DDoS-Schutz erklärt
Antwort
DDoS-Schutz filtert Angriffsverkehr, bevor er Ihren Server erreicht. Layer-3/4-Scrubbing absorbiert volumetrische Fluten und ist in jedem Incognito-VPS-Tarif enthalten, mit 11 Tbps Kapazität. Layer-7-Angriffe zielen auf die Anwendung und benötigen Filterung auf Anfrageebene, als Zusatzoption für 12 $ pro Monat verfügbar.
Zwei verschiedene Probleme, ein Name
Ein volumetrischer Angriff versucht, Ihre Leitung zu füllen: UDP-Floods, Amplifikation über offene Reflektoren, SYN-Floods. Der Verkehr ist offensichtlich fehlerhaft oder übermäßig, und das Filtern ist ein Kapazitätsproblem – Sie brauchen mehr Absorption, als der Angreifer Erzeugung hat.
Ein Layer-7-Angriff sendet Anfragen, die einzeln legitim aussehen, einfach viel zu viele. Jede ist eine gültige HTTP-Anfrage, die Ihre Anwendung verarbeiten muss. Bandbreitenkapazität hilft nicht, denn der Verkehr ist nicht das Problem – die Arbeit, die er verursacht.
Was eine Tbps-Zahl wirklich aussagt
Unsere 11 Tbps sind Scrubbing-Netzwerkkapazität: das Gesamtvolumen, das die Filterinfrastruktur aufnehmen und verarbeiten kann. Es ist eine echte Zahl und auch die Zahl, die jeder Anbieter nennt, weil sie die schmeichelhafteste ist.
Wichtiger sind Zeit bis zur Mitigation und Fehlalarmrate. Ein Angriff, der erst nach 90 Sekunden erkannt wird, hat schon eine Unterbrechung verursacht. Ein Filter, der 5 % legitimen Verkehr verwirft, hat eine andere verursacht. Unsere Erkennung greift innerhalb von etwa acht Sekunden nach einer Anomalie und die Mitigation startet automatisch – diese Zahl sollten Sie jeden Anbieter fragen.
- Scrubbing-Kapazität
- 11 Tbps
- Erkennung bis Mitigation
- ~8 Sekunden
- Enthalten in
- jedem Tarif, immer aktiv
- Layer-7-Filterung
- 12 $/Monat Zusatz
- Null-Route-Politik
- niemals – wir filtern, kein Blackhole
Die Null-Route-Frage, die Sie jedem Host stellen sollten
Wenn ein billiger Anbieter angegriffen wird, ist die übliche Reaktion, die Zieladresse zu null-routen – der gesamte Verkehr dorthin wird verworfen, Angriff und legitimer Verkehr gleichermaßen, bis der Angriff aufhört. Das schützt das Netz des Anbieters, nimmt Ihren Dienst aber vollständig offline, was von Ihrer Seite aus nicht von einem erfolgreichen Angriff zu unterscheiden ist.
Wir null-routen keine Kundenadressen. Wir filtern. Das ist teurer im Betrieb, aber das eigentliche Produkt. Wenn Sie Anbieter vergleichen, fragen Sie direkt, was passiert, wenn Sie angegriffen werden, und fragen Sie konkret nach der Null-Route-Policy.
Wann Sie den Layer-7-Zusatz benötigen
Wenn Sie eine öffentliche Webanwendung betreiben, an die jeder Anfragen senden kann, und insbesondere eine mit teuren Endpunkten – Suche, dynamische Berichtserstellung, alles, was eine Datenbank stark beansprucht. Auch wenn Sie bereits angegriffen wurden, denn Ziele werden selten nur einmal angegriffen.
Wenn Sie einen privaten Dienst betreiben, der nur über WireGuard erreichbar ist, einen VPN-Endpunkt oder einen Tor-Relay, ist der Standardschutz auf L3/L4 tatsächlich ausreichend, und der Zusatz wäre Verschwendung.
Häufig gestellte Fragen
01 Ist DDoS-Schutz enthalten?
Ja, immer aktives L3/L4-Scrubbing mit 11 Tbps Kapazität in jedem Tarif ohne Aufpreis. Layer-7-Anfragenfilterung ist ein Zusatz für 12 $/Monat.
02 Null-routen Sie Server bei Angriffen?
Nein. Wir filtern statt schwarz zu löschen. Null-Routing schützt den Anbieter und nimmt Ihren Dienst vollständig offline – von Ihrer Seite aus nicht von einem erfolgreichen Angriff zu unterscheiden.
03 Brauche ich Layer-7-Schutz?
Wenn Sie eine öffentliche Webanwendung mit teuren Endpunkten betreiben oder bereits angegriffen wurden, ja. Für einen VPN-Endpunkt, Tor-Relay oder privaten Dienst hinter WireGuard ist der Standard tatsächlich ausreichend.
Verwandte Themen