DDoS-Schutz

Mehrschichtige DDoS-Abwehr, sodass ein Angriff das Problem einer Website bleibt

Überschwemmungen werden am Rand absorbiert, Angriffe auf der Netzwerkschicht vorgelagert gefiltert und alles, was den Server erreicht, im Kernel-Level-Container der jeweiligen Ziel-Website eingeschlossen. Mehrere Ebenen, von denen jede eine andere Aufgabe erfüllt, damit ein auf eine Website gerichteter Angriff nicht zu einem Ausfall für die benachbarten wird. Dies ist das von uns entwickelte Verteidigungsmodell für eine Plattform, die weltweit über 650.000 Websites hostet, und die Basis läuft in jedem Tarif. Verfügbarkeit: Das pro Website geltende Datenbank-Throttling befindet sich in der aktiven Entwicklung und ist noch nicht verfügbar. Alles andere, was hier beschrieben wird, ist ab heute live.

  • 3Schichten der Schadensminderung: Netzwerk, Edge, Server
  • 650.000+weltweit gehostete Websites
  • InbegriffenBasis-Isolation, WAF und Throttling
  • 99,99 %Verfügbarkeitsgarantie

Vielschichtig im Design, denn eins ist niemals genug

Eine volumetrische Flut, eine L7-Anwendungsflut und ein langsamer Verbindungserschöpfungsangriff sind drei verschiedene Probleme. Wir bewältigen jedes davon dort, wo es am günstigsten und schnellsten zu handhaben ist – upstream vor der Fleet, am Edge und innerhalb des Cage.

Netzwerkschicht (L3/4)

Der DDoS-Schutz auf Provider-Ebene filtert Angriffe auf Netzwerkebene vor unserer Worker-Flotte heraus, noch bevor dieser Traffic auch nur einen Port, eine Netzwerkkarte (NIC) oder einen CPU-Zyklus auf der Maschine beansprucht, auf der Ihre Website läuft. Für fortgeschrittene und Enterprise-Risikoprofile erweitern Cloudflare Magic Transit und Spectrum denselben Filter auf Nicht-HTTP-Traffic.

Anwendungsschicht (L7) am Edge

Ein verwaltetes Edge-Netzwerk befindet sich vor jeder Website. Es fängt volumetrische HTTP-Floods ab, führt eine L7-WAF aus, wendet standortbezogene Ratenbegrenzungen an und nutzt Bot-Management sowie verwaltete Prüfungen, um echte Besucher von automatisiertem Datenverkehr zu trennen – und das alles, bevor eine Anfrage den Ursprungsserver erreicht.

Server-Ebene

LiteSpeed Enterprise wendet Verbindungs- und Anfragendrosselung mit pro-IP-Verbindungslimits an, Imunify360 betreibt eine Netzwerk-Firewall mit Brute-Force-Schutz und IP-Reputationsfilterung, und CloudLinux LVE-Entry-Process-Caps begrenzen, wie viele gleichzeitige Anfragen eine einzelne Website jemals offen halten kann.

Isolierung pro Website

LVE limitiert CPU, RAM, IO, IOPS, Prozesse und Entry-Processes für jede Website individuell. Ein Angriff, der die oberen Ebenen passiert, wird im eigenen Käfig der Ziel-Website gedrosselt, sodass der dadurch erzeugte Druck bei dieser Website verbleibt, anstatt sich auf dem Server auszubreiten.

Die Eindämmung ist das Ziel

Die meisten Hosting-Ausfälle während eines Angriffs werden nicht dadurch verursacht, dass der Angriff sein Ziel erreicht. Sie werden dadurch verursacht, dass der Ressourcenverbrauch des Ziels alles andere auf dem Server zum Erliegen bringt. Genau diesen Ausfallmodus soll diese Architektur beseitigen.

  • Jede Website läuft in ihrem eigenen CloudLinux LVE-Ressourcenkäfig – die angegriffene Website wird an ihrer eigenen Obergrenze gedrosselt, und benachbarte Websites behalten die Ressourcen, die ihnen ihre eigenen Limits garantieren.
  • CageFS bietet jedem Tenant eine isolierte Dateisystemansicht, sodass ein Angriff, der zu einem Einbruchsversuch eskaliert, eingedämmt wird, anstatt sich auf andere Tenants auszubreiten.
  • CloudLinux MySQL Governor drosselt die Datenbanknutzung pro Website, sodass ein Angriff auf Anwendungsebene mit ungecachten Abfragen nicht die gesamte Datenbank für alle anderen auf dem Server lahmlegen kann.
  • Die pro Website zugewiesenen LiteSpeed LSAPI-Worker sind durch die LVE-Limits dieser Website begrenzt, sodass eine Flut keine unbegrenzten PHP-Prozesse auslösen kann.
  • Verbindungsbeschränkungen pro IP-Adresse und die LiteSpeed-Verbindungsdrosselung fangen Angriffe durch langsame Verbindungen und Verbindungserschöpfung auf der Webserver-Ebene ab, nicht auf der Anwendungsebene.

Der Cache ist der Stoßdämpfer, den die meisten Hoster vergessen

Die günstigste Anfrage, die überlebt, ist die, die niemals PHP oder MySQL berührt. Unser Zwei-Schichten-Cache sorgt dafür, dass ein Großteil einer Flut auf Anwendungsebene durch statische Bytes beantwortet wird, anstatt dass Ihr Ursprungserver Arbeit leisten muss.

  • LSCache, der LiteSpeed Enterprise Full-Page-Cache, liefert gecachte Seiten ohne Aufruf von PHP oder der Datenbank aus – so kosten wiederholte Anfragen für dieselbe URL nur einen Bruchteil dessen, was sie auf einem Standard-Stack kosten würden.
  • Ein pro Website bereitgestellter Redis-Objektcache entlastet die Datenbank von Lesevorgängen für Seiten, die tatsächlich dynamisch sein müssen.
  • Cloudflare Edge-Caching beantwortet Anfragen in der Region des Besuchers, sodass Flood-Traffic über das Edge-Netzwerk verteilt wird, anstatt sich auf einen Ursprungsserver zu konzentrieren.
  • Warenkorb-, Kassen-, Mein-Konto-, Nonce- und Session-Seiten sind standardmäßig vom Cache ausgeschlossen, sodass das Hardening bei hoher Last niemals eine Transaktion unterbricht.
  • Das Leeren wird über beide Ebenen zentral koordiniert, sodass eine Erhöhung der Cache-Abdeckung während eines Vorfalls im Anschluss nicht zu veralteten Seiten führt.

Automatisch vom Signal zur Tat

Mitigation ist kein Support-Ticket. Signale speisen eine Richtlinien-Engine, die jedes Signal einer Durchsetzungsmaßnahme, einer Kundenbenachrichtigung und – wo möglich – einer automatischen Behebung zuordnet, wobei jeder Übergang protokolliert wird.

Dynamische Verdichtung

Wenn ein DDoS-Signal ausgelöst wird, wendet die Policy Engine die Cloudflare-Mitigation und das Rate-Limiting pro Website an und kann die LVE-Limits dieser Website dynamisch verschärfen. Wenn das Signal abklingt, werden die Limits wieder gelockert. Abstufbar, umkehrbar und bei jedem Schritt protokolliert.

Gedrosselt, nicht abgeschaltet

Wenn ein Angriff den Ursprung bedroht, wechselt die Website in einen „gedrosselten“ Zustand – strengere LVE-Grenzen und Ratenbegrenzung, wobei die Website weiterhin online ist und Anfragen bedient. Die Drosselung hebt sich automatisch auf, sobald der Druck nachlässt; es handelt sich dabei nicht um eine Sperrung.

Natives LVE-Auto-Throttling

Unterhalb der Richtlinien-Engine drosselt LVE CPU-, E/A- und Prozessnutzung pro Site nativ und automatisch. Es ist die dauerhaft aktive erste Verteidigungslinie, die unabhängig davon läuft, ob der Traffic bereits als Angriff klassifiziert wurde oder nicht.

Vollständiges Änderungsprotokoll

Jeder Durchsetzungsübergang dokumentiert seinen Grund, ob er automatisch oder durch Mitarbeiter initiiert wurde, sowie die zugrundeliegenden Beweise. Sie werden darüber benachrichtigt, was sich geändert hat und wie dies behoben werden kann, und gegen jede Maßnahme kann Berufung eingelegt werden.

Was enthalten ist und was Sie kaufen, wenn das Risiko steigt

Basisschutz ist nicht optional, da eine angegriffene oder kompromittierte Website ihre Nachbarn, unsere Serverreputation und unsere IP-Bereiche gefährdet. Für Websites, deren Risikoprofil dies erfordert, gibt es einen stärkeren Schutz.

  • In jedem Tarif enthalten: LVE- und CageFS-Isolierung, LiteSpeed-Verbindungs- und Anfragendrosselung, eine Netzwerk-Firewall mit Brute-Force-Schutz und IP-Reputationsfilterung, die proaktive WAF sowie Malware-Scans.
  • Als Add-ons verfügbar: erweiterte Bot-Verwaltung, höhere DDoS-Schutzstufen, verbesserte WAF-Regeln, prioritäres Scannen und dedizierte Firewall-Regeln.
  • Zusätzlich verfügbar, wenn Sie es brauchen: Malware-Bereinigung und -Behebung mit nur einem Klick für den Fall, dass ein Angriff eher die Tarnung für eine Kompromittierung als das eigentliche Ziel war.
  • Erweiterte Schutzmaßnahmen auf Netzwerkebene über Cloudflare Magic Transit oder Spectrum sind für Enterprise- und risikoreiche Workloads verfügbar.

Angriffe der ganz besonderen Art

Ein Verkehrsanstieg ist oft nur ein Symptom. Dieselbe Signal-Pipeline, die Lastspitzen bewältigt, erkennt auch die Kompromittierungen, die diese verursachen, sodass ein Vorfall korrekt klassifiziert und nicht einfach nur absorbiert wird.

  • Jede von uns gehostete Website wird täglich auf Schadsoftware untersucht, und die proaktive WAF blockiert bekannte Angriffstechniken, bevor es einen Patch für die zugrunde liegende Schwachstelle gibt – den Weg, über den eine Website zum Angriffswerkzeug für Dritte wird.
  • Ausgehende E-Mails sind pro Website ratenbegrenzt und werden auf Volumenpfeifen, Bumper-Raten, Blocklist-Treffer und Beschwerdesignale überwacht, sodass eine kompromittierte Website, die Spam sendet, innerhalb von Minuten statt nach einer Listung auf einer Blockliste erkannt wird.
  • Vermutete Malware und Phishing werden mit Google Safe Browsing, PhishTank und SURBL/APWG abgeglichen und vor einer Durchsetzungsentscheidung mit den Scanergebnissen korreliert.
  • Ressourcenmissbrauch und Krypto-Miner zeigen sich als LVE-CPU- und E/A-Fehler, die pro Website protokolliert werden und den Verursacher automatisch drosseln.
  • Jedes Signal landet in einer Abuse-Desk-Instanz in der Verwaltungskonsole – aggregiert, dedupliziert und priorisiert –, statt auf vier unverbundene Tools verteilt zu sein.

FAQ

Wenn eine andere Website auf meinem Server angegriffen wird, was passiert mit meiner?

Das Designziel ist Isolierung. Jede Website läuft in ihrer eigenen CloudLinux LVE-Cage mit limitierten CPU-, RAM-, IO-, IOPS-, Prozess- und Entry-Prozess-Limits, einer eigenen CageFS-Dateisystemansicht und einer Website-spezifischen Datenbankdrosselung über MySQL Governor. Eine angegriffene Site wird an ihrem eigenen Limit gedrosselt, anstatt die gesamte Maschine zu beanspruchen, und die LiteSpeed-Verbindungs limits pro IP begrenzen, wie viel vom Webserver sie beanspruchen kann. Die Isolierung ist auf Kernel-Ebene implementiert und wird nicht pro Kunde konfiguriert.

Ist der DDoS-Schutz enthalten oder ein Add-on?

Die Basislinie ist in jedem Tarif enthalten: LVE- und CageFS-Isolierung, LiteSpeed-Verbindungs- und Anfragendrosselung, eine Netzwerk-Firewall, der proaktive WAF- und Malware-Scannschutz sowie Cloudflare-Edge-Absorption und netzwerkweite Filterung auf Provider-Ebene vor dem gesamten Server-Cluster. Wir bieten dies standardmäßig an, da der Schutz unseres eigenen Netzwerks für uns keine optionale Komponente sein kann. Erweiterte Bot-Verwaltung, höhere DDoS-Stufen, verbesserte WAF-Regeln und dedizierte Firewall-Regeln sind als Add-ons für Websites verfügbar, die diese benötigen.

Wird meine Website offline geschaltet, wenn sie angegriffen wird?

Ein DDoS-Ziel zu sein, führt zu Cloudflare-Mitigation sowie einer Rate-Limiting-Funktion pro Website und – nur wenn der Angriff den Ursprung bedroht – zum „Gedrosselt“-Zustand: strengere LVE-Limits, während die Website weiterhin online ist und Anfragen bedient. Der gedrosselte Zustand hebt sich automatisch auf, sobald der Druck nachlässt. Eine Sperrung ist für Nichtzahlung oder bestätigten Missbrauch vorbehalten, und selbst dann zeigt die Website eine gebrandete, spezifische Hinweisseite anstelle einer defekten Seite.

Erreicht ein Flood auf Anwendungsebene immer noch meine Datenbank?

Nicht für Inhalte, die aus dem Cache ausgeliefert werden. LSCache beantwortet Anforderungen an gecachte Seiten, ohne PHP oder MySQL aufzurufen, und ein Site-spezifischer Redis-Objektcache entlastet Lesezugriffe für echte dynamische Seiten. Was übrig bleibt, wird durch die LVE-Prozess- und Entry-Process-Limits Ihrer Site sowie durch die Site-spezifische Datenbankdrosselung von MySQL Governor begrenzt, sodass der Datenbankdruck einer Site nicht auf den Server übergreifen kann. Warenkorb, Kasse, Mein-Konto- und Sitzungsseiten bleiben standardmäßig ungeechelt, damit das Hardening niemals eine Transaktion unterbricht.

Kann man Verkehr schützen, der nicht HTTP ist?

Ja, auf der Netzwerkschicht. Der DDoS-Schutz auf Provider-Ebene filtert L3/4-Angriffe netzwerkseitig vor unserer Infrastruktur unabhängig vom Protokoll, und für fortgeschrittene oder Enterprise-Anforderungen erweitern Cloudflare Magic Transit und Spectrum die Schutzmaßnahmen auf Edge-Niveau für Nicht-HTTP-Datenverkehr.

Woher weiß ich, dass es einen Angriff gab, und was haben Sie dagegen unternommen?

Jeder Durchsetzungsübergang wird mit seinem Grund protokolliert, unabhängig davon, ob er automatisch oder von Mitarbeitern initiiert wurde, sowie mit den zugrunde liegenden Beweisen. Sie werden darüber benachrichtigt, was sich geändert hat und wie es behoben werden kann, jede Maßnahme ist anfechtbar und privilegierte Aktionen werden für Ihren eigenen Compliance-Pfad protokolliert. Signale werden in einem einzigen Abuse Desk zusammengefasst, anstatt über verschiedene Tools verstreut zu sein.

Kann ich das vor der Bezahlung ausprobieren?

Ja. Footprint-Free Hosting beginnt mit einer kartenlosen 14-tägigen Testversion für bis zu 5 Websites – ganz ohne Zahlungsdaten und ohne Verpflichtung. Tarife beinhalten eine 30-geld-zurück-Garantie ohne Wenn und Aber, kostenlose Migrationen und keine Anbieterbindung.

Schutz, der bereits aktiv ist, bevor der Traffic eintrifft

Netzwerkfilterung, Edge-Absorption, Server-Throttling und site-spezifische Isolierung greifen ab dem Moment des Deployments – nichts muss konfiguriert oder während eines Vorfalls aktiviert werden. Starten Sie eine 14-tägige Testphase ganz ohne Kreditkarte, abgesichert durch eine 30-jährige Geld-zurück-Garantie und kostenlose Migrationen.

Kostenlos starten