Blog · Seguridad

Qué es un ataque DDoS y cómo protegerte

Cómo funciona un ataque DDoS y cómo proteger tu web con mitigación y WAF.

6 min de lectura Actualizado 8 ago 2026

Un día tu web deja de responder. No es un fallo tuyo ni del código: alguien la está tumbando a propósito. Eso es un ataque DDoS, y es más común de lo que parece. Te explicamos cómo funciona y, sobre todo, cómo protegerte.

Qué es un ataque DDoS

DDoS son las siglas de Distributed Denial of Service. La idea es sencilla y brutal: si tu servidor puede atender, pongamos, 1.000 visitas a la vez, el atacante le manda 100.000 peticiones falsas simultáneas. El servidor se colapsa intentando responderlas todas y los usuarios reales ya no pueden entrar.

Cómo funciona

El atacante controla una botnet: una red de dispositivos infectados (ordenadores, routers, cámaras, IoT…) cuyos dueños ni se enteran. Con una orden, todos esos equipos empiezan a lanzar tráfico contra tu web al mismo tiempo.

Anatomía de un ataque DDoS

  1. 1

    El atacante prepara la botnet

    Miles de dispositivos infectados listos para recibir órdenes.

  2. 2

    Lanza la orden de ataque

    Todos empiezan a enviar peticiones a tu web a la vez.

  3. 3

    El servidor se satura

    Consume toda su capacidad respondiendo tráfico falso.

  4. 4

    La web deja de responder

    Los usuarios reales ven errores o una web caída.

Cuando el servidor se satura, empieza a devolver errores de servidor como el 503 Service Unavailable o el 429 Too Many Requests. Verlos en picos raros puede ser la primera señal de un ataque.

Tipos de ataque DDoS

No todos los DDoS son iguales. Los más habituales:

Tipos principales de DDoS

TipoQué saturaEjemplo
VolumétricoEl ancho de bandaInundación UDP/ICMP
De protocoloRecursos del servidorSYN flood
De aplicaciónLa capa web (capa 7)Avalancha de peticiones HTTP

Cómo protegerte

Contra un DDoS no vale con «tener antivirus». La protección es de infraestructura y se gestiona en el servidor y la red:

Cómo blindar tu web frente a DDoS

  • Mitigación anti-DDoS a nivel de red, que filtra el tráfico malicioso antes de llegar.
  • WAF (firewall de aplicaciones web) para bloquear patrones de ataque en capa 7.
  • Caché de servidor y balanceo para absorber picos y repartir la carga.
  • Límites de tasa (rate limiting) por IP.
  • Monitorización 24/7 que detecta y reacciona a tiempo.

Un DDoS suele venir acompañado de otros intentos, así que conviene tener toda la casa en orden: repasa nuestra guía para proteger WordPress de ataques.

Preguntas frecuentes

¿Un DDoS roba mis datos?

No directamente: su objetivo es tumbar la web. Pero a veces se usa como cortina de humo para otro ataque, por eso conviene tener también WAF y copias.

¿Puedo parar un DDoS yo solo?

Es muy difícil sin infraestructura de red. Se necesita mitigación a nivel de proveedor, que filtra el tráfico antes de que llegue a tu servidor.

¿El hosting compartido protege de DDoS?

Poco. Además, en compartido un ataque a una web vecina puede afectarte a ti. Un VPS gestionado con WAF aísla y protege mucho mejor.

En OppaHost la seguridad es gestionada: incluimos reglas de WAF propias y mitigación anti-DDoS, y vigilamos tu servidor 24/7 para que un ataque no se convierta en una caída.

¿Tu web te está dando este problema?

Pásate a un VPS gestionado y olvídate. Migración gratis y sin cortes.