Wenige Dutzend Sekunden bis zum Totalausfall: ein DDoS-Angriff auf einen ISP. Warum die Firewall nicht hilft, RTBH eine Kapitulation ist und was NIS2 ändert.
Kurz gesagt: Ein typischer DDoS-Angriff legt Dienste in einigen Dutzend Sekunden lahm, also schneller, als sich ein Mensch am Router anmelden kann. Manuelle Regeln und RTBH sind kein Schutz, sondern eine kontrollierte Abschaltung des Kunden. Echter Schutz bedeutet, den Angriff in wenigen Sekunden zu erkennen und den Verkehr zu filtern, sodass der Dienst während des Angriffs weiterläuft. Für kleine und mittlere ISPs ist das heute um eine Größenordnung günstiger als eine Appliance von der Stange, und seit 2024 ist es keine freie Entscheidung mehr, sondern eine gesetzliche Pflicht.
Im Folgenden eine Geschichte, die sich tatsächlich so zugetragen hat, und was davon in unseren Abläufen geblieben ist.
Einige Dutzend Sekunden
Es versprach ein ruhiger Tag zu werden. Ein Brötchen mit Salat und Käse lag auf dem Schreibtisch, der Tee kühlte in der Tasse ab. Tom warf reflexartig einen Blick auf den Bildschirm unter der Decke. Dann auf sein Brötchen. Dann wieder auf den Monitor.
Etwas stimmte nicht. Ganz und gar nicht.
Er stand schneller aus dem Sessel auf als beabsichtigt, stützte sich mit einer Hand auf die Tischplatte und kratzte sich mit der anderen am Kopf. Er arbeitete seit Jahren in der Netzwerksicherheit, und DDoS-Angriffe waren für ihn nichts Neues. Dieser jedoch überraschte ihn durch Ausmaß und Intensität.
Die Ziele waren präzise gewählt: große Portale und Onlineshops des größten Kunden der Firma. Die Dienste hielten dem Verkehrsvolumen nicht stand. Bevor Tom reagieren konnte, fielen auch die Websites der übrigen Kunden aus, die niemand angegriffen hatte. Eine gesättigte Leitung fragt nicht, wer das Ziel ist.
Das System schlug Alarm. Die manuell nachgezogene Firewall half diesmal nicht: Der Angriff hatte sein Werk in einigen Dutzend Sekunden verrichtet, und der Schaden ließ sich vor Ort nicht mehr rückgängig machen.
Nach wenigen Minuten klingelten die ersten Telefone. Besorgte Administratoren fragten, warum ihre Websites aus dem Internet verschwunden waren. Die folgenden Stunden waren das genaue Gegenteil eines ruhigen Arbeitstages.
Da nahm sich Tom vor, diesmal ernsthaft mit der Geschäftsführung zu sprechen.
Warum „Wir kaufen Hardware“ meist im Sande verläuft
Die Geschäftsführung reagierte wie aus dem Lehrbuch: Holen Sie Angebote ein.
Die Angebote bewegten sich in einer Größenordnung, die für ein Unternehmen dieser Größe einer Großinvestition gleichkam. So viel kostete Sicherheit damals. Selbst wenn sich die Firma für eine solche Investition entschieden hätte, hätten die Kosten am Ende die Kunden tragen müssen. Die Hosting-Preise wären gestiegen, die Wettbewerbsfähigkeit gesunken, und die Kunden wären zu Anbietern abgewandert, die weiterhin das Risiko eingehen und angreifbar bleiben.
Eine klassische Pattsituation. Und der häufigste Grund, warum nach einem großen Vorfall nichts passiert, abgesehen von einer Notiz „im nächsten Jahr prüfen“.
Diesmal ließ Tom nicht locker. Die Geschichte hatte ihn zu viele Nerven gekostet. Er recherchierte gründlich, fragte die richtigen Leute und stieß so auf uns.
Wir sind ITORO.
Wir helfen kleinen und mittleren ISPs, die Kosten für DDoS-Schutz gegenüber fertigen, sehr teuren Hardwarelösungen um den Faktor 10 bis mehrere Dutzend zu senken. Wir sind zertifizierter Gold Partner von Andrisoft; die Software des Unternehmens schützt Tausende Netze weltweit.
Was sich seit diesem DDoS-Angriff geändert hat
Der beschriebene Tag liegt einige Jahre zurück. Der Angriffsmechanismus selbst hat sich nicht verändert, wohl aber das Umfeld, und zwar so stark, dass es eine eigene Aufzählung verdient.
Angriffe sind zu einer käuflichen Dienstleistung geworden. Man muss nichts mehr können, außer einen Browser und eine Krypto-Wallet zu bedienen. Das hat das Profil der Angreifer verändert: Heute greifen nicht nur Wettbewerber oder verärgerte Gamer an, sondern auch jeder Beliebige.
Ransom-DDoS ist hinzugekommen. Ein kurzer Demonstrationsangriff, danach eine E-Mail mit Lösegeldforderung und Frist. Wir haben solche Kampagnen beobachtet, die seriell und nach Zeitplan gegen ganze Listen von Netzbetreibern gleichzeitig liefen. Wer filtert, schiebt die E-Mail in den Papierkorb. Wer nicht filtert, verhandelt.
Angegriffen werden ganze Subnetze, nicht einzelne Adressen. Die als Carpet Bombing bezeichnete Technik verteilt den Verkehr über ein ganzes /24 oder /22, sodass keine einzelne Adresse die Alarmschwelle überschreitet. Klassische Erkennung „pro IP“ sieht das nicht, und RTBH für eine einzelne Adresse hat nichts, was es abschneiden könnte.
DDoS ist nicht mehr nur ein technisches Problem. Mehr dazu weiter unten, denn das ist die wichtigste Veränderung.
Wie WanGuard funktioniert
WanGuard besteht aus zwei Hauptmodulen: Sensor und Filter.
Sensor: Erkennung
Der Sensor erfasst Verkehrsinformationen über NetFlow / IPFIX / sFlow oder analysiert eine Kopie des gesamten Verkehrs (Port-Mirroring). Die zweite Methode verkürzt die Reaktionszeit auf einen Angriff auf maximal 5 Sekunden.
Der Unterschied ist grundlegend. Bei NetFlow warten Sie auf den Flow-Export des Routers: Bis die Daten überhaupt beim Sensor ankommen, vergehen einige Dutzend Sekunden. Also genau so lange, wie es in der obigen Geschichte dauerte, das Netz lahmzulegen. Beim Port-Mirroring sieht der Sensor die Pakete im selben Moment wie der Router.
Über die Sicherheit hinaus kann dieses Modul die Kosten spürbar senken. Dank Datenaufbewahrung und detailliertem Reporting des Verkehrs zwischen BGP-Netzen lässt sich der Einkauf von Leitungen besser planen, auf Basis einer Analyse des tatsächlichen Verkehrs statt auf Basis von Schätzungen. In unseren Projekten helfen wir, die Transitkosten zu optimieren; je nach Umfang können die möglichen Einsparungen die Kosten der Investition selbst übersteigen.
Filter: Filterung
Die Verkehrsfilterung erfolgt entweder auf einem Filterserver oder per BGP FlowSpec auf einem BGP-Router. Bei Servern setzen wir spezielle Netzwerkkarten mit Unterstützung für Hardwarefilterung bei 10/40/100 GE ein. Das ist eine sehr fortgeschrittene Form der Verkehrsfilterung.
Die meisten Filtermethoden erfordern eine Umleitung des Verkehrs. In einem Netz mit nur einem Router ist das oft problematisch und birgt die Gefahr von Routing-Schleifen. Es gibt mehrere Lösungen für dieses Problem, von einfachen bis zu sehr komplexen, die erhebliche Änderungen an Netz und Routing erfordern. Genau in dieser Phase zahlt es sich aus, jemanden an der Seite zu haben, der das schon einmal gemacht hat.
Details zur Architektur finden Sie auf der Seite zu WanGuard.
RTBH ist kein Schutz, sondern eine kontrollierte Kapitulation
Manche Unternehmen stützen die Abwehr ihres Netzes nach wie vor ausschließlich auf RTBH (Remotely Triggered Black Hole). Darauf kann man sich nicht verlassen; es ist eine sehr primitive und wirkungslose Form der Angriffsabwehr.
Warum? Weil Blackholing den Angriff beendet, indem es ihn für den Angreifer vollendet. Sie schneiden die angegriffene IP-Adresse von der Welt ab. Der Angreifer wollte, dass dieser Dienst nicht erreichbar ist, und Sie haben ihm das mit eigenen Händen erledigt.
Aus Sicht des Nutzers
Nichts ist wichtiger als ein stabiler und dauerhafter Internetzugang. Das gilt besonders für Online-Gamer, eine wachsende Zielgruppe. Gamer sind am stärksten Angriffen ihrer Gegner ausgesetzt, und ein Provider kann ernsthafte Probleme bekommen, wenn er keinerlei Schutz einsetzt.
Und hier der Kern: Für einen Gamer ist das Auslösen von RTBH genau dieselbe Strafe wie ein erfolgreicher Angriff. In beiden Fällen fliegt er aus dem Spiel und muss einige Minuten pausieren. Aus seiner Sicht gibt es keinen Unterschied, und die Rechnung für den Anschluss zahlt er Ihnen.
Wann RTBH sinnvoll ist
Als letzte Verteidigungslinie, nicht als erste. Die Lösung des Problems ist die Filterung von DDoS-Angriffen. Die einzige Voraussetzung ist eine Uplink-Bandbreite, die den eigenen Verkehr und den Angriff aufnehmen kann. Mit WanGuard geschützte Unternehmen mit Anbindungen über 2–3 Gbit/s können die meisten Angriffe filtern, die in das verfügbare Volumen der Uplinks passen, ohne jede Unterbrechung für ihre Kunden.
Bei größeren Angriffen bleiben RTBH oder ein Scrubbing-Center mit Umleitung des angegriffenen Subnetzes (/24). Nur kostet jeder solche Angriff und jede Umleitung viel Geld, und das sind Kosten, die sich im Budget kaum vorhersehen lassen.
Filterung beim Upstream-Provider: EDGE BGP FlowSpec
Es gibt noch einen dritten Weg, den es 2021 auf dem polnischen Markt, unserem Heimatmarkt, in dieser Form schlicht nicht gab.
Übersteigt ein Angriff die Kapazität Ihres Uplinks, filtert ihn kein Gerät in Ihrem Serverraum: Die Pakete sättigen die Leitung, bevor sie das Gerät erreichen. Physik lässt sich nicht überlisten. Der Verkehr muss weiter oben gestoppt werden, beim Upstream-Provider.
Orange Polska unterstützt Filterregeln per BGP FlowSpec an seinem Netzrand. Damit lässt sich eine von WanGuard erzeugte Regel nicht nur an den eigenen Router übertragen, sondern auch an den Provider, und der Verkehr wird verworfen, bevor er Ihre Leitung überhaupt erreicht. Ohne Abschaltung des Kunden, ohne Blackholing, ohne Gebühren für die Umleitung.
Das verändert die Rechnung: Die Obergrenze dessen, was Sie filtern können, wird nicht mehr durch Ihren Uplink bestimmt. Mehr zur Zusammenarbeit auf der Seite Partner.
NIS2: DDoS ist nicht mehr nur ein IT-Problem
Das ist die größte Veränderung seit der beschriebenen Geschichte und der Grund, warum das Gespräch mit der Geschäftsführung heute völlig anders verläuft.
Die NIS2-Richtlinie und ihre nationale Umsetzung, in Deutschland das NIS2UmsuCG, haben die DDoS-Resilienz aus der Kategorie „gute Praxis“ in die Kategorie Pflicht, für deren Verletzung die Geschäftsleitung persönlich haftet verschoben. Für besonders wichtige Einrichtungen reichen die Bußgelder bis zu 10 Mio. EUR oder 2 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist.
Hinzu kommen Fristen, die sich ohne Vorbereitung nicht einhalten lassen:
- 24 Stunden: Frühwarnung an das BSI
- 72 Stunden: eigentliche Meldung des Vorfalls
Beachten Sie, was das in der Praxis bedeutet. Um einen Vorfall innerhalb von 24 Stunden zu melden, müssen Sie ihn zuerst bemerken, einordnen und dokumentieren. Ohne ein System, das festhält, was genau passiert ist (welcher Vektor, welches Volumen, welche Adressen, zu welcher Uhrzeit), reduziert sich die Meldung auf „Wir hatten wohl irgendeinen Angriff“. Mit einem solchen Bericht ist die Sache nicht erledigt.
Datenaufbewahrung und Reporting des Sensors sind damit kein „Nice-to-have“ mehr. Sie sind zum Nachweis geworden.
Für Betreiber in Deutschland ist das BSI die zuständige Meldestelle. Meldeweg, Fristen und Inhalt der Meldung sollten feststehen, bevor der erste Vorfall eintritt.
Verfügbarkeit der Dienste und Kosten
Die Einführung eines Anti-DDoS-Schutzes bei ISPs und in Rechenzentren ist eine Notwendigkeit. Sie kann jedoch mit hohen Anschaffungs- und Betriebskosten verbunden sein. Sie kann, muss aber nicht.
Bei WanGuard sind diese Kosten überraschend niedrig. Selbst die kleinsten Netze können diese Art von Schutz nutzen. Ohne hohe Monatsgebühren und ohne enorme Hardwareinvestitionen.
Mit unseren Lösungen wird vollständiger Schutz mit DDoS-Verkehrsfilterung bei Durchsätzen von n × 10–40 GE für kleine und mittlere ISPs erschwinglich. Er skaliert mit der Größe des Netzes und dem Volumen des Internetverkehrs. Unsere Lösungen nutzen Netzbetreiber in Polen und im Ausland, die damit viel Geld sparen und ihren Kunden ein hohes Sicherheitsniveau bieten.
Unsere Preise sind öffentlich, ohne „Preis auf Anfrage“ und ohne Verhandlungen, die davon abhängen, wie dringend es bei Ihnen brennt. Die aktuelle Preisliste und der Kalkulator stehen auf der Seite Preise.
Was dieser Tag lehrt
Schutzmechanismen sollten fest eingeplant und schrittweise eingeführt werden. Schutz und Prävention sind immer günstiger als die Schäden durch Angriffe. Besonders schmerzhaft und spürbar ist das in Rechenzentren, wo Kunden nach solchen Vorfällen fast sofort abwandern.
Einige Punkte, die in dieser Geschichte den Ausschlag gaben:
- Die Erkennungszeit ist wichtiger als die Filterleistung. Der beste Filter, der nach zwei Minuten anspringt, verteidigt nur noch einen Trümmerhaufen.
- Manuelle Reaktionen funktionieren nicht. Nicht, weil der Administrator schlecht ist, sondern weil ein Mensch nicht schnell genug ist. Einige Dutzend Sekunden reichen nicht, um sich anzumelden und eine Diagnose zu stellen.
- Betroffen sind auch die, die niemand angegriffen hat. Eine gesättigte Leitung legt alle Kunden dahinter lahm.
- RTBH ist ein Notfallplan, kein Plan.
- Ohne Dokumentation des Vorfalls keine Meldung, und ohne fristgerechte Meldung droht ein Bußgeld.
Langjährige Erfahrung im ISP-Markt erlaubt es uns, jedes Netz individuell zu betrachten und die wirtschaftlichste Variante zu wählen. Informieren Sie sich über unser Angebot und sprechen Sie mit einem Berater.
Unsere Mission ist es, allen ISPs und Content-Anbietern einen bezahlbaren Schutz vor DDoS-Angriffen zu bieten, unabhängig von Netzgröße und Verkehrsvolumen.
Häufig gestellte Fragen
Wie lange braucht ein erfolgreicher DDoS-Angriff, bis Dienste ausfallen?
Im beschriebenen Fall einige Dutzend Sekunden. Bei einem volumetrischen Angriff, der auf die Sättigung der Leitung zielt, zählt die Zeit in Sekunden, nicht in Minuten. Deshalb reagiert eine NetFlow-basierte Erkennung (einige Dutzend Sekunden Verzögerung durch den Flow-Export) oft erst nach dem Schaden, während Port-Mirroring diese Zeit auf maximal 5 Sekunden verkürzt.
Reicht eine Firewall als DDoS-Schutz?
Nein. Die Firewall steht hinter der Leitung: Sättigt der Angriff den Uplink, verstopfen die Pakete die Leitung, bevor sie die Firewall erreichen. Zudem hält eine Firewall Sitzungszustände vor, wird daher bei einem SYN-Flood selbst zum Ziel und fällt als Erste aus. Der Verkehr muss vor der Firewall gefiltert werden oder, bei größeren Angriffen, beim Upstream-Provider.
Schützt RTBH vor einem DDoS-Angriff?
RTBH stoppt den Angriff, aber auf Kosten der Erreichbarkeit der angegriffenen Adresse. Sie trennen die IP von der Welt ab; aus Sicht des Kunden ist das Ergebnis dasselbe wie bei einem erfolgreichen Angriff: Der Dienst funktioniert nicht. Als letzte Verteidigungslinie bei Angriffen, die die Kapazität der Leitung übersteigen, ist das sinnvoll, ein Schutz ist es aber nicht. Schutz ist Filterung, nach der der Dienst weiterläuft.
Ist ein kleines Unternehmen oder ein kleiner ISP ein realistisches Ziel?
Ja, und zwar aus zwei Gründen. Erstens lässt sich ein Angriff heute für wenig Geld kaufen, die Einstiegshürde für Angreifer existiert also praktisch nicht. Zweitens trifft es bei Angriffen auf ganze Subnetze (Carpet Bombing) und bei Sättigung einer gemeinsamen Leitung auch Kunden, die nicht das Ziel waren. Man muss nicht Ziel sein, um Schaden zu erleiden.
Was kostet DDoS-Schutz für einen ISP?
Eine Lösung auf Basis von WanGuard ist in der Regel um den Faktor 10 bis mehrere Dutzend günstiger als eine dedizierte Anti-DDoS-Appliance mit vergleichbarer Leistung. Der konkrete Betrag hängt von Durchsatz, Anzahl der Sensoren und gewählter Filtervariante ab. Wir veröffentlichen die vollständige Preisliste mit Kalkulator: Details auf der Seite Preise.
Schreibt NIS2 einen DDoS-Schutz vor?
NIS2 nennt keine konkrete Technologie beim Namen, verlangt aber Risikomanagement, Betriebskontinuität und die Bewältigung von Sicherheitsvorfällen, und für einen Netzbetreiber ist DDoS eines der grundlegenden Risiken. Hinzu kommt die Meldepflicht innerhalb von 24 h (Frühwarnung) und 72 h (eigentliche Meldung), die sich ohne Erkennungssystem und Datenaufbewahrung nicht verlässlich erfüllen lässt.