Ein DDoS-Angriff (Distributed Denial of Service, verteilter Diensteverweigerungsangriff) zählt zu den häufigsten und lästigsten Bedrohungen für jedes Unternehmen, das online sein muss. Während Sie diesen Text lesen, laufen weltweit pro Sekunde Dutzende Angriffe. Wenn Sie nach „DDoS-Schutz" suchen, liefert Ihnen dieser Artikel keine bloße Lehrbuchdefinition, sondern die Sicht eines praxiserfahrenen Sicherheitsingenieurs: Angriffsmechanik, gängige Typen und wie Unternehmen den Angriff abschirmen, bevor er den Ursprungsserver erreicht.

Was genau ist ein DDoS-Angriff?

Einfach gesagt: Ein DDoS-Angriff flutet Ihren Server, Ihre Website oder Ihre API mit massenhaftem Mülltraffic, sodass echte Nutzer gar nicht mehr durchkommen. Die Angreifer steuern ein Botnet — ein Netz aus kompromittierten Geräten, oft hunderttausende infizierte IoT-Kameras, Heimrouter oder mit Trojanern verseuchte Cloud-Hosts. Diese Geräte senden zur selben Zeit aus tausenden Quellen Anfragen und erschöpfen binnen Sekunden Ihre Bandbreite, Verbindungszahlen oder Rechenkapazität.

Öffentliche Monitoring-Daten zeigen: Ein aktives Botnet lässt sich schon für etwa 30 US-Dollar pro Stunde mieten, um ein kleines Ziel „platt" zu machen. Auf dem Schwarzmarkt kostet ein Botnet mit 1-Tbps-Angriffskraft im Monat oft nicht viel mehr als ein paar hundert Dollar. Genau deshalb ist „Wir sind zu klein, um ins Visier zu geraten" das größte Fehlurteil — Angriffe sind längst ein standardisiertes Geschäft; Konkurrenten oder böswillige Akteure bestellen sie mit wenigen Klicks.

Der entscheidende Unterschied: Ein DDoS ist „verteilt" — der Traffic kommt von überallher, gefälschte Absender sind allgegenwärtig. Das bloße Sperren einer IP oder ein paar Firewall-Regeln helfen daher fast nie. Sie haben es nicht mit einer Person zu tun, sondern mit einer vom Angreifer ferngesteuerten „Gerätewolke".

Die gängigen DDoS-Angriffstypen

Nach Angriffsebene lassen sich DDoS grob in drei Kategorien unterteilen, die in der Praxis oft kombiniert auftreten:

  • Volumetrisch (Volumetric): UDP-/TCP-Floods sowie Reflexions- und Amplifikationsangriffe über NTP, DNS, Memcached und ähnliche Dienste erzeugen Spitzen weit über Ihrer Bandbreite. Die Verstärkung ist enorm — Memcached-Reflexion verstärkt bis etwa 50.000-fach, NTP etwa 556-fach, DNS etwa 28–54-fach. Eine 1-Gbps-Anfrage wird per Memcached zur 50-Gbps-Flut.
  • Protokollbasiert (Protocol): SYN-Floods, ACK-Floods erschöpfen die Verbindungstabellen von Server oder Firewall. Schon wenige Millionen PPS (Pakete pro Sekunde) füllen die Sitzungstabelle einer mittleren Firewall, neue Verbindungen werden pauschal abgelehnt.
  • Anwendungsebene (L7): CC-Angriffe, HTTP-Floods, böswillige Crawler tarnen sich als normale Anfragen und zielen direkt auf die Geschäftslogik. Der Traffic liegt vielleicht nur im einstelligen Mbps-Bereich, trotzdem brechen CPU und Datenbank zuerst ein.

In jüngerer Praxis werden Einzelangriffe immer seltener. Seit 2023 haben mehrere öffentlich dokumentierte Vorfälle 3 Tbps überschritten, mit Spitzen im zehnmillionen-PPS-Bereich. Angreifer kombinieren also gern „volumetrisch die Lücke aufreißen + Anwendungsebene nachsetzen" — genau das macht die Abwehr so schwer.

Warum herkömmlicher Schutz nicht reicht

Viele glauben, „wir kaufen mehr Bandbreite, dann sind wir sicher". Die Realität ist härter:

  1. Reflexions- und Amplifikationsangriffe verstärken eine kleine Anfrage um das Dutzend- bis Zehntausendfache; selbst der größte Ausgangs-Uplink kann von ein oder zwei Reflexionsquellen überrollt werden. Unternehmens-Uplinks liegen meist bei 1–10 Gbps — gegen Tbps-Fluten eine völlig andere Größenordnung.
  2. Cloud-Anbieter stellen während eines Angriffs oft „im laufenden Betrieb und nach Volumen ab" — oder werfen Ihr Business bei Überschreitung des Tarifs in ein Blackhole (Null-Routing): offiziell „zum Schutz des Netzes", in Wahrheit ist Ihr Service offline und der Angreifer hat gewonnen.
  3. Anwendungsebene-Angriffe sehen wie normaler Traffic aus; statische Firewall- oder WAF-Regeln erkennen sie kaum. Nötig sind Verhaltens-Baselines und dynamische Strategien.

Genau hier setzt ein professioneller DDoS-Schutz an: Er muss nicht nur „Traffic aushalten", sondern „echt von falsch unterscheiden".

Der AwayDDoS-Ansatz: zweistufiges Scrubbing

AwayDDoS setzt auf eine zweistufige Scrubbing-Architektur, die den Angriff an der Quelle auswäscht, statt ihn in Ihr Rechenzentrum zu lassen:

  1. Stufe 1 · Near-Source-Scrubbing: Globale Edge-Knoten lenken die Flut möglichst nahe am Angriffsursprung ab und verdünnen volumetrische Angriffe in Sekunden. Da das Scrubbing nahe beim Ursprung passiert, wird die Leitung Ihrer echten Nutzer nicht verstopft.
  2. Stufe 2 · Deep Cleaning: Scrubbing-Centers filtern Protokollmerkmale und Verhaltensmuster tiefgehend und blockieren präzise CC-Angriffe, SYN-Floods, Botnet-Traffic der Anwendungsebene — nur sauberer Traffic geht zurück zum Ursprung.

Die vollständige Architektur und den Ablauf sehen Sie unter Schutzarchitektur. Ergebnisse aus der Praxis zeigen unsere Kundenfälle.

Wie startet ein Unternehmen?

Gute Nachricht: Der Anschluss an professionellen Schutz erfordert meist keine Änderung Ihrer bestehenden Architektur und stört Ihren Entwicklungsrhythmus nicht:

  • Website / API: Ändern Sie den DNS-Eintrag, lenken Sie den Traffic zum Schutz-Edge — in Minuten wirksam, die meisten Szenarien sind in unter 10 Minuten umgestellt.
  • Bestehendes Netzwerk: Schutz über GRE-/BGP-Tunnel, ohne Infrastruktur anzufassen — ideal bei eigenem Rechenzentrum.
  • Kein eigenes Betreiben: Direkt auf geschützten High-Protection-Servern hosten; die Ursprungs-IP wird von uns verwaltet und verborgen.

Eine oft übersehene Voraussetzung: Ist die Ursprungs-IP erst einmal bekannt, nutzt jeder Schutz nichts. Angreifer umgehen das Scrubbing und treffen direkt Ihre echte IP. Der erste Schritt lautet daher meist „echte IP verbergen", nicht „Scrubbing verstärken".

Häufiger Irrtum

„Wir sind zu klein, um ins Visier zu geraten." — Fakt ist: DDoS-Werkzeuge sind hochgradig kommerzialisiert; Konkurrenten oder Böswillige mieten ein Botnet für wenige Dollar. Jedes online abhängige Business — vom E-Commerce über Gaming bis zur Unternehmenswebsite — sollte präventiv vorsorgen, statt am Angriffstag eine Lösung zu suchen.

Zusammenfassung

Der Kern von DDoS-Schutz ist: Lärm auswaschen, bevor er den Ursprung erreicht, und nur sauberen Traffic durchlassen. AwayDDoS vereint gewaltige globale Scrubbing-Kapazität, zweistufiges Scrubbing und 7×24-Expertenbetreuung, um „DDoS fernhalten, immer online bleiben" zu halten.

Wenn Sie Schutzlösungen evaluieren, lesen Sie Wie man einen DDoS-Schutz-Anbieter wählt: 5 Kennzahlen oder kontaktieren Sie uns für beratende Empfehlungen.