Kurz gesagt
Bei einem DDoS-Angriff wird eine Website mit so vielen Anfragen überflutet, dass sie für echte Besucher nicht mehr erreichbar ist. Gegen riesige Angriffe auf Netzebene mit vielen Gigabit pro Sekunde helfen nur Anbieter mit sehr großen Netzen. Die meisten Angriffe auf kleine Firmen sind aber kleiner und zielen auf die Anwendung: Gegen sie helfen Blocklisten, Mengenbegrenzung, eine Prüfung im Browser und ein Notfallmodus, der bei Lastspitzen strenger wird.
Zwei Arten von Überlastung
- Auf Netzebene: Riesige Datenmengen verstopfen die Leitung zum Server. Dagegen kann der Server selbst nichts tun, weil die Leitung schon voll ist, bevor er die Daten sieht.
- Auf Anwendungsebene: Viele scheinbar normale Anfragen an aufwendige Seiten, etwa Suche, Login oder Warenkorb. Jede einzelne ist klein, zusammen legen sie Server und Datenbank lahm.
Für kleine Firmen ist die zweite Art die häufigere. Sie ist billiger für Angreifer und trifft Websites, die auf einem kleinen Hosting-Paket laufen, besonders hart. Manchmal steckt nicht einmal Absicht dahinter, sondern ein schlecht programmierter Bot.
Was gegen Angriffe auf die Anwendung hilft
- Blocklisten: Viele Angriffe kommen aus bekannten Botnetzen und Rechenzentren. Wer sie vorab sperrt, hat schon einen großen Teil erledigt.
- Mengenbegrenzung: Eine Adresse, die hundertmal pro Sekunde fragt, wird gebremst. Menschen klicken nicht so schnell.
- Prüfung im Browser: Bei verdächtigen Besuchern muss der Browser eine kurze Aufgabe lösen. Einfache Bots scheitern daran. Siehe Captcha ohne Google.
- Notfallmodus: Steigt die Last plötzlich stark an, werden die Regeln automatisch strenger, und jemand wird benachrichtigt.
- Zwischenspeicher: Seiten, die sich selten ändern, werden zwischengespeichert ausgeliefert. Das entlastet den Server, gerade bei Lastspitzen.
Was gegen Angriffe auf das Netz hilft
Gegen sehr große Angriffe auf Netzebene helfen nur Anbieter mit Netzen, die größer sind als der Angriff. Die großen Content-Delivery-Netzwerke und spezialisierte Anbieter verteilen den Verkehr weltweit und filtern ihn, bevor er Ihren Server erreicht. Für die meisten kleinen Firmen ist das ein Schutz für den seltenen Ernstfall, nicht für den Alltag.
Was Sie vorher klären sollten
- Wer wird benachrichtigt, wenn die Website unter Last zusammenbricht, und wer kann dann handeln?
- Wie lange darf die Website ausfallen, bevor es geschäftlich weh tut? Siehe RTO und RPO.
- Steht im Hosting-Vertrag, was der Anbieter bei einem Angriff tut? Manche schalten die Website einfach ab, um den eigenen Server zu schützen.
Ist Ihre Website gerade nicht erreichbar, hilft die Notfallseite Website nicht erreichbar. Ob sie von außen antwortet, zeigt der Website-Check.
Häufige Fragen
- Woran merke ich, dass ein DDoS-Angriff läuft?
- Die Website wird plötzlich sehr langsam oder ist gar nicht erreichbar, und in den Zugriffsprotokollen tauchen ungewöhnlich viele Anfragen auf. Ein Ausfall kann aber auch andere Ursachen haben, deshalb erst prüfen, dann handeln.
- Sollte ich Lösegeld zahlen, wenn mit einem Angriff gedroht wird?
- Nein. Zahlungen finanzieren weitere Angriffe und garantieren nichts. Holen Sie sich Hilfe und erstatten Sie Anzeige.
- Hilft ein größeres Hosting-Paket?
- Gegen kleine Lastspitzen etwas, gegen gezielte Angriffe kaum. Ein vorgelagerter Filter ist wirksamer und meist günstiger als dauerhaft mehr Serverleistung.