Die in diesem Artikel beschriebenen Verfahren erfordern den WEDOS.protection-Tarif Expert oder höher. Weitere Informationen finden Sie im Artikel Protection – Tarif.
In diesem Artikel erfahren Sie:
- Diagnose eines DDoS-Angriffs
- Notfallblockierung eines Angriffs mithilfe von:
- Häufig gestellte Fragen
DDoS-Diagnostik
DDoS-Angriffe sind eine häufige Art von Cyberangriff, bei der versucht wird, eine Website oder Anwendung mit einer großen Menge an Anfragen zu überlasten. Diese Anfragen stammen typischerweise aus verschiedenen Regionen, können aber auch von einer einzelnen IP-Adresse, einem Bereich oder einem Anbieter kommen. Manche haben einen gemeinsamen UserAgent, über den sie sich wirksam filtern lassen.
Der erste Schritt, um angemessen auf einen laufenden DDoS-Angriff zu reagieren, besteht darin, herauszufinden, wer die Angreifer sind, und sie zu blockieren, ohne den legitimen Traffic zu Ihrer Website einzuschränken. Das beste Werkzeug zur Traffic-Analyse ist die Grafana-Oberfläche, die Sie einrichten können gemäß Protection – Grafana Handbuch.
Wenn Sie vermuten, dass Ihre Website oder Anwendung angegriffen wird, gehen Sie wie folgt vor:
- Melden Sie sich an in Ihrem Grafana-Oberfläche ⧉.
- Im Host der Anfrage Filter oben links wählen Sie die Domain, die angegriffen wird. Ändern Sie bei Bedarf auch Zeitbereich oben rechts auf 5 Minuten.
- Durchsuchen Sie die Protokolle nach verdächtigem Verhalten.
- Bestimmen Sie die beste Blockierungsmethode anhand der Hinweise unten.
Im Notfall können Sie verwenden GeoIP um schnell alle Zugriffe aus anderen Ländern oder Kontinenten zu blockieren und Zeit zu gewinnen, den Datenverkehr zu analysieren und wirksamere Filter einzurichten.
Es gibt keinen einzig richtigen Weg, die Protokollanalyse durchzuführen; als allgemeine Empfehlung sollten Sie prüfen:
- Anomalien. Die Anomalien-Tabelle listet Anfragen mit Fehlercodes auf. Dazu gehören auch blockierte Anfragen (456), die das System bereits aktiv blockiert. Du musst dagegen nichts unternehmen.
- Anfragen aus Ländern. Wenn in dieser Liste eine große Anzahl von Anfragen aus ungewöhnlichen Ländern auftaucht, verwende GeoIP um diese Länder zu blockieren, bis der Angriff abklingt.
- TOP10 Client-IPs. Bei DDoS-Angriffen zwar unüblich, aber Sie können ungewöhnlich viele Anfragen von einigen wenigen IP-Adressen feststellen. Diese können Sie blockieren mit Filter.
- TOP10 UserAgents und ASN-Bericht. Unter bestimmten Umständen können Angreifer denselben UserAgent oder dieselbe ASN nutzen. Du kannst sie problemlos filter diese.

Können Sie die Angriffsquelle nicht eingrenzen und herausfiltern, blockieren Sie den Angriff mithilfe von WAF.
Sobald DDoS-Angriffe ein System nicht mehr lahmlegen können, ziehen sie sich typischerweise innerhalb einiger Minuten zurück. Beobachten Sie die Lage weiter und versuchen Sie, die Notfallmaßnahmen wieder abzuschalten, sobald Sie keinen schädlichen Datenverkehr mehr feststellen.
Notfall-Blockierung
Dauert es zu lange, bis die automatischen Filter einen DDoS-Angriff (oder einen ähnlichen Angriff) auf Ihre Website oder Anwendung verhindern, empfehlen wir die Einrichtung von:
- GeoIP eignet sich am besten, um den Datenverkehr aus Ihrem Land oder Kontinent schnell zu isolieren oder Datenverkehr aus angreifenden Regionen zu blockieren.
- Filter bestimmte IPs, ASNs oder UserAgents blockieren.
- Web Application Firewall (WAF) ist in der Lage, Datenverkehr nach strengeren Regeln mit höherem Paranoia-Level zu filtern.
GeoIP-Blockierung
Um GeoIP einzurichten, gehen Sie wie folgt vor:
- Melden Sie sich an in WEDOS.global Verwaltungsoberfläche ⧉.
- Wählen Sie die angegriffene Domain aus.
- Wählen Sie im linken Menü GeoIP.
- Aktivieren Custom GeoIP.
- Richten Sie GeoIP nach Ihren Anforderungen ein (siehe unten) und speichern Sie.
GeoIP-Blocking verwenden Sie üblicherweise, um:
- Website oder Anwendung nur für Nutzer in einem bestimmten Gebiet verfügbar machen mit den folgenden Schritten:
- Im Zugriffseinstellungen Bereich wählen Sie Zugriff zulassen Verhalten und speichern Sie.
- Wählen Sie die gewünschte(n) verfügbare(n) Zielregion(en) aus in GeoIP-Karte. Datenverkehr aus nicht ausgewählten (blauen) Regionen wird blockiert.
- Im Liste der ausgewählten Regionen, klicke auf die Ausgewählte Regionen speichern Schaltfläche.
- Datenverkehr aus Ländern blockieren mit einer hohen Zahl oder Quote nicht blockierter problematischer Anfragen, indem Sie folgendermaßen vorgehen:
- Im Zugriffseinstellungen Bereich wählen Sie Zugriff blockieren Verhalten und speichern Sie.
- Wählen Sie die gewünschte(n) verfügbare(n) Zielregion(en) aus in GeoIP-Karte. Datenverkehr aus nicht ausgewählten (blauen) Regionen wird zugelassen.
- Im Liste der ausgewählten Regionen, klicke auf die Ausgewählte Regionen speichern Schaltfläche.

Weitere Informationen zu GeoIP finden Sie im Artikel Protection – Filter, GeoIP, WAF.
Traffic-Filterung
Die verfügbaren Traffic-Filter sind:
- IP. Blockiert alle Anfragen von einer angegebenen IP-Adresse oder einem Bereich.
- ASN. Blockiert alle Anfragen von einer bestimmten ASN (Autonomous System Number, die in der Regel einen Internetdienstanbieter identifiziert).
- URL. Blockiert den gesamten Datenverkehr zu eine bestimmte URL, unabhängig von der Quelle. Verwenden Sie dies, wenn der Angriff auf eine bestimmte Ressource abzielt.
- UserAgent. Blockiert Datenverkehr basierend auf UserAgent-Strings.
Um IP-, ASN-, URL- oder UserAgent-Filter einzurichten, gehen Sie wie folgt vor:
- Melden Sie sich an in WEDOS.global Verwaltungsoberfläche ⧉.
- Wählen Sie die angegriffene Domain aus.
- Wählen Sie im linken Menü Filter.
- Aktivieren Sie beliebige Custom Filter die Sie verwenden möchten.
- Fügen Sie problematische IPs, ASNs und UserAgents hinzu.

Weitere Informationen zu Filtern finden Sie im Artikel Protection – Filter, GeoIP, WAF.
WAF-Filterung
Gibt es keinen eindeutigen Hinweis auf Quelle oder Ziel des schädlichen Datenverkehrs, empfehlen wir, das Paranoia-Level der WAF für die Dauer des Angriffs zu erhöhen.
Um die WAF-Paranoia-Stufe zu ändern, gehen Sie wie folgt vor:
- Melden Sie sich an in WEDOS.global Verwaltungsoberfläche ⧉.
- Wählen Sie die angegriffene Domain aus.
- Wählen Sie im linken Menü WAF.
- Aktivieren Custom WAF.
- Im Paranoia-Level Bereich wählen Sie Level 2.

Weitere Informationen zur Web Application Firewall finden Sie im Artikel Protection – Filter, GeoIP, WAF.
FAQ
Warum stehen mir die in diesem Artikel beschriebenen Optionen nicht zur Verfügung?
Die Optionen stehen nur Benutzern mit dem Tarif Expert oder höher zur Verfügung. Weitere Informationen finden Sie im Artikel Protection – Tarif.
Wie lange dauert ein DDoS-Angriff üblicherweise?
Diese Art von Angriff ist in der Regel recht teuer; gelingt es also nicht, das Ziel in den ersten Minuten lahmzulegen, brechen die Angreifer den Angriff oft ab.
