Der Traffic spikt plötzlich, Seiten laden ewig, APIs brechen aus — diese Symptome können eine erfolgreiche Kampagne sein oder ein DDoS. Der Unterschied zählt, denn er entscheidet, ob Sie das falsche Budget ausgeben: Behandeln Sie einen Angriff als Skalierungsproblem, ist die gekaufte Bandbreite in einer Sekunde weg; halten Sie einen Peak für einen Angriff, blockieren Sie echte Nutzer und schaden der Conversion. Hier ist eine praktische 3-Achsen-Diagnose.

Achse 1: Woher kommt der Traffic — Quellverteilung

Das ist der schnellste Schnitt.

  • Normaler Traffic: konzentriert auf Ihre echte Nutzerbasis — gleiche Regionen, gleiche Netze (ASNs), gleiche Aktivzeiten. In der Verbindungstabelle oder Flow-Daten ist die IP-Verteilung „bekannte Gesichter".
  • DDoS-Traffic: kommt aus tausenden unbekannten Netzblöcken, oft über viele Länder und seltsame ASNs verstreut. Ein paar IPs, die Sie hochfrequent treffen, sind eher ein Scraper oder Einzel-Täter, kein verteilter Angriff.

Intuitionscheck: Wenn „Anfragevolumen spikt" und die Quell-IP-Verteilung gleichzeitig spikt, sind das fast sicher keine Menschen.

Achse 2: Wie sieht der Traffic aus — Protokoll- und Paketsignatur

Normaler Geschäftstraffic ist meist HTTP/HTTPS mit glatter Protokollmischung. Achten Sie auf diese Formen:

  • Starkes UDP / ICMP: Sie sind ein Webdienst und ertrinken in UDP oder ICMP — klassisch volumetrisch oder Reflexion/Amplifikation (offene Dienste wie NTP, DNS, SSDP, Memcached werden missbraucht, Traffic 50-fach und mehr zu vervielfachen).
  • SYN / ACK-Ungleichgewicht: Bandbreite ist nicht voll, aber SYN_RECV türmt sich und die Verbindungstabelle ist erschöpft — Protokollangriff; Firewalls und Load Balancer fallen zuerst.
  • Anfragen, die „völlig normal aussehen": alle gültigen GET/POST, doch sie hämmern einen teuren Endpunkt (Suche, Login, Captcha) — Anwendungsebene-CC, fast unsichtbar allein aus der Traffic-Form, nur über Kost-Anomalien und Verhaltensregeln erkennbar.

Achse 3: Was hat es dem Business angetan — Korrelation

Diese Achse entscheidet, wie besorgt Sie sein sollten. Vergleichen Sie mit dieser Tabelle:

KennzahlNormale SchwankungVerdacht auf Angriff
Anfragevolumenan Kampagne gebunden, erklärbarunerklärter 10x+-Anstieg
Fehlerrateniedrig und stabil5xx / Timeouts spiken
Quell-IPsIhre echte Nutzerbasisriesige Menge unbekannter Netzblöcke
Verbindungenpasst zur NutzergrößeVerbindungstabelle am Anschlag
Bestellungen / Anfragenbehält normales VerhältnisAnfragen hoch, Conversion flach

Der Kern: Wenn „Anfragespitze" begleitet wird von steigenden Fehlern + verteilten Quellen + sinkendem Conversion-Verhältnis, ist es ein Angriff, kein Peak.

Drei Angriffsklassen, so unterscheiden Sie sie

  • Volumetrisch: Bandbreite gesättigt, Ausgang am Limit. UDP / Reflexions-Amplifikation; ein einziger Ausgang kann es schlicht nicht schlucken — am sichtbarsten und am brutalsten.
  • Protokoll: Bandbreite vielleicht ok, aber Verbindungs-/Sitzungstabellen oder Firewall-State durch SYN / ACK-Floods erschöpft. „Server ist nicht offline, aber völlig unresponsive" ist meist dieser.
  • Anwendungsebene (CC): Traffic sieht normal aus, verbrennt aber unablässig Datenbank, Login oder Suche. Am schwersten auf einen Blick zu sehen, weil jede Anfrage legitim wirkt — nur „Kost-Anomalien" und Verhaltensregeln fangen es.

60-Sekunden-Bestätigungscheckliste

  1. Sehen Sie gleichzeitig „verteilte Quellen + steigende Fehler + gesättigte Bandbreite oder Verbindungen"?
  2. Sind im selben Moment normale Nutzer völlig unerreichbar (nicht nur langsam)?
  3. Sinkt der Gesamtdruck merklich, nachdem Sie die Rate einer einzelnen IP begrenzt haben? (Wenn ja, eher Einzel-Missbrauch; wenn nein, eher verteilt.)
  4. Zeigt die Protokollmischung starkes UDP / SYN, das nicht zu Ihrem Geschäftstyp passt?

Wenn die ersten drei zutreffen, können Sie es im Grunde als DDoS- oder CC-Angriff bezeichnen. Danach weiter zu Was tun, wenn Ihre Website unter DDoS steht (15-Minuten-Notfallplan).

Warum „eine Minute früher" bestätigen

Eine Minute früher bestätigen, eine Minute früher Scrubbing einschalten, eine Minute weniger Verlust. Viele Teams stecken im „ist mein Code kaputt?"-Debugging fest und merken erst eine halbe Stunde später, dass es ein Angriff ist — und diese halbe Stunde an Bestellungen und Spielern kommt nicht zurück. Wenn Sie Schutz noch evaluieren, siehe Kostenloser oder eigener DDoS-Schutz vs. professionell oder kontaktieren Sie uns für eine kostenlose Ersteinschätzung.