DDoS-Schutzdienste sehen auf dem Papier erstaunlich ähnlich aus. Jedes Verkaufsdeck verspricht „TBit/s-Reinigung“ und „globale Knoten“, und jedes Logo-Gitter sieht gleich aus. Die echten Unterschiede werden aber erst in den zehn Minuten sichtbar, in denen ein Angriff tatsächlich stattfindet — wenn Ihre Überwachung flach ist und ein Marketing-Text des Anbieters nicht hilft.
Wir haben auf beiden Seiten dieses Tisches gesessen. Hier sind fünf harte Kennzahlen, die Sie direkt mit Anbietern besprechen können, plus die Beschaffungsfallen, in die die meisten Käufer tappen.
Kennzahl 1: Reinigungskapazität — und ob sie tatsächlich nutzbar ist
Wenn ein Anbieter „10 TBit/s Reinigungskapazität“ bewirbt, rechnen Sie nach, bevor Sie nicken. Wenn diese Zahl auf 30 Points of Presence verteilt ist, erhalten Sie real etwa 333 GBit/s pro Standort — und während eines Angriffs wird Ihr Traffic nur auf die ein oder zwei Knoten in Ihrer Nähe umgeleitet, nicht auf die ganze globale Flotte. Stellen Sie drei Folgefragen:
- Gesamt oder pro Standort? Manche Anbieter summieren die Bandbreite aller globalen Knoten für die Schlagzeilenzahl, aber Ihr Angriff trifft immer nur einen Bruchteil davon.
- Geteilt oder dediziert? Ein gemeinsamer Pool ist während großflächiger Kampagnen überfüllt — der Nachbar-Angriff über 2 TBit/s frisst still die für Sie reservierte Kapazität.
- Was passiert bei Überschreitung? Das ist die entscheidende Frage. Viele Anbieter blackholen (null-routen) Ihren Service, sobald Sie Ihren Plan überschreiten — der Angriff gewinnt standardmäßig, und Ihre Kunden sehen gar nichts.
Der Ansatz von AwayDDoS: Die Kapazität ist die Summe unserer globalen Knoten ohne harte Kunden-Obergrenze. Bei Angriffen blackholen wir nie und erhöhen nie den Preis. Ihre Plangebühr bleibt fest, egal wie stark Sie getroffen werden.
Kennzahl 2: Wie viele Architekturebenen
Eine einzige Reinigungsebene kommt gegen gemischte Angriffe schlecht weg: Sie mag eine volumetrische Flut absorbieren, während L7-CC-Traffic durch die Anwendungsschicht schlüpft, oder sie konzentriert sich auf Anwendungssignatur, während eine UDP-Flut Ihren Uplink sättigt. Angreifer wissen das und wechseln die Ebene mitten im Angriff.
Eine zweistufige Reinigungsarchitektur ist das reifere Design:
- Reinigung nahe der Quelle — verdünnt volumetrische Fluten (einschließlich NTP ~556x und Memcached ~50.000x Amplifikation) nahe der Angriffsquelle, bevor sie den Ozean zu Ihnen überquert.
- Tiefenreinigung — führt eine feingranulare Filterung von Protokoll- und Verhaltenssignaturen durch und fängt die gefälschten Pakete und L7-Traffic ab, die die erste Ebene durchlässt.
Diese Arbeitsteilung hält gegen kombinierte volumetrische + Anwendungsebenen-Kampagnen. Siehe die vollständige Erklärung unter Schutzlösungen.
Kennzahl 3: Preismodell — fest oder variabel
Dies ist der am häufigsten übersehene Punkt bei der Beschaffung und danach der schmerzhafteste. Wir haben Kunden eine fünfstellige Ausgangsrechnung für genau den Angriff erlebt, für dessen Schutz sie bezahlten. Klären Sie die Vertragssprache:
- Erfolgt die Abrechnung nach gereinigtem Traffic-Volumen oder einer festen Plangebühr? Achten Sie auf „Sie zahlen für allen von uns verarbeiteten Traffic“, was bedeutet, dass ein 3-TBit/s-Angriff zu einer 3-TBit/s-Position wird.
- Steigt der Preis während eines Angriffs? Manche Anbieter fügen „Incident-Gebühren“ oder Mbps-Überschreitungskosten hinzu, sobald Sie unter Beschuss stehen.
- Gibt es Mindestverpflichtungen oder versteckte Bandbreiten-Überschreitungsgebühren im SLA?
Eine volumenbasierte Abrechnung schafft einen falschen Anreiz: Je schlimmer Sie getroffen werden, desto höher die Rechnung. Feste Preise machen Kosten vorhersehbar und richten die Interessen des Anbieters an Ihren aus — er hat den Anreiz, den Angriff tatsächlich zu stoppen, statt am Traffic zu verdienen.
Kennzahl 4: Reaktionszeit und Experten-Betrieb
Angriffe beginnen selten zu einer passenden Stunde. Die 3-Uhr-nachts-Seite ist ein Klischee, weil sie wahr ist — und genau dann wird Ihre Verteidigung geprüft. Stellen Sie dem Anbieter in diesem Moment harte Fragen:
- Erreichen Sie einen menschlichen Techniker innerhalb von Minuten oder ist es ein Auto-Responder, der Tickets bis zur Geschäftszeit queued?
- Ist es eine Ticket-Warteschlange oder haben Sie einen dedizierten technischen Ansprechpartner, der Ihre Topologie kennt?
- Greift der Anbieter proaktiv ein und stimmt Richtlinien während des Angriffs ab oder müssen Sie wiederholt Tickets schreiben, während die Uhr läuft?
AwayDDoS bietet 7×24 Experten-Betrieb: Unser Sicherheitsteam überwacht aktiv und stimmt Richtlinien während eines Angriffs ab, statt zu warten, bis wir gepagert werden.
Kennzahl 5: Onboarding-Kosten und Kompatibilität
Selbst der stärkste Schutz ist wertlos, wenn seine Einführung eine Neugestaltung Ihres Stacks mitten in der Krise erfordert. Bewerten Sie ehrlich anhand Ihrer Realität:
| Dimension | Was zu fragen ist |
|---|---|
| Onboarding-Methode | Nur DNS-Änderungen? Oder Netzwerkänderungen und Agents? |
| Zeit bis Wirksamkeit | Minuten? Stunden? Manuelle Bereitstellung? |
| Kompatibilität | UDP-Game-Protokolle? Nichtstandard-Ports? Ihre spezifische Engine? |
| Origin-Rückkehr | Unterstützt er Ihre aktuelle Origin-Topologie (BGP, GRE, Proxy)? |
| Migrationskosten | Können Sie jederzeit gehen? Lock-in oder Vertragsbedingungen? |
Bonus: Datenschutz und Compliance
Wenn Ihr Geschäft Nutzerdaten verarbeitet oder in einer regulierten Branche tätig ist, klären Sie, ob der Anbieter den Inhalt Ihrer Nutzlast protokolliert, wo diese Daten gespeichert sind und unter welcher Gerichtsbarkeit, und welche Compliance-Zertifizierungen er besitzt. Ein Reinigungsanbieter sieht alles, was durch ihn hindurchgeht.
Zwei Beschaffungsfallen, die Sie vermeiden sollten
Über die fünf Kennzahlen hinaus verbrennen zwei Muster Käufer wiederholt:
- Der „unbegrenzte“ Wiederverkäufer. Viele kleine Anbieter verkaufen selbst Kapazität von einem größeren Upstream weiter. Wenn ein echter Angriff landet, blackholt der Upstream jene selbst — nimmt Sie ohne Warnung mit down. Fragen Sie, wer tatsächlich die Reinigungsinfrastruktur besitzt.
- Der No-SLA-Test. Ein kostenloser oder günstiger Plan ohne Reaktionszeit-Zusage ist in Ordnung zum Lernen, aber nie Ihr Produktions-Fallback. Der Zeitpunkt, an dem Sie „3 Uhr nachts antworten sie nicht“ entdecken, ist nicht während Ihres größten Angriffs.
Eine kurze Checkliste
Nehmen Sie diese zu jedem Kandidaten-Anbieter mit und sehen Sie, wer ohne Zögern antwortet:
- [ ] Werden Sie meinen Service blackholen, wenn der Angriff meinen Plan überschreitet?
- [ ] Steigt mein Preis während eines Angriffs?
- [ ] Ist Ihre Architektur einstufig oder zweistufig gereinigt?
- [ ] Wie lautet die konkrete Reaktionszeit-SLA in Minuten, und um 3 Uhr nachts?
- [ ] Erhalte ich einen dedizierten technischen Ansprechpartner?
- [ ] Welche Onboarding-Methoden werden unterstützt, und wie schnell wirken sie?
- [ ] Protokollieren Sie meinen Nutzlastinhalt, und wo wird er gespeichert?
Kernaussagen
Einen DDoS-Schutz zu wählen bedeutet wirklich, einen Partner zu wählen, auf den man sich verlassen kann, wenn etwas schiefläuft. Preis und Bandbreite sind nur das Eintrittsticket. Was tatsächlich darüber entscheidet, ob Sie einen Angriff überleben, ist architektonische Tiefe, Preisehrlichkeit und Reaktionsgeschwindigkeit.
Um den vollständigen Schutzstack und das Festpreismodell von AwayDDoS zu sehen, nehmen Sie Kontakt auf für eine beratende Bewertung. Neu bei DDoS? Beginnen Sie mit Was ist ein DDoS-Angriff? Ein vollständiger Einsteigerleitfaden.