ESpanix Shield

Protección DDoS integrada en el nodo

Qué es ESpanix Shield

ESpanix Shield es protección DDoS integrada en el nodo: detectamos y bloqueamos el ataque dentro de la red de ESpanix, antes de que alcance tu puerto. Sin desvíos y sin latencia añadida.

  • Sin latencia añadida: el tráfico legítimo viaja directo. La ruta en calma y la ruta bajo ataque son la misma: sin túneles GRE ni saltos adicionales.
  • Soberanía y seguridad certificadas: la mitigación ocurre dentro de la red de ESpanix, certificada en ISO/IEC 27001 y ENS de categoría Alta. Tu tráfico no sale de España.
  • Precisión: filtrado granular que separa las fuentes del ataque del usuario real que llega por la misma red, sin descartar prefijos enteros.
  • Protección en los dos sentidos: identificamos también el ataque que sale de tu red, evitando que tu infraestructura participe en campañas globales.
CaracterísticaModelo tradicional (scrubbing en la nube)ESpanix Shield (mitigación en el borde)
Ruta del tráficoDesvío → centro externo → retornoDirecta, sin desvíos
Latencia añadidaLa del trayecto hasta el centro de limpiezaNinguna
SoberaníaTerceros, posiblemente fuera de la UERed de ESpanix, en España
ComplejidadConfiguración BGP/GRE por clienteSin cambios en tu red
GranularidadRiesgo de descarte por prefijoFiltrado granular
Sentido del tráficoSolo entranteEntrante, y detección del saliente

El nuevo escenario: El DDoS es infraestructura, no solo aplicación

Durante años, la visión predominante era que los ataques DDoS eran picos esporádicos que se resolvían con medidas puntuales. Los datos actuales demuestran lo contrario. Según informes globales de 2025/2026, hemos entrado en la era de la cadencia sostenida.

Los ataques ya no son solo inundaciones volumétricas masivas que duran minutos. Son campañas híbridas que combinan volumen (terabits por segundo), agotamiento de estado (SYN floods, handshake TLS) y capas de aplicación (HTTP/S), ejecutadas con una frecuencia casi continua. Para un miembro de un IXP, esto significa que el puerto de conexión puede verse saturado por “basura” legítima pero maliciosa que consume ancho de banda contratado y degrada la latencia de tu tráfico real.

El modelo clásico de "Desvío a Scrubber" ya no funciona en un IXP

La solución tradicional consiste en detectar el ataque, desviar el tráfico a un centro de limpieza externo (scrubbing center) vía BGP/GRE y reinyectarlo limpio. En el contexto de un Punto Neutro, este modelo presenta tres fallos críticos:

  1. Tromboning y latencia: Al desviar el tráfico, introduces un viaje de ida y vuelta fuera de la ruta óptima. Para servicios de baja latencia (juegos online, trading de alta frecuencia, voz IP), esto es inaceptable.
  2. Pérdida de soberanía: Tu tráfico sensible viaja a través de infraestructuras de terceros, a menudo fuera de la UE, creando dependencias operativas y riesgos de cumplimiento normativo (RGPD, ENS) que los clientes corporativos y las AAPP no pueden tolerar.
  3. Ineficiencia geográfica: Un ataque lanzado desde España, dirigido a España, debe salir y entrar de nuevo a través de enlaces internacionales o backbone para ser limpiado. Es un desperdicio de recursos de red.

La solución ESpanix Shield: mitigación en el borde (Edge Protection)

ESpanix Shield cambia el paradigma. Utilizamos Nokia Deepfield Defender, una plataforma que convierte tu router de frontera (o el nuestro, como punto de ingreso) en el filtro activo.

  • Detección inteligente: Ingestamos telemetría IPFIX y correlacionamos con el Secure Genome (mapa de inteligencia de 5.000 millones de direcciones IP) para distinguir botnets de tráfico real con precisión quirúrgica.
  • Acción local: En segundos, generamos reglas de filtrado (ACLs) que se instalan directamente en el hardware del router de frontera.
  • Resultado: El ataque se elimina en el primer salto. El tráfico legítimo no se mueve de su ruta. No hay desvíos, no hay encapsulados GRE, no hay centros de limpieza externos.

Beneficios concretos para tu red

Para Operadores de Red y ISPs (Redes de Acceso)

Tus redes de acceso son el origen potencial de millones de dispositivos IoT comprometidos. No filtrar el tráfico malicioso antes de que entre en el IXP tiene dos efectos negativos:

  1. Coste operativo: Gastas ancho de banda de salida en atacar a otros, pagando por tráfico que no genera ingresos.
  2. Daño reputacional y técnico: Si tu red se convierte en fuente de ataques que saturan otros miembros, enfrentas quejas, desconexiones o restricciones de peering. ESpanix Shield te ayuda a cortar la hemorragia antes de que ensucie el nodo.

Para Empresas y Proveedores de Servicios (Consumidores de Tráfico)

Si contratas capacidad en ESpanix para distribuir contenido o servicios:

  • Disponibilidad real: Evitas que un ataque de bajo caudal pero alta intensidad (L7 o SYN flood) tumbe tus servidores.
  • Calidad de la experiencia (QoE): Al no sufrir la latencia añadida del scrubbing, tus usuarios finales mantienen la fluidez del servicio incluso bajo ataque.
  • Resiliencia: La protección escala con tu ancho de banda contratado. No necesitas comprar “limpieza extra” si el ataque supera tus umbrales normales; el filtrado en silicio soporta tasas de línea.

El servicio

ElementoAlcance
DetecciónAnálisis continuo del tráfico del nodo, 24×7, sin intervención por tu parte.
MitigaciónFiltros automáticos en los routers de ESpanix, sin desvío ni cambios en tu BGP.
AlcanceLos prefijos que declares, sobre tu puerto de peering o tu acceso a Internet.
CumplimientoInfraestructura certificada en ISO/IEC 27001 y conforme al ENS, categoría Alta.
ControlPortal con estado, eventos, tráfico mitigado y umbrales por prefijo.
SoporteNOC de ESpanix 24×7, con escalado al equipo de respuesta de Nokia.
DisponibilidadTodos los centros de datos de ESpanix, sin equipamiento en tus instalaciones.

Activación en tres pasos

  1. Declaración de prefijos. Nos indicas qué proteger y validamos la titularidad con los registros de enrutado.
  2. Perfilado. Observamos tu tráfico y ajustamos contigo los umbrales de cada servicio.
  3. Activación. La mitigación pasa a automático: ni túneles, ni rutas nuevas, ni equipos.

Soberanía y seguridad certificadas

En el entorno regulatorio europeo actual, la residencia del dato es tan importante como su disponibilidad.

  • Jurisdicción nacional. ESpanix Shield opera dentro de la red de ESpanix en España. El tráfico no sale del país para ser procesado ni limpiado, y no pasa por plataformas de terceros.
  • Certificación. La infraestructura desde la que se presta el servicio está certificada en ISO/IEC 27001 y conforme al Esquema Nacional de Seguridad en categoría Alta. En ESpanix certificamos toda la organización, no una línea de servicio concreta.
  • Transparencia. Puedes demostrar a tus clientes y a tus auditores que la mitigación ocurre bajo control operativo nacional, en línea con las directrices del CCN-CERT y con los requisitos de soberanía digital de las administraciones públicas.

No dejes que tu puerto sea el punto débil

Hablemos de tu perfil de tráfico y de qué prefijos conviene proteger primero. Podemos empezar por una fase de observación sobre tu puerto actual, sin cambios en tu red.

Rellena el formulario:

Número de teléfono, incluyendo el prefijo internacional si es necesario, para contactarte sobre esta petición.
Dirección de correo electrónico donde contestarte.