SERVER PLUS INSIGHTS
Cómo Elegir un Plan Anti-DDoS: Capacidad, Tráfico Limpio, Percentil 95, BGP y SLA
Una oferta Anti-DDoS puede mostrar a la vez 100 Gbps, puerto 10G, 50 Mbps al percentil 95, un prefijo /24 y SLA de 99,9%. Estas cifras representan capacidad de protección, capacidad de interfaz, tráfico legítimo contratado, alcance de routing y compromiso de servicio; no son equivalentes. Elegir únicamente el mayor número de Gbps puede producir un plan inadecuado para el tráfico normal, la entrega o la redundancia requerida.
2026-08-30 · Server Plus
Guía de compra para diferenciar capacidad de protección, ancho de banda limpio, puerto de entrega, percentil 95, prefijos BGP, redundancia de sesiones, informes y SLA antes de contratar Anti-DDoS.
El primer error es comparar únicamente los Gbps de protección
La capacidad de protección es importante, pero durante un ataque el tráfico legítimo aún debe atravesar la plataforma de limpieza, la red de entrega y el perímetro empresarial. Si el ancho de banda limpio, el puerto, el túnel, BGP o el router resulta insuficiente, una gran cifra de mitigación no garantiza el servicio de extremo a extremo.
Se deben evaluar conjuntamente capacidad de protección, ancho de banda limpio, puerto de entrega, número de prefijos, sesiones BGP, ubicaciones, políticas, informes, SLA y soporte. Cada elemento cubre una parte distinta de capacidad, routing, operación y respuesta a incidentes.
Diferencia entre protección, ancho de banda limpio y puerto
La capacidad de protección describe el volumen de ataque que el plan puede procesar; el ancho de banda limpio es el tráfico legítimo entregado después de la mitigación; el puerto de entrega es la velocidad de línea de la interfaz física o lógica. Un plan puede incluir 100 Gbps de protección, 50 Mbps de tráfico limpio y un puerto 10G sin contradicción.
Si el tráfico legítimo habitual ya alcanza 300 Mbps, un plan de 50 Mbps no es adecuado incluso sin ataques. Del mismo modo, disponer de un puerto 10G no significa haber comprado 10 Gbps de tráfico normal. Se deben revisar promedio, percentil 95, máximos y crecimiento a partir de datos de monitorización.
- Capacidad de protección: escala de procesamiento de ataques
- Ancho de banda limpio: tráfico legítimo contratado después de la limpieza
- Puerto de entrega: límite de velocidad de la interfaz
- Cada valor debe dimensionarse por separado y definir qué ocurre al excederlo
Cómo se calcula el percentil 95
El sistema toma muestras de tráfico según el intervalo del contrato, ordena las muestras del periodo de facturación de mayor a menor, elimina el 5% superior y utiliza el mayor valor restante. Permite ráfagas breves, pero no significa que se pueda usar capacidad ilimitada durante el 5% del mes ni determina automáticamente si habrá rate limit por encima del compromiso.
La oferta y el contrato deben indicar si se mide el tráfico limpio entrante, el mayor de ambos sentidos o cada dirección por separado; si el muestreo es de uno o cinco minutos; y si el exceso se factura por Mbps, obliga a actualizar el plan o se limita.
El tráfico de ataque no facturado necesita una definición precisa
La formulación correcta es que el tráfico identificado y bloqueado por la plataforma no se incluye en el uso de ancho de banda limpio. El tráfico anómalo no identificado, el tráfico permitido o una ráfaga legítima pueden formar parte del tráfico entregado.
Después de cada evento se deben obtener vector, tráfico bloqueado, máximos de bps y pps, puerto de destino y duración para revisar facturación, capacidad y política. Una gráfica total sin separar antes y después de la limpieza no basta para un análisis profesional.
Los prefijos y las sesiones BGP definen alcance y redundancia
El número de prefijos BGP indica cuántas redes públicas se pueden incorporar, no cuántos servidores se protegen. Un /24 contiene 256 direcciones IPv4, pero la asignación y el diseño de servicios corresponden a la empresa. Varios /24, ASN, centros de datos o redes de clientes afectan directamente al plan.
Las sesiones BGP influyen en el intercambio de rutas y el failover. Dos sesiones no representan redundancia completa si comparten router, tarjeta, fibra, cross-connect o dominio de fallo. Se debe comprobar la independencia real de todos los componentes.
Un SLA no se compara solo por 99,9% o 99,99%
Primero hay que saber si el SLA mide la plataforma de limpieza, los túneles, las sesiones BGP, el circuito local o el servicio de extremo a extremo. Routers del cliente, energía del centro de datos, errores de configuración, mantenimiento programado o circuitos de terceros pueden quedar excluidos.
Un SLA completo define disponibilidad, método de medición, inicio y fin del incidente, notificación, mantenimiento, exclusiones, plazo de reclamación y crédito de servicio. Para servicios críticos también se revisan respuesta durante ataques, autoridad para cambiar políticas y escalamiento 24×7.
Escenarios adecuados para cada nivel
Server Plus Anti-DDoS divide Shield Lite, Pro, Max y Ultra según protección, ancho de banda limpio, prefijos, sesiones, ubicaciones, políticas y soporte. La selección se basa en criticidad y tráfico medido, no en el número de empleados.
- Shield Lite: un /24, tráfico legítimo bajo, una entrega y política estándar
- Shield Pro: dos sesiones BGP, notificación inmediata y ajuste de umbrales
- Shield Max: varios prefijos, mayor tráfico limpio, varias ubicaciones, API y coordinación 24×7
- Shield Ultra: varios centros de datos, muchos prefijos, alto ancho de banda, LAG, varios PoP y política dedicada
Datos necesarios antes de solicitar oferta
Una oferta válida comienza con datos de red, no con el tamaño de la empresa. Información precisa evita exceso de uso durante la operación normal y capacidad innecesaria.
- ASN, prefijos IPv4, ROA o autorización de ruta y proveedores actuales
- Promedio, percentil 95, máximo de bps y máximo de pps de 30 a 90 días
- Servicios TCP/UDP, puertos y regiones de origen legítimas
- Ubicación, routers, interfaces y condiciones de cross-connect
- Interrupción tolerable y requisitos de routers y ubicaciones redundantes
- Alertas, informes, API, soporte 24×7 y control de cambios
- Fecha objetivo, ventana de mantenimiento, pruebas y rollback
FAQ
100 Gbps de protección incluyen 100 Gbps de tráfico normal?
No. La cifra de protección describe capacidad contra ataques. El tráfico legítimo se define mediante ancho de banda limpio, percentil 95 y condiciones de exceso.
Un puerto 10G incluye 10 Gbps mensuales?
No. 10G es la capacidad de la interfaz, no un contrato de 10 Gbps de tráfico limpio.
El percentil 95 significa que el 5% superior siempre es gratuito?
No exactamente. Se descarta el 5% superior de muestras, pero muestreo, dirección, exceso y rate limit dependen del contrato.
Dos sesiones BGP proporcionan HA automáticamente?
No. Hay que verificar independencia de routers, interfaces, fibras, ubicaciones de entrega y dominios de fallo.
Por qué el precio requiere una oferta personalizada?
Además de protección y tráfico limpio, el coste depende de prefijos, puertos, cross-connect, FTTB, ubicaciones, redundancia, informes y soporte.

