🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

¿Qué es un ataque DDoS y cómo mitigarlo desde Syspanel?

Actualizado el 21 de mayo de 2026

Imagina que tu web es una tienda física. De repente, cientos de personas entran al mismo tiempo, no para comprar, sino para bloquear la entrada y que nadie más pueda pasar. Eso es, en esencia, un ataque DDoS. No buscan robarte, sino saturar tus recursos hasta que tu servidor, tu web o tu aplicación dejen de funcionar para los usuarios reales.

En este artículo, vamos a explicarte de forma sencilla qué es un ataque DDoS, cómo detectarlo y, lo más importante, cómo mitigarlo directamente desde Syspanel, el panel de control de tu servidor (el mismo que antes conocías como HestiaCP y que ahora gestionas por el puerto 2106). No necesitas ser un experto en ciberseguridad para entenderlo y aplicar las primeras capas de defensa.


¿Qué es exactamente un ataque DDoS?

DDoS son las siglas de Distributed Denial of Service (Denegación de Servicio Distribuida). Vamos a desglosarlo:

  • Denegación de Servicio: El objetivo es que tu servicio (web, correo, etc.) deje de estar disponible.
  • Distribuida: El ataque no viene de un solo ordenador, sino de muchos (a veces miles o millones) que forman una botnet (una red de dispositivos infectados, como ordenadores, routers o incluso cámaras de seguridad). Todos ellos envían peticiones a la vez a tu servidor.

El resultado es que tu servidor se satura. Se queda sin memoria RAM, sin CPU o sin ancho de banda para atender peticiones legítimas. Tu web se vuelve lentísima o directamente da error 503 (Servicio no disponible).

Tipos comunes de ataque DDoS

No todos los ataques son iguales. Conocer el tipo te ayuda a aplicar la mitigación correcta:

  • Ataques volumétricos: Son los más comunes. Intentan saturar el ancho de banda de tu servidor enviando un tsunami de datos. Ejemplo: amplificación DNS o NTP.
  • Ataques a nivel de protocolo: Explotan vulnerabilidades en la forma en que el servidor maneja las conexiones. Ejemplo: SYN Flood, Ping of Death.
  • Ataques a nivel de aplicación (Capa 7): Son más sofisticados. Simulan ser un usuario real pidiendo páginas web, pero a un ritmo imposible para una persona. Ejemplo: HTTP Flood, ataques a formularios de login.

[INFO] Un ataque DDoS no siempre busca tirar tu web. A veces es una distracción mientras intentan vulnerar otra parte de tu sistema. Por eso es vital tener una protección activa.


¿Cómo saber si estás sufriendo un ataque DDoS?

Antes de mitigar, tienes que detectar. Estos son los síntomas más claros:

  1. Tu web deja de cargar o carga muy lento: Es el síntoma más evidente.
  2. Aumento repentino del tráfico: Revisa las estadísticas de Syspanel. Si ves un pico de visitas desde IPs de países que no son tu público objetivo, sospecha.
  3. Alto consumo de recursos del servidor: Desde Syspanel puedes ver el uso de CPU y RAM. Si está al 100% sin razón aparente, es una señal de alarma.
  4. Errores 503 o "Conexión agotada": El servidor no puede atender más peticiones.
  5. Correo electrónico lento o no funciona: Si el ataque satura el servidor, el servicio de correo también se resiente.

[WARNING] No confundas un pico de tráfico real (como después de una campaña de marketing viral) con un ataque DDoS. Si el tráfico es de usuarios reales que interactúan, ¡enhorabuena! Pero si son peticiones sin sentido o desde IPs sospechosas, actúa.


Cómo mitigar un ataque DDoS desde Syspanel

Syspanel (antes HestiaCP, accesible por el puerto 2106) no es un firewall mágico, pero te da las herramientas para aplicar una primera línea de defensa muy efectiva. Aquí te explicamos paso a paso.

Paso 1: Accede a Syspanel y activa el Firewall (iptables)

Lo primero es tener el cortafuegos del sistema activo. Syspanel integra iptables (o su sucesor nftables) y te permite gestionarlo fácilmente.

  1. Accede a tu Syspanel: https://tudominio.com:2106
  2. Ve a la sección "Servidor" o "Configuración del servidor" .
  3. Busca la opción "Firewall" . Asegúrate de que está HABILITADO.
  4. Por defecto, Syspanel suele tener reglas básicas (permitir SSH, HTTP, HTTPS, etc.). No las borres. Si no sabes qué estás haciendo, no añadas reglas complejas que te dejen fuera de tu propio servidor.

[TIP] El firewall de Syspanel es tu primera barrera. Bloquea puertos que no uses (por ejemplo, si no usas FTP, bloquea el puerto 21).

Paso 2: Identifica y bloquea IPs maliciosas (Fail2ban)

Syspanel viene con Fail2ban preinstalado y configurado para servicios comunes (SSH, web, correo). Fail2ban analiza los logs del servidor y bloquea automáticamente las IPs que fallan muchos intentos de acceso o que muestran un comportamiento sospechoso.

  1. En Syspanel, busca "Fail2ban" en el menú de la izquierda (puede estar dentro de "Servidor" o "Seguridad").
  2. Verás una lista de "jails" (prisiones). Cada jail protege un servicio (por ejemplo, sshd, dovecot, apache).
  3. Activa los jails que te interesen. Por ejemplo, activa apache-badbots, apache-noscript, recidive (para reincidentes).
  4. Puedes ajustar el tiempo de baneo y el número de intentos. Para un ataque DDoS, reduce el tiempo de baneo a algo como 1 hora o 24 horas. No lo pongas permanente, porque podrías bloquear IPs de usuarios reales sin querer.

¿Cómo ayuda contra un DDoS? Si el ataque es de tipo "HTTP Flood" (muchas peticiones a la web), Fail2ban puede detectar el patrón y bloquear esas IPs. No es una solución mágica para ataques masivos, pero sí frena ataques pequeños o medianos.

Paso 3: Limita el número de conexiones por IP (con iptables)

Esta es una técnica más avanzada, pero puedes hacerla desde Syspanel si tienes acceso a la terminal (Shell). Si no, contacta con tu soporte técnico.

Objetivo: Evitar que una sola IP abra miles de conexiones simultáneas a tu servidor web.

  1. Accede por SSH a tu servidor (o usa la terminal integrada de Syspanel).
  2. Ejecuta este comando para limitar las conexiones al puerto 80 (HTTP) y 443 (HTTPS):
# Limitar a 30 conexiones por IP al puerto 80
iptables -A INPUT -p tcp --dport 80 -m connlimit --connlimit-above 30 -j REJECT

# Limitar a 30 conexiones por IP al puerto 443
iptables -A INPUT -p tcp --dport 443 -m connlimit --connlimit-above 30 -j REJECT

[WARNING] Este comando es efectivo, pero puede bloquear a usuarios reales si tu web tiene muchas conexiones simultáneas (por ejemplo, un foro muy activo). Ajusta el número (30, 50, 100) según tu tráfico normal.

Paso 4: Usa un CDN o servicio de protección DDoS externo

Syspanel no tiene un servicio DDoS integrado (como Cloudflare o Sucuri), pero puedes configurar tu dominio para que pase por ellos. Es la solución más recomendada para ataques grandes.

Cómo hacerlo con Cloudflare (gratuito):

  1. Regístrate en Cloudflare y añade tu dominio.
  2. Cloudflare escanea tus registros DNS.
  3. Cambia los nameservers de tu dominio por los que te da Cloudflare.
  4. En el panel de Cloudflare, activa la protección "Under Attack Mode" (Modo bajo ataque) cuando estés sufriendo el DDoS. Esto mostrará un desafío (JavaScript) a los visitantes, bloqueando a los bots.
  5. Vuelve a Syspanel y, en la configuración de tu dominio, asegúrate de que solo aceptas conexiones desde las IPs de Cloudflare (Cloudflare publica una lista de sus rangos de IP).

Beneficios: Cloudflare absorbe el ataque en su red, que es masiva. Tu servidor solo recibe tráfico limpio.

Paso 5: Monitoriza y ajusta

La mitigación no termina con una acción. Debes monitorizar.

  1. Revisa los logs de acceso web (en Syspanel, en la sección de tu dominio, suele haber un botón "Logs" o "Estadísticas").
  2. Observa el uso de recursos (CPU, RAM) en el panel de Syspanel.
  3. Ajusta las reglas de Fail2ban si ves que bloquea IPs legítimas o no bloquea las suficientes.
  4. Si el ataque es muy grande (miles de IPs), no dudes en escalar: contacta con tu proveedor de hosting o activa un servicio profesional de mitigación DDoS.

[TIP] La clave de la mitigación DDoS es la detección temprana y la automatización. Configura alertas en Syspanel para que te avisen cuando el uso de CPU supere el 80% durante más de 5 minutos.


Preguntas Frecuentes (FAQ) sobre ataque DDoS y Syspanel

1. ¿Syspanel me protege automáticamente contra DDoS?

No del todo. Syspanel te da las herramientas (firewall, Fail2ban) para que tú configures la protección. No tiene un sistema automático de detección y mitigación de DDoS masivos. Para eso necesitas un servicio externo como Cloudflare.

2. ¿Puedo bloquear un país entero desde Syspanel para evitar un DDoS?

Sí, pero es una medida drástica. Puedes hacerlo con iptables (desde la terminal) o usando módulos como geoip. Sin embargo, si tu web tiene clientes en ese país, los bloquearás a todos. Úsalo solo si el ataque viene claramente de una región concreta.

3. ¿Qué hago si el ataque DDoS colapsa mi servidor y no puedo acceder a Syspanel?

Si no puedes acceder ni por SSH, el ataque es muy grave. Contacta con tu proveedor de hosting inmediatamente. Ellos pueden aplicar un filtrado a nivel de red (null-routing) o bloquear el tráfico antes de que llegue a tu servidor. Una vez que el ataque amaine, podrás volver a acceder.

4. ¿Fail2ban de Syspanel consume muchos recursos?

No, Fail2ban es muy ligero. Sin embargo, si tienes muchos jails activos y el servidor está bajo ataque, el análisis de logs puede consumir algo de CPU. Es un mal menor comparado con el ataque en sí.

5. ¿Debo contratar un plan de hosting con protección DDoS incluida?

Si tu web es crítica para tu negocio (tienda online, plataforma de servicios), sí, es muy recomendable. Muchos proveedores ofrecen protección DDoS básica o avanzada. Syspanel puede funcionar sobre estos planes, y la protección se suma a la que tú configures.


Conclusión: La seguridad es una capa más

Un ataque DDoS puede ser aterrador, pero no tienes por qué quedarte de brazos cruzados. Con Syspanel tienes el control de las primeras capas de defensa: un firewall bien configurado, Fail2ban vigilando los accesos y la posibilidad de limitar conexiones. Para ataques más grandes, combínalo con un CDN como Cloudflare.

Recuerda: la clave está en prepararte antes del ataque. Configura ahora estas medidas, monitoriza tu servidor con regularidad y, si algo falla, actúa rápido. Tu web y tus usuarios te lo agradecerán.

[INFO] La seguridad del servidor no es un destino, es un proceso continuo. Syspanel es tu aliado, pero la vigilancia y la actualización constante son responsabilidad tuya. ¡Empieza hoy mismo a reforzar tus defensas!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel