Wenn Ihr Geschäft unter Angriff steht, ist das erschreckendste Ergebnis nicht der Angriff selbst — sondern dass Ihr Schutzanbieter Ihre IP komplett abschneidet. Diese Praxis heißt Blackholing, und sie ist viel weiter verbreitet, als die Marketing-Texte zugeben.
Die Ironie: Technisch heißt es „Schutz“, aber im Ergebnis hat der Angreifer ohne zusätzliche Arbeit gewonnen. Er hat Sie nicht durchbrochen; Ihr eigener Anbieter hat den Abschaltvorgang für ihn erledigt.
Wie Blackholing funktioniert
Blackholing (auch Null-Routing oder RTBH — Remote Triggered Black Hole — in BGP-Begriffen) ist brutal einfach:
Wenn der Traffic zu einer IP einen voreingestellten Schwellenwert überschreitet, injiziert der ISP oder Cloud-Anbieter eine Route, die den gesamten Traffic zu dieser IP verwirft — Angriff und legitimer Verkehr gleichermaßen — am Edge-Router.
- ✅ Der Angriffstraffic wird tatsächlich gestoppt
- ❌ Legitimer Nutzertraffic wird ebenfalls verworfen — jeder Kunde, jede Region, jede Anfrage
- ❌ Ihr Geschäft geht vollständig offline, bis der Angriff endet
Aus der Sicht des Anbieters ist das „gute Nachbarschaft“-Hygiene: Er schützt den Rest seines Netzwerks (und andere zahlende Mieter) vor Ihrem Angriffstraffic. Aus Ihrer Sicht bedeutet es, dass Ihr Anbieter Ihren Service einseitig beendet zum schlechtestmöglichen Moment. Die Route kann für das gesamte Angriffsfenster — Minuten bis Stunden — bestehen bleiben und in manchen falsch konfigurierten Setups viel länger als der Angriff andauern.
Warum Anbieter es tun
Verstehen Sie die drei Motive, und Sie können beurteilen, ob ein Anbieter vertrauenswürdig ist:
1. Kostenkontrolle
Die Reinigung von Angriffstraffic kostet echtes Geld — Reinigungs-Appliances, Transit-Bandbreite und Rechenleistung. In einem gemeinsamen Pool verbraucht Ihr Angriff Kapazität, für die andere Kunden bezahlt haben. Blackholing ist die günstigstmögliche Reaktion: ein Routing-Befehl, nahezu null Kosten. Für einen Anbieter, der an Ihrem Konto ohnehin Marge verliert, ist es der Weg des geringsten Widerstands.
2. Geschäftsmodell-Anreize
Dies ist der entscheidende Punkt. Wenn ein Anbieter nach gereinigtem Traffic-Volumen abrechnet, skaliert sein Umsatz mit Ihrer Angriffsgröße — aber die Reinigung eines Hundert-Gigabit-Angriffs hat hohe Grenzkosten, sodass die Überschreitung ihn tatsächlich Geld kosten kann. „Blackhole ab einer bestimmten Grenze“ wird dann kommerziell rational, weil das Einhalten des Angriffs mehr kostet als Ihr Abschalten.
Umgekehrt: Nur ein Anbieter mit Festpreismodell hat seine Anreize richtig ausgerichtet. Egal wie stark Sie getroffen werden, bleibt sein Umsatz unverändert und seine Kosten beherrschbar — sodass der optimale Schritt darin besteht, den Angriff tatsächlich zu stoppen, nicht dem Angreifer einen Sieg zu schenken. Deshalb sagt die Preisstruktur, nicht das Marketing, wie sich ein Anbieter unter Beschuss verhält.
3. Haftungsvermeidung
Manche Anbieter schreiben „Angriffe über einer bestimmten Größe sind nicht abgedeckt“ in ihre AGB. Diese Klausel ist der Schlupf, der es ihnen rechtlich erlaubt, Sie nach Belieben zu blackholen, ohne dass ein Vertragsbruch geltend gemacht werden könnte.
Die wahren Kosten des Blackholing
Machen wir es konkret. Nehmen Sie an, Sie betreiben ein E-Commerce-Geschäft mit 2.000 $ pro Stunde Online-Verkäufen. Ihre Planobergrenze ist 500 GBit/s Reinigung, und ein Angreifer sendet eine 600-GBit/s-UDP-Flut — bewusst „knapp über“ Ihrem Schwellenwert, der genau weiß, was er auslöst:
| Dimension | Folge des Blackholing |
|---|---|
| Ausfall | Sie sind so lange down, wie der Angriff dauert (potenziell Stunden) |
| Umsatz | Online-Verkäufe fallen auf null für die gesamte Dauer — 2.000 $/Stunde weg, plus der Angriff ist günstig am Laufen zu halten |
| Kundenverlust | Nutzer warten nicht — sie kaufen bei einem Wettbewerber und kehren oft nie zurück |
| Markenschaden | „Zum Zeitpunkt des Bedarfs war es down“ ist fast unmöglich rückgängig zu machen |
| SEO-Auswirkung | Lang anhaltende Nichtverfügbarkeit lässt Suchmaschinen Ihre Seite wochenlang schlechter bewerten |
| Angreifer gewinnt | Erpresser sehen, dass Sie leicht nachgeben, und eskalieren ihre Forderungen beim nächsten Mal |
Angreifer zählen darauf. Sie kennen Ihre Planobergrenze, sodass eine Kampagne „knapp über Ihrem Schwellenwert“ genügt, um Sie offline zu nehmen — und sie kostet sie fast nichts. Das Blackhole ist der ganze Angriff; die Flut ist nur der Auslöser.
Die Wiederherstellungsfalle, die die meisten Teams vergessen
Selbst nachdem der Angriff stoppt, hinterlässt Blackholing einen Kater. Zwei Fallen beißen Teams, die denken „es ist vorbei, wir sind zurück“:
- Route-Ausbreitungsverzug. Die Blackhole-Route kann Zeit brauchen, um sich zurückzuziehen und neu auszubreiten über das Internet. Ihre Überwachung zeigt „Angriff beendet“, aber ein Teil der weltweiten Nutzer wird Minuten bis Stunden danach noch verworfen.
- DNS- und CDN-Cache-Vergiftung des Ausfalls. Während des Blackouts markieren Resolver und Downstream-Caches Ihre Endpunkte als fehlgeschlagen und liefern möglicherweise weiter Fehler oder veraltete Zustände, selbst nachdem die Route wiederhergestellt ist — sodass Ihre scheinbare Verfügbarkeit der Realität um einen TTL-Zyklus hinterherhinkt.
Die einzige echte Lösung ist, nie blackholt zu werden.
Unsere Haltung: niemals blackholen
AwayDDoS operiert nach einer eisernen Regel: kein Blackholing und keine Preisaufschläge während eines Angriffs.
Konkret:
- Massive Reinigungskapazität — die kombinierte Kapazität unserer globalen Knoten absorbiert TBit/s-Fluten (einschließlich NTP ~556x und Memcached ~50.000x Amplifikation) ohne harte Kunden-Obergrenze, sodass ein 600-GBit/s-Angriff nur ein Dienstag ist.
- Zweistufige Reinigungsarchitektur — Reinigung nahe der Quelle verdünnt zuerst den Peak, dann filtert Tiefenreinigung präzise, sodass Kapazität und Appliances dorthin fließen, wo sie zählen, statt blind alles zu verwerfen.
- Feste Preise — Kosten skalieren nicht mit Angriffsvolumen, was unsere Interessen vollständig mit Ihrer Verfügbarkeit ausrichtet.
- 7×24 Experten-Betrieb — unser Sicherheitsteam greift während eines Angriffs ein und stimmt Richtlinien ab, statt nur eine Blockliste auszuwerfen und wegzugehen.
Für Sie ist die praktische Erfahrung einfach: Wenn ein Angriff passiert, bemerken Ihre Nutzer nie, dass er stattgefunden hat. Kein Ausfall, kein Wiederherstellungsverzug, kein „wir waren down“-Post-Mortem.
Wie Sie eine Blackhole-Klausel bei der Beschaffung erkennen
Stellen Sie diese vier Fragen und beobachten Sie, wie sie antworten:
- [ ] „Was passiert, wenn Angriffstraffic meinen Plan überschreitet — werde ich blackholt?“
- [ ] „Steigt der Preis oder wird ein Upgrade während eines Angriffs nötig?“
- [ ] „Schließt Ihre AGB „Angriffe über einer bestimmten Größe“ aus?“
- [ ] „Werden Sie schriftlich zusichern, während eines Angriffs nicht zu blackholen?“
Vage Antworten auf die zweite und dritte Frage sind ein starkes Signal, dass Blackholing-Risiko besteht — und dass die Anreize des Anbieters von Ihrer Verfügbarkeit abweichen, sobald ein echter Angriff landet.
Kernaussagen
Blackholing ist ein Zeichen gescheiterter Abwehr, nicht eine Schutzmethode. Eine „Verteidigung“, die Ihr Geschäft abschaltet, beendet im Grunde die Arbeit des Angreifers für ihn — und hinterlässt Sie zusätzlich mit einem Wiederherstellungskater.
Bei der Bewertung von Anbietern bestätigen Sie immer, wie sie mit extremen Angriffen umgehen. Es sagt Ihnen mehr als jede Bandbreitenzahl je könnte.
AwayDDoS verpflichtet sich zu null Blackholing während Angriffen. Um unsere vollständige Schutzarchitektur und das Festpreismodell zu erkunden, nehmen Sie Kontakt auf — oder lesen Sie Wie man einen DDoS-Schutz-Anbieter wählt: 5 Kennzahlen.