Wie ein Business-Reiseportal
unplanbare Sicherheitsrechnungen in planbare Kosten verwandelte
Eine globale B2B-Reisebuchungsplattform für Corporate-Kunden betreibt hochkonkurrierende Flug- und Hotel-Suche sowie Checkout in der Public Cloud. Ihre Sicherheit verließ sich vollständig auf den nativen DDoS-Schutz des Cloud-Anbieters, und es war kein CDN deployt. Früher bedeutete jeder größere Angriff, dass der Cloud-Anbieter entweder ein teures Upgrade erzwang oder die IP komplett blackholte — das ganze Business innerhalb von Minuten offline und schwerer Verlust. Hier ist, wie sie mit AwayDDoS aus diesem Dilemma entkam (Kundenname anonym, Zahlen illustrativ).
Kunden-Hintergrund
Die Plattform bedient vor allem Corporate-Reisekunden, abdeckend Flüge, Hotels, Züge und Mietwagen — eine klassische hochfrequente Suche + Echtzeit-Transaktion-Website. Nutzer suchen, vergleichen und buchen jederzeit, also wird jede Minute Downtime direkt zu Stornierungen und Beschwerden. Traffic-Spitzen gibt es in der Wochenarbeitszeit und Reisesaison, mit einem relevanten Anteil aus dem Ausland.
Das Netz folgt einer typischen Public-Cloud-Form: globale Nutzer gehen direkt über Cloud SLB / WAF in mehrere Cloud-Host-Ursprungsserver, ohne deploytes CDN. Sicherheit verließ sich vollständig auf den nativen DDoS-Schutz des Cloud-Anbieters. Tagtäglich funktioniert das gut, legte aber genau zwei fatale Schwächen offen, sobald ein Angriff traf — genau warum AwayDDoS geholt wurde.
Zwei versteckte Risiken: das „Geisel-Dilemma" des nativen Cloud-Schutzes
① Blackhole-Bedrohung: über Limit heißt offline, Verlust pro Minute
Die native High-Defense des Cloud-Anbieters ist nicht unbegrenzt — es ist ein Abo mit hartem Schutz-Bandbreiten-Cap. Sobald Angriffstraffic das gekaufte Kontingent überschreitet, „absorbiert" der Anbieter das nicht kostenlos — er blackholt Ihre IP und verwirft allen Traffic zu dieser IP auf Netzebene. Nach außen wird das Business im ganzen Netz sofort unerreichbar: Nutzer können die Seite nicht öffnen, Bestellungen nicht aufgeben, APIs hängen. Für eine Reiseplattform, die rund um die Uhr buchen muss, ist jede Minute Downtime echter Storno- und Beschwerde-Verlust.
② Kosten-Erpressung: angegriffen heißt erzwungen mehr zahlen oder blackholt
Schlimmer noch, die „Lösung" des Anbieters ist meist nur eine: bei Angriff fordert er den Kunden auf, für Upgrade des Schutzpakets / mehr Bandbreite zu zahlen. Nicht zahlen, und die IP wird blackholt; zahlen, und die Monatsrechnung spikt. Das Business steckt in einer passiven Schleife: entweder einen unkontrollierbaren Rechnungsspike schlucken oder einen netzweiten Ausfall — beides Geiselhaft. Über die Zeit wird die Sicherheitsausgabe völlig unberechenbar, und Finance rät ewig: „wie viel kostet der nächste Angriff".
Das echte Risiko ist nicht „Angriffe kommen" — es ist, dass der Cloud-Anbieter bei Angriff entweder erzwingt, mehr zu zahlen, oder Ihre IP blackholt. Sie können weder das Business oben halten noch die Kosten kontrollieren.
AwayDDoS-Lösung: Smart DNS + zweistufiges Scrubbing
Wir aktivierten AwayDDoS Smart DNS: Er überwacht jede Region in Echtzeit, und sobald eine Region angegriffen wird, zeigt er automatisch den CNAME dieser Region auf den AwayDDoS-Scrubbing-Knoten, filtert den Traffic und reinjiziert sauberen Traffic zurück zum ursprünglichen WAF / SLB. Der ganze Prozess ist für den Ursprung unsichtbar — keine einzige Zeile Business-Code auf dem bestehenden Cloud-Stack musste sich ändern.
Angenommen „Region A" wird angegriffen. Der Flow ist:
- Backup-Record vorab konfigurieren — den von AwayDDoS gelieferten CNAME im Voraus als Backup-Resolutions-Record der Domain setzen, für Sekunden-Umschaltung bei Angriff, ohne Abhängigkeit von manuellen Notfall-Fixes.
- Automatisches Smart-Rerouting — Smart DNS erkennt den Angriff auf Region A und verschiebt automatisch das DNS-Weighting dieser Region auf den AwayDDoS-Scrubbing-Knoten.
- Saubere Re-Injektion — bösartiger Traffic wird am Scrubbing-Knoten identifiziert und gefiltert; der gereinigte legitime Business-Traffic wird via Cloud-Interconnect / Public IP zum ursprünglichen WAF / SLB reinjiziert, Service verfügbar haltend.
So funktioniert's: eine Millisekunden-Schutzschleife
Aufgebaut auf Echtzeit-Smart-DNS-Sondierung und global verteilten Scrubbing-Knoten, vollendet das System Anomalie-Erkennung, Traffic-Umschaltung und saubere Re-Injektion in Millisekunden und bildet eine automatisierte Schutzschleife, die das Business unterbrechungsfrei hält.
1. Smart-Erkennung & DNS-Switch
Dauerhaft Ursprungs-Gesundheit soncierend; bei Anomalie nahtlos umschalten der Domain vom primären CNAME auf den AwayDDoS-Backup-Knoten, Angriffe am Erreichen des Ursprungs blockierend — keine manuelle Intervention.
2. Globales Knoten-Scrubbing
Traffic wird in verteilte Scrubbing-Cluster gezogen; via Signaturerkennung und Verhaltensanalyse präzise DDoS, CC und andere Angriffe filternd, legitime Requests bewahrend und echten Nutzern keinen Schaden zufügend.
3. Sichere Re-Injektion
Gereinigter Traffic wird zum Ursprung (WAF / SLB) via Cloud-Interconnect oder Public IP reinjiziert; Nutzer merken nichts, Business-Verarbeitung unbeeinträchtigt.
Kernvorteile
Proaktive Verteidigung, Smart-Switch
Smart-DNS-Gesundheitssondierung liefert Sekunden-Fehlersensing und automatischen Traffic-Shift, Zugriffsunterbrechung vermeidend und mit Knotenausfällen sowie Traffic-Spitzen ohne manuelles Umschalten umgehend.
Kontrollierbare Kosten, elastische Verteidigung
Nicht mehr „nach Peak abrechnen". Ein festes Schutzpaket erlaubt eine gewisse Zahl von Überlauf-Events, mit Vorab-Bestätigung vor jedem Extra — senkt die Gesamt-TCO drastisch.
Nahtlose Integration, kein Umbau
Voll kompatibel mit dem bestehenden Cloud-Stack — keine Änderung der Deployment-Logik. Onboarding mit einfacher CNAME-Konfiguration; nicht invasiv, null Impact auf Live-Business.
Globale Abdeckung, lokales Scrubbing
Globale verteilte High-Defense-Knoten scrubben Angriffstraffic am Netz-Edge, Backhaul-Stau vermeidend; lokales Scrubbing senkt Re-Injektions-Latenz drastisch.
Technische Spezifikationen & Szenarien
Traffic-Umleitung
| Methode | Beschreibung | Beste für |
|---|---|---|
| DNS-CNAME-Umleitung | Traffic durch DNS-Änderung sanft zum Scrubbing-Center steuern; einfach, nicht invasiv, schnelle Umschaltung und Rollback. | Websites, Video, API-Services |
| BGP-Routen-Umleitung | Für Bare-IP-Services Ziel-IP-Blöcke via BGP dynamisch annoncieren für transparentes Pull, unterstützt sehr große Bandbreite in Echtzeit. | Hoster, Finanzhandel |
| Anycast-IP-Umleitung | Globale Anycast-IP; Nutzer-Traffic erreicht auto den nächsten Scrubbing-Knoten per Topologie, Millisekunden-Pull und Scrub. | Globale Beschleunigung, grenzüberschreitendes SaaS |
Traffic-Re-Injektion
| Methode | Beschreibung | Beste für |
|---|---|---|
| Statische IP fixe Re-Injektion | Feste-IP-Re-Injektion für Legacy-Systeme, gereinigten Traffic via preset statischer Public IP zurückgebend. | Feste-IP-Ursprung, geschlossene Netze |
| Cloud-Interconnect / VPN-Tunnel | Ein dedizierter Kanal gibt konformen gereinigten Traffic zum Ursprung zurück — sicher, stabil, niedrige Latenz. | Private Cloud, grenzüberschreitende Netze |
Vergleich: AwayDDoS vs. nativer Cloud-High-Defense
| Dimension | AwayDDoS | Native Cloud-High-Defense (vorher des Kunden) |
|---|---|---|
| Scrubbing | Zweistufig, >99,9%: Stufe 1 verdünnt 90% volumetrisch am Edge; Stufe 2 scrubbt präzise CC / App-Layer-Angriffe. | Einstufig, ~90%; begrenztes App-Layer-Scrubbing, Nutzer spüren noch Druck. |
| Blackhole | Blackholt nie, egal wie groß der Angriff; Ursprung online; regionale Isolation hält Business unterbrechungsfrei. | Schützt nur im Kontingent; über Kontingent blackholt die IP, ganzes Netz down bis Zahl zur Liftung. |
| Experten-Service | Sicherheitsexperten liefern personalisierte Analyse und justieren Richtlinien dynamisch. | Standardisiertes Self-Service; selten tiefe Kundenanalyse. |
| Kostenmodell | Festes Paket mit inkludiertem Überlauf; Vorab-Bestätigung vor Extra — nie überraschender Angriffs-Aufschlag. | Nach Angriffs-Peak und Dauer; Angriffe triggern Upgrade-Zahlforderungen, oder Sie werden blackholt. |
| Globales Netz | Integriert Tier-1-Carrier (CTG, CMI, NTT) für starke volumetrische Scrubbing. | Meist hauseigene Cluster; bei multipoint globalen Angriffen Rate-Limiting-anfällig. |
Ergebnisse
Nach dem Onboarding von AwayDDoS wechselte die Verteidigung von „Treffer passiv einstecken + Rechnungsschocks" zu „proaktives Rerouting + planbare Kosten". Kernmetriken (illustrativ):
- Kein Blackholing mehr; regionale Isolation realisiert — wenn eine Region angegriffen wird, shiftet ihr Traffic auto zu AwayDDoS-Scrubbing-Knoten, also kann der Cloud-Anbieter Ihre IP nicht mehr blackholen; andere Regionen unberührt, das alte „ein Angriff nimmt alles mit" gehört der Vergangenheit an.
- Null Ursprungs-Umbau — nur ein Backup-CNAME hinzugefügt; bestehender Cloud-Host / WAF / SLB blieb unberührt. Go-live war nicht invasiv für Live-Traffic.
- Auslands-UX unverändert oder besser — lokales Scrubbing plus Smart-Backhaul-Routing machte „geschützt" tatsächlich schneller und stabiler als „ungeschützt".
Return on Investment (ROI)
Für Businesses, deren Umsatz von Online-Verfügbarkeit abhängt, ist der Wert von Sicherheit nicht „wie viele Gbps Sie geblockt haben", sondern unkontrollierbares Risiko in planbare Kosten zu verwandeln. Illustrative Schätzung:
| Position | Früher (native High-Defense) | Nachher (AwayDDoS-Festpaket) |
|---|---|---|
| Normale Sicherheitskosten | Nutzungsbasiert, fluktuiert (spik bei Angriff) | In Jahresgebühr inkludiert |
| Rechnungs-Peak im Angriffsmonat | Peak-basiert, unberechenbar | Im Festpaket, Vorab-Notice vor Überlauf, kein überraschender Aufschlag |
| Ausfallrisiko | Über Kontingent → blackholt, ganzes Netz down (Liftung nur durch Zahlung) | Regionale Isolation + Sekunden-Switch, 0 Ausfälle |
| Jährliche Sicherheitsausgabe | Schwer schätzbar (angriffsabhängig) | Fest & planbar (mit Überlauf-Allowance) |
Konservativ: Ein jährliches Festpaket vermeidet die unberechenbaren Angriffs-Rechnungsspikes und, wichtiger, verhindert mindestens einen Peak-Saison / Promo-Ausfall (GMV-Verlust im Millionenbereich) — plus 7×24-Experten-Watch. Schon der „kein Rechnungsspike"-Nutzen gibt eine starke Rendite; zählt man Business-Continuity-Wert, übersteigt der kombinierte ROI 10×.
Der echte Payoff: Finance kann dem Chef endlich sagen, „Unser Sicherheitsbudget ist diese Zahl — sie bewegt sich nicht nur, weil wir angegriffen wurden."