Kundengeschichte

Wie ein Business-Reiseportal
unplanbare Sicherheitsrechnungen in planbare Kosten verwandelte

Eine globale B2B-Reisebuchungsplattform für Corporate-Kunden betreibt hochkonkurrierende Flug- und Hotel-Suche sowie Checkout in der Public Cloud. Ihre Sicherheit verließ sich vollständig auf den nativen DDoS-Schutz des Cloud-Anbieters, und es war kein CDN deployt. Früher bedeutete jeder größere Angriff, dass der Cloud-Anbieter entweder ein teures Upgrade erzwang oder die IP komplett blackholte — das ganze Business innerhalb von Minuten offline und schwerer Verlust. Hier ist, wie sie mit AwayDDoS aus diesem Dilemma entkam (Kundenname anonym, Zahlen illustrativ).

Kunden-Hintergrund

Die Plattform bedient vor allem Corporate-Reisekunden, abdeckend Flüge, Hotels, Züge und Mietwagen — eine klassische hochfrequente Suche + Echtzeit-Transaktion-Website. Nutzer suchen, vergleichen und buchen jederzeit, also wird jede Minute Downtime direkt zu Stornierungen und Beschwerden. Traffic-Spitzen gibt es in der Wochenarbeitszeit und Reisesaison, mit einem relevanten Anteil aus dem Ausland.

Das Netz folgt einer typischen Public-Cloud-Form: globale Nutzer gehen direkt über Cloud SLB / WAF in mehrere Cloud-Host-Ursprungsserver, ohne deploytes CDN. Sicherheit verließ sich vollständig auf den nativen DDoS-Schutz des Cloud-Anbieters. Tagtäglich funktioniert das gut, legte aber genau zwei fatale Schwächen offen, sobald ein Angriff traf — genau warum AwayDDoS geholt wurde.

①Null Ursprungs-UmbauNur ein Backup-CNAME hinzugefügt; keine einzige Zeile des bestehenden Cloud-Business-Codes ändert sich, null Eingriff in Live-Traffic.
②Kein Blackholing mehrRegionale Isolation plus Sekunden-Umschaltung bedeutet: egal wie groß der Angriff, nie Blackholing — der Cloud-Anbieter kann Ihre IP nie wieder blackholen.
③Planbare KostenEin festes Schutzpaket ohne Angriffs-Aufschlag verwandelt die jährliche Sicherheitsausgabe von einer Blackbox in eine bekannte Zahl.

Zwei versteckte Risiken: das „Geisel-Dilemma" des nativen Cloud-Schutzes

① Blackhole-Bedrohung: über Limit heißt offline, Verlust pro Minute

Die native High-Defense des Cloud-Anbieters ist nicht unbegrenzt — es ist ein Abo mit hartem Schutz-Bandbreiten-Cap. Sobald Angriffstraffic das gekaufte Kontingent überschreitet, „absorbiert" der Anbieter das nicht kostenlos — er blackholt Ihre IP und verwirft allen Traffic zu dieser IP auf Netzebene. Nach außen wird das Business im ganzen Netz sofort unerreichbar: Nutzer können die Seite nicht öffnen, Bestellungen nicht aufgeben, APIs hängen. Für eine Reiseplattform, die rund um die Uhr buchen muss, ist jede Minute Downtime echter Storno- und Beschwerde-Verlust.

② Kosten-Erpressung: angegriffen heißt erzwungen mehr zahlen oder blackholt

Schlimmer noch, die „Lösung" des Anbieters ist meist nur eine: bei Angriff fordert er den Kunden auf, für Upgrade des Schutzpakets / mehr Bandbreite zu zahlen. Nicht zahlen, und die IP wird blackholt; zahlen, und die Monatsrechnung spikt. Das Business steckt in einer passiven Schleife: entweder einen unkontrollierbaren Rechnungsspike schlucken oder einen netzweiten Ausfall — beides Geiselhaft. Über die Zeit wird die Sicherheitsausgabe völlig unberechenbar, und Finance rät ewig: „wie viel kostet der nächste Angriff".

Das echte Risiko ist nicht „Angriffe kommen" — es ist, dass der Cloud-Anbieter bei Angriff entweder erzwingt, mehr zu zahlen, oder Ihre IP blackholt. Sie können weder das Business oben halten noch die Kosten kontrollieren.

AwayDDoS-Lösung: Smart DNS + zweistufiges Scrubbing

Wir aktivierten AwayDDoS Smart DNS: Er überwacht jede Region in Echtzeit, und sobald eine Region angegriffen wird, zeigt er automatisch den CNAME dieser Region auf den AwayDDoS-Scrubbing-Knoten, filtert den Traffic und reinjiziert sauberen Traffic zurück zum ursprünglichen WAF / SLB. Der ganze Prozess ist für den Ursprung unsichtbar — keine einzige Zeile Business-Code auf dem bestehenden Cloud-Stack musste sich ändern.

Angenommen „Region A" wird angegriffen. Der Flow ist:

  1. Backup-Record vorab konfigurieren — den von AwayDDoS gelieferten CNAME im Voraus als Backup-Resolutions-Record der Domain setzen, für Sekunden-Umschaltung bei Angriff, ohne Abhängigkeit von manuellen Notfall-Fixes.
  2. Automatisches Smart-Rerouting — Smart DNS erkennt den Angriff auf Region A und verschiebt automatisch das DNS-Weighting dieser Region auf den AwayDDoS-Scrubbing-Knoten.
  3. Saubere Re-Injektion — bösartiger Traffic wird am Scrubbing-Knoten identifiziert und gefiltert; der gereinigte legitime Business-Traffic wird via Cloud-Interconnect / Public IP zum ursprünglichen WAF / SLB reinjiziert, Service verfügbar haltend.

So funktioniert's: eine Millisekunden-Schutzschleife

Aufgebaut auf Echtzeit-Smart-DNS-Sondierung und global verteilten Scrubbing-Knoten, vollendet das System Anomalie-Erkennung, Traffic-Umschaltung und saubere Re-Injektion in Millisekunden und bildet eine automatisierte Schutzschleife, die das Business unterbrechungsfrei hält.

1. Smart-Erkennung & DNS-Switch

Dauerhaft Ursprungs-Gesundheit soncierend; bei Anomalie nahtlos umschalten der Domain vom primären CNAME auf den AwayDDoS-Backup-Knoten, Angriffe am Erreichen des Ursprungs blockierend — keine manuelle Intervention.

2. Globales Knoten-Scrubbing

Traffic wird in verteilte Scrubbing-Cluster gezogen; via Signaturerkennung und Verhaltensanalyse präzise DDoS, CC und andere Angriffe filternd, legitime Requests bewahrend und echten Nutzern keinen Schaden zufügend.

3. Sichere Re-Injektion

Gereinigter Traffic wird zum Ursprung (WAF / SLB) via Cloud-Interconnect oder Public IP reinjiziert; Nutzer merken nichts, Business-Verarbeitung unbeeinträchtigt.

Kernvorteile

Proaktive Verteidigung, Smart-Switch

Smart-DNS-Gesundheitssondierung liefert Sekunden-Fehlersensing und automatischen Traffic-Shift, Zugriffsunterbrechung vermeidend und mit Knotenausfällen sowie Traffic-Spitzen ohne manuelles Umschalten umgehend.

Kontrollierbare Kosten, elastische Verteidigung

Nicht mehr „nach Peak abrechnen". Ein festes Schutzpaket erlaubt eine gewisse Zahl von Überlauf-Events, mit Vorab-Bestätigung vor jedem Extra — senkt die Gesamt-TCO drastisch.

Nahtlose Integration, kein Umbau

Voll kompatibel mit dem bestehenden Cloud-Stack — keine Änderung der Deployment-Logik. Onboarding mit einfacher CNAME-Konfiguration; nicht invasiv, null Impact auf Live-Business.

Globale Abdeckung, lokales Scrubbing

Globale verteilte High-Defense-Knoten scrubben Angriffstraffic am Netz-Edge, Backhaul-Stau vermeidend; lokales Scrubbing senkt Re-Injektions-Latenz drastisch.

Technische Spezifikationen & Szenarien

Traffic-Umleitung

MethodeBeschreibungBeste für
DNS-CNAME-UmleitungTraffic durch DNS-Änderung sanft zum Scrubbing-Center steuern; einfach, nicht invasiv, schnelle Umschaltung und Rollback.Websites, Video, API-Services
BGP-Routen-UmleitungFür Bare-IP-Services Ziel-IP-Blöcke via BGP dynamisch annoncieren für transparentes Pull, unterstützt sehr große Bandbreite in Echtzeit.Hoster, Finanzhandel
Anycast-IP-UmleitungGlobale Anycast-IP; Nutzer-Traffic erreicht auto den nächsten Scrubbing-Knoten per Topologie, Millisekunden-Pull und Scrub.Globale Beschleunigung, grenzüberschreitendes SaaS

Traffic-Re-Injektion

MethodeBeschreibungBeste für
Statische IP fixe Re-InjektionFeste-IP-Re-Injektion für Legacy-Systeme, gereinigten Traffic via preset statischer Public IP zurückgebend.Feste-IP-Ursprung, geschlossene Netze
Cloud-Interconnect / VPN-TunnelEin dedizierter Kanal gibt konformen gereinigten Traffic zum Ursprung zurück — sicher, stabil, niedrige Latenz.Private Cloud, grenzüberschreitende Netze

Vergleich: AwayDDoS vs. nativer Cloud-High-Defense

DimensionAwayDDoSNative Cloud-High-Defense (vorher des Kunden)
ScrubbingZweistufig, >99,9%: Stufe 1 verdünnt 90% volumetrisch am Edge; Stufe 2 scrubbt präzise CC / App-Layer-Angriffe.Einstufig, ~90%; begrenztes App-Layer-Scrubbing, Nutzer spüren noch Druck.
BlackholeBlackholt nie, egal wie groß der Angriff; Ursprung online; regionale Isolation hält Business unterbrechungsfrei.Schützt nur im Kontingent; über Kontingent blackholt die IP, ganzes Netz down bis Zahl zur Liftung.
Experten-ServiceSicherheitsexperten liefern personalisierte Analyse und justieren Richtlinien dynamisch.Standardisiertes Self-Service; selten tiefe Kundenanalyse.
KostenmodellFestes Paket mit inkludiertem Überlauf; Vorab-Bestätigung vor Extra — nie überraschender Angriffs-Aufschlag.Nach Angriffs-Peak und Dauer; Angriffe triggern Upgrade-Zahlforderungen, oder Sie werden blackholt.
Globales NetzIntegriert Tier-1-Carrier (CTG, CMI, NTT) für starke volumetrische Scrubbing.Meist hauseigene Cluster; bei multipoint globalen Angriffen Rate-Limiting-anfällig.

Ergebnisse

Nach dem Onboarding von AwayDDoS wechselte die Verteidigung von „Treffer passiv einstecken + Rechnungsschocks" zu „proaktives Rerouting + planbare Kosten". Kernmetriken (illustrativ):

0durch Angriffe verursachte Ausfälle
99,9%Angriffstraffic gescript
SekundenAnomalie-Sensing & Switch
0Angriffstraffic nach Ursprung post-Switch
  • Kein Blackholing mehr; regionale Isolation realisiert — wenn eine Region angegriffen wird, shiftet ihr Traffic auto zu AwayDDoS-Scrubbing-Knoten, also kann der Cloud-Anbieter Ihre IP nicht mehr blackholen; andere Regionen unberührt, das alte „ein Angriff nimmt alles mit" gehört der Vergangenheit an.
  • Null Ursprungs-Umbau — nur ein Backup-CNAME hinzugefügt; bestehender Cloud-Host / WAF / SLB blieb unberührt. Go-live war nicht invasiv für Live-Traffic.
  • Auslands-UX unverändert oder besser — lokales Scrubbing plus Smart-Backhaul-Routing machte „geschützt" tatsächlich schneller und stabiler als „ungeschützt".

Return on Investment (ROI)

Für Businesses, deren Umsatz von Online-Verfügbarkeit abhängt, ist der Wert von Sicherheit nicht „wie viele Gbps Sie geblockt haben", sondern unkontrollierbares Risiko in planbare Kosten zu verwandeln. Illustrative Schätzung:

PositionFrüher (native High-Defense)Nachher (AwayDDoS-Festpaket)
Normale SicherheitskostenNutzungsbasiert, fluktuiert (spik bei Angriff)In Jahresgebühr inkludiert
Rechnungs-Peak im AngriffsmonatPeak-basiert, unberechenbarIm Festpaket, Vorab-Notice vor Überlauf, kein überraschender Aufschlag
AusfallrisikoÜber Kontingent → blackholt, ganzes Netz down (Liftung nur durch Zahlung)Regionale Isolation + Sekunden-Switch, 0 Ausfälle
Jährliche SicherheitsausgabeSchwer schätzbar (angriffsabhängig)Fest & planbar (mit Überlauf-Allowance)

Konservativ: Ein jährliches Festpaket vermeidet die unberechenbaren Angriffs-Rechnungsspikes und, wichtiger, verhindert mindestens einen Peak-Saison / Promo-Ausfall (GMV-Verlust im Millionenbereich) — plus 7×24-Experten-Watch. Schon der „kein Rechnungsspike"-Nutzen gibt eine starke Rendite; zählt man Business-Continuity-Wert, übersteigt der kombinierte ROI 10×.

Der echte Payoff: Finance kann dem Chef endlich sagen, „Unser Sicherheitsbudget ist diese Zahl — sie bewegt sich nicht nur, weil wir angegriffen wurden."