Tutorial: Cómo proteger y ocultar la IP real de tu VPS (AntiDDoS con Proxy Reverso)

Gerard_Mandret

Gerard_Mandret

Curioso
¡Usuario con pocos negocios! ¡Utiliza siempre saldo de Forobeta!
Muchos proyectos web o servidores en producción sufren ataques DDoS o ven su IP de origen expuesta fácilmente, lo que permite a atacantes tumbar el servicio sin restricciones. Una solución muy eficiente y económica sin depender de planes empresariales costosos es implementar un VPS intermediario como Proxy Reverso (Nginx/HAProxy).

Aquí explico la arquitectura básica para dejar el servidor de origen 100% blindado:

1. El VPS Proxy (Escudo): Todo el tráfico entrante llega primero a este VPS (ubicado en un proveedor con mitigación DDoS activa como Hetzner o Vultr). Este servidor filtra las peticiones legítimas.

2. El Servidor de Origen (Backend): Tu servidor real (donde está alojada tu web, aplicación o base de datos).

3. El Bloqueo Total por Firewall (La clave para que no sea "salteable"): Para evitar que un atacante descubra la IP real de tu servidor y la ataque directamente saltándose el proxy, debes configurar el firewall (UFW o IPTables) en el backend para que ÚNICAMENTE acepte conexiones entrantes desde la IP de tu VPS Proxy. Cualquier otro intento de conexión externa queda descartado al 100%.

Al aplicar esta estructura, la IP de origen se vuelve completamente inalcanzable para usuarios externos y ataques directos.

¿Tienes dudas sobre cómo configurar las reglas de Nginx, parámetros de Kernel o las reglas del firewall para tu infraestructura? ¡Deja tu comentario abajo o envíame un mensaje privado si necesitas soporte personalizado!
 
Que latencia añade a la carga de la pagina y su impacto en el SEO.
 
Muchos proyectos web o servidores en producción sufren ataques DDoS o ven su IP de origen expuesta fácilmente, lo que permite a atacantes tumbar el servicio sin restricciones. Una solución muy eficiente y económica sin depender de planes empresariales costosos es implementar un VPS intermediario como Proxy Reverso (Nginx/HAProxy).

Aquí explico la arquitectura básica para dejar el servidor de origen 100% blindado:

1. El VPS Proxy (Escudo): Todo el tráfico entrante llega primero a este VPS (ubicado en un proveedor con mitigación DDoS activa como Hetzner o Vultr). Este servidor filtra las peticiones legítimas.

2. El Servidor de Origen (Backend): Tu servidor real (donde está alojada tu web, aplicación o base de datos).

3. El Bloqueo Total por Firewall (La clave para que no sea "salteable"): Para evitar que un atacante descubra la IP real de tu servidor y la ataque directamente saltándose el proxy, debes configurar el firewall (UFW o IPTables) en el backend para que ÚNICAMENTE acepte conexiones entrantes desde la IP de tu VPS Proxy. Cualquier otro intento de conexión externa queda descartado al 100%.

Al aplicar esta estructura, la IP de origen se vuelve completamente inalcanzable para usuarios externos y ataques directos.

¿Tienes dudas sobre cómo configurar las reglas de Nginx, parámetros de Kernel o las reglas del firewall para tu infraestructura? ¡Deja tu comentario abajo o envíame un mensaje privado si necesitas soporte personalizado!

En pocas palabras añade cloudflare!
 
Muy interesante, lo probare, pero Cloudflare hara el mismo efecto??
 
Muchos proyectos web o servidores en producción sufren ataques DDoS o ven su IP de origen expuesta fácilmente, lo que permite a atacantes tumbar el servicio sin restricciones. Una solución muy eficiente y económica sin depender de planes empresariales costosos es implementar un VPS intermediario como Proxy Reverso (Nginx/HAProxy).

Aquí explico la arquitectura básica para dejar el servidor de origen 100% blindado:

1. El VPS Proxy (Escudo): Todo el tráfico entrante llega primero a este VPS (ubicado en un proveedor con mitigación DDoS activa como Hetzner o Vultr). Este servidor filtra las peticiones legítimas.

2. El Servidor de Origen (Backend): Tu servidor real (donde está alojada tu web, aplicación o base de datos).

3. El Bloqueo Total por Firewall (La clave para que no sea "salteable"): Para evitar que un atacante descubra la IP real de tu servidor y la ataque directamente saltándose el proxy, debes configurar el firewall (UFW o IPTables) en el backend para que ÚNICAMENTE acepte conexiones entrantes desde la IP de tu VPS Proxy. Cualquier otro intento de conexión externa queda descartado al 100%.

Al aplicar esta estructura, la IP de origen se vuelve completamente inalcanzable para usuarios externos y ataques directos.

¿Tienes dudas sobre cómo configurar las reglas de Nginx, parámetros de Kernel o las reglas del firewall para tu infraestructura? ¡Deja tu comentario abajo o envíame un mensaje privado si necesitas soporte personalizado!
seria excelente si pudieras dejar tutorial paso a paso que dejar configurado en cloudflare, sea plan gratuito como la mayoria usa o uno de pago
el proxy reverso lo he escuchado como puedo hacer eso para evitar los ataques? tengo entendido que tienes que tener una vps que recibe los ataques es como un redireccion a esa ip, cierto?
 
Que latencia añade a la carga de la pagina y su impacto en el SEO.

¡Hola, PomeloVault! Es una excelente duda y un factor clave para la experiencia de usuario y el posicionamiento.

Impacto en Latencia (TTFB):
La latencia añadida por un Proxy bien configurado es de apenas 15 ms a 40 ms (prácticamente imperceptible para un usuario humano y para los bots de Google), siempre y cuando el proxy esté en una ubicación cercana al servidor o a tu objetivo.

Impacto en el SEO (Core Web Vitals):
Realmente el impacto es POSITIVO por tres razones:
• Descarga de procesador: El proxy se encarga de negociar las conexiones SSL/TLS y comprimir el tráfico, liberando de esa carga al servidor de origen (donde está tu WordPress/sitio web).
• Absorción de picos: Si sufres un ataque o picos de tráfico, el proxy evita los errores 502/504. Para el SEO, un sitio que responde 30ms más lento es infinitely mejor que un sitio que lanza un error 500 o está caído.
• Caching en borde: Si activas micro-caching en Nginx en el servidor proxy para contenido estático, el tiempo de carga TTFB incluso MEJORA con respecto a tener solo el servidor de origen.
 
En pocas palabras añade cloudflare!
Y si, solo que se debe saber cuando tiene un valor agregado, porque si se piensa usar cloudflare en el servidor y a su vez levantar un servidor de correo no sirve de nada tener cloudflare como base, ya que se tienen que agregar los registros dns para autoridad del correo etc, y una búsqueda de registros DNS deja expuesto todo a menos que utilicen un servicios aparte para esto.
 
Y si, solo que se debe saber cuando tiene un valor agregado, porque si se piensa usar cloudflare en el servidor y a su vez levantar un servidor de correo no sirve de nada tener cloudflare como base, ya que se tienen que agregar los registros dns para autoridad del correo etc, y una búsqueda de registros DNS deja expuesto todo a menos que utilicen un servicios aparte para esto.

Con cloudflare puedes tener tus correos hay también sin problemas y sin exponer la ip del servidor.

IMG_3586.webp
 
Bueno, Cloudflare revela las ip del servidor automaticamente a cualquiera que envie un report de abuse.
Algo a tener en cuenta.
 
Bueno, Cloudflare revela las ip del servidor automaticamente a cualquiera que envie un report de abuse.
Algo a tener en cuenta.

No es del todo cierto. Solo bajo cierto casos bien graves y entes gubernamentales o empresas.

Llevo años con cloudflare cientos de sitios nopor y warez. Todo correcto hasta el momento.

Solo hay que saber cómo trabajarlo y usarlo.
 
Cloudflare para mi ahora mismo es el mejor
 
si por alguna razon no puedes usar Cloudflare esta parece ser una buena opción
 

Temas similares

Atrás
Arriba