Cortafuegos de aplicación web, anti-bots y rate limiting, configurados y operados por nosotros sobre Cloudflare
Cloudflare es una herramienta excelente. Sin configurar, es una pegatina.
Si el servidor responde a quien llame directamente a su IP, toda la protección del borde se puede esquivar. Es el primer punto que comprobamos y el que casi nadie cierra.
Miles de peticiones por minuto al buscador interno o a los filtros de categoría desde IPs rotativas. La tienda va lenta o cae, y el hosting te dice que subas de plan.
Un «bloquear todos los bots» genérico frena también a los rastreadores de buscadores, a la pasarela de pago o al comparador que te trae ventas. Se nota semanas después, en el posicionamiento.
Fuerza bruta contra el acceso de administración y contra el registro de clientes, un día sí y otro también. Desde el borde se limita antes de que toque el servidor.
Puesta en marcha y operación continuada. Todo se aplica en el borde, sin modificar la aplicación.
Migración de DNS, emisión de certificados y cifrado extremo a extremo. Revisión de lo que queda expuesto en el origen y bloqueo del acceso directo por IP, sin el cual el resto de la protección se puede esquivar.
Reglas personalizadas escritas a partir del tráfico real del sitio. Protección específica de la administración y de los puntos sensibles: acceso, registro, carrito, finalización de compra, buscador interno, formularios y webservice.
Mitigación del tráfico automatizado que agota servidor y base de datos, con desafíos selectivos por reputación, origen y comportamiento. El ajuste busca frenar el abuso sin penalizar a los rastreadores legítimos de los buscadores, que es donde fallan las configuraciones por defecto.
Límites por ruta sobre acceso, formularios, búsqueda y peticiones costosas, dimensionados para contener fuerza bruta y picos artificiales sin afectar al uso normal.
Cabeceras de seguridad y política de seguridad de contenido desplegadas desde el borde, sin tocar la aplicación, con una fase previa de solo informe para no romper funcionalidad.
Reglas de caché y absorción de picos, incluidos los que provoca el propio abuso. Revisión periódica de eventos, ajuste ante falsos positivos y nuevos patrones, e informe del tráfico bloqueado y su motivo.
Lynx Perímetro protege. La vigilancia de que la tienda sigue en pie, con el certificado de origen al día y sin administradores nuevos, la hace Lynx Monitor: son dos servicios que se complementan y se contratan juntos dentro del mantenimiento.
Primero se mide, después se bloquea. Nunca al revés.
Antes de escribir una regla, analizamos los registros del servidor y los eventos de Cloudflare: quién pide qué, con qué frecuencia y desde dónde. Ahí aparecen los scrapers, la fuerza bruta y también los bots que no hay que tocar.
Migración de DNS si hace falta, certificados, cifrado completo hasta el origen y cierre del acceso directo por IP al servidor.
Las reglas se despliegan primero registrando sin bloquear. Se revisan los falsos positivos con datos y se activan cuando el patrón está claro.
Revisión periódica de eventos, ajuste ante nuevos patrones e informe de lo bloqueado y por qué. Las reglas envejecen; alguien tiene que mantenerlas.
Sitios que ya sufren tráfico automatizado o que no pueden permitirse averiguarlo en plena campaña.
La tienda va lenta a horas raras, el hosting propone subir de plan y nadie ha mirado quién genera esas peticiones. Suele ser tráfico automatizado, y se frena en el borde.
Tras una limpieza, cerrar el vector desde el borde es la forma más rápida de que no vuelva a servir mientras se corrige la aplicación.
Registro de clientes, formularios de alta y buscadores internos son los objetivos habituales del spam y del scraping de precios. Se protegen ruta a ruta.
El borde protege; la aplicación se mantiene; alguien vigila.
Vigilancia desde dos puntos, certificado de origen detrás de Cloudflare, versiones y administradores nuevos, con nuestro equipo recibiendo el aviso.
Ver la monitorizaciónLo que el borde no puede tapar (módulos vulnerables, copias públicas, cuentas olvidadas) se encuentra en la auditoría de seguridad y se corrige en la aplicación.
Ver la auditoríaSi el tráfico anómalo resulta ser un compromiso activo, la respuesta a incidentes contiene, limpia y documenta.
Ver la respuesta a incidentesDinos qué plataforma usas y si ya estás detrás de Cloudflare. Con los registros del servidor te decimos qué está pasando y qué reglas hacen falta.