Saltar al contenido
Citadel · Protección DDoS de capa 7

Que cada petición se gane el paso hasta tu servidor.

Citadel se sitúa delante de tus aplicaciones HTTP/HTTPS y decide qué pasa, qué se desafía, se frena, se sirve desde caché, se escala o se bloquea, antes de que tu servidor gaste CPU, trabajo de base de datos y ancho de banda. Así frenas un ataque DDoS en la capa de aplicación.

0 € plan Starter6 niveles de desafíoPor ruta reglas propias

Registro de decisiones

Cómo trata Citadel las peticiones: los visitantes y los rastreadores pasan por Citadel hasta el servidor, un bot headless falla un desafío JS y se bloquea con 403, y una avalancha HTTP se limita con 429.

Cómo se conecta

Apunta un registro A. Citadel protege la web.

Cloudflare sigue siendo tu DNS y tu edge. Citadel es el proxy inverso que hay detrás y decide qué peticiones llegan a tu servidor.

  1. VisitanteNavegador, bot o avalancha
  2. Edge de CloudflareRegistro A con proxy (nube naranja)
  3. CitadelEl proxy inverso revisa cada petición
  4. Tu servidorSolo recibe tráfico limpio
  1. Añade el dominio en el portal de Citadel

    Introduce la IP o el nombre de host de tu servidor, el puerto y el ajuste de TLS hacia el servidor.

  2. Apunta un registro A con proxy a Citadel

    Copia la IP de entrada de la página del dominio. En el DNS de Cloudflare, apunta el dominio raíz y cada nombre de host protegido a esa IP con el proxy activado, y pon SSL/TLS en Full.

  3. Citadel confirma la conexión

    Lo comprueba aproximadamente cada minuto, o pulsa «Check connection». El dominio pasa de «Awaiting DNS» a «Active».

DNS de CloudflareTu zona sigue en Cloudflare
TipoNombreContenidoEstado del proxy
A@IP de entrada de CitadelProxied
AwwwIP de entrada de CitadelProxied
MX@Tu servidor de correoDNS only

Los registros de correo, TXT y otros que no son web no cambian. Un registro web sin proxy (nube gris) se salta Citadel. Guía de configuración de Cloudflare (en inglés)

Citadel protege el tráfico HTTP/HTTPS de capa 7. La mitigación en la capa de red es una tarea aparte del edge.

Cronología de un ataque

El edge absorbe la avalancha. El servidor apenas lo nota.

Una avalancha HTTP de 17 minutos, dibujada con las series Edge, Proxy y Blocked que usa Citadel Analytics. Recorre el gráfico para leer cada momento.

Una avalancha HTTP de 17 minutosAtaque de ejemplo · 14:00 a 14:30
  • Peticiones en el edge
  • Bloqueadas en el edge
  • Enviadas al servidor
Pico en el edge
18,7 milpet./s
Pico en el servidor tras escalar Auto
671pet./s
Peticiones de ataque frenadas en el edge
95,9%
Peticiones que el servidor no llegó a ver
16,4 M
Las peticiones en el edge suben de unas 500 a 18,7 mil por segundo a las 14:04. Durante un minuto parte de la avalancha llega al servidor; después Auto sube el nivel de desafío a JS y el tráfico del servidor vuelve a unas 671 peticiones por segundo hasta que el ataque termina a las 14:21.

Por qué la capa 7 es distinta

El tráfico de ataque parece normal hasta que miras qué hace.

Un ataque DDoS de capa 7 inunda una web con peticiones HTTP que parecen visitas reales: cargas de página, inicios de sesión, búsquedas y llamadas a la API. Los filtros de ancho de banda no bastan para pararlo. Por eso Citadel se centra en peticiones, rutas y sesiones, en lugar de tratar cada problema DDoS como un simple problema de ancho de banda.

Avalancha HTTP

Un gran volumen de peticiones lo bastante válidas como para que la aplicación y la base de datos trabajen de verdad.

Ajuste recomendado

Auto con un límite predefinido. Auto escala durante la avalancha y vuelve a la calma cuando baja el tráfico.

Forma del tráfico
  1. 1Señales de ritmo
  2. 2Desafío
  3. 3Strike
  4. 4Bloqueo temporal

Control

Valores seguros, excepciones claras, resultados visibles.

Con Citadel entiendes por qué cambió el estado del tráfico, sin adivinar qué decidió una caja negra invisible.

Seis niveles de desafío, uno por dominio

Elige cuánta fricción añade un dominio. Selecciona un nivel para ver quién pasa.

Fricción

Empieza en calma, escala durante un ataque y vuelve a la calma cuando baja el tráfico. El punto de partida para webs públicas.

Visitantes con navegador
En calma hasta un ataque
APIs y webhooks
Puede interrumpirse durante un ataque
Clientes permitidos
Se saltan

Listas de permitidos

Los clientes que coinciden se saltan los desafíos, incluso en Lockdown.

  • Ruta/api/
  • IP o CIDR203.0.113.0/24
  • User-AgentStatusMonitor/2.1

Límites de peticiones y strikes

Los reincidentes escalan paso a paso en lugar de con una regla tosca.

  1. Strike 1
  2. Strike 2
  3. Bloqueo temporal
  4. Se recupera

Caché antes del servidor

Las respuestas estáticas aptas salen de la caché, así las peticiones repetidas no cargan el servidor.

En caché.css.jsimágenesfuentes
Sin caché/api//admin/

Alertas y salud del servidor

Eventos por correo y webhook, y sondeos de salud con latencia y estado.

  • WebhookEmpieza el ataque
  • CorreoTermina el ataque
  • SaludSondeo del servidor 200

Tus propias páginas de desafío y de error

Pega una plantilla HTML por tipo de página. Citadel inserta los controles de verificación reales.

Páginas de desafío
  • Desafío JS
  • Interaction
  • Lockdown
Páginas de error
  • 403 Bloqueado
  • 429 Limitado
  • 502 · 503 · 504
<h1>{{BRAND}}</h1>
<p>{{MESSAGE}}</p>

Registros de acceso, seguridad y errores

Entradas de acceso con método, ruta, estado, IP, ASN, país y latencia. Entradas de seguridad para desafíos, bloqueos, límites y omisiones. Entradas de error para los errores 502, 503 y 504 del servidor. Sigue una petición por su ID. Se guardan 15 días, con los valores sensibles de la consulta ocultos.

ID de peticiónMétodoRutaEstadoResultado
r-7f3aGET/pricing200Enviada
r-81c2POST/login403Desafío fallido
r-9d04GET/search?q=[redacted]429Limitada
r-a6e1POST/api/webhook200Permitida sin desafío
r-b257GET/checkout502Servidor inaccesible
r-c9f8GET/reports504Tiempo de espera agotado

Portal de Citadel

Gestiona tu protección tú mismo, desde un portal.

Cada ajuste de esta página lo haces tú. Las facturas y los tickets siguen en el área de cliente de StealthRDP.

Centro de control

  • Dominios ya sincronizados y dominios a la espera de DNS
  • Tu plan y el ancho de banda que queda en el periodo de facturación
  • Peticiones enviadas y bloqueadas recientes, y tráfico en directo
Leer la guía de Overview (en inglés)

Planes

La misma protección. Tú eliges dominios y ancho de banda.

Empieza gratis y amplía cuando crezca el número de webs protegidas o el tráfico limpio.

Citadel
Starter
0 €/mes

Para webs pequeñas que quieren los mismos controles básicos de peticiones.

Dominios protegidos
2 dominios
Ancho de banda limpio
10 GB / mes
Niveles de desafío
Cookie · JS · Interaction · Auto
Modo ataque
Lockdown + listas de permitidos
Más popular
Growth
49 €/mes

Para webs en producción que necesitan más dominios protegidos y más tráfico.

Dominios protegidos
5 dominios
Ancho de banda limpio
50 GB / mes
Niveles de desafío
Cookie · JS · Interaction · Auto
Modo ataque
Lockdown + listas de permitidos
Citadel
Scale
149 €/mes

Para varias webs y mayores volúmenes de tráfico limpio.

Dominios protegidos
10 dominios
Ancho de banda limpio
100 GB / mes
Niveles de desafío
Cookie · JS · Interaction · Auto
Modo ataque
Lockdown + listas de permitidos

Incluido en todos los planes

  • Protección DDoS de capa 7 (HTTP/HTTPS)
  • Edge de Cloudflare + proxy inverso Citadel
  • Escalado automático del desafío (Cookie → JS → Interaction)
  • Modo Lockdown para ataques en curso
  • Analítica de tráfico y ataques en tiempo real
  • Plantillas de desafío propias
  • Páginas de error propias
  • Registros de acceso, de errores y trazado de errores
  • Portal Citadel autogestionado
  • Apunta tu registro A y protegemos la web
Citadel

Protege tu servidor sin convertir la web en un muro de CAPTCHA.

Empieza con el plan gratuito y ajusta la protección por dominio y ruta a medida que cambie el tráfico.