Tornar al Blog

El DDoS que et tomba no surt als titulars

Rack de comunicacions amb panells de connexió, cables de xarxa i una safata de fibra a la part baixa

Quan un atac de denegació de servei surt a la premsa és perquè ha batut un rècord: desenes de terabits per segon, una xifra enorme i una infografia. Els números del primer semestre del 2026 expliquen una altra història força menys vistosa. De tots els atacs de capa de xarxa que va mitigar Cloudflare, el 96,62 % es va quedar per sota de 500 Mbps i el 90,60 % va acabar en menys de deu minuts.

Aquests dos percentatges haurien de canviar la conversa que tens amb el teu proveïdor, i gairebé mai no la canvien. Se segueix comprant mitigació per capacitat —quants terabits aguanta qui et protegeix— quan per a una empresa mitjana la capacitat del proveïdor gairebé mai no és el que falla. El que falla és el rellotge.

Petit per a ells, total per a tu

Un atac de 400 Mbps és soroll de fons per a una xarxa global. Per a una oficina amb 300 megues simètrics és la fi de la jornada laboral: s'ha acabat el correu, la VPN, l'ERP al centre de dades i la centraleta. I ni tan sols cal omplir el tub. Molts d'aquests atacs petits no van en volum sinó en paquets per segon, i aquí el coll d'ampolla no és la fibra: és la CPU del tallafoc, que es queda sense alè processant paquets minúsculs molt abans que l'amplada de banda s'esgoti.

Sobre per què un tallafoc a la teva seu no pot defensar-te d'una cosa que ja ha omplert l'enllaç abans d'arribar, i per què el blackhole que anuncia el teu operador és llençar la teva IP a les escombraries i no una defensa, ja vam escriure un post sencer al juliol. Això continua sent el fons de la qüestió. El que aporten els números d'enguany és la forma de l'atac, i la forma canvia què cal exigir al contracte.

La mètrica és el rellotge, no els teres

Nou de cada deu atacs s'acaben abans dels deu minuts. I no és que els grans durin més: el mateix informe esmenta ofensives rècord de 35 segons de principi a fi. A dalt i a baix de l'escala, el rellotge corre igual. Ara agafa aquesta dada i posa-la al costat del procediment que tens signat: detectar l'anomalia, obrir una incidència, que algú la classifiqui, que un tècnic del proveïdor confirmi que és un atac i no una campanya de màrqueting que ha sortit bé, i llavors activar el desviament del trànsit. Si aquest circuit triga vint minuts, has comprat una defensa que arriba quan l'atacant ja ha plegat.

D'aquí surt la pregunta que sí que discrimina entre proveïdors: la mitigació està sempre posada o s'ha de demanar? Si s'ha de demanar, el número que importa no és quants terabits absorbeix, sinó quants segons passen entre el primer paquet estrany i el primer paquet filtrat, i qui decideix aquest arrencament. Si la resposta inclou la paraula «trucar», ja saps com acabarà.

I ara apunten al teu DNS

L'altra dada de l'informe que ens va fer aixecar el cap: les inundacions de DNS han passat del 25,7 % al 40,0 % dels atacs de capa de xarxa d'un trimestre al següent. Quatre de cada deu. Té tota la lògica del món des del costat de qui ataca: és molt més barat tombar el servei que tradueix el teu nom que el que serveix el teu web. Si ningú no pot resoldre latevaempresa.com, tant se val que els teus servidors estiguin perfectes i el teu enllaç buit.

La comprovació són cinc minuts i, dels clients a qui l'hem demanada, gairebé cap no la tenia feta. Mira els servidors autoritatius del teu domini amb dig NS latevaempresa.com, i després resol cada nom i mira en quina xarxa cau: dig +short ns1.elteuproveidor.com i aquesta IP contra un looking glass. Si els dos o tres acaben a la mateixa xarxa, del mateix proveïdor, al mateix lloc, no tens dos servidors de noms: en tens un d'escrit tres vegades. Amb una excepció honesta: si aquell proveïdor serveix la zona per anycast global, els seus dos noms poden estar anunciats des de centenars de llocs i la diversitat ja la tens. El problema és el DNS autoallotjat i el que ve de regal amb el domini. És la mateixa trampa que vam explicar a redundància no és diversitat de ruta.

Això ja ho vam tocar a l'agost per una altra via, quan vam escriure sobre qui pot apagar els teus servidors arran de la caiguda del DNS d'un registrador. Repetim aquí el matís que hi dèiem, perquè és el que evita una falsa sensació de seguretat: un servidor de noms secundari en un altre operador manté viva la resolució, no el servei. Si el que hi ha a sota no respon, resoldre el nom no et salva de res.

Les cinc preguntes abans de signar

Això és el que preguntem quan algú ens ensenya una oferta de protecció anti-DDoS. Cap de les cinc no és excessivament tècnica; les cinc es responen per escrit o no s'han respost.

  1. Sempre activa o sota demanda? I si és sota demanda, quants segons des de la detecció fins al primer paquet filtrat, mesurat en un incident real i no al fullet.
  2. Qui dispara? Si cal que algú del teu equip truqui per activar-la, la teva defensa depèn que aquella persona no estigui en una reunió, conduint o de vacances.
  3. Què passa amb el trànsit legítim mentre dura? Un blackhole a la teva pròpia IP compleix l'objectiu de l'atacant de manera més endreçada. Si la resposta del proveïdor és aquesta, no estàs comprant mitigació: estàs comprant una aturada neta.
  4. Cobreix el DNS autoritatiu, o només el web? Amb quatre de cada deu atacs de capa de xarxa dirigits al DNS, una protecció que només mira el port 443 deixa fora el flanc que més creix.
  5. Quant trigues a assabentar-te tu? Si la primera notícia de l'atac la dona un comercial dient que l'ERP va lent, el problema no és l'atacant: és que no estàs mirant el trànsit. Amb NetFlow al core es veu la forma de l'atac abans que arribi la queixa.

Quan no cal comprar res

Dir-ho ens treu feina, però és veritat: si tot el que tens és darrere d'una xarxa de distribució de continguts i no publiques res directament des de la teva seu, ja tens bona part d'això resolt i pagar per sobre és pagar dues vegades. Si l'únic exposat és un correu allotjat en un tercer i un web estàtic, tampoc no hi ha gaire a defensar. La conversa canvia així que hi ha alguna cosa publicada des d'una IP teva —una VPN, un ERP, una API, una centraleta— i canvia del tot si la teva facturació depèn que allò respongui un dimarts a les onze.

El que aquests números no diuen

Són les dades d'una sola xarxa, la de Cloudflare, i reflecteixen el que arriba als seus clients: empreses que ja han decidit protegir-se. No són un cens d'internet, ni mesuren el que passa a l'enllaç d'una empresa de Manresa que no té res al davant. Tampoc no hi ha a l'informe cap xifra específica d'Espanya. I que l'atac mitjà sigui petit no significa que el gran no et toqui: significa que si només et prepares per al gran, et farà mal el petit. Nosaltres no venem scrubbing de terabits ni ho fingirem; el que tenim és xarxa pròpia, looking glass públic i el costum de mirar el trànsit abans que truqui ningú.

Què podem i què no podem fer nosaltres

Som operador amb xarxa pròpia: BGP, trànsit, peering i un looking glass públic a lg.everywan.com que qualsevol pot consultar. Gestionem el blackhole al core i analitzem el trànsit amb NetFlow, i per això diem sense embuts que la mitigació útil es fa aigües amunt, mai a l'equip de la teva seu. Això, i el disseny de la connectivitat perquè un atac no s'endugui per davant tota la resta, és la part de xarxes i comunicacions que es nota el dia dolent. Quan l'atac és la punta d'alguna cosa més —algú buscant per on entrar mentre mires el gràfic de trànsit— entra pel costat de ciberseguretat, i qui mira els comptadors a les tres de la matinada és el mateix equip de suport 24x7.

Si et quedes amb una sola idea: deixa de preguntar quants terabits aguanta el teu proveïdor i comença a preguntar quants segons triga. L'atac que et farà mal ja haurà acabat quan algú contesti el telèfon.

Fonts (consultades el 23-set-2026): el 96,62 % d'atacs de capa de xarxa per sota de 500 Mbps, el 90,60 % que acaba en menys de deu minuts, les inundacions de DNS passant del 25,7 % al 40,0 % d'un trimestre al següent, els 23,2 milions d'atacs de capa de xarxa mitigats al semestre (uns 5.343 per hora) i la menció a ofensives rècord de 35 segons són a l'informe d'amenaces DDoS del primer semestre del 2026 de Cloudflare, publicat l'11-ago-2026. El que aquest post NO afirma: aquestes xifres descriuen el que veu una xarxa concreta —la de Cloudflare, i per tant el trànsit dels seus clients—, no el conjunt d'internet, i l'informe no dona cap dada específica d'Espanya; l'exemple dels 400 Mbps contra una oficina de 300 megues és una il·lustració nostra, no un cas mesurat; l'afirmació que molts atacs petits saturen la CPU del tallafoc per paquets per segon abans que per amplada de banda és criteri d'enginyeria nostre i no una dada de l'informe; i no publiquem aquí cap número d'atacs mitigats a la nostra pròpia xarxa, perquè no tenim una dada auditada per ensenyar. Les cinc preguntes de l'apartat central són criteri propi a partir d'operar xarxa, no la recomanació de cap fabricant.

Quants segons triga la teva mitigació?

Si la resposta és «no ho sé» o «cal trucar», mirem-ho junts. Revisem què tens publicat, com està el teu DNS autoritatiu i què es pot fer aigües amunt abans que calgui.

Parlar amb everyWAN

Etiquetes:

Compartir:

Subscriu-te al nostre butlletí

Per rebre històries del món IT, novetats d'everyWAN i ofertes exclusives per a subscriptors, dona't d'alta a la nostra llista de correu

everyWAN
everyWAN