Tecnología e innovación

Cómo funciona WEDOS Protection ante ataques reales

WEDOS Protection está diseñado por operadores de infraestructura, no a partir de modelos teóricos de seguridad. Todas las capas de protección funcionan juntas de forma automática: el tráfico malicioso se filtra en el borde, mucho antes de llegar a su infraestructura.

Creado por un centro de datos,
para centros de datos

WEDOS tomó el camino contrario. Como operador de una de las mayores plataformas de hosting y DNS de Europa, construimos nuestra protección para defender nuestra propia infraestructura en condiciones reales de ataque.

Cada decisión de arquitectura refleja esa experiencia. WEDOS Protection no nace de la teoría, sino de la realidad operativa a gran escala.

Construido para ataques reales. No diseñado sobre el papel.
Creado por un centro de datos,para centros de datos

Arquitectura Anycast global

La base de WEDOS Protection es una red anycast global construida a medida. No está alquilada a un hiperescalador ni ensamblada con varios proveedores. Cada punto de presencia es propiedad de WEDOS, que lo opera y lo mantiene.

Cómo funciona:

Mediante BGP Anycast, el tráfico entrante se enruta automáticamente al PoP de WEDOS más cercano. El tráfico de ataque se reparte entre más de 120 ubicaciones a la vez, sin importar de dónde venga ni qué tamaño tenga.

Ningún nodo soporta el impacto completo.

No existe un único punto de fallo.

Por qué importa a gran escala:

Los ataques volumétricos del orden de terabits no se detienen enviando el tráfico a un único centro de limpieza y confiando en que la capacidad baste. Se detienen teniendo más capacidad distribuida de la que el atacante puede concentrar.

WEDOS Anycast aporta esa capacidad, con una de las redes de PoP más densas de Europa y una cobertura global de primer nivel. El filtrado ocurre en el borde. A su origen llega tráfico limpio. El ataque, nunca.

Arquitectura Anycast global

Motor de protección multicapa

— WEDOS Protection actúa sobre toda la pila OSI, de forma simultánea y automática, sin necesidad de cambiar manualmente de modo según el tipo de ataque.

L3/L4 Red y transporte

Detiene en cuestión de segundos los ataques de gran volumen y los basados en protocolos.

Características principales:
  • Inspección de paquetes con estado y filtrado basado en la tasa
  • Mitigación inmediata de los ataques volumétricos
  • Diseñado para absorber un tráfico de varios Tbps
  • Sin deterioro del servicio bajo carga
Tipos de ataques bloqueados:
  • Inundaciones SYN
  • Inundaciones UDP
  • Inundaciones ICMP
  • Amplificación DNS, NTP y SNMP

L7 Capa de aplicación

Detecta y bloquea ataques sofisticados que imitan a usuarios reales.

Características principales:
  • Análisis del comportamiento basado en IA
  • Evaluación de anomalías en tiempo real
  • Aplicación del conjunto de reglas OWASP
  • Motor de reglas totalmente configurable
Tipos de ataques bloqueados:
  • Inyección SQL
  • Cross-site scripting (XSS)
  • Slowloris y RUDY
  • Inundaciones HTTP y relleno de credenciales

Observabilidad e inteligencia sobre amenazas

«La seguridad sin visibilidad no es seguridad.»

Paneles de Grafana en tiempo real

Volumen de tráfico, clasificación de ataques, decisiones de filtrado y analítica del origen: todo accesible para operadores y socios en tiempo real.

Registro de eventos con calidad de auditoría

Todos los eventos de seguridad se registran con un contexto forense completo y se conservan dentro de la jurisdicción de la UE.

Integración con SIEM

Exportación de registros estructurados compatible con las plataformas SIEM estándar para operaciones de seguridad centralizadas.

Intercambio de información sobre amenazas

Los patrones de ataque observados en toda la plataforma WEDOS alimentan las reglas de detección a escala global, creando un efecto de red que mejora con el tamaño.

Observabilidad e inteligencia sobre amenazas
Arquitectura de cifrado

Arquitectura de cifrado

En WEDOS Protection, el descifrado se realiza exclusivamente en hardware dedicado dentro de centros de datos certificados de la UE, aislado de cargas de trabajo compartidas. El tráfico se vuelve a cifrar antes de reenviarlo al servidor de origen. No se almacena ningún contenido descifrado. Ningún tercero tiene acceso al proceso de descifrado ni a sus resultados.

Infraestructura propia: por qué importa

Infraestructura propia: por qué importa

Ningún SLA de un proveedor superior tras el que escudarse

Cuando algo hay que arreglarlo, lo arreglamos nosotros, directamente y sin escalar a una cadena de proveedores externos.

Ningún acceso de terceros a su tráfico ni a sus registros

Los datos permanecen dentro de nuestra infraestructura y nunca pasan por terceros.

Ningún instrumento jurídico extranjero con competencia sobre sus datos

Plenamente bajo el marco jurídico de la UE: conforme al RGPD desde el diseño.

Responsabilidad total sobre la plataforma

Cuando aparece un nuevo vector de ataque, respondemos en toda la plataforma, y no cuando se resuelve un ticket con un proveedor.

Probar WEDOS Protection

Protección integral
en una sola solución

JA4 Fingerprinting

Identificación de clientes<br/>de última generación

JA4 Fingerprinting

Un método moderno para identificar clientes por su comportamiento en la comunicación TLS. A diferencia de JA3, produce una huella estructurada y legible: versión de TLS, conjuntos de cifrado, extensiones. Incluso los atacantes que rotan IP generan la misma huella.

Los patrones de ataque detectados en un cliente ayudan a proteger a todos los demás.

Motor de reglas inteligente

Precisión en todos los niveles

Motor de reglas inteligente

Reglas configurables a nivel de dominio, página y API. Combine dirección IP, geolocalización, comportamiento del visitante, huella JA4 o frecuencia de peticiones.

El nivel de protección se ajusta al instante, del funcionamiento normal al modo agresivo de ataque. Los cambios se aplican en toda la red en tiempo real.

Protección del DNS y DNSSEC

Construido sobre infraestructura DNS real

Protección del DNS y DNSSEC

Protege el DNS frente a la sobrecarga (DNS floods), limita el tráfico excesivo y evita su abuso en ataques de amplificación. La compatibilidad total con DNSSEC garantiza que las respuestas DNS son auténticas y no se han alterado en tránsito.

En WEDOS la protección de DNS no es un complemento: se apoya en nuestra propia infraestructura DNS a gran escala, probada continuamente en condiciones reales de ataque.

Todos los datos almacenados exclusivamente en la UE, en nuestros dos centros de datos propios

ISO 27001 ISO 27001 Certificado
GDPR GDPR Conforme desde el diseño
NIS2-Ready NIS2-Ready Arquitectura
EU Data EU Data Solo centros de datos en la UE
EU Legal EU Legal Jurisdicción
24/7 24/7 Monitorización y respuesta a incidentes
WEDOS Protection

Infraestructura europea,
diseñada desde dentro hacia fuera

Creado por operadores de centros de datos. Probado en ataques reales.

Protéjase