- DDoS-Angriffe haben sich von Hunderten von Gbit/s zu Hyperangriffen von mehreren Terabit/s entwickelt, unterstützt durch IoT-Botnetze und UDP-Verstärkungstechniken.
- Professionelle Risikominderung kombiniert Scrubbing-Center, Anycast CDNs, Firewalls, WAFs sowie bewährte Verfahren zur Härtung und frühzeitigen Überwachung.
- Der programmierbare Flussschutz von Cloudflare ermöglicht es der Paketlogik in C/eBPF, spezifischen UDP-Datenverkehr auf Anwendungsebene zu filtern.
- Eine effektive Strategie erfordert eine gestaffelte Verteidigung, Automatisierung, Notfallpläne und die Zusammenarbeit mit Internetdienstanbietern und Cloud-Anbietern.

Wir leben in einem Zeitalter, in dem das Netzwerk die Grundlage fast all unserer Aktivitäten bildet. Wenn ein Unternehmen aufgrund eines Denial-of-Service-Angriffs (DoS) ausfällt, ist nicht nur die Website betroffen: Vertrieb, interne Prozesse, Kundenservice und im schlimmsten Fall lebenswichtige Dienste werden lahmgelegt. Deshalb ist die individuelle DDoS-Abwehr mit programmierbarem Datenflussschutz zu einem strategischen Bestandteil jeder modernen Architektur geworden.
Die Entwicklung von Technologien wie Cloudflares Programmable Flow Protection für Magic Transit , der Einsatz von benutzerdefinierter C-Logik als eBPF, die Integration mit Cloud-Plattformen wie AWS und Azure sowie die Unterstützung durch spezialisierte Sicherheitsdienste haben die Landschaft grundlegend verändert. Es ist nun möglich, auf Paketebene zu modellieren, was „guten“ oder „schädlichen“ Datenverkehr ausmacht, Abwehrmaßnahmen auf spezifische UDP-Protokolle (wie sie beispielsweise in Online-Spielen oder VoIP verwendet werden) abzustimmen und dies mit Business-Intelligence- und KI-Lösungen zu kombinieren, die aus jedem Angriff lernen.
Was ist ein DDoS-Angriff und warum ist er zu einem so ernsten Problem geworden?
Ein verteilter Denial-of-Service-Angriff (DDoS-Angriff) zielt darauf ab , die Ressourcen eines Systems (Server, Verbindungen, Anwendungen oder die zwischengeschaltete Infrastruktur) durch eine Flut von Datenverkehr aus mehreren gleichzeitigen Quellen zu überlasten. Im Gegensatz zu einem klassischen DoS-Angriff, bei dem eine einzelne Quelle den Angriff auslöst, sind bei einem DDoS-Angriff Tausende oder sogar Millionen kompromittierter Geräte beteiligt, die in einem Botnetz organisiert sind.
Die Motive für DDoS-Angriffe sind vielfältig: wirtschaftliche Erpressung, Sabotage unter Wettbewerbern, Aktivismus, Vergeltungsmaßnahmen gegen Journalisten oder Medienunternehmen oder schlichtweg Leistungstests neuer Botnetze. Das Ergebnis ist jedoch stets dasselbe: Ausfall von Diensten , erhebliche Leistungseinbußen sowie wirtschaftliche und Reputationsschäden.
In den letzten Jahren haben Häufigkeit und Intensität dieser Angriffe stetig zugenommen. Berichte führender Sicherheitsanbieter weisen auf ein anhaltendes Wachstum hypervolumetrischer Angriffe (über 1 Terabit pro Sekunde oder eine Milliarde Pakete pro Sekunde) hin, die häufig kritische Infrastrukturen wie Finanzdienstleistungen, Energieversorgung und Telekommunikation ins Visier nehmen.
Arten von DDoS-Angriffen: vom Netzwerk zur Anwendung
Um zu verstehen, wie individuelle DDoS-Abwehrmaßnahmen funktionieren, ist es hilfreich, die Hauptkategorien von Angriffen zu betrachten. Im Allgemeinen lassen sie sich in vier Hauptgruppen einteilen, die verschiedenen Schichten des OSI-Modells und unterschiedlichen Ressourcen zugeordnet sind, auf die sie abzielen.
Angriffe auf die Netzwerkschicht (L3/L4) zielen darauf ab, Netzwerk- und Transportprotokolle (IP, TCP, UDP, ICMP) auszunutzen, um die begrenzten Ressourcen des Servers oder der zwischengeschalteten Infrastruktur zu erschöpfen: CPU, Arbeitsspeicher, Firewall-Tabellen, ausstehende Verbindungen oder Netzwerkpuffer. Klassische Beispiele sind SYN-Floods (das Überfluten des Servers mit TCP-Verbindungsanfragen, die den Handshake nie abschließen), UDP-Floods an zufällige Ports und ICMP-Angriffe.
Angriffe auf der Anwendungsschicht (L7) zielen auf eine geringere Bandbreite ab als die Ressourcen der Webanwendung oder API selbst. Sie erzeugen eine große Anzahl von HTTP-Anfragen (GET/POST), komplexe Abfragen an interne Suchmaschinen, Aufrufe ressourcenintensiver APIs oder Interaktionen, die zwar legitim erscheinen, aber die Backend-, Datenbank- oder Content-Generierungssysteme an ihre Leistungsgrenzen bringen.
Volumetrische Angriffe: Hierbei besteht das Ziel darin, die Verbindung so lange zu überlasten, bis sie unbrauchbar wird. Es werden massive Datenmengen gesendet, wobei häufig Verstärkungs- und Reflektionstechniken falsch konfigurierter UDP-Dienste, wie z. B. öffentlicher DNS-Server (DNS, NTP, Memcached, CLDAP, SNMP, SSDP, Chargen, SLP usw.), ausgenutzt werden. Dadurch erzeugt ein kleines Anfragepaket eine deutlich größere Antwort, die an das imitierte Opfer gerichtet ist.
Multivektorangriffe stellen derzeit die komplexesten Angriffe dar. Sie kombinieren verschiedene Methoden (volumenbasiert, protokollbasiert und anwendungsbezogen) und passen ihre Strategie in Echtzeit an, sobald sie erkennen, dass eine Verteidigung erfolgreich ist. Ein einzelner Angriff kann beispielsweise mit einer UDP-Flut beginnen, dann in eine SYN-Flut übergehen und schließlich zu einem HTTP-Angriff auf Schicht 7 führen, wodurch das Opfer gezwungen ist, umfassende und koordinierte Verteidigungsmaßnahmen zu ergreifen.
Die wahre Evolution von DDoS-Angriffen: von Mirai zu Terabit-basierten Hyperangriffen
Die Theorie ist gut und schön, aber das wahre Ausmaß des Problems wird erst in realen Fällen deutlich. Im letzten Jahrzehnt haben wir uns von Angriffen mit Hunderten von Gbit/s zu Ereignissen entwickelt, die problemlos mehrere Terabit pro Sekunde (Tbit/s) überschreiten , wobei die Paketraten Milliarden pro Sekunde erreichen.
Im Jahr 2016 erreichte ein Angriff auf Dyn – einen der größten DNS-Anbieter – eine Bandbreite von etwa 1,2 Terabit pro Sekunde und legte vorübergehend Websites wie Twitter, GitHub, PayPal und Netflix lahm. Das Mirai-Botnetz, das über 600.000 IoT-Geräte (Router, Kameras und DVRs mit Standard-Zugangsdaten) rekrutierte, generierte massiven Datenverkehr zu den DNS-Servern von Dyn, vermutlich durch eine Kombination aus UDP-Flooding und Amplification-Techniken.
Im selben Jahr wurde der Sicherheitsblog KrebsOnSecurity Opfer eines Angriffs mit etwa 623 Gbit/s , der ebenfalls von Mirai ausging. Fast vier Tage lang wurden große UDP-Pakete hauptsächlich an zufällige Ports gesendet, wodurch die Verbindungen überlastet wurden und der Datenverkehr zu spezialisierten Schutzdiensten wie Akamai Prolexic umgeleitet werden musste, die Signatur- und Verhaltensfilter einsetzten.
Im Jahr 2018 wurde GitHub Ziel eines Angriffs mit einer Bandbreite von 1,35 Tbit/s, der auf Memcached-Amplification basierte. Die Angreifer sendeten kleine UDP-Anfragen an Memcached-Server auf Port 11211 und verwendeten dafür eine gefälschte GitHub-IP-Adresse. Jede dieser kleinen Anfragen löste 50- bis 100-mal größere Antworten an die GitHub-Systeme aus. Diese mussten den Datenverkehr an Bereinigungszentren umleiten, wo die Memcached-Antworten nach spezifischen Mustern gefiltert wurden.
Im Jahr 2020 berichtete Amazon, dass AWS Shield einen Angriff mit 2,3 Tbit/s abgewehrt hatte, der auf CLDAP-Reflektion (UDP 389) basierte. Der Angriffsvektor bestand darin, zustandslose LDAP-Server mit Anfragen zu überfluten, was zu einer großen Anzahl von Antworten an das Opfer führte. AWS verteilte den Datenverkehr über sein globales Netzwerk und wandte Filterregeln für dieses spezifische CLDAP-Muster an.
In jüngster Zeit sind Botnetze wie Mēris aufgetaucht , die Schwachstellen in MikroTik-Routern ausnutzen. 2021 wurden Spitzenwerte von 21,8 Millionen Anfragen pro Sekunde (RPS) verzeichnet, 2022 erreichten diese 46 Millionen RPS gegen die Google-Infrastruktur, bei einem Datenvolumen von ca. 1,3 Terabit pro Sekunde (Tbps). Zu den Gegenmaßnahmen gehörten das massenhafte Patchen von Geräten, das Schließen von Ports wie 5678 und die Anwendung spezifischer Filterregeln für die Mēris-Signatur in Netzwerken wie Cloudflare und Akamai.
Im April 2025 meldete Cloudflare einen Hyperangriff mit einem Datenvolumen von ca. 6,5 Terabit pro Sekunde und mehreren Milliarden Paketen pro Sekunde. Laut ihrer Analyse handelte es sich um ein nicht zugeordnetes Botnetz mit ähnlichen Eigenschaften wie Mēris und Aisuru. Dieses nutzte primär direkte UDP-Floods von IoT-Geräten und falsch konfigurierten Servern, ohne herkömmliche Verstärkungsmethoden zu verwenden. Die Abwehrmaßnahmen basierten auf Cloudflares globalem Anycast-Netzwerk, XDP/eBPF-Abwehr am Netzwerkrand, dynamischem Scrubbing und Ratenbegrenzung pro IP-Adresse und Region.
Im Mai 2025 sorgte KrebsOnSecurity erneut für Schlagzeilen, indem es einem Angriff des Aisuru-Botnetzes mit einem Datenvolumen von ca. 6,3 Terabit pro Sekunde standhielt. Dabei wurden etwa 585 Millionen UDP-Pakete pro Sekunde über einen Zeitraum von 40 bis 45 Sekunden generiert. Google Project Shield, das die Website schützte, aktivierte umgehend aggressive Filterrichtlinien für unerwünschte UDP-Daten und leitete den Datenverkehr an über das globale Netzwerk verteilte Bereinigungszentren um, sodass die Auswirkungen auf den Dienst praktisch nicht wahrnehmbar waren.
Ressourcen und Techniken der Angreifer: Botnetze, Verstärkung und Umgehung
Um diese erschreckenden Zahlen zu erreichen, setzen Angreifer vielfältige Ressourcen ein und kombinieren sie je nach Zielsetzung. Massive Botnetze bilden die Grundlage: weltweite Netzwerke kompromittierter Geräte , die durch Ausnutzung bekannter Sicherheitslücken, Standardpasswörter oder ungeschützter administrativer Dienste rekrutiert werden. Mirai, Mēris und Aisuru sind Familiennamen, doch existieren unzählige Varianten, die auf verschiedene Hersteller oder Dienste abzielen.
Die zweite große Schwachstelle sind falsch konfigurierte Server, die als Reflektoren fungieren. Jeder nicht authentifizierte UDP-Dienst, der mehr Daten sendet als er empfängt, kommt infrage: DNS (Port 53), NTP (123), Memcached (11211), CLDAP (389), SNMP (161), SSDP, Chargen, SLP, TFTP, Portmap, P2P-Dienste oder sogar Videospielprotokolle. Der Angreifer sendet kleine Anfragen, die die IP-Adresse des Opfers fälschen. Die Server verstärken diese Anfragen und senden die Antwort an das eigentliche Ziel zurück.
Im DNS kann beispielsweise eine ANY-Anfrage an einen offenen Resolver die Anfragegröße um etwa das 28-Fache erhöhen. Im NTP erreichte der alte MONLIST-Befehl Verstärkungsfaktoren von 50- bis 500-fach. Memcached ist ein Extremfall: Eine winzige Anfrage kann Hunderte von Kilobyte zurückgeben und so Verstärkungsfaktoren von Zehntausenden erreichen. CLDAP arbeitet mit Faktoren von 56- bis 70-fach, während SLP mit Werten von über 2000-fach verwendet wurde.
Darüber hinaus verfeinern Angreifer ihre Verschleierungstechniken. IP-Spoofing ist nach wie vor eine klassische Methode, um den wahren Ursprung zu verbergen und Reflektionsangriffe auszunutzen. Weitere Methoden umfassen ständig wechselnde Angriffsvektoren, das Mischen verschlüsselten Datenverkehrs, um die Serverlast zu erhöhen, den Einsatz von „Low-and-Slow“-Techniken (allmählicher Ressourcenverbrauch ohne offensichtliche Spitzen) oder das Heranleiten des Datenverkehrs an die Anwendungsschicht, wo er legitimem Datenverkehr deutlich ähnlicher sieht.
In der Vorbereitungsphase eines Angriffs werden Massenscan-Tools wie masscan oder zmap eingesetzt, um angreifbare Dienste zu lokalisieren. Zusätzlich kommen Exploit-Kits zum Einsatz, die speziell für IoT-Geräte oder Server entwickelt wurden. Während des Angriffs selbst werden Traffic-Generatoren wie hping3, LOIC/HOIC oder optimierte C/Python-Skripte verwendet. Zur Analyse nach dem Angriff nutzen die Angreifer Wireshark, tcpdump und Monitoring-Plattformen.
Phasen eines DDoS-Angriffs und die Notwendigkeit adaptiver Verteidigung
Obwohl DDoS-Angriffe oft als chaotische Verkehrsspitzen wahrgenommen werden, durchlaufen sie mehrere klar voneinander abgegrenzte Phasen . Zunächst die Aufklärungsphase, in der der Angreifer die Angriffsfläche untersucht, vorhandene Domains, IP-Adressen, offene Dienste, CDNs oder Schutzanbieter identifiziert und nach Schwachstellen sucht.
Als Nächstes folgt die Kompromittierung der Geräte, also die Infektion der Computer, die das Botnetz speisen. Dies kann die Ausnutzung von Schwachstellen in Routern, Kameras, Fernverwaltungssystemen oder Servern bedeuten, oft durch veraltete Software oder Standardanmeldedaten. Nach der Rekrutierung verbinden sie sich mit der C2-Infrastruktur, die Befehle und Updates zentralisiert.
Die Ausführungsphase des Angriffs wird üblicherweise so getimt, dass sie mit kritischen Momenten für das Opfer zusammenfällt: Marketingkampagnen, Produkteinführungen, Wochenenden mit reduzierter Personalstärke oder politisch bzw. medial sensible Termine. Ziel ist es, maximale Wirkung und maximalen Druck zu erzielen . Bei Angriffen der nächsten Generation kommt eine dynamische Anpassungskomponente hinzu: Das Botnetz überwacht die Reaktion des Opfers und ändert seinen Angriffsvektor, sobald es eine wirksame Abwehr erkennt.
Auf der Verteidigungsseite erfordert dies die Entwicklung ebenso adaptiver Strategien. Eine statische Firewall oder ein statischer Bandbreitenschwellenwert reichen nicht mehr aus: Erforderlich sind Systeme, die in der Lage sind, Verkehrsanomalien in Echtzeit zu erkennen , Ereignisse zu korrelieren, neue Regeln dynamisch bereitzustellen und Ressourcen (Rechenleistung, Speicher und Netzwerkkapazität) bedarfsgerecht zu skalieren.
Eine aktuelle Studie hat gezeigt, dass DDoS-Angriffe auf kritische Infrastrukturen in vier Jahren um mehr als 50 % zugenommen haben und dass sie oft als Vorwand für andere Angriffe dienen, wie zum Beispiel den Einsatz von Ransomware, während sich das Sicherheitsteam darauf konzentriert, den Denial-of-Service-Angriff zu „löschen“.
Traditionelle Schutzmaßnahmen: Scrubbing-Center, CDNs, Firewalls und WAFs
Professionelle DDoS-Abwehrsysteme basieren auf einer Kombination aus Technologien und Anbietern. Die charakteristischste Komponente sind Traffic-Scrubbing-Center – große, verteilte Infrastrukturen, die Dutzende Terabit pro Sekunde verarbeiten und schädlichen Datenverkehr filtern können, bevor sie nur gültige Verbindungen an den Client weiterleiten.
Unternehmen wie Netscout/Arbor, Akamai/Prolexic, Cloudflare, Radware, Imperva und AWS Shield verwalten globale Netzwerke mit mehreren Präsenzpunkten. Wird ein Angriff erkannt, wird der für die betroffene Organisation bestimmte Datenverkehr (mittels BGP-Änderungen oder DNS-Aktualisierungen) zu diesen Rechenzentren umgeleitet. Dort werden Filter auf Basis von Signaturen, Verhaltensanalysen, Blacklists, statistischen Analysen und benutzerdefinierten Regeln angewendet.
Parallel dazu setzen viele Unternehmen lokale Anti-DDoS-Systeme in ihren eigenen Rechenzentren oder denen ihrer Internetdienstanbieter ein. Geräte wie Arbor TMS, Radware DefensePro, FortiDDoS oder bestimmte Lösungen von F5 sind für die Erkennung und Abwehr von Angriffen bis zu einer bestimmten Kapazitätsgrenze zuständig. Üblicherweise werden diese lokalen Systeme mit einer Cloud-basierten Lösung zur DDoS-Bereinigung kombiniert, um Angriffe abzuwehren, die deren Kapazität überschreiten.
CDNs und Anycast-Architekturen – wie beispielsweise die von Cloudflare, Akamai, Fastly oder Google Cloud CDN – bieten eine zusätzliche Verteidigungsebene durch die geografische Verteilung der Last. Durch die Bereitstellung eines Dienstes hinter einem CDN wird der Datenverkehr auf mehrere Knoten verteilt, und volumetrische Angriffe werden abgeschwächt, da sie nicht auf einen einzigen Punkt konzentriert werden. Darüber hinaus integrieren sie typischerweise Web Application Firewalls (WAFs) und HTTP-basierte Ratenbegrenzungsrichtlinien.
Schließlich ermöglichen Netzwerk-Firewalls (Cisco, Palo Alto, iptables unter Linux usw.) und spezialisierte Web Application Firewalls (ModSecurity, Cloudflare WAF, AWS WAF) das Filtern des Datenverkehrs nach IP-Adresse, Port, Flags und Anwendungsmustern . Obwohl sie allein einen Terabit-Angriff auf Backbone-Ebene nicht verhindern können, sind sie unerlässlich, um bekannte Angriffsvektoren zu blockieren, verdächtige Verbindungen einzuschränken und die Schichten 6 und 7 des Protokollstapels zu schützen.
Programmierbarer Durchflussschutz und kundenspezifische Minderung mit Magic Transit
In diesem Kontext zunehmend komplexerer Angriffe und immer spezifischerer Protokolle entstehen Lösungen wie Cloudflares Programmable Flow Protection for Magic Transit , die einen qualitativen Sprung darstellen: Sie ermöglichen es Unternehmen, ihre eigene Abwehrlogik zu schreiben und diese direkt im Netzwerk eines globalen Anbieters einzusetzen.
Die Idee ist einfach, aber wirkungsvoll: Magic Transit-Kunden können zustandsbehaftete Paketverarbeitungsprogramme in C laden . Cloudflare validiert, kompiliert und transformiert diese Programme in eBPF und führt sie im Benutzermodus innerhalb seiner globalen Infrastruktur aus. Dadurch können sie den UDP-Verkehr von Anwendungen protokollbewusst analysieren: Sie verstehen die spezifischen Header eines Online-Spiels, eines Hochfrequenzhandelssystems, von VoIP-Diensten oder Streaming-Plattformen und entscheiden paketweise, was zugelassen und was blockiert wird.
Diese benutzerdefinierte Logik ist in Flowtrackd, die zustandsbehaftete Schutzplattform von Cloudflare, integriert. Die Funktion unterstützt sowohl symmetrische als auch asymmetrische Topologien, konzentriert sich in dieser geschlossenen Beta-Phase jedoch auf die Analyse des eingehenden Datenverkehrs. Die gesamte Verwaltung erfolgt über die Cloudflare-API mit Endpunkten zum Hochladen von Programmen, Erstellen zugehöriger Regeln, Auflisten von Konfigurationen oder Löschen dieser bei Bedarf.
Die wichtigste Erkenntnis ist, dass wir uns nicht mehr allein auf generische Herstellersignaturen und Heuristiken verlassen. Ein Videospielunternehmen kann beispielsweise den legitimen Ablauf seines proprietären UDP-Protokolls (Handshake, Positionsmeldungen, Keep-Alive-Nachrichten usw.) und die für einen Angriff charakteristischen Muster klar definieren. Diese Logik wird zusammengestellt und an allen Cloudflare-Zugangspunkten eingesetzt, wodurch die Entscheidung näher an den Netzwerkrand rückt.
Für Umgebungen mit kundenspezifischen Protokollen oder Anwendungen mit sehr hohen Latenzanforderungen ist diese DDoS-Angriffsabwehr mit programmierbarem Flow-Schutz ein echter Durchbruch: Sie ergänzt die Standardverteidigung um eine Ebene unternehmensspezifischer Intelligenz. In Kombination mit Cloud-Diensten wie AWS oder Azure und kundenspezifischen Softwarelösungen (beispielsweise von KI- und Analysespezialisten wie Q2BSTUDIO) ermöglicht sie eine noch stärkere Automatisierung der Regelerkennung und -aktualisierung basierend auf neuen Bedrohungen.
Warum ISPs und Organisationen einen fortschrittlichen DDoS-Schutz benötigen
Internetdienstanbieter (ISPs) und große Organisationen stehen an vorderster Front. Ein ausreichend großer Angriff kann nicht nur einzelne Kunden, sondern ganze Bereiche des Betreibernetzes lahmlegen und so eine Kettenreaktion von Ausfällen auslösen , die Tausende von Nutzern betreffen. Daher ist die Abwehr von DDoS-Angriffen zu einer unerlässlichen Voraussetzung geworden, nicht mehr nur eine optionale Zusatzleistung.
Aus betriebswirtschaftlicher Sicht sind die Folgen mangelnder Verteidigung eindeutig: Serviceunterbrechungen, Verletzung von Service-Level-Agreements (SLAs), Vertragsstrafen, direkte Umsatzeinbußen und Kundenabwanderung zu als zuverlässiger wahrgenommenen Wettbewerbern. Steht eine kritische Anwendung nicht zur Verfügung, wenn der Nutzer sie benötigt, sucht er naturgemäß nach Alternativen.
In Branchen wie dem Bankwesen, der Versicherungswirtschaft, der Energieversorgung und dem Gesundheitswesen können die Auswirkungen über den wirtschaftlichen Bereich hinausgehen: Störungen physischer Prozesse , operative Risiken und Ausfälle essenzieller Dienstleistungen. Hinzu kommt ein Reputationsschaden, der nur schwer wieder gutzumachen ist, wenn eine Marke stundenlang in sozialen Medien und der Presse mit einem Systemausfall in Verbindung gebracht wird.
Erschwerend kommt hinzu, dass DDoS-Angriffe häufig als Deckmantel für weitaus schädlichere Angriffe dienen. Während das Sicherheitsteam mit der Bewältigung des erhöhten Datenverkehrs beschäftigt ist, können Angreifer versuchen, sich lateral im Netzwerk auszubreiten, Ransomware einzusetzen oder Daten zu exfiltrieren. Mit anderen Worten: DDoS-Angriffe fungieren als Köder und Ablenkungsmanöver bei mehrstufigen Angriffen.
Moderne Lösungen zur Risikominderung, sowohl lokal als auch in der Cloud, reduzieren Ausfallzeiten erheblich, gewährleisten Geschäftskontinuität und schützen lokale Systeme sowie öffentliche Cloud-Ressourcen. Entscheidend ist ihre Fähigkeit, automatisch zu skalieren, um massive Lastspitzen zu bewältigen und klare Kapazitäts- und Reaktionszeitgarantien zu bieten.
Spezifische Minderungstechniken: von der Ratenbegrenzung bis zum Blackholing
Neben den grundlegenden technologischen Hürden gibt es eine Reihe spezifischer Techniken, die täglich zur Abwehr verschiedener Angriffsarten eingesetzt werden. Eine der grundlegendsten ist die Perimeterfilterung mithilfe von Firewalls und Zugriffskontrolllisten (ACLs) auf Routern und Switches. Dabei werden Pakete anhand ihrer Quell-IP-Adresse, Ziel-IP-Adresse, Ports, TCP-Flags oder Größe blockiert.
Ein weiterer klassischer Bestandteil ist die Ratenbegrenzung , sowohl auf den Schichten 3 und 4 als auch in HTTP. Unter Linux bietet iptables Module wie hashlimit oder SYNPROXY, um zu steuern, wie viele Verbindungen oder Pakete pro Sekunde von einer einzelnen IP-Adresse akzeptiert werden. Auf Anwendungsebene können Proxys wie Nginx oder HAProxy die Anzahl der Anfragen pro Client oder pro Route begrenzen.
Bei Angriffen auf Schicht 7 ist die Implementierung von Herausforderungen oder zusätzlicher Authentifizierung sehr hilfreich . CAPTCHAs, JavaScript-Herausforderungen und ähnliche Mechanismen ermöglichen eine bessere Unterscheidung zwischen echten Browsern und automatisierten Bots und reduzieren so die Last auf der eigentlichen Anwendung. Im TCP-Protokoll helfen Techniken wie SYN-Cookies dem Server, den Status für jeden Verbindungsversuch erst nach Abschluss des Handshakes speichern zu müssen.
Wenn das Angriffsvolumen selbst für die Abwehrinfrastruktur nicht mehr zu bewältigen ist, kann BGP-Blackholing eingesetzt werden : Der Internetdienstanbieter (ISP) kündigt die Route zum angegriffenen Netzwerk als „Black Hole“ an und verwirft den gesamten für dieses Präfix bestimmten Datenverkehr, bevor er das Backbone erreicht. Dies ist ein letztes Mittel, da der Dienst dadurch zwar nicht mehr verfügbar ist, der Angriff aber verhindert, dass andere Teile des Netzwerks beeinträchtigt werden.
Cloud-Scrubbing-Dienste – wie sie beispielsweise von Cloudflare, Akamai, AWS Shield, Google Project Shield, Radware und anderen angeboten werden – ermöglichen es, den gesamten Datenverkehr in deren Rechenzentren umzuleiten und ihn dort zu bereinigen. Dabei werden spezifische Regeln für Angriffsvektoren wie Memcached-Amplification, CLDAP, DNS, NTP, unverstärkte UDP-Floods usw. angewendet. Jeder blockierte Angriff speist Machine-Learning-Modelle und Signaturdatenbanken, die für zukünftige Abwehrmaßnahmen genutzt werden.
Bewährte Verfahren und Erkenntnisse im Umgang mit aktuellen DDoS-Angriffen
Aus den schwerwiegenden Vorfällen der letzten Jahre lassen sich mehrere klare Lehren ziehen. Die erste ist, dass die Sicherung von IoT-Geräten von entscheidender Bedeutung ist: Ein Großteil der Stärke von Botnetzen wie Mirai, Mēris oder Aisuru beruht auf Heimroutern, Kameras und anderen Geräten mit veralteter Firmware und werkseitigen Standardpasswörtern.
Zweitens müssen wir Verstärkungsvektoren in unseren eigenen Netzwerken eliminieren: unnötige UDP-Dienste deaktivieren, ausgehenden NTP-, DNS- oder Memcached-Verkehr filtern, Firewall-Regeln anwenden, die nur Anfragen aus autorisierten Bereichen zulassen, und regelmäßig die offengelegten Ports überprüfen. Jeder falsch konfigurierte Server kann für einen Angreifer zu einem Verstärker werden.
Die frühzeitige Erkennung von Anomalien ist ebenfalls unerlässlich . Tools wie NetFlow, sFlow, IDS/IPS (Snort, Suricata), Log-Analyse-Plattformen oder SIEM-Systeme sollten so konfiguriert sein, dass sie sofort Alarm schlagen, sobald ungewöhnliche Traffic-Spitzen, plötzliche Änderungen der Verbindungsmuster oder bekannte Angriffssignaturen auftreten. Je schneller die Reaktion erfolgt, desto weniger Zeit bleibt dem Angriff, sich auszuweiten.
In Webumgebungen ist der Einsatz aktueller Web Application Firewalls (WAFs), CAPTCHAs (sofern diese die Benutzerfreundlichkeit verbessern) und Caches oder CDNs zur Lastverteilung nahezu unerlässlich. Auf Systemebene verringert die Aktivierung von SYN-Cookies, die Anpassung der Grenzwerte für gleichzeitige Verbindungen und die Schließung nicht benötigter Dienste die Angriffsfläche.
Schließlich sollte jede Organisation über einen dokumentierten DDoS-Notfallplan verfügen : ein Handbuch mit klaren Schritten, benannten Verantwortlichen, technischen Ansprechpartnern bei Anbietern von Schutzmaßnahmen und ISPs sowie vordefinierten Kriterien, wann Scrubbing aktiviert, Blackholing angefordert oder nicht essentielle Funktionen eingeschränkt werden sollen, um das Kerngeschäft zu schützen.
Der Trend geht hin zu immer schnelleren, intensiveren und adaptiveren Angriffen, aber auch zu intelligenteren und individuell anpassbaren Abwehrmechanismen. Durch die Nutzung von Lösungen wie Programmable Flow Protection, kombiniert mit kontinuierlicher Datenverkehrsüberwachung, bewährten Konfigurationsverfahren und redundanten Cloud-Architekturen, können Unternehmen selbst inmitten eines Paketsturms normal weiterarbeiten und so nicht nur ihre Daten, sondern auch ihren Ruf und das Vertrauen ihrer Kunden schützen.