DDoS-Angriffe sind Sicherheitsbedrohungen, die darauf abzielen, Netzwerkressourcen wie Anwendungen, Websites, Server und Router lahmzulegen, was für die Betroffenen zu hohen Verlusten führen kann. Sie lassen sich jedoch durch die Umsetzung von Best Practices für die Sicherheit und eine umfassende Vorbereitung verhindern – etwa durch die Absicherung Ihrer Netzwerke, die Bereitstellung ausreichender Ressourcen, den Einsatz leistungsfähiger Schutzmaßnahmen, vorausschauende Planung und die aktive Überwachung Ihres Netzwerks.
1. Schutz vor DDoS-Angriffen
Die üblichen Best Practices für eine allgemeine und mehrschichtige Abwehr von Cyberbedrohungen können einen angemessenen Schutz vor DDoS-Angriffenbieten. Bestimmte Maßnahmen wie das Schließen von Sicherheitslücken und die Härtung der IT-Infrastruktur können jedoch einen noch besseren Schutz gewährleisten.
Ressourcen patchen und aktualisieren
Alle Ressourcen sollten mit Patches versehen und vollständig aktualisiert werden. Für eine wirksame DDoS-Abwehr sollten beim Patchen und Aktualisieren Geräte priorisiert werden, die zwischen den wertvollsten Ressourcen und dem Internet liegen, etwa Firewalls, Gateways, Websites und Anwendungen. IT-Teams sollten außerdem folgende Maßnahmen ergreifen:
- Führen Sie Schwachstellenscans: Verwenden Sie regelmäßig Tools zur Schwachstellenprüfung, um Probleme wie fehlende Updates, Patches oder Fehlkonfigurationen zu erkennen. Sicherheitslücken können durch übersehene Patches und veraltete Software entstehen.
- Patch-Management implementieren: Erstellen Sie einen Prozess, um Updates und Patches für Ihre Geräte und Anwendungen regelmäßig zu priorisieren, zu testen und bereitzustellen, damit sie stets aktuell sind und keine Fehler oder Konflikte auftreten.
Anwendungen härten
Anwendungen und Websites lassen sich durch Änderungen an Ihrem Netzwerk, den Einsatz von Tools für Anwendungssicherheit oder Penetrationstests härten, mit denen sich Sicherheitslücken, Fehlkonfigurationen und Programmierfehler aufspüren lassen. Besondere Aufmerksamkeit sollte Angriffen gelten, die verschiedene Arten von DDoS-Angriffen ermöglichen könnten.
Beispielsweise können Captchas zur Überprüfung der menschlichen Interaktion auf Ihrer Website vor Angreifern schützen, die Bots einsetzen, um eine große Zahl von Anfragen zu senden, die einen Server überlasten und zum Absturz bringen können.
IT-Infrastruktur absichern
Server, Gateways, Firewalls, Router und andere IT-Infrastruktur lassen sich durch Änderungen an Einstellungen, Anpassungen von Konfigurationen, das Entfernen unnötiger Funktionen und die Installation optionaler Funktionen, die zusätzliche Netzwerksicherheitbieten, gegen Angriffe härten.
Zur Härtung gehören unter anderem:
- Netzwerkports blockieren: Blockieren Sie nicht verwendete Ports auf Servern und Firewalls.
- Zugriff beschränken: Beschränken Sie bestimmte Protokolle auf Geräte im internen Netzwerk.
- Ratenbegrenzung aktivieren: Legen Sie Schwellenwerte für die Ratenbegrenzung fest oder senken Sie sie, damit Pakete verworfen werden, wenn der andere Computer nicht antwortet oder wiederholt Anfragen sendet.
- Halboffene Verbindungen blockieren: Aktivieren Sie Zeitüberschreitungen für halboffene Verbindungen.
- Firewall-Regeln festlegen: Konfigurieren Sie Ihre Firewall so, dass sie manipulierte, falsch formatierte oder fehlerhafte Pakete erkennt und verwirft.
Beispielsweise können DNS-Server gezielt angegriffen werden und sind für verschiedene Angriffsarten anfällig. Wenn die Organisation ihn nicht verwendet, sollte der UDP-Zugriff auf Port 53 (DNS) blockiert werden.
Weitere Informationen finden Sie in unserem Artikel dazu, wie man DNS-Angriffe verhindert, einschließlich allgemeiner Best Practices sowie Tipps für bestimmte DNS-Server und -Typen.
2. Anti-DDoS-Architektur einsetzen
Neben der Härtung kann die IT-Architektur auch auf eine höhere Widerstandsfähigkeit und Sicherheit gegen DDoS-Angriffe ausgelegt werden. IT-Teams, die ihre Infrastruktur überdimensionieren, Systeme sichern, Redundanzen schaffen, potenzielle DDoS-Ziele verschleiern und gefährdete Geräte isolieren, können die Wirksamkeit von DDoS-Angriffen begrenzen und die allgemeine Resilienz stärken.
- Ihre Infrastruktur überdimensionieren: Schätzen Sie beim Aufbau Ihres Netzwerks und Ihrer Geräte den benötigten Bandbreitenbedarf und legen Sie die Kapazität anschließend auf 200–500 % des Basisbedarfs aus. Das kann zwar teuer sein, aber die zusätzlichen Ressourcen verschaffen Ihnen Zeit, auf einen DDoS-Angriff zu reagieren.
- Kritische Komponenten sichern: Für eine widerstandsfähige Architektur sind redundante oder Backup-Geräte erforderlich. Sie können verwendet werden, um Systeme nach einem DDoS-Angriff schnell wiederherzustellen. Aktualisieren Sie die Daten regelmäßig und schalten Sie die Geräte erst wieder online, wenn der Angriff gestoppt wurde.
- Redundanz hinzufügen: Ziehen Sie Redundanzoptionen in Betracht, etwa die Trennung von Firewalls und Routern, die Verlagerung von Ressourcen in die Cloud und die Verteilung des Datenverkehrs auf mehrere Rechenzentren, um Engpässe oder einzelne Ausfallpunkte zu vermeiden, die für DDoS-Angriffe anfällig sind.
- Das Ziel verschleiern: Durch Verschleierung werden Angriffe erschwert. Schützen Sie Ihre internen Netzwerke, indem Sie ICMP- oder Ping-Anfragen blockieren und zusätzliche Sicherheitsebenen wie Virtual Private Networks (VPNs) oder sichere Web-Gateways (SWGs) hinzufügen, um IP-Adressen zu verbergen.
- Ressourcen isolieren: Content-Delivery-Netzwerke (CDNs) oder Anycast-Netzwerke senden Ressourcen an verschiedene Standorte und IP-Adressen, wodurch DDoS-Angriffe weniger wirksam werden. Sie können außerdem Netzwerksegmentierung und Zugriffssteuerungslisten einsetzen.
3. Anti-DDoS-Tools installieren
Neben der Härtung und dem Architekturdesign können Unternehmen je nach Bedarf und Budget Tools beschaffen, Patches herunterladen und installieren oder Funktionen aktivieren, die speziell vor DDoS-Angriffen schützen. Dazu gehören unter anderem:
- Anti-DDoS-Funktionen: Erkundigen Sie sich beim Hersteller Ihres Geräts nach speziellen DDoS-Funktionen oder Patches, die auf Geräten wie Servern installiert werden können, um Angriffe abzuwehren – etwa das Modul mod_reqtimeout in Apache 2.2.15, das vor dem Slowloris-Angriff schützt.
- Router und Gateways: Router und Gateways verfügen häufig über erweiterte Funktionen, die zur Eindämmung von DoS-Angriffen aktiviert werden können. Netzwerkadministratoren oder Sicherheitsteams finden diese Funktionen in der Administrationskonsole des Geräts und können sie nach Bedarf aktivieren.
- Ratenbegrenzung: Response Rate Limiter (RRL) lassen sich auf Netzwerkgeräten konfigurieren, um verschiedene DDoS-Angriffe abzuwehren – etwa indem mehrere identische Anfragen von derselben IP-Adresse blockiert oder mehrere TCP-Anfragen ohne Antwort verworfen werden.
Zur Sicherheit sollte die Härtung nicht so weit gehen, dass die Funktionalität nützlicher Protokolle beeinträchtigt wird. Achten Sie beispielsweise darauf, dass Updates und Patches nicht mit einem anderen System im Netzwerk kollidieren. Anstatt Pakete aus allen Quellen zu blockieren oder zu verwerfen, kann ICMP auf freigegebene IP-Adressen innerhalb der Organisation beschränkt werden, damit die Funktionalität erhalten bleibt und gleichzeitig externe DDoS-Angriffe blockiert werden.
Zusätzlicher DDoS-Schutz: Firewalls, Appliances und Services
Während einige Firewalls einen DDoS-Angriff allein stoppen können, benötigen andere Unterstützung. Firewalls bildeten traditionell die erste Verteidigungslinie gegen externe Angriffe. Moderne Firewalls können viele der älteren und einfacheren DDoS-Angriffe abwehren, etwa IP-Null-Angriffe oder ACK-Fragmentierungs-Floods. Angriffe, die als normaler Datenverkehr getarnt sind (HTTP GET, HTTP POST usw.), können Firewalls jedoch nicht stoppen; zudem können volumetrische Angriffe sie überlasten.
Zusätzlicher Schutz sollte für exponierte oder kritische Ressourcen eingerichtet werden, etwa für dem Internet ausgesetzte Anwendungsserver oder DNS-Server und -Services. Verschiedene Anbieter bieten Software an, die Firewalls oder Hardware um Anti-DDoS-Funktionen erweitert und gezielt vor DDoS-Angriffen schützt.
Darüber hinaus können Unternehmen cloudbasierte DDoS-Lösungsanbieter wie Akamai, Cloudflare und Amazon Web Services beauftragen, um umfassende Lösungen für Unternehmen bereitzustellen.
Sehen Sie sich unsere Liste der besten DDoS-Lösungen an und erfahren Sie, wie sie im Vergleich zu anderen Anbietern, ihren Stärken und Schwächen sowie den Implementierungskosten in Ihrer Organisation abschneiden.
4. Ein DDoS-Reaktionshandbuch erstellen
Nachdem eine gehärtete und aktualisierte IT-Infrastruktur mit Anti-DDoS-Architektur und -Tools eingerichtet wurde, müssen die IT- und Sicherheitsteams ein DDoS-Reaktionshandbuch erstellen. Ein formelles Dokument kann den für die Reaktion zuständigen Teams helfen, falls ein DDoS-Angriff auftritt.
Der Reaktionsplan kann Folgendes enthalten:
- Wen anrufen: Kontaktdaten der Mitglieder des Reaktionsteams, relevanter Anbieter wie Internet- und Hosting-Provider, professioneller Anbieter für Incident Response und Sicherheit, Führungskräfte und Rechtsberater.
- Informationen zur Infrastruktur: Netzwerkdetails wie IP-Adressen, Failover-Geräte, Netzwerkkarten usw.
- Aktionsplan: Im Fall eines DDoS-Angriffs zu ergreifende Maßnahmen.
Üben Sie den Reaktionsplan mindestens einmal im Jahr und prüfen Sie regelmäßig, ob alle Kontaktinformationen im Handbuch noch korrekt sind. Einige Elemente des Handbuchs können durch bestimmte Anti-DDoS-Tools sogar automatisiert werden. Dadurch lassen sich zusätzliche Sicherheitsmaßnahmen schneller umsetzen, um die Gefahr eines DDoS-Angriffs einzudämmen, als Menschen reagieren könnten.
Lesen Sie unseren Leitfaden dazu, wie man einen Incident-Response-Plan erstellt und laden Sie unsere kostenlose Vorlage herunter.
5. DDoS-Monitoring einsetzen
Mit einer gehärteten Infrastruktur und einem wirksamen Reaktionshandbuch können IT- und Sicherheitsteams verschiedene Überwachungstools einsetzen, um Anzeichen für einen laufenden DDoS-Angriff zu erkennen. Für die Überwachung Ihrer Ressourcen stehen unter anderem folgende Tools zur Verfügung:
- Netzwerküberwachung: Tools zur Netzwerküberwachung sind Hardware- oder Softwareanwendungen, die Verhalten, Datenverkehr und Zustand von Endpunkten, Firewalls, Routern, Switches und Servern überwachen.
- Sicherheitsüberwachung: Tools zur Sicherheitsüberwachung sammeln und analysieren Informationen zu Netzwerken und Geräten, um verdächtiges Verhalten zu erkennen und Warnmeldungen an IT- und Sicherheitsteams auszulösen.
Diese Überwachungstools ermitteln eine „normale“ Datenverkehrsbasis, sodass abweichende Verkehrsmuster Warnmeldungen auslösen. Je früher ein Team einen laufenden Vorfall erkennt, desto schneller kann der Angriff behoben werden.
Teams sollten ein für die jeweilige Ressource geeignetes Tool auswählen und Warnmeldungen für typische Indikatoren von DDoS-Angriffen einrichten, etwa einen plötzlichen Anstieg des Bandbreitenbedarfs, anomale Zunahmen des Datenverkehrs oder ungewöhnliche Datenverkehrsquellen. Warnmeldungen können an Tools zur Überwachung von Sicherheitsvorfällen und -ereignissen (SEIM), Security Operations Center (SOCs), Managed-Detection-and-Response-Dienste (MDR) oder sogar an DDoS-Sicherheitsspezialisten weitergeleitet werden.
Automatisierte Reaktionen können zwar für kurze Reaktionszeiten sorgen und DDoS-Angriffe automatisch stoppen, sollten aber mit Bedacht eingesetzt werden. Falsch positive Ergebnisse können zu Betriebsunterbrechungen führen. Daher müssen Warnmeldungen weiterhin vom Sicherheitsteam bewertet werden.
Drei grundlegende Strategien zur DDoS-Abwehr: Vor- und Nachteile
Bei der Implementierung einer DDoS-Abwehr können die Strategien manuell durch IT-Teams umgesetzt, über On-Premises-Hardware oder -Software erworben oder mithilfe cloudbasierter bzw. außerhalb der Organisation betriebener Tools und Services implementiert werden. Einige dieser Technologien können sich zwar überschneiden oder gegenseitig verstärken, doch viele Organisationen verfügen nicht über die Ressourcen, um mehrere Lösungen einzusetzen, und müssen sich für eine einzelne Lösung entscheiden, die ihren Anforderungen entspricht. Jede dieser Optionen hat erhebliche Vor- und Nachteile.
Vor- und Nachteile einer selbst umgesetzten DDoS-Abwehr
Eine selbst umgesetzte Abwehr kann durchaus erfolgreich gegen DDoS-Angriffe eingesetzt werden. Diese Abwehrmaßnahmen bestehen häufig aus manuell vorgenommenen Einstellungen in Open-Source-Software, Firewalls und Servern.
| Vorteile | Nachteile |
|---|---|
| Geringe Kosten in Bezug auf Cashflow und Investitionsausgaben | Zeitaufwendig in Umsetzung und Bereitstellung |
| In der Regel mit vielen Technologien kompatibel | Komplex zu implementieren, zu integrieren, abzusichern und zu skalieren |
| In der Regel aus Open-Source-Tools erstellt | Anfällig für groß angelegte DDoS-Angriffe |
Beispielsweise kann das manuelle Hinzufügen von IP-Adressen zu Sperrlisten einfach sein, bleibt jedoch häufig hinter den sich ständig verändernden und weiterentwickelnden Angriffen zurück – insbesondere bei Botnetzen mit Tausenden von Endpunkten, wodurch die manuelle Aufnahme von IP-Adressen in Sperrlisten zu einer überwältigenden Aufgabe wird.
Vor- und Nachteile von On-Premises-Abwehrtools und -services
Organisationen können Appliances und Software kaufen, die speziell zur Abwehr von DDoS-Angriffen entwickelt wurden. Diese Tools können vor den zu schützenden Ressourcen (Firewalls, Servern usw.) bereitgestellt oder auf den Ressourcen selbst installiert werden.
| Vorteile | Nachteile |
|---|---|
| Kann umfangreiche Filterung, Malware-Scans und Deep Packet Inspection durchführen, um Erkennung und Sicherheit zu verbessern | Wird typischerweise zwischen ISP und Organisation bereitgestellt und unterliegt begrenzten Bandbreiten; außerdem ist der Schutz auf das lokale Netzwerk beschränkt |
| Die IT hat vollständige Kontrolle über lokale Installationen | Teurer und mit erheblichem Arbeitsaufwand für Bereitstellung und Konfiguration verbunden |
| Bietet mehr Support und eine höhere Benutzerfreundlichkeit als selbst umgesetzte Lösungen | Begrenzte Skalierbarkeit; außerdem müssen Malware-Signaturen und IP-Sperrlisten regelmäßig aktualisiert werden |
Beim vorherigen Beispiel kann eine Appliance oder eine lokale Firewall-Anwendung mit einer Liste bekannter Botnet-IP-Adressen vorinstalliert sein, die auf den Erfahrungen des Anbieters basiert. Diese Blacklist ist wesentlich umfassender als eine selbst erstellte Liste, ist jedoch Bestandteil einer teureren Lösung und muss regelmäßig aktualisiert werden.
Vor- und Nachteile cloudbasierter Abwehrtools und -services
Cloudbasierte DDoS-Schutztools bieten der Organisation als Ganzes eine umfassendere Sicherheit. Cloudgehostete Tools werden häufig als Software-as-a-Service oder SaaS bezeichnet. Wenn möglich, sind cloudbasierte Tools die beste der drei Optionen.
| Vorteile | Nachteile |
|---|---|
| Schützt mehrere lokale Netzwerke oder Ressourcen und bietet besseren Schutz vor internetbasierten Angriffen | Bietet nur wenig Schutz vor Angriffen aus dem Netzwerkinneren |
| Kurzfristig oft günstiger als lokale Appliances oder Software, da sie als On-Demand- oder SaaS-Lösungen angeboten werden | Die Abonnementkosten für SaaS-Produkte können dennoch hoch sein |
| Schnell implementiert und integriert, einfach zu warten und skalierbar | Cloudtools bieten in der Regel weniger Kontrolle und Anpassungsmöglichkeiten als lokale Appliances oder selbst vorgenommene Anpassungen |
Am Beispiel der IP-Sperrlisten sind SaaS-DDoS-Tools im Allgemeinen mit IP-Adressen bekannter bösartiger Botnetze vorinstalliert. Diese Listen sind wesentlich umfassender als eine selbst erstellte Liste und werden vom SaaS-Anbieter kontinuierlich aktualisiert.
Fazit: Tools zur DDoS-Prävention sind unverzichtbar
DDoS-Angreifer versuchen, legitimen Benutzern den Zugriff auf eine Ressource zu verwehren. Je nach betroffener Ressource kann der verweigerte Zugriff lediglich ärgerlich sein oder dazu führen, dass ein gesamtes Unternehmen lahmgelegt wird. Wenn ein DDoS-Angriff erfolgreich ist, ermöglicht eine effektive Planung eine schnelle Wiederherstellung und begrenzt die Schäden. Große wie kleine Organisationen profitieren davon, Zeit und Ressourcen in den Schutz vor DDoS-Angriffen und die Resilienz der IT-Infrastruktur zu investieren.
Für ein besseres Verständnis von DDoS-Angriffen und ihren verschiedenen Merkmalen lesen Sie unseren vollständigen Leitfaden zu den Arten von DDoS-Angriffen.





