¿Qué es un ataque Slowloris?
Slowloris es un ataque DDoS de bajo ancho de banda que tumba un servidor web manteniendo muchas conexiones abiertas el mayor tiempo posible. En lugar de inundar con tráfico, envía peticiones HTTP incompletas y las mantiene vivas enviando cabeceras parciales cada cierto tiempo, ocupando todas las conexiones disponibles del servidor sin llegar a completarlas nunca.
¿Por qué es tan eficaz con tan pocos recursos?
Un solo atacante, desde una máquina modesta, puede dejar fuera de servicio a un servidor Apache mal configurado porque el ataque no depende del volumen sino de agotar el pool de conexiones concurrentes. Servidores con límites bajos de conexiones simultáneas son especialmente vulnerables.
¿Cómo mitigar Slowloris?
Limitar el número de conexiones por IP, reducir los tiempos de espera (timeouts) de conexiones lentas, usar módulos como mod_reqtimeout en Apache, y anteponer un proxy inverso o balanceador (nginx, HAProxy) o un servicio anti-DDoS que cierre conexiones incompletas antes de que lleguen al origen.



