcla de protocolos, patrones por hora del día — y presenta el baseline que construyó. Usted confirma qué cuenta como normal; la defensa se activa contra las desviaciones. Con el tiempo continúa aprendiendo a medida que su tráfico evoluciona, de modo que los umbrales permanecen alineados con la realidad sin ajuste manual.

Política granular — por vService y por tabla de rutas

La protección L7 se aplica por vService — sensibilidad diferente para el endpoint de login y el endpoint de activos estáticos del mismo sitio. La protección L4 se aplica por tabla de rutas — política diferente para la red orientada al cliente y la columna vertebral interna. La granularidad se aplica donde la aplicación realmente vive.

El DDoS bloqueado nunca cuenta en su factura

El tráfico volumétrico absorbido por la plataforma, las inundaciones de bots con rate-limit, los paquetes de amplificación descartados — nada de esto cuenta en su medidor de ancho de banda. Otros proveedores le cobran los ataques que bloqueó con éxito, o venden un seguro de coste DDoS como venta adicional. El modelo de ancho de banda de TR7 ya los excluye.

Qué incluye TR7 DDoS Mitigation

Cada capacidad indicada a continuación se entrega como parte de la plataforma WAAP y se adjunta a sus vServices y tablas de rutas existentes.

Protección L4 DDoS — inundaciones de capa de red

Filtrado de paquetes a nivel de kernel contra SYN floods, UDP floods, ICMP floods, ACK floods, ataques de paquetes fragmentados y agotamiento del estado de conexión. Se aplica por tabla de rutas; absorbe hasta el throughput que su plataforma puede soportar.

Protección L7 DDoS — ataques de capa de aplicación

Inundaciones HTTP (GET y POST), Slowloris, slow POST / R.U.D.Y., GET recursivo, ataques de cache-busting y tráfico de bots dirigido a aplicaciones. Análisis conductual en tiempo real con contramedidas adaptativas, aplicado por vService.

Aprendizaje adaptativo de baseline

La fase de observación pasiva construye un baseline de tráfico normal por topología. El operador revisa el baseline y confirma qué cuenta como normal. Aprendizaje continuo a partir de entonces — los umbrales se reajustan a medida que los patrones de tráfico evolucionan. No se requiere experiencia en DDoS para mantener la defensa alineada con la realidad.

Defensa contra amplificación y reflexión

Amplificación DNS, amplificación NTP, SSDP, SNMP, reflexión Memcached — vectores amplificadores comunes reconocidos y descartados antes de que lleguen a los servicios upstream.

Gestión de ataques multi-vector y burst

Los ataques modernos cambian de vector en mitad de la campaña. La plataforma rastrea la mezcla de vectores activa y ajusta la mitigación en consecuencia. Ataques burst de corta duración, campañas de ransom DDoS e inundaciones de botnet IoT multi-vector, todo gestionado en el mismo flujo.

Acciones de mitigación en tiempo real

Descarte, rate-limit, desafío (CAPTCHA), throttle o bloqueo temporal — elegido por detección. La mitigación se activa dentro del camino de inspección natural de la plataforma, sin reenrutar el tráfico a través de un servicio de scrubbing externo.

Detección dual: comportamental + firma

Detección basada en firmas para patrones de ataque conocidos; detección basada en comportamiento para patrones desconocidos y ataques lentos que las firmas no detectan. Ambas alimentan la misma decisión de mitigación.

Reglas de tráfico conscientes del contenido

Rate-limit o acción condicional sobre cualquier atributo del tráfico — valores de cabeceras, contenidos de cookies, parámetros de URL, incluso valores de cuerpos JSON parseados. Configurado visualmente; sin lenguaje de scripting. Útil para DDoS en la capa de API que apunta a endpoints específicos con formas de payload específicas.

Actualizaciones gestionadas de firmas y umbrales

Las firmas de ataque, los feeds de reputación de IP y los perfiles de umbrales recomendados se actualizan continuamente. Sus operadores no son la fuente de actualizaciones.

Integración con el pipeline de señales WAAP

Las señales de detección DDoS alimentan la política WAAP y viceversa. Una fuente detectada abusando de una aplicación aparece inmediatamente en la lógica de defensa de la otra — una señal, una vista de operaciones.

Capacidades con alcance — de pequeño a ilimitado

Los alcances de capacidad de la Protección L7 DDoS (1 vService, 10, 100, ilimitado) coinciden con el tamaño del despliegue. La detección básica de inundaciones y el rate-limit se incluyen en los bundles; la protección avanzada basada en comportamiento es el complemento.

Visibilidad y auditoría completas

Cada decisión de mitigación se registra en la misma consola usada para gestionar el vService y la política WAAP. Investigue un ataque desde el mismo lugar donde ve el tráfico, la seguridad y la entrega.

Tipos de ataque defendidos

TR7 DDoS Mitigation cubre el espectro completo de ataques de capa de red y de aplicación en múltiples categorías.

01

Inundaciones volumétricas L3/L4

SYN flood, UDP flood, ICMP/Ping flood, ACK flood, SYN-ACK flood, ataques de paquetes fragmentados — filtrado a nivel de kernel en el límite de throughput de su plataforma.

02

Amplificación y reflexión

Amplificación DNS, amplificación NTP, SSDP, SNMP y reflexión Memcached — reconocidos por patrones característicos de puerto de origen y paquetes; descartados antes de llegar a la aplicación.

03

Agotamiento de estado

Agotamiento de la tabla de conexiones TCP, agotamiento del estado NAT, inundaciones de conexiones half-open. El alcance por tabla de rutas impide que un segmento objetivo agote el presupuesto de estado del resto de la plataforma.

04

HTTP volumétrico

GET floods, POST floods, ataques GET recursivos, inundaciones de parámetros cache-busting. Alcance por vService; combinado con análisis conductual para que los usuarios legítimos de alto volumen (por ejemplo, clientes en ventas flash) no sean confundidos con atacantes.

05

Ataques lentos de aplicación

Slowloris, slow POST / R.U.D.Y., ataques de lectura lenta — diseñados para agotar los worker threads del servidor sin enviar tráfico volumétrico. Detectados por análisis de ritmo de conexión, no por tasa bruta.

06

DDoS cifrado

HTTPS floods, ataques de renegociación SSL/TLS y DDoS solo de texto cifrado — mitigados después de la terminación en la plataforma, de modo que los patrones de ataque son visibles para la capa de inspección.

07

Volumétrico impulsado por bots

Inundaciones de botnet IoT, campañas de credential stuffing distribuidas actuando como DDoS de aplicación, granjas de scrapers generando carga sostenida. El scoring conductual de bots identifica la automatización coordinada incluso cuando cada IP de origen parece inocente.

08

Campañas burst, ransom y multi-vector

Ataques burst de corta duración destinados a extorsionar una respuesta, notas de ransom DDoS seguidas de escalada, campañas multi-vector que cambian entre L3/L4/L7 en minutos — rastreadas como una campaña, mitigadas entre capas.

Dónde aparece este resultado

Infraestructura bancaria bajo ransom DDoS

Notas de ransom DDoS dirigidas seguidas de ataques burst a través de múltiples vectores. La mitigación on-prem significa que ningún tercero sabe que está bajo ataque; el baseline adaptativo mantiene los umbrales alineados con el ritmo de tráfico real del banco.

E-commerce durante ventas flash

Los picos de tráfico legítimo parecen ataques; los ataques intentan ocultarse dentro del pico. La protección L7 por vService con análisis conductual distingue a los clientes en ventas flash de los bots de credential stuffing sin bloquear a los compradores reales.

Columnas vertebrales de juego y servicios en tiempo real

Tráfico con predominio UDP y requisitos estrictos de latencia. La protección L4 filtra las inundaciones UDP volumétricas a nivel de kernel; el baseline adaptativo aprende el ritmo de conexión normal de cada clúster de servidores de juego.

Portales gubernamentales y del sector público

Las reglas de residencia de datos prohíben la interceptación de tráfico por terceros. La mitigación on-prem L4 + L7 absorbe los ataques dentro del perímetro de datos ciudadanos; los logs de auditoría alimentan al equipo de operaciones de seguridad.

Protección de infraestructura interna

Columnas vertebrales VoIP, redes de API internas, columnas vertebrales de servicios financieros. La protección L4 con alcance por tabla de rutas impide que un segmento objetivo agote el estado del resto de la plataforma.

Infraestructura DNS bajo campañas de amplificación

El DNS autoritativo recibe amplificación recursiva e inundaciones de consultas. La protección de capa DNS de TR7 descarta el tráfico con patrón de amplificación upstream del propio servicio DNS.

8 features

Funciones que implementan esta solución

Capacidades referenciadas por esta solución — las piezas técnicas que componen los controles descritos arriba.

Cuarentena de Tráfico

TR7 ADCTR7 WAAP
Protección de Aplicaciones Web y APIMitigación de DDoSGestión de Bots

En lugar de bloquear al instante, observe el comportamiento; ponga en cuarentena temporal la fuente que supera el umbral y libérela automáticamente.

Retail & E-commerce· Servicios Financieros

Aprendizaje Adaptivo DDoS

TR7 WAAPTR7 ADC
Mitigación de DDoS

Reemplace los umbrales estáticos con protección DDoS consciente del servicio que aprende el comportamiento del tráfico y actúa sobre condiciones.

Servicios Financieros· Sector Público· Retail & E-commerce

Rate Limiting

TR7 WAAPTR7 ADC
Mitigación de DDoSSeguridad de APIGestión de Bots

Una IP, una cuenta, una clave API — usted decide en qué dimensión aplicar el límite.

Servicios Financieros· Retail & E-commerce

Control de Acceso Geo/ASN

TR7 WAAPTR7 ADC
Protección de Aplicaciones Web y APIMitigación de DDoS

Convierta el contexto de país y ASN en decisiones de acceso — sin dependencia de servicios externos.

Servicios Financieros· Sector Público

IP Reputation Feeds

TR7 WAAPTR7 ADC
Protección de Aplicaciones Web y APIMitigación de DDoS

El feed central de TR7, listas de URL externas y sus propias excepciones convergen en un único motor de IP reputation.

DNS Firewall y Balanceador de Carga

TR7 ADCTR7 WAAP
Protección de Aplicaciones Web y APIMitigación de DDoSPlataforma Multi-Protocolo

Acelere el tráfico DNS empresarial y bloquee consultas maliciosas — en una única capa.

Servicios Financieros· Sector Público· Salud

Cobertura de Ataques L4 DDoS

TR7 ADCTR7 L4 DDoS
Mitigación de DDoS

Filtrado a nivel de kernel contra SYN/UDP/ICMP flood, amplificación y ataques de fragmentación — con línea base adaptiva confirmada por el operador.

Servicios Financieros· Sector Público

Cobertura de Ataques L7 DDoS

TR7 WAAPTR7 L7 DDoS
Mitigación de DDoS

Protección conductual por vService contra HTTP flood, Slowloris, R.U.D.Y. y ataques de bots — con condiciones combinadas ddosCond.

Servicios Financieros· Sector Público

Preguntas frecuentes

¿Cuál es la diferencia entre la protección DDoS L4 y L7?
L4 (capa de red) trabaja con patrones de tráfico a nivel de paquete y conexión — SYN floods, UDP floods, amplificación, agotamiento de estado. Corre a velocidad de kernel. L7 (capa de aplicación) trabaja con lo que la solicitud realmente hace — inundaciones HTTP, Slowloris, bots dirigidos a aplicaciones — y necesita entender el protocolo para decidir. TR7 entrega ambos como parte de la misma plataforma, aplicados al nivel donde el ataque realmente vive.
¿Cómo funciona el aprendizaje adaptativo — necesito ser especialista en DDoS?
No. La plataforma observa su tráfico y construye un baseline de lo que es normal para su topología — tasas de paquetes, distribución de fuentes, mezcla de protocolos, patrones por hora del día. Le muestra ese baseline y le pide confirmación antes de que la defensa se active. A partir de entonces continúa aprendiendo a medida que su tráfico evoluciona, de modo que los umbrales permanecen alineados con la realidad sin que usted los ajuste. Sus operadores ven qué está protegido, no un número mágico de caja negra.
¿TR7 se entrega como un appliance DDoS separado?
No. Tanto la protección DDoS L4 como L7 corren en la misma plataforma que entrega su tráfico. Los mismos vServices, la misma consola, el mismo equipo de operaciones. Los bundles incluyen protección DDoS básica (rate limiting + detección de inundaciones); los módulos avanzados basados en comportamiento son complementos con alcance según el tamaño del despliegue (1, 10, 100 vServices o ilimitado para L7; 1, 2, 5, 10 tablas de rutas o ilimitado para L4).
¿Qué capacidad puede absorber TR7?
La protección L4 corre a velocidad de kernel y absorbe hasta el límite de throughput de su plataforma — entre 50 Mbps y 800 Gbps según el nivel de hardware, y hasta 25 Gbps en plataformas virtuales. La protección L7 está limitada por el volumen de solicitudes (mitigación de HTTP flood, no ancho de banda bruto) y escala con la capacidad de procesamiento de solicitudes de la plataforma.
¿El tráfico de ataque se enruta alguna vez fuera de mi red?
No. TR7 es on-prem first. El ataque se absorbe y filtra en su perímetro, en su hardware. Sin cambio de enrutamiento upstream a un centro de scrubbing de terceros, sin terminación TLS de terceros, sin preocupaciones de residencia de datos.
¿Los ataques bloqueados cuentan en la facturación por ancho de banda?
No. El tráfico volumétrico que absorbe la plataforma, los paquetes de amplificación descartados, las inundaciones de bots con rate-limit y las solicitudes desafiadas quedan todos excluidos del medidor de ancho de banda. Cuanto más trabaja su defensa DDoS, mayor es la diferencia entre throughput y ancho de banda facturable.
¿Cómo se integra esto con WAAP y el resto de la plataforma?
Las señales de detección DDoS alimentan la política WAAP y viceversa. Una fuente detectada abusando de una aplicación aparece inmediatamente en la lógica de defensa de la otra. Todo corre en una consola; una vista de operaciones cubre DDoS, WAAP y entrega.

Defensa DDoS que aprende su topología — en su plataforma

Solicite una demo en vivo de TR7 DDoS Mitigation. Le mostraremos el flujo de aprendizaje de baseline, la cobertura de tipos de ataque L4 + L7 y cómo la mitigación se activa sin enrutar su tráfico a ningún destino externo.