Sicherheit

Was ist DDoS?

Auch bekannt als: distributed denial of service
Definition

A DDoS attack floods a target with traffic or expensive requests from many sources at once, to exhaust bandwidth, connection state or processing capacity. Volumetric attacks at layers 3 and 4 are stopped by upstream scrubbing; application-layer attacks at layer 7 send requests that look legitimate and need protocol-aware filtering.

Warum DDoS wichtig ist

Volumetrische Angriffe auf Ebene 3 und 4 werden durch vorgeschaltete Bereinigung (Scrubbing) gestoppt; Anwendungsangriffe auf Ebene 7 senden Anfragen, die legitim aussehen und erfordern protokollbewusstes Filtern.

DDoS in der Praxis

Wenn ein DDoS-Angriff Ihre Box trifft, beobachten Sie zuerst drei Dinge: die Eingangsbandbreite beim Anbieter, die Auslastung der Verbindungstabelle und ob die Last bei Sockets oder der CPU liegt. Mit dem permanenten L3/L4-Scrubbing von bis zu 12 Tbps erreicht Sie der meiste volumetrische Lärm nie. Bei L7-Floods, die wie echte Anfragen aussehen, fügen Sie DDoS Pro für 9 $/Monat hinzu und optimieren die Filterung. Wenn Sie es falsch machen, sind Sie während des Angriffsfensters down und verbringen Stunden mit der Behebung, während Ihr Dienst nicht erreichbar ist.

Was Leute bei DDoS falsch machen

Viele denken, DDoS sei nur ein Bandbreitenproblem, also kaufen sie eine größere Leitung und denken, damit sei es erledigt. Korrektur: Viele Angriffe zielen auf den Verbindungsstatus oder die Anwendungsebene – sie erschöpfen Ihre Conntrack-Tabelle oder lassen Ihre CPU legitim aussehende Anfragen verarbeiten. Scrubbing auf Ebene 3 und 4 stoppt diese nicht; Sie benötigen protokollbewusste Filterung auf Ebene 7.

DDoS – häufige Fragen

Wie viel DDoS-Schutz ist enthalten?

Jeder Plan umfasst permanenten DDoS-Schutz mit bis zu 12 Tbps Scrubbing-Kapazität am Netzwerkrand. Das bewältigt volumetrische L3/L4-Angriffe. Für Angriffe auf Anwendungsebene (L7) können Sie DDoS Pro für 9 $/Monat hinzufügen, das zusätzlich filtert.

Warum fällt mein Server trotzdem während eines DDoS aus?

Volumetrische Angriffe werden vorgelagert gefiltert, bevor sie Ihre Instanz erreichen, aber Angriffe auf Ebene 7 senden Anfragen, die legitim aussehen. Sie umgehen die L3/L4-Filter und überwältigen Ihre Anwendung. Sie benötigen L7-Schutz wie DDoS Pro sowie eigenes Ratenlimit auf Anwendungsebene.

Mehr aus sicherheit

LUKS
LUKS ist das Standard-Linux-Full-Disk-Encryption-Format, das Schlüsselmaterial in einem Header auf dem verschlüsselten Volume selbst speichert.
Traffic-Bereinigung (Scrubbing)
Beim Scrubbing wird der Verkehr durch Filterinfrastruktur geleitet, die Angriffspakete verwirft und legitime weiterleitet.
Null-Route
Eine Null-Route verwirft den gesamten Verkehr zu einer IP-Adresse, schützt das größere Netzwerk, indem sie das Ziel komplett unerreichbar macht.
fail2ban
fail2ban überwacht Logdateien auf wiederholte Anmeldefehler und sperrt die offensiven Adressen temporär per Firewall.