Schutzarchitektur

DDoS-Schutzlösungen

Zwei-Schichten-Reinigungsarchitektur plus intelligentes globales Routing. Vom Onboarding bis zur sauberen Origin-Rückkehr wird der Angriff unterwegs weggespült.

Die Herausforderung

Die Kern-Herausforderung: Angriffe kommen geschichtet

Moderne DDoS-Kampagnen sind nie eine einzelne Technik. Ein typischer Angriff kombiniert drei Ebenen auf einmal:

Volumetrische Fluten

UDP-Fluten und NTP/DNS-Reflexionsverstärkung erzeugen Hunderte von Gbps bis Tbps, um Ihren Uplink zu sättigen.

Protokoll-Angriffe

SYN- und ACK-Fluten erschöpfen die Verbindungstabellen von Servern und Firewalls. Oft reichen schon wenige Gbps, um Geräte unresponsive zu machen.

Anwendungsebenen-Angriffe

CC-Angriffe, HTTP-Fluten und bösartige Crawler, die sich als normale Nutzer tarnen. Der Traffic kann nur wenige Mbps betragen und doch Ihre Geschäftslogik brechen.

Diese drei Kategorien erfordern grundlegend unterschiedliche Erkennung und Mitigation. Genau deshalb scheitert Einfach-Schicht-Schutz unweigerlich: Er kann nur auf einer Ebene wirken, und Angriffe der anderen Ebenen schlüpfen durch die Lücken.

Zwei-Schichten-Architektur

Die Zwei-Schichten-Reinigungsarchitektur

AwayDDoS nutzt eine Zwei-Schichten-Reinigungsarchitektur, die jede Angriffsart an die am besten geeignete Stufe leitet.

01

Schicht 1 · Quellnahe Reinigung

Globale Edge-Knoten sitzen an großen Internet-Austausch-Knoten. Beginnt ein Angriff, wird Traffic am Punkt nächsten der Angriffsquelle umgeleitet und verdünnt — volumetrische Spitzen werden binnen Sekunden abgeflacht.

02

Schicht 2 · Tiefenreinigung

Teilweise verdünnter Traffic gelangt dann in Reinigungszentren für Protokoll-Konsistenzprüfung, Sitzungs-Verhaltensanalyse und Traffic-Baseline-Modellierung — fängt Angriffe, die „normal aussehen".

03

Sauberer Traffic kehrt heim

Nur Traffic, der beide Schichten passiert, kehrt über den intelligenten Kürzestpfad zu Ihrer Origin zurück. Ihre Origin sieht nur echte Nutzer — keine zusätzliche Hardware, kein Wissen vom Angriff.

04

Top-Ausstattung garantiert

Unsere Rechenzentren betreiben Juniper- und Fortinet-Hardware führender Sicherheitsanbieter — Verteidigung stark, Übertragung stabil.

Drei Angriffsebenen × zwei Reinigungsschichten — jede spielt ihren Teil, sodass keine Lücke offen bleibt.
Angriffsabdeckung

Verteidigungsmatrix: acht Angriffsvektoren

Dies sind die wichtigsten Angriffsarten, die wir in der Produktion behandeln, mit den entsprechenden Abwehren:

UDP-Flut
L3 / L4
Skala100 Gbps – 1 Tbps
AbwehrQuellnahe Verdünnung + Protokollvalidierung
DNS / NTP-Reflexion
L3 / L4
Skala50x Verstärkung
AbwehrReflektor-Filterung + Ratelimiting
SYN-Flut
L4
SkalaZehner Gbps
AbwehrSYN-Cookies + Verbindungstabellen-Schutz
ACK / RST-Flut
L4
SkalaZehner Gbps
AbwehrState-Inspection + fehlerhaftes Paket-Drop
CC-Angriff
L7
SkalaNur wenige Mbps
AbwehrVerhaltensanalyse + Bot-Challenges
HTTP-Flut
L7
SkalaTausende QPS
AbwehrRaten-Baselines + präzise Drosselung
Bösartige Crawler
L7
SkalaLow and slow
AbwehrFingerprinting + Reputations-Feeds
Gefälschte Game-Pakete
L4 / L7
SkalaStark variabel
AbwehrProtokoll-Konsistenz + Sitzungsverfolgung
Bereitstellung

Drei Bereitstellungsmodelle im Vergleich

Verschiedene Geschäftsformen passen zu verschiedenen Onboarding-Methoden. Tippen Sie für die vollen Details jedes Modells.

DNS-Steuerung

Aktualisieren Sie DNS-Einträge, um auf Schutzknoten zu zeigen — in Minuten wirksam, null Betrieb, keine Architekturänderung. Die Standardwahl für die meisten Websites und APIs.

Vollständigen Vergleich ansehen

GRE / BGP-Tunnel

Leiten Sie einen gesamten IP-Bereich über Tunnel oder BGP-Announcements. Ideal für eigene-Rack-Teams, die Nicht-HTTP-Traffic schützen (Gaming, Mail, Custom-Protokolle).

Vollständigen Vergleich ansehen

Protected Hosting

Betreiben Sie Dienste direkt in unserer geschützten Einrichtung. Origin von Natur aus verborgen, null Konfiguration. Ideal für Teams ohne dedizierten Betrieb.

Vollständigen Vergleich ansehen

Vollständiger Vergleich

DimensionDNS-SteuerungGRE / BGP-TunnelProtected Hosting
OnboardingDNS-Einträge aktualisierenTunnel einrichten; keine ArchitekturänderungDirekt in unserer Einrichtung bereitstellen
Zeit bis WirksamMinutenStunden (Konfiguration nötig)Sofort bei Bereitstellung
UmfangEinzelne Domain / SiteGesamtes Subnetz / IP-BereichEin oder eine Gruppe von Servern
BetriebsaufwandSehr geringMittel (Netzwerk-Konfig-Kenntnisse)Null
Beste fürWebsites, APIs, Login-DiensteEigene Racks, Hybrid-Cloud, IDCKleine Teams ohne dedizierten Betrieb
Origin verborgenJaJaVon Natur aus
Empfehlung★★★★★★★★★★★★★

DNS-Steuerung: am schnellsten bereitzustellen

Richten Sie das DNS Ihrer Domain auf Schutzknoten und Traffic wird automatisch gereinigt, bevor er Ihre Origin erreicht. Die Vorteile sind Minuten-Ebene Wirksamkeit, minimaler Betriebsaufwand und keine Architekturänderungen — die Standardwahl für die meisten Websites und API-Dienste. Beachten Sie: Beim ersten Onboarding müssen Sie Ihre Origin-IP ordnungsgemäß verbergen, sonst können Angreifer den Schutz umgehen und die Origin direkt treffen.

GRE / BGP-Tunnel: ein ganzes Subnetz schützen

Über GRE-Tunnel oder BGP-Announcements wird Ihr IP-Bereich in unsere Reinigungszentren geleitet. Ideal für Teams, die eigene Racks betreiben und Nicht-HTTP-Traffic schützen müssen (Gaming, Mail, Custom-Protokolle). Der Schutz beschränkt sich nicht auf die Ports 80/443 — er deckt den gesamten Traffic zum Subnetz ab.

Protected Hosting: null Betrieb

Betreiben Sie Ihre Dienste direkt in unserer geschützten Einrichtung. Die Origin ist von Natur aus verborgen und keine Schutzkonfiguration nötig. Ideal für kleine und mittlere Unternehmen ohne dedizierte Betriebsteams oder Teams, die die Sicherheitsverantwortung vollständig auslagern möchten.

Globales Netz

Globale Reinigungsknoten und intelligentes Routing

Schutzqualität hängt letztlich von Knotenverteilung und Scheduling-Qualität ab. AwayDDoS deckt diese wichtigen Regionen ab:

Hongkong, ChinaSingapurTokio SeoulLos AngelesSan Jose FrankfurtLondonDubai Sydney

Unser intelligentes Routing-System prüft kontinuierlich Latenz, Paketverlust und Verfügbarkeit jedes Knotens zur Origin und wählt dynamisch den optimalen Rückweg. Wird eine Leitung überlastet oder fällt aus, wechselt der Traffic innerhalb von Sekunden auf einen Backup-Pfad — unsichtbar für Nutzer.

Für grenzüberschreitende Unternehmen ist dieser Schritt entscheidend: Er bestimmt, ob der Schutz Latenz einführt. Unser Routing-Ziel ist einfach — nach Einschalten des Schutzes sollte die Latenz für legitime Nutzer sinken, nicht steigen.

Experten-Betrieb

Bei einem Angriff sind unsere Experten an Ihrer Seite

Selbst die beste Hardware kann menschliches Urteilsvermögen nicht voll ersetzen. Angreifer ändern täglich ihre Taktik, und Regeln brauchen Echtzeit-Anpassung.

7×24 Experten-Betrieb

Angriffe halten keine Bürozeiten, und unsere Reaktion auch nicht. Ein dediziertes Sicherheitsteam ist immer online.

Proaktives Eingreifen

Wir erkennen Anomalien, benachrichtigen Sie und greifen ein, ohne auf wiederholte Tickets zu warten.

Angriff-Nachberichte

Traffic-Analyse und Mitigation-Wirksamkeit, bereit zur Weitergabe an Management oder Kunden.

Dedizierter Technik-Kontakt

Ein beständiges Team, das Ihre Traffic-Merkmale und Baseline über die Zeit kennt.

Preisversprechen

Festpreis. Nie geblackholt.

Das ist unser wichtigstes Versprechen und der grundlegendste Unterschied zu vielen Anbietern.

Bei einem Angriff: kein Blackholing, kein Aufschlag.

Viele Anbieter null-routen Ihre IP, sobald Angriffstraffic Ihren Plan übersteigt — der Angreifer gewinnt und Ihr Geschäft geht komplett offline. Solch ein „Schutz" erledigt effektiv die Arbeit des Angreifers für ihn.

AwayDDoS nutzt ein Festpreis-Modell: Wie groß der Angriff auch ist, die Kosten ändern sich nicht. Das richtet unsere Interessen vollständig an Ihrer Verfügbarkeit aus — den Angriff sauber zu reinigen ist unser einzig optimaler Zug.

Was ist DDoS-Blackholing? →
FAQ

Häufig gestellte Fragen

Muss ich meine Architektur ändern, um DDoS-Schutz einzubinden?

Meist nicht. Der gängigste Weg ist eine DNS-Änderung, wirksam in Minuten. Zum Schutz eines ganzen Subnetzes stehen GRE/BGP-Tunnel zur Verfügung.

Werden Sie meinen Service blackholen, wenn ein Angriff meinen Plan übersteigt?

Nein. Wir verpflichten uns zu keinem Blackholing und keinem Aufschlag während eines Angriffs, ohne harte Obergrenze bei der Reinigungskapazität.

Wie unterscheidet sich Zwei-Schichten-Reinigung von Einfach-Schicht?

Einfach-Schicht-Reinigung scheitert gegen gemischte Angriffe. Zwei Schichten teilen die Arbeit: quellnahe Reinigung verdünnt die Spitze, dann filtert Tiefenreinigung präzise — bewältigt volumetrische und anwendungsebenen Angriffe gleichzeitig.

Brauchen CC-Angriffe denselben Schutz wie volumetrische DDoS?

Nein. Volumetrische Angriffe werden durch Reinigung und Ratelimiting behandelt. CC-Angriffe treffen Geschäftsressourcen mit winzigen Traffic-Mengen und erfordern Verhaltensanalyse und Bot-Challenges. Siehe CC-Angriff vs DDoS.