Ein DDoS-Angriff (Distributed Denial of Service) zählt zu den häufigsten und störendsten Bedrohungen für jedes online abhängige Unternehmen. Stellen Sie sich die 2-Uhr-Nachts-Alarmierung vor: Ihr Monitoring flacht ab, das Handy leuchtet, und binnen Minuten gibt Ihre Kassen-Seite Timeouts für Kunden zurück, die schon zur Konkurrenz-App greifen. Wenn Sie schon einmal nach DDoS-Schutz gesucht und sich im Fachjargon verloren haben, führt Sie dieser Leitfaden durch Mechanik, Hauptangriffstypen und moderne Abwehr — in klarer Ingenieursprache, nicht Marketing.
Was ein DDoS-Angriff tatsächlich tut
Einfach gesagt: Ein DDoS-Angriff flutet Ihren Server, Ihre Website oder Ihre API mit Junk-Traffic, bis echte Nutzer nicht mehr durchkommen. Angreifer kontrollieren ein Botnet — ein Netz kompromittierter Geräte, oft Millionen von Heimroutern, IP-Kameras und IoT-Gadgets, infiziert mit Malware wie Mirai — und lassen sie zur selben Sekunde Anfragen senden. Das Ergebnis: Ihre Bandbreite, Verbindungstabelle oder CPU ist erschöpft, bevor ein einziger legitimer Nutzer bedient wird.
Was das so brutal macht, ist die Skaleneffizienz. Ein einzelnes gemietetes Botnet kann mehrere Terabit pro Sekunde (Tbps) Traffic schicken. Die größten öffentlich dokumentierten Angriffe überschritten 5,6 Tbps und hielten Millionen Pakete pro Sekunde (PPS) — weit jenseits dessen, was ein einzelner Unternehmens-Uplink schlucken kann. Und weil die Angreifer-Hosts über tausende autonome Netze verstreut sind, gibt es keinen „einen Server", den man offline nehmen kann.
Das Schlüsselwort ist verteilt. Traffic kommt aus tausenden verschiedenen Quellen — darum bewirkt das Sperren einer einzelnen IP gar nichts. Sie müssten einen nennenswerten Teil des gesamten Internets blockieren und damit Ihre echten Nutzer zusammen mit den Bots abschalten.
Die drei Familien von DDoS-Angriffen
DDoS-Angriffe werden meist nach der Ebene gruppiert, die sie angreifen. Die Familie zu kennen zahlt sich aus, denn jede braucht eine andere Gegenmaßnahme:
- Volumetrisch — UDP-Floods, TCP-Floods und Reflexions-/Amplifikationsangriffe über NTP, DNS, SSDP oder Memcached. Sie wollen Ihre Bandbreite mit roher Menge überschwemmen. Die Amplifikation ist der Multiplikator: eine winzige gefälschte Anfrage löst eine riesige Antwort aus. Reale Faktoren: DNS ~28–54x, NTP ~556x, SSDP ~30–50x, Memcached bis ~50.000x. Ein 1-Gbps-Befehlsstrom wird so zum 50-Tbps-Tsunami.
- Protokoll — SYN-Floods und ACK-Floods, die die Verbindungstabellen von Server, Load Balancer oder Firewall erschöpfen. Sie brauchen fast keine Bandbreite — ein paar hunderttausend halboffene Verbindungen verkeilen ein zustandsbehaftetes Gerät, das für „10 Gbps" spezifiziert ist, weil ihm die Sitzungs-Slots ausgehen, lange bevor die Bits ausgehen.
- Anwendungsebene (L7) — CC-Angriffe, HTTP-Floods und böswillige Crawler, die legitimes Nutzerverhalten imitieren und direkt die Geschäftslogik angreifen. Sie sind langsam, sehen wie echter Traffic aus und können eine Seite mit nur wenigen hundert Anfragen pro Sekunde auf einen teuren Endpunkt (Suche, Login) lahmlegen.
Verschiedene Familien brauchen verschiedene Abwehren. Genau darum scheitert einstufiger Schutz gegen gemischte Angriffe — ein Angreifer wechselt einfach auf die Ebene, auf der Sie am schwächsten sind.
Warum herkömmliche Abwehr nicht reicht
Viele Teams glauben, mehr Bandbreite oder die Cloud-Firewall löst das Problem. In der Praxis:
- Reflexions-Amplifikation kann eine kleine Anfrage zu einer Antwort tausendfach vergrößern, also ist selbst großzügiger Uplink gesättigt. Einen 50.000-fachen Multiplikator kann man nicht mit einer dickeren Leitung wegkaufen.
- Cloud-Anbieter stellen während eines Angriffs oft abrechnend um — und manche blackholen (Null-Routing) Ihren Service komplett, wenn Sie nicht vorab zahlen. Schlimmer: Ausgangs-Bandbreite während eines Angriffs wird oft zum Höchstsatz abgerechnet, sodass die „Abwehr" teurer kommt als die Downtime.
- Anwendungsebene-Angriffe sehen wie normaler Traffic aus, also können zustandslose Firewall-Regeln sie nicht verlässlich unterscheiden. Eine Anfrage an
/api/search?q=shoesist von einer echten nicht zu unterscheiden, bis man Verhalten — Rate, Fingerabdruck, Absicht — analysiert.
Diese Lücke ist genau der Grund, warum dedizierte DDoS-Schutz-Dienste existieren: Sie sitzen vor Ihrem Ursprung mit Kapazität und Inspektion, die Sie ökonomisch nicht selbst bauen können.
Der zweistufige Scrubbing-Ansatz
AwayDDoS nutzt eine zweistufige Cleaning-Architektur, die Angriffe auswäscht, bevor sie Ihren Ursprung erreichen:
- Stufe 1 — Near-Source-Scrubbing. Globale Edge-Knoten lenken volumetrische Fluten am Punkt nächst dem Angriffsursprung ab und verdünnen den Multi-Tbps-Peak binnen Sekunden, während Ihre Upstream-Leitung frei bleibt.
- Stufe 2 — Deep Cleaning. Scrubbing-Centers filtern Protokoll-Signaturen und Traffic-Verhalten tiefgehend und blockieren präzise CC-Angriffe, SYN-Floods und Botnet-Traffic, der die erste Stufe passiert hat. Echte Nutzer werden gefingerprintt und durchgelassen; alles Verdächtige wird herausgefordert oder verworfen.
Die vollständige Architektur und den Traffic-Fluss sehen Sie unter So funktioniert's. Für Praxis-Ergebnisse browsen Sie unsere Fallstudien.
Wie man startet
Gute Nachricht: Der Onboarding erfordert meist keine Änderung Ihrer bestehenden Architektur.
- Websites und APIs — ändern Sie Ihre DNS-Einträge (oder übergeben Sie uns den A/AAAA-Record), um auf Schutz-Edge-Knoten zu zeigen. In Minuten wirksam, ohne Code-Änderung.
- Bestehende Netzwerke — nutzen Sie GRE- oder BGP-Tunnel, um Traffic durch den Schutz zu leiten, ohne Ihre Infrastruktur anzufassen. BGP ist ideal, wenn Sie Ihren eigenen IP-Raum über unser Scrubbing bewerben wollen.
- Null Betrieb — hosten Sie direkt auf geschützten Servern und überlassen uns alles, von Routing bis Tuning, rund um die Uhr.
Vergleichen Sie die drei Deployment-Modelle nebeneinander unter Schutz-Lösungen.
Häufiger Irrtum
„Wir sind zu klein, um ein Ziel zu sein." — In Wahrheit ist DDoS-Werkzeug stark kommerzialisiert. Booter- und Stresser-Dienste auf dem Schwarzmarkt vermieten ein 100-Gbps-Botnet für etwa 30 Dollar im Monat, und kurze Bursts kosten einen Kaffee. Konkurrenten, Erpresser und gelangweilte Angreifer haben alle Zugang. Jedes Unternehmen, das auf Uptime angewiesen ist, sollte vorplanen, nicht reagieren.
Wesentliche Erkenntnisse
DDoS-Schutz bedeutet im Kern: Lärm auswaschen, bevor er den Ursprung erreicht, sodass nur sauberer Traffic durchkommt. Die Bedrohung ist nicht mehr theoretisch: Angriffe überschreiten jetzt 5 Tbps, Botnets werden stundenweise gemietet, und Amplifikation macht einen winzigen Angreifer gefährlich. AwayDDoS vereint enorme globale Scrubbing-Kapazität, eine zweistufige Cleaning-Architektur und 7×24-Expertenbetreuung, um unser Versprechen zu halten: DDoS fernhalten, immer online bleiben.
Anbieter am evaluieren? Lesen Sie Wie man einen DDoS-Schutz-Anbieter wählt: 5 Kennzahlen oder setzen Sie sich mit uns in Verbindung für eine beratende Einschätzung.