
📅 Publicado el 23 de septiembre, 2026 · Por Equipo RedServicio

Mod_Evasive Apache es uno de esos módulos que, si gestionas un servidor web con tráfico creciente, deberías tener instalado casi sin pensarlo. Sirve para frenar ataques de denegación de servicio distribuida (DDoS), intentos de fuerza bruta y ese tipo de bots que se comportan como si el ancho de banda fuera gratis. Lo cierto es que un DDoS bien lanzado puede saturar tus recursos en minutos, tirar tu sitio abajo y dejarte una factura en pérdidas difícil de explicar. Aquí vas a encontrar qué es Mod_Evasive, cómo funciona por dentro, y cómo instalarlo y configurarlo en Apache sobre Linux, con código y notas prácticas para aplicar directamente.
¿Qué es Mod_Evasive y cómo funciona contra ataques DDoS?
Lo escribió Jonathan Zdziarski (al principio se llamaba mod_dosevasive) y la idea central no ha cambiado: detectar a los clientes que hacen demasiadas peticiones en muy poco tiempo y bloquearlos temporalmente. Sencillo. Y funciona, porque ataca el patrón de comportamiento antes de que ese comportamiento se coma los recursos del servidor.
¿Cómo lo hace? Mantiene una tabla hash en memoria con las IPs de los visitantes y vigila tres situaciones:
- Demasiadas peticiones por segundo a la misma página desde una misma IP.
- Peticiones simultáneas al mismo recurso sin esperar respuesta (el clásico patrón DDoS).
- Listas negras temporales: si un cliente ya bloqueado insiste, el bloqueo se alarga.
Cuando salta cualquiera de estas condiciones, el módulo responde con un HTTP 403 (Forbidden) o un error configurable, y deja constancia en el log del sistema. Y hay algo más: puede ejecutar acciones externas, como llamar a un comando de firewall o mandarte un correo. Esa flexibilidad lo hace útil dentro de una estrategia de seguridad multicapa, no como pieza aislada.
Consejo práctico: Mod_Evasive es muy efectivo contra ataques de capa 7 (aplicación), pero no sustituye a un firewall de red ni a servicios anti-DDoS externos como Cloudflare. Úsalo como primera línea de defensa a nivel de aplicación.
Requisitos previos para instalar Mod_Evasive en Apache
Nada del otro mundo. Asegúrate de tener esto en tu servidor Linux antes de empezar:
- Apache instalado y funcionando (versiones 2.2 o 2.4; aquí usamos sintaxis de 2.4).
- Acceso root o sudo, porque instalaremos paquetes y tocaremos archivos de configuración del sistema.
- Compilador y herramientas de desarrollo: gcc, make y apache2-dev (Debian/Ubuntu) o httpd-devel (CentOS/RHEL), por si el paquete de Mod_Evasive no está en los repositorios.
- Sistema operativo: cualquier distribución Linux moderna vale; cubrimos Debian/Ubuntu y CentOS/RHEL/AlmaLinux.
- Un sistema de correo funcional (opcional), si quieres recibir avisos cuando se bloqueen IPs.
Antes de continuar, comprueba qué versión de Apache tienes. Ejecuta apache2 -v (en Debian/Ubuntu) o httpd -v (en CentOS/RHEL). Parece un detalle menor, pero te evitará disgustos de configuración en los pasos siguientes.
Instalación de Mod_Evasive en Apache paso a paso (Linux)
Instalación en Debian y Ubuntu
Lo más fácil: el paquete está en los repositorios oficiales.
- sudo apt update
- sudo apt install libapache2-mod-evasive
- sudo systemctl restart apache2
Reiniciado Apache, verifica que el módulo está activo:
apachectl -M | grep evasive
¿Ves la línea evasive20_module (shared)? Entonces ya está cargado y listo para configurarse.
Instalación en CentOS, RHEL y AlmaLinux
Aquí necesitas el paquete desde el repositorio EPEL:
- sudo dnf install epel-release
- sudo dnf install mod_evasive
- sudo systemctl restart httpd
Comprueba la carga del módulo con httpd -M | grep evasive. Si no estuviera disponible en tu versión, siempre queda compilarlo a mano: descargas el código fuente desde GitHub y ejecutas apxs -i -a -c mod_evasive.c. Para eso necesitas tener instalado antes el paquete httpd-devel.
Tip RedServicio: si tu hosting no te da acceso root, recuerda que en RedServicio.net todos nuestros planes de hosting VPS incluyen acceso root completo y soporte 24/7 para ayudarte con este tipo de configuraciones.
Con el módulo instalado y cargado, queda lo importante: ajustar sus parámetros de detección. Eso lo vemos a fondo en la segunda parte de esta guía.
Configuración de mod_evasive.conf: parámetros clave y ejemplos
Cargado el módulo, toca ajustar cómo se comporta. Dónde vive el archivo de configuración depende de tu distribución: en Debian/Ubuntu lo encontrarás en /etc/apache2/mods-enabled/evasive.conf, y en CentOS/RHEL, en /etc/httpd/conf.d/evasive.conf. Estos son los parámetros que de verdad importan:
- DOSPageCount: cuántas peticiones a la misma página dentro del intervalo DOSPageInterval activan el bloqueo. Por defecto es 2, y honestamente me parece demasiado agresivo; en sitios con muchos recursos estáticos conviene subirlo a 5 o 10.
- DOSPageInterval: el intervalo, en segundos, del contador de páginas. Viene configurado en 1 segundo.
- DOSSiteCount: total de peticiones al sitio dentro de DOSSiteInterval antes de bloquear. Ojo con el valor por defecto (50): en webs con muchas peticiones simultáneas puede darte falsos positivos.
- DOSSiteInterval: intervalo en segundos del contador global del sitio.
- DOSBlockingPeriod: cuántos segundos dura el bloqueo de la IP infractora. Con 60 se suele empezar bien.
- DOSEmailNotify: el correo que recibirá un aviso cada vez que se bloquee una IP.
- DOSLogDir: directorio donde el módulo deja los registros de bloqueos, por ejemplo /var/log/mod_evasive.
- DOSWhitelist: IPs de confianza que quedan excluidas. Muy útil si tienes sistemas de monitorización o balances de carga propios.
Una configuración equilibrada para un sitio de tamaño medio podría ser esta:
- DOSPageCount 5
- DOSPageInterval 1
- DOSSiteCount 100
- DOSSiteInterval 1
- DOSBlockingPeriod 60
- DOSEmailNotify [email protected]
- DOSLogDir «/var/log/mod_evasive»
- DOSWhitelist 203.0.113.10
Consejo práctico: si tu web carga decenas de imágenes, hojas de estilo y scripts por página, un DOSPageCount bajo acabará bloqueando a visitantes perfectamente legítimos. Mi sugerencia: empieza con valores permisivos y ve apretando poco a poco mientras miras los logs. Sin prisa.
Tras guardar los cambios, reinicia Apache con sudo systemctl restart apache2 (o httpd si estás en CentOS) para que la nueva configuración surta efecto.
Pruebas de funcionamiento y limitaciones de Mod_Evasive Apache
Instalarlo está bien. Comprobar que realmente funciona, mejor todavía. La vía más sencilla es usar el script de pruebas que trae la propia herramienta: si instalaste mod_evasive desde código fuente, encontrarás test.pl en el directorio de compilación. Lo que hace es lanzar 100 peticiones rápidas contra el servidor:
- Ejecuta el script: perl test.pl desde el directorio donde lo tengas.
- Mira la salida: las primeras peticiones devolverán código HTTP 200 (correcto), pero a partir del umbral configurado aparecerán errores 403 (prohibido).
- Revisa los registros en /var/log/mod_evasive para confirmar que la IP quedó bloqueada.
También puedes simular el ataque a mano con ApacheBench: ab -n 100 -c 10 http://tudominio.com/. Si el módulo está activo, la mayoría de las peticiones se rechazarán con un 403.
Limitaciones que debes conocer
Aquí conviene ser honesto: Mod_Evasive no es una solución completa contra DDoS. Tiene carencias importantes.
- Solo protege a nivel de capa 7 (HTTP): no mitiga ataques de saturación de ancho de banda (capas 3 y 4), que exigen firewall o protección a nivel de red.
- Ataques distribuidos: si el ataque llega desde miles de IPs con pocas peticiones cada una, el módulo puede no detectar el patrón.
- Memoria limitada: mantiene tablas hash en memoria, así que bajo un ataque masivo el propio servidor puede quedarse sin recursos. Irónico, pero cierto.
- No sustituye a un WAF o CDN: herramientas como Cloudflare o ModSecurity aportan capas de filtrado adicionales.
Por eso la recomendación razonable es combinar Mod_Evasive con un firewall como fail2ban y, si el entorno lo pide, añadir un CDN con protección DDoS.
Conclusión: Refuerza la seguridad de tu servidor web
Mod_Evasive es ligero, gratuito y, dentro de su terreno, sorprendentemente eficaz: frena ataques de denegación de servicio a nivel de aplicación y detecta comportamientos abusivos de clientes HTTP. Configurarlo exige ajustarlo al perfil de tráfico de cada web, pero está al alcance de cualquier administrador con conocimientos básicos de Linux y Apache. Eso sí, su función es complementaria. La estrategia más sólida combina este módulo con buenas prácticas de hardening, un firewall bien configurado, monitorización continua y, en producción exigente, protección a nivel de red.
¿Prefieres delegar todo esto? En RedServicio ofrecemos planes de hosting y VPS con acceso root completo, firewall gestionado y soporte técnico 24/7 en español, para que tu sitio esté siempre protegido y disponible. No esperes a sufrir el ataque para reaccionar: revisa hoy la configuración de tu servidor y aplica estas medidas preventivas. La seguridad de una web es una inversión, no un gasto, y cada capa de protección que añades reduce de forma drástica el riesgo de interrupciones y de perder visitantes.
Equipo RedServicio
Artículos escritos y revisados por nuestro equipo técnico especializado en hosting e infraestructura web en España.
¿Listo para un hosting de verdad?
Servidores en España · Soporte 24/7 en español · Migración gratuita
Ver Planes desde 3,95€/mes →