Tecnología e innovación
Cómo funciona WEDOS Protection ante ataques reales
WEDOS Protection está diseñado por operadores de infraestructura, no a partir de modelos teóricos de seguridad. Todas las capas de protección funcionan juntas de forma automática: el tráfico malicioso se filtra en el borde, mucho antes de llegar a su infraestructura.
Creado por un centro de datos,
para centros de datos
WEDOS tomó el camino contrario. Como operador de una de las mayores plataformas de hosting y DNS de Europa, construimos nuestra protección para defender nuestra propia infraestructura en condiciones reales de ataque.
Cada decisión de arquitectura refleja esa experiencia. WEDOS Protection no nace de la teoría, sino de la realidad operativa a gran escala.
Arquitectura Anycast global
La base de WEDOS Protection es una red anycast global construida a medida. No está alquilada a un hiperescalador ni ensamblada con varios proveedores. Cada punto de presencia es propiedad de WEDOS, que lo opera y lo mantiene.
Cómo funciona:
Mediante BGP Anycast, el tráfico entrante se enruta automáticamente al PoP de WEDOS más cercano. El tráfico de ataque se reparte entre más de 120 ubicaciones a la vez, sin importar de dónde venga ni qué tamaño tenga.
Ningún nodo soporta el impacto completo.
No existe un único punto de fallo.
Por qué importa a gran escala:
Los ataques volumétricos del orden de terabits no se detienen enviando el tráfico a un único centro de limpieza y confiando en que la capacidad baste. Se detienen teniendo más capacidad distribuida de la que el atacante puede concentrar.
WEDOS Anycast aporta esa capacidad, con una de las redes de PoP más densas de Europa y una cobertura global de primer nivel. El filtrado ocurre en el borde. A su origen llega tráfico limpio. El ataque, nunca.
Motor de protección multicapa
— WEDOS Protection actúa sobre toda la pila OSI, de forma simultánea y automática, sin necesidad de cambiar manualmente de modo según el tipo de ataque.
L3/L4 Red y transporte
Detiene en cuestión de segundos los ataques de gran volumen y los basados en protocolos.
Características principales:
- Inspección de paquetes con estado y filtrado basado en la tasa
- Mitigación inmediata de los ataques volumétricos
- Diseñado para absorber un tráfico de varios Tbps
- Sin deterioro del servicio bajo carga
Tipos de ataques bloqueados:
- Inundaciones SYN
- Inundaciones UDP
- Inundaciones ICMP
- Amplificación DNS, NTP y SNMP
L7 Capa de aplicación
Detecta y bloquea ataques sofisticados que imitan a usuarios reales.
Características principales:
- Análisis del comportamiento basado en IA
- Evaluación de anomalías en tiempo real
- Aplicación del conjunto de reglas OWASP
- Motor de reglas totalmente configurable
Tipos de ataques bloqueados:
- Inyección SQL
- Cross-site scripting (XSS)
- Slowloris y RUDY
- Inundaciones HTTP y relleno de credenciales
Observabilidad e inteligencia sobre amenazas
«La seguridad sin visibilidad no es seguridad.»
Paneles de Grafana en tiempo real
Volumen de tráfico, clasificación de ataques, decisiones de filtrado y analítica del origen: todo accesible para operadores y socios en tiempo real.
Registro de eventos con calidad de auditoría
Todos los eventos de seguridad se registran con un contexto forense completo y se conservan dentro de la jurisdicción de la UE.
Integración con SIEM
Exportación de registros estructurados compatible con las plataformas SIEM estándar para operaciones de seguridad centralizadas.
Intercambio de información sobre amenazas
Los patrones de ataque observados en toda la plataforma WEDOS alimentan las reglas de detección a escala global, creando un efecto de red que mejora con el tamaño.
Arquitectura de cifrado
En WEDOS Protection, el descifrado se realiza exclusivamente en hardware dedicado dentro de centros de datos certificados de la UE, aislado de cargas de trabajo compartidas. El tráfico se vuelve a cifrar antes de reenviarlo al servidor de origen. No se almacena ningún contenido descifrado. Ningún tercero tiene acceso al proceso de descifrado ni a sus resultados.
Infraestructura propia: por qué importa
Ningún SLA de un proveedor superior tras el que escudarse
Cuando algo hay que arreglarlo, lo arreglamos nosotros, directamente y sin escalar a una cadena de proveedores externos.
Ningún acceso de terceros a su tráfico ni a sus registros
Los datos permanecen dentro de nuestra infraestructura y nunca pasan por terceros.
Ningún instrumento jurídico extranjero con competencia sobre sus datos
Plenamente bajo el marco jurídico de la UE: conforme al RGPD desde el diseño.
Responsabilidad total sobre la plataforma
Cuando aparece un nuevo vector de ataque, respondemos en toda la plataforma, y no cuando se resuelve un ticket con un proveedor.
Protección integral
en una sola solución
Identificación de clientes<br/>de última generación
JA4 Fingerprinting
Un método moderno para identificar clientes por su comportamiento en la comunicación TLS. A diferencia de JA3, produce una huella estructurada y legible: versión de TLS, conjuntos de cifrado, extensiones. Incluso los atacantes que rotan IP generan la misma huella.
Los patrones de ataque detectados en un cliente ayudan a proteger a todos los demás.
Precisión en todos los niveles
Motor de reglas inteligente
Reglas configurables a nivel de dominio, página y API. Combine dirección IP, geolocalización, comportamiento del visitante, huella JA4 o frecuencia de peticiones.
El nivel de protección se ajusta al instante, del funcionamiento normal al modo agresivo de ataque. Los cambios se aplican en toda la red en tiempo real.
Construido sobre infraestructura DNS real
Protección del DNS y DNSSEC
Protege el DNS frente a la sobrecarga (DNS floods), limita el tráfico excesivo y evita su abuso en ataques de amplificación. La compatibilidad total con DNSSEC garantiza que las respuestas DNS son auténticas y no se han alterado en tránsito.
En WEDOS la protección de DNS no es un complemento: se apoya en nuestra propia infraestructura DNS a gran escala, probada continuamente en condiciones reales de ataque.
Todos los datos almacenados exclusivamente en la UE, en nuestros dos centros de datos propios
ISO 27001
Certificado
GDPR
Conforme desde el diseño
NIS2-Ready
Arquitectura
EU Data
Solo centros de datos en la UE
EU Legal
Jurisdicción
24/7
Monitorización y respuesta a incidentes
Infraestructura europea,
diseñada desde dentro hacia fuera
Creado por operadores de centros de datos. Probado en ataques reales.
Protéjase