Es ist 2 Uhr nachts, und der Alarm weckt Sie: Die API-Fehlerrate springt von 0,2 % auf 68 % in Minuten, der ausgehende Traffic ist bei 98 % gepinnt, und der Support-Kanal füllt sich mit Leuten, die sagen, die Seite lädt nicht. Es ist nicht das erste Mal, dass Sie einen DDoS vermuten, aber das Gefühl — Umsatz, der in Echtzeit sichtbar abfließt — wird nie leichter. Dies ist kein Theorieartikel. Es ist ein Reaktionspfad, den Sie in 15 Minuten ablaufen können: bestätigen, das Bluten stoppen, Reinigung onboarden, wiederherstellen — plus drei Fehler, die still den Schaden verdoppeln.
Schritt 1: 2 Minuten — bestätigen, dass es wirklich ein Angriff ist
Fehldiagnose ist teurer als der Angriff selbst: Behandeln Sie einen Verkaufsspike als Angriff, blockieren Sie echte Nutzer; behandeln Sie einen Angriff als Serverfehler, verbrennen Sie Ihr goldenes Fenster mit Neustarts und Skalierung von Dingen, die nicht helfen. Prüfen Sie drei Signale:
- Quellverteilung: Normale Spitzen konzentrieren sich in Ihrer echten Nutzerbasis (gleiche Regionen, gleiche Netzwerke/ASNs); DDoS-Traffic kommt aus tausenden unbekannten Netzblöcken, oft über viele Länder. Sehen Sie sich Ihre Verbindungstabelle oder die Flow-Daten Ihres Anbieters an — die Quellverteilung erzählt sofort die Geschichte.
- Protokoll- und Paketform: Eine plötzliche Flut von UDP, SYN, ACK oder ICMP — die Bandbreite ist vielleicht nicht voll, aber Ihre Verbindungstabelle ist erschöpft — deutet auf Protokoll- oder volumetrischen Angriff; Bandbreite am Deckel deutet meist auf UDP-Reflexion/Amplifikation hin (missbrauchte offene Dienste wie NTP, DNS, SSDP, Memcached).
- Geschäftskorrelation: Eine Promotion hebt Bestellungen, Browsing und Logins gemeinsam; Angriffstraffic „hebt nur Anfragen, nicht Conversions“, mit Fehlerrate und Quellverteilung im Gleichschritt steigend.
Faustregel: Verteilte Quellen + steigende Fehler + gesättigte Bandbreite oder Verbindungen, alles gleichzeitig, bedeutet Angriff. Wenn nur eines zutrifft, schließen Sie zuerst App-Bugs, Datenbank-Sperren oder einen Upstream-Link-Ausfall aus.
Wenn Sie unsicher sind, beginnen Sie mit Wie Sie erkennen, ob Ihre Seite unter einem DDoS-Angriff steht und stellen Sie die Diagnose richtig, bevor Sie weitergehen.
Schritt 2: 5 Minuten — das Bluten stoppen (Kern schützen, Dekoration opfern)
Dieser Schritt hat ein Ziel: Lassen Sie die Origin nicht direkt treffen, bevor die Reinigung steht. In Prioritätsreihenfolge:
- Prüfen Sie sofort, ob Ihre Origin-IP bloßliegt. Das ist die Wurzelursache für 90 % aller Schutzausfälle — wenn ein Angreifer Ihre echte IP je gesehen hat, nützt jede CDN- oder Reinigung davor nichts, weil er sie umgeht und die Quelle direkt trifft. Wenn Sie je einen A-Record direkt auf die Origin zeigten oder die IP über alte Mail/DNS leckte, ändern oder schirmen Sie sie jetzt ab.
- Lassen Sie DNS nur auf Schutzknoten auflösen. Jede öffentliche Domain sollte auf die Reinigungs/Edge-Ebene zeigen; die Origin-IP muss aus dem öffentlichen Internet verschwinden.
- Schalten Sie CDN ein und begrenzen Sie kritische Endpunkte. Lagern Sie statische Assets auf ein CDN aus; fügen Sie IP-Ratenbegrenzung und Menschenerkennungs-Challenges auf Login, API und Suche hinzu — die Endpunkte, die CC-Angriffe zuerst zermahlen.
- Degradieren Sie elegant. Schützen Sie zuerst Kasse und Login — die Endpunkte, wo Ausfallzeit Geld kostet — und deaktivieren Sie vorübergehend schwere Bilder, Video und optionale Funktionen, um Verbindungen und Bandbreite für den Kernpfad freizugeben.
- Rufen Sie Ihren Host und Cloud-Anbieter an, um Kapazität zu reservieren. Viele Anbieter schalten versteckte Schutzreserven oder temporäre Reinigung erst während eines aktiven Angriffs frei; rufen Sie früh an, nicht danach.
Die harte Wahrheit: Die meisten „kostenlosen/basis“-Schutzmaßnahmen blackholen Sie, sobald ein Angriff das Gratis-Kontingent überschreitet — oder berechnen pro Angriff oder blackholen Sie — und Angriffe landen fast immer genau dann, wenn Sie nicht offline gehen können: ein Game-Launch, eine Sales-Nullstunde, Zahltag, eine Wahl.
Schritt 3: Professionelle Reinigung onboarden und sauberen Traffic zurückleiten
Wenn Selbsthilfe nicht hält, ist die schnellste Wiederherstellung ein professioneller DDoS-Schutz. Drei Onboarding-Formen, nach Architektur wählen:
| Methode | Zeit bis Wirksamkeit | Am besten für | Kosten |
|---|---|---|---|
| DNS-Steuerung | Minuten | Webseiten, APIs, HTTP/HTTPS | Domains auf Schutzknoten umleiten |
| GRE / BGP-Tunnel | zehn Minuten | eigene Racks, Hybrid-Cloud, Gaming, Nicht-HTTP (UDP) | Tunnel mit Rechenzentrum abstimmen |
| Geschütztes Hosting | sofort | neue Dienste, keine Neugestaltung | Service auf geschützte Knoten migrieren |
AwayDDoS nutzt eine zweistufige Reinigungsarchitektur: Edge-Knoten nahe der Quelle verdünnen zuerst die volumetrische Flut, dann geht der restliche Traffic zu Reinigungszentren für Tiefenfilterung — CC, SYN-Flood und Botnetz-getarnter Traffic werden hier präzise identifiziert und verworfen, und nur Traffic, der besteht, kehrt über smartes Routing zur Origin zurück. Entscheidend: feste Preise während Angriffen, keine Aufschläge, kein Blackholing — Sie müssen nie zwischen Geschäftsschutz und explodierender Rechnung wählen.
Schritt 4: Während und nachher — nicht in die „Wiederherstellungsfalle“ tappen
- Während: Beobachten Sie weiter und protokollieren Sie Start/Stopp des Angriffs, Spitze (GBit/s oder Zehntausende QPS), Typ und Quellmerkmale. Diese Logs sind Ihre einzige Grundlage für Post-Incident-Zurechnung, Versicherungsansprüche und Feinabstimmung.
- Die 24 Stunden danach sind die gefährlichsten: Angreifer schlagen oft ein zweites Mal zu, sobald Sie „denken, es ist vorbei und senken die Wache“. Bestätigen Sie, dass die Origin-IP geändert/abgeschirmt ist, Richtlinien verriegelt sind und Ratenbegrenzungen/Challenges aktiv bleiben, bevor Sie über Downgrade sprechen.
Drei fatale Fehler, die wir am häufigsten sehen
„Abwarten; erst handeln, wenn es größer wird.“ — Das goldene Fenster für DDoS liegt in den ersten 10 bis 15 Minuten. Je später Sie die Reinigung onboarden, desto größer der kumulative Verlust (verlorene Bestellungen, abgesprungene Spieler, beschädigter Ruf), und vieles davon ist irreversibel.
- „DNS auf eine Lösung zeigen, die noch nicht bereit ist“: Sie schneiden DNS, haben aber den Rückpfad nicht richtig verdrahtet und nehmen den Service länger absichtlich down.
- „Annehemen, ein CDN macht mich sicher“: Ein normales CDN hat begrenzte Basisschutz-Bandbreite und bricht unter Terabit-Amplifikation zusammen — und wenn die Origin bloßliegt, ist das CDN wertlos.
Zusammenfassung: Diesen Pfad in Ihr Runbook speichern
Unter Angriff in der Reihenfolge ablaufen: bestätigen → Origin-IP verstecken, DNS löst nur auf Schutzknoten → CDN und Ratenbegrenzungen aktivieren, elegant degradieren → schnell professionelle Reinigung onboarden. Für echte Ergebnisse siehe Kundenfälle; für die Planwahl lesen Sie Kostenloser oder DIY-DDoS-Schutz vs Professionell, oder kontaktieren Sie uns für 7×24-Expertenhilfe — wenn ein Angriff live ist, zählt jemand, der die Last tragen kann, mehr als alles andere.