Der Traffic spikt plötzlich, Seiten laden ewig, APIs brechen aus — diese Symptome können eine erfolgreiche Kampagne sein oder ein DDoS. Der Unterschied zählt, denn er entscheidet, ob Sie das falsche Budget ausgeben: Behandeln Sie einen Angriff als Skalierungsproblem, ist die gekaufte Bandbreite in einer Sekunde weg; halten Sie einen Peak für einen Angriff, blockieren Sie echte Nutzer und schaden der Conversion. Hier ist eine praktische 3-Achsen-Diagnose.
Achse 1: Woher kommt der Traffic — Quellverteilung
Das ist der schnellste Schnitt.
- Normaler Traffic: konzentriert auf Ihre echte Nutzerbasis — gleiche Regionen, gleiche Netze (ASNs), gleiche Aktivzeiten. In der Verbindungstabelle oder Flow-Daten ist die IP-Verteilung „bekannte Gesichter".
- DDoS-Traffic: kommt aus tausenden unbekannten Netzblöcken, oft über viele Länder und seltsame ASNs verstreut. Ein paar IPs, die Sie hochfrequent treffen, sind eher ein Scraper oder Einzel-Täter, kein verteilter Angriff.
Intuitionscheck: Wenn „Anfragevolumen spikt" und die Quell-IP-Verteilung gleichzeitig spikt, sind das fast sicher keine Menschen.
Achse 2: Wie sieht der Traffic aus — Protokoll- und Paketsignatur
Normaler Geschäftstraffic ist meist HTTP/HTTPS mit glatter Protokollmischung. Achten Sie auf diese Formen:
- Starkes UDP / ICMP: Sie sind ein Webdienst und ertrinken in UDP oder ICMP — klassisch volumetrisch oder Reflexion/Amplifikation (offene Dienste wie NTP, DNS, SSDP, Memcached werden missbraucht, Traffic 50-fach und mehr zu vervielfachen).
- SYN / ACK-Ungleichgewicht: Bandbreite ist nicht voll, aber SYN_RECV türmt sich und die Verbindungstabelle ist erschöpft — Protokollangriff; Firewalls und Load Balancer fallen zuerst.
- Anfragen, die „völlig normal aussehen": alle gültigen GET/POST, doch sie hämmern einen teuren Endpunkt (Suche, Login, Captcha) — Anwendungsebene-CC, fast unsichtbar allein aus der Traffic-Form, nur über Kost-Anomalien und Verhaltensregeln erkennbar.
Achse 3: Was hat es dem Business angetan — Korrelation
Diese Achse entscheidet, wie besorgt Sie sein sollten. Vergleichen Sie mit dieser Tabelle:
| Kennzahl | Normale Schwankung | Verdacht auf Angriff |
|---|---|---|
| Anfragevolumen | an Kampagne gebunden, erklärbar | unerklärter 10x+-Anstieg |
| Fehlerrate | niedrig und stabil | 5xx / Timeouts spiken |
| Quell-IPs | Ihre echte Nutzerbasis | riesige Menge unbekannter Netzblöcke |
| Verbindungen | passt zur Nutzergröße | Verbindungstabelle am Anschlag |
| Bestellungen / Anfragen | behält normales Verhältnis | Anfragen hoch, Conversion flach |
Der Kern: Wenn „Anfragespitze" begleitet wird von steigenden Fehlern + verteilten Quellen + sinkendem Conversion-Verhältnis, ist es ein Angriff, kein Peak.
Drei Angriffsklassen, so unterscheiden Sie sie
- Volumetrisch: Bandbreite gesättigt, Ausgang am Limit. UDP / Reflexions-Amplifikation; ein einziger Ausgang kann es schlicht nicht schlucken — am sichtbarsten und am brutalsten.
- Protokoll: Bandbreite vielleicht ok, aber Verbindungs-/Sitzungstabellen oder Firewall-State durch SYN / ACK-Floods erschöpft. „Server ist nicht offline, aber völlig unresponsive" ist meist dieser.
- Anwendungsebene (CC): Traffic sieht normal aus, verbrennt aber unablässig Datenbank, Login oder Suche. Am schwersten auf einen Blick zu sehen, weil jede Anfrage legitim wirkt — nur „Kost-Anomalien" und Verhaltensregeln fangen es.
60-Sekunden-Bestätigungscheckliste
- Sehen Sie gleichzeitig „verteilte Quellen + steigende Fehler + gesättigte Bandbreite oder Verbindungen"?
- Sind im selben Moment normale Nutzer völlig unerreichbar (nicht nur langsam)?
- Sinkt der Gesamtdruck merklich, nachdem Sie die Rate einer einzelnen IP begrenzt haben? (Wenn ja, eher Einzel-Missbrauch; wenn nein, eher verteilt.)
- Zeigt die Protokollmischung starkes UDP / SYN, das nicht zu Ihrem Geschäftstyp passt?
Wenn die ersten drei zutreffen, können Sie es im Grunde als DDoS- oder CC-Angriff bezeichnen. Danach weiter zu Was tun, wenn Ihre Website unter DDoS steht (15-Minuten-Notfallplan).
Warum „eine Minute früher" bestätigen
Eine Minute früher bestätigen, eine Minute früher Scrubbing einschalten, eine Minute weniger Verlust. Viele Teams stecken im „ist mein Code kaputt?"-Debugging fest und merken erst eine halbe Stunde später, dass es ein Angriff ist — und diese halbe Stunde an Bestellungen und Spielern kommt nicht zurück. Wenn Sie Schutz noch evaluieren, siehe Kostenloser oder eigener DDoS-Schutz vs. professionell oder kontaktieren Sie uns für eine kostenlose Ersteinschätzung.