DDoS-Mitigation
Was ist DDoS-Mitigation?
DDoS-MitigationDDoS-Mitigation umfasst Techniken und Dienste, die verteilte Denial-of-Service-Angriffe absorbieren, filtern und umleiten, bevor sie Netz, Infrastruktur oder Anwendung des Ziels ueberlasten.
DDoS-Mitigation bekaempft Angriffe auf drei Ebenen: volumetrische Floods (UDP und Amplification), gemessen in Gbps oder Tbps, Protokoll-Angriffe (SYN-Flood, Slowloris), die den Verbindungszustand erschoepfen, und Angriffe auf Anwendungsebene (L7) gegen HTTP/HTTPS und APIs, gemessen in Anfragen pro Sekunde. Moderne Anbieter – Cloudflare, Akamai, Google, AWS Shield, Imperva – terminieren Traffic in global verteilten Anycast-Scrubbing-Zentren und wenden Signatur-, Verhaltens- und Ratenfilter sowie JavaScript- oder Proof-of-Work-Challenges fuer L7 an. On-Prem-Appliances und BGP-Flowspec bzw. Remotely Triggered Black Hole (RTBH) Routing bleiben fuer ISPs und Grossunternehmen wichtig.
Rekordvorfaelle zeigen, warum Skalierung und Automatisierung zaehlen. Im Februar 2018 absorbierte GitHub eine 1,35-Tbps-memcached-Reflection-Flut (UDP-Port 11211, Amplification-Faktor bis zu ~51.000), indem der Traffic binnen Minuten zu Akamai Prolexic umgeleitet wurde. Im Oktober 2023 legten AWS, Cloudflare und Google gemeinsam die Technik HTTP/2 Rapid Reset offen (CVE-2023-44487, CVSS 7.5), die das Stream-Multiplexing missbraucht, indem Anfragen geoeffnet und sofort abgebrochen werden; Google entschaerfte einen Rekordangriff von 398 Millionen Anfragen pro Sekunde aus einem Botnet von nur ~20.000 Maschinen. Da solche Angriffe binnen Sekunden ihren Hoehepunkt erreichen, haengt wirksame Mitigation von durchgehend aktivem Scrubbing, Telemetrie-Baselines, abgestimmten Rate-Limits, Runbooks und vorab vereinbarter Burst-Kapazitaet ab – die Abwehr muss vor Angriffsbeginn bereitstehen, nicht erst waehrenddessen aufgebaut werden.
flowchart LR
A[Botnet / Reflektoren] -->|Angriffs-Traffic| B{Anycast-Kante}
C[Legitime Nutzer] -->|sauberer Traffic| B
B --> D[Volumetrischer Filter: Rate & Signatur]
D --> E[Protokollpruefung: SYN-Cookies, Zustandslimits]
E --> F[L7-Abwehr: JS / PoW-Challenge, WAF]
F -->|gereinigt| G[Origin-Server]
D -. verwerfen / blackhole .-> X[(Verworfen)]
F -. Bots blockieren .-> X● Beispiele
- 01
Ein Anycast-Scrubbing-Zentrum nimmt eine 2-Tbps-UDP-Amplification-Flut an der Netzwerkkante auf.
- 02
Rate-Limits und JS-Challenges entschaerfen eine L7-HTTP-Flut gegen einen Checkout-Endpunkt.
● Häufige Fragen
Was ist DDoS-Mitigation?
DDoS-Mitigation umfasst Techniken und Dienste, die verteilte Denial-of-Service-Angriffe absorbieren, filtern und umleiten, bevor sie Netz, Infrastruktur oder Anwendung des Ziels ueberlasten. Es gehört zur Kategorie Netzwerksicherheit der Cybersicherheit.
Was bedeutet DDoS-Mitigation?
DDoS-Mitigation umfasst Techniken und Dienste, die verteilte Denial-of-Service-Angriffe absorbieren, filtern und umleiten, bevor sie Netz, Infrastruktur oder Anwendung des Ziels ueberlasten.
Wie schützt man sich gegen DDoS-Mitigation?
Schutzmaßnahmen gegen DDoS-Mitigation kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.
Welche anderen Bezeichnungen gibt es für DDoS-Mitigation?
Übliche alternative Bezeichnungen: DDoS-Schutz, DDoS-Scrubbing.