He visto numerosos artículos de investigación que afirman que es "fácil detectar los ataques DDoS de la capa de red" sin decir por qué. Por lo general, estos trabajos de investigación se centran en la detección o prevención de ataques de capa de aplicación, por lo que no se detallan sobre los ataques de capa de red. ¿Por qué es fácil detectar ataques de capa de red? Uno de los documentos que estoy viendo dice "En los ataques DDoS de la red, los atacantes envían una gran cantidad de paquetes falsos (paquetes con una carga útil falsa y un número de SYN y ACK no válido)". ¿Por qué no abrir una gran cantidad de "nuevas conexiones" con datos válidos, aparte de una dirección IP falsificada? Sí, supongo que sería fácil de detectar cuando acabas de recibir un paquete con un encabezado de paquete no válido. Pero, ¿qué pasa cuando recibes muchos paquetes con encabezados válidos, que aún así provienen de IP falsificadas?