Abre la página DDoS Mitigation en my.cubepath.com.

La Mitigación DDoS de CubePath es protección siempre activa para tus IPs. El tráfico entrante se inspecciona y se limpia continuamente en el borde de la red, así que las inundaciones maliciosas se descartan antes de llegar a tus servicios — sin necesidad de activar nada.

Por qué esto y no un firewall en el host

Un grupo de firewall filtra paquetes en tu máquina. Cuando una inundación volumétrica llega ahí, el ancho de banda ya está consumido: la máquina descarta los paquetes correctamente y el enlace se satura igual.

La mitigación en el borde descarta el tráfico de ataque antes de que llegue a tu puerto, que es el único sitio donde se puede detener de verdad. Ambos son complementarios: el borde se ocupa de las inundaciones, el firewall del host de quién puede hablar con cada servicio.

IPs protegidas

La página lista todas las IPs cubiertas por protección DDoS Premium, en dos pestañas:

  • Single IPs — una tabla con la IP Address, el Type (IPv4/IPv6), la Location, el estado del Profile y el número de Firewall Rules.
  • Subnets — cada rango como una tarjeta con su prefijo, total de IPs y tipo de protección. Usa Show IPs para desplegar y gestionar las direcciones individuales.

La columna Profile indica si una IP tiene una configuración propia (Configured) o la base de la plataforma (Default). Ambos estados están protegidos: Default solo significa que aún no has personalizado nada.

Perfiles de protección

Edit Protection Profile ajusta la mitigación de una IP:

  • La validación TCP verifica que un intento de conexión viene de una pila real y no de un origen falsificado. Es la defensa central contra los SYN flood, cuyo ataque entero depende de no completar nunca el saludo.
  • El filtrado por geografía y ASN acota quién puede llegar siquiera a la dirección. Si solo das servicio a un país, o sabes que un ataque llega desde una red concreta, esto lo corta en el borde.
  • El Prefix List Mode aplica tus listas de prefijos como blacklist (descartar las redes listadas) o whitelist (permitir solo esas).

Reglas de firewall en el borde

View Firewall Rules define reglas por Protocol, Port y Action Profile, aplicadas en el borde por encima de la mitigación automática.

La acción es donde esto se diferencia de un firewall normal:

AcciónQué hace
AcceptPermite el tráfico
DiscardLo descarta en silencio
Rate limitLimita el ritmo del tráfico en vez de bloquearlo del todo

El rate limiting es el punto intermedio útil para protocolos que necesitas pero de los que se abusa. Dos ejemplos que merece la pena copiar:

  • Descarta el ICMP que no necesites: protocolo ICMP, acción discard.
  • Limita el UDP en el puerto 53 si sirves DNS, para que un ataque de reflexión no sature el enlace mientras las consultas legítimas siguen resolviendo.

Buenas prácticas

  • Cierra todo lo que no sirvas. Cada puerto abierto es superficie de ataque; un conjunto de reglas que refleje tus servicios reales es la protección más barata que hay.
  • Prefiere orígenes concretos a 0.0.0.0/0 siempre que el servicio lo permita.
  • Vigila y ajusta los límites de tasa. Demasiado bajos rompen a usuarios reales; demasiado altos no ayudan. Contrástalos con tráfico real en Captura de Tráfico en vez de adivinar.

Herramientas relacionadas

  • Listas de Prefijos — listas reutilizables de IPs y CIDRs para permitir o bloquear, aplicables a toda tu protección.
  • Captura de Tráfico — registros reales de paquetes que llegan a tus IPs protegidas, con las IPs ofensivas añadibles directamente a una lista de prefijos.
  • Ataques DDoS — el historial de lo detectado y mitigado.