DDoS-Schutzlösungen
Zwei-Schichten-Reinigungsarchitektur plus intelligentes globales Routing. Vom Onboarding bis zur sauberen Origin-Rückkehr wird der Angriff unterwegs weggespült.
Die Kern-Herausforderung: Angriffe kommen geschichtet
Moderne DDoS-Kampagnen sind nie eine einzelne Technik. Ein typischer Angriff kombiniert drei Ebenen auf einmal:
Volumetrische Fluten
UDP-Fluten und NTP/DNS-Reflexionsverstärkung erzeugen Hunderte von Gbps bis Tbps, um Ihren Uplink zu sättigen.
Protokoll-Angriffe
SYN- und ACK-Fluten erschöpfen die Verbindungstabellen von Servern und Firewalls. Oft reichen schon wenige Gbps, um Geräte unresponsive zu machen.
Anwendungsebenen-Angriffe
CC-Angriffe, HTTP-Fluten und bösartige Crawler, die sich als normale Nutzer tarnen. Der Traffic kann nur wenige Mbps betragen und doch Ihre Geschäftslogik brechen.
Diese drei Kategorien erfordern grundlegend unterschiedliche Erkennung und Mitigation. Genau deshalb scheitert Einfach-Schicht-Schutz unweigerlich: Er kann nur auf einer Ebene wirken, und Angriffe der anderen Ebenen schlüpfen durch die Lücken.
Die Zwei-Schichten-Reinigungsarchitektur
AwayDDoS nutzt eine Zwei-Schichten-Reinigungsarchitektur, die jede Angriffsart an die am besten geeignete Stufe leitet.
Schicht 1 · Quellnahe Reinigung
Globale Edge-Knoten sitzen an großen Internet-Austausch-Knoten. Beginnt ein Angriff, wird Traffic am Punkt nächsten der Angriffsquelle umgeleitet und verdünnt — volumetrische Spitzen werden binnen Sekunden abgeflacht.
Schicht 2 · Tiefenreinigung
Teilweise verdünnter Traffic gelangt dann in Reinigungszentren für Protokoll-Konsistenzprüfung, Sitzungs-Verhaltensanalyse und Traffic-Baseline-Modellierung — fängt Angriffe, die „normal aussehen".
Sauberer Traffic kehrt heim
Nur Traffic, der beide Schichten passiert, kehrt über den intelligenten Kürzestpfad zu Ihrer Origin zurück. Ihre Origin sieht nur echte Nutzer — keine zusätzliche Hardware, kein Wissen vom Angriff.
Top-Ausstattung garantiert
Unsere Rechenzentren betreiben Juniper- und Fortinet-Hardware führender Sicherheitsanbieter — Verteidigung stark, Übertragung stabil.
Verteidigungsmatrix: acht Angriffsvektoren
Dies sind die wichtigsten Angriffsarten, die wir in der Produktion behandeln, mit den entsprechenden Abwehren:
Drei Bereitstellungsmodelle im Vergleich
Verschiedene Geschäftsformen passen zu verschiedenen Onboarding-Methoden. Tippen Sie für die vollen Details jedes Modells.
DNS-Steuerung
Aktualisieren Sie DNS-Einträge, um auf Schutzknoten zu zeigen — in Minuten wirksam, null Betrieb, keine Architekturänderung. Die Standardwahl für die meisten Websites und APIs.
Vollständigen Vergleich ansehenGRE / BGP-Tunnel
Leiten Sie einen gesamten IP-Bereich über Tunnel oder BGP-Announcements. Ideal für eigene-Rack-Teams, die Nicht-HTTP-Traffic schützen (Gaming, Mail, Custom-Protokolle).
Vollständigen Vergleich ansehenProtected Hosting
Betreiben Sie Dienste direkt in unserer geschützten Einrichtung. Origin von Natur aus verborgen, null Konfiguration. Ideal für Teams ohne dedizierten Betrieb.
Vollständigen Vergleich ansehenVollständiger Vergleich
| Dimension | DNS-Steuerung | GRE / BGP-Tunnel | Protected Hosting |
|---|---|---|---|
| Onboarding | DNS-Einträge aktualisieren | Tunnel einrichten; keine Architekturänderung | Direkt in unserer Einrichtung bereitstellen |
| Zeit bis Wirksam | Minuten | Stunden (Konfiguration nötig) | Sofort bei Bereitstellung |
| Umfang | Einzelne Domain / Site | Gesamtes Subnetz / IP-Bereich | Ein oder eine Gruppe von Servern |
| Betriebsaufwand | Sehr gering | Mittel (Netzwerk-Konfig-Kenntnisse) | Null |
| Beste für | Websites, APIs, Login-Dienste | Eigene Racks, Hybrid-Cloud, IDC | Kleine Teams ohne dedizierten Betrieb |
| Origin verborgen | Ja | Ja | Von Natur aus |
| Empfehlung | ★★★★★ | ★★★★ | ★★★★ |
DNS-Steuerung: am schnellsten bereitzustellen
Richten Sie das DNS Ihrer Domain auf Schutzknoten und Traffic wird automatisch gereinigt, bevor er Ihre Origin erreicht. Die Vorteile sind Minuten-Ebene Wirksamkeit, minimaler Betriebsaufwand und keine Architekturänderungen — die Standardwahl für die meisten Websites und API-Dienste. Beachten Sie: Beim ersten Onboarding müssen Sie Ihre Origin-IP ordnungsgemäß verbergen, sonst können Angreifer den Schutz umgehen und die Origin direkt treffen.
GRE / BGP-Tunnel: ein ganzes Subnetz schützen
Über GRE-Tunnel oder BGP-Announcements wird Ihr IP-Bereich in unsere Reinigungszentren geleitet. Ideal für Teams, die eigene Racks betreiben und Nicht-HTTP-Traffic schützen müssen (Gaming, Mail, Custom-Protokolle). Der Schutz beschränkt sich nicht auf die Ports 80/443 — er deckt den gesamten Traffic zum Subnetz ab.
Protected Hosting: null Betrieb
Betreiben Sie Ihre Dienste direkt in unserer geschützten Einrichtung. Die Origin ist von Natur aus verborgen und keine Schutzkonfiguration nötig. Ideal für kleine und mittlere Unternehmen ohne dedizierte Betriebsteams oder Teams, die die Sicherheitsverantwortung vollständig auslagern möchten.
Globale Reinigungsknoten und intelligentes Routing
Schutzqualität hängt letztlich von Knotenverteilung und Scheduling-Qualität ab. AwayDDoS deckt diese wichtigen Regionen ab:
Unser intelligentes Routing-System prüft kontinuierlich Latenz, Paketverlust und Verfügbarkeit jedes Knotens zur Origin und wählt dynamisch den optimalen Rückweg. Wird eine Leitung überlastet oder fällt aus, wechselt der Traffic innerhalb von Sekunden auf einen Backup-Pfad — unsichtbar für Nutzer.
Für grenzüberschreitende Unternehmen ist dieser Schritt entscheidend: Er bestimmt, ob der Schutz Latenz einführt. Unser Routing-Ziel ist einfach — nach Einschalten des Schutzes sollte die Latenz für legitime Nutzer sinken, nicht steigen.
Bei einem Angriff sind unsere Experten an Ihrer Seite
Selbst die beste Hardware kann menschliches Urteilsvermögen nicht voll ersetzen. Angreifer ändern täglich ihre Taktik, und Regeln brauchen Echtzeit-Anpassung.
7×24 Experten-Betrieb
Angriffe halten keine Bürozeiten, und unsere Reaktion auch nicht. Ein dediziertes Sicherheitsteam ist immer online.
Proaktives Eingreifen
Wir erkennen Anomalien, benachrichtigen Sie und greifen ein, ohne auf wiederholte Tickets zu warten.
Angriff-Nachberichte
Traffic-Analyse und Mitigation-Wirksamkeit, bereit zur Weitergabe an Management oder Kunden.
Dedizierter Technik-Kontakt
Ein beständiges Team, das Ihre Traffic-Merkmale und Baseline über die Zeit kennt.
Festpreis. Nie geblackholt.
Das ist unser wichtigstes Versprechen und der grundlegendste Unterschied zu vielen Anbietern.
Viele Anbieter null-routen Ihre IP, sobald Angriffstraffic Ihren Plan übersteigt — der Angreifer gewinnt und Ihr Geschäft geht komplett offline. Solch ein „Schutz" erledigt effektiv die Arbeit des Angreifers für ihn.
AwayDDoS nutzt ein Festpreis-Modell: Wie groß der Angriff auch ist, die Kosten ändern sich nicht. Das richtet unsere Interessen vollständig an Ihrer Verfügbarkeit aus — den Angriff sauber zu reinigen ist unser einzig optimaler Zug.
Was ist DDoS-Blackholing? →Häufig gestellte Fragen
Muss ich meine Architektur ändern, um DDoS-Schutz einzubinden?
Meist nicht. Der gängigste Weg ist eine DNS-Änderung, wirksam in Minuten. Zum Schutz eines ganzen Subnetzes stehen GRE/BGP-Tunnel zur Verfügung.
Werden Sie meinen Service blackholen, wenn ein Angriff meinen Plan übersteigt?
Nein. Wir verpflichten uns zu keinem Blackholing und keinem Aufschlag während eines Angriffs, ohne harte Obergrenze bei der Reinigungskapazität.
Wie unterscheidet sich Zwei-Schichten-Reinigung von Einfach-Schicht?
Einfach-Schicht-Reinigung scheitert gegen gemischte Angriffe. Zwei Schichten teilen die Arbeit: quellnahe Reinigung verdünnt die Spitze, dann filtert Tiefenreinigung präzise — bewältigt volumetrische und anwendungsebenen Angriffe gleichzeitig.
Brauchen CC-Angriffe denselben Schutz wie volumetrische DDoS?
Nein. Volumetrische Angriffe werden durch Reinigung und Ratelimiting behandelt. CC-Angriffe treffen Geschäftsressourcen mit winzigen Traffic-Mengen und erfordern Verhaltensanalyse und Bot-Challenges. Siehe CC-Angriff vs DDoS.