6. Oktober 2026 · 9 Min. Lesezeit

WanGuard: Anti-DDoS-System von Andrisoft für Netzbetreiber, Abwehr per BGP FlowSpec, RTBH oder DPDK-Scrubbing; RTBH nach etwa 1 s, Filterung nach 6–10 s.

Kurz gesagt: WanGuard ist ein Anti-DDoS-System der Carrier-Klasse von Andrisoft, das volumetrische Angriffe erkennt und im eigenen Netz des Betreibers herausfiltert (RTBH nach etwa 1 s, selektive Filterung nach 6–10 s): über BGP FlowSpec, RTBH-Blackholing oder Paket-Scrubbing mit DPDK. Es läuft auf Standardservern unter Ihrer Kontrolle, ohne den Datenverkehr in ein Cloud-Scrubbing-Center umzuleiten. Deshalb setzen ISPs, Telekommunikationsanbieter und Rechenzentren WanGuard ein, um einen Angriff zu stoppen, bevor ihre Kunden ihn bemerken.

Das Wichtigste in Kürze

  • WanGuard = Erkennung + Abwehr im eigenen Netz: Es sieht Ihren Datenverkehr, erkennt den Angriff und verwirft ihn auf den Edge-Routern.
  • Drei Komponenten: Sensor (erkennt), Filter / WanFilter (bereinigt den Datenverkehr) und Console (webbasierte Steuerungsebene).
  • Zwei Erkennungsmodi: Port-Mirroring (DPDK) mit RTBH nach etwa 1 s und selektiver Filterung nach 6–10 s oder Flow-Daten (NetFlow/sFlow/IPFIX) für eine kostengünstigere Abdeckung im Terabit-Bereich.
  • Abwehr des Angriffs: BGP FlowSpec (gezielt, mit Line-Rate), RTBH (Blackhole als letztes Mittel) oder Scrubbing mit WanFilter.
  • ITORO ist Andrisoft Gold Partner und installiert, optimiert und betreibt WanGuard für Sie.

Was ist WanGuard?

WanGuard ist eine softwarebasierte Anti-DDoS-Plattform von Andrisoft für Netzbetreiber. Sie vereint Traffic-Monitoring in Echtzeit, automatische DDoS-Erkennung und automatische Angriffsabwehr in einem System, das auf Standard-Linux-Servern an Ihrem eigenen Netzrand läuft. Hardware, Datenpfad und die Kontrolle über die Reaktion bleiben damit bei Ihnen. WanGuard schützt das gesamte Netz, nicht eine einzelne gehostete Anwendung.

Anders als ein Cloud-Scrubbing-Dienst leitet WanGuard den Datenverkehr nicht zu einem Drittanbieter um. Es beobachtet den Verkehr, der ohnehin durch Ihr Netz fließt, erkennt einen Angriff und weist die Router an, ihn herauszufiltern: RTBH greift nach etwa 1 s, die selektive Filterung nach 6–10 s. Auf diesem lokalen Modell (im eigenen Netz) beruhen die Einführungen von WanGuard Anti-DDoS, die ITORO für ISPs, Telekommunikationsanbieter und Rechenzentren umsetzt. Die praktische Seite einer solchen Einführung beschreiben wir in einem eigenen Leitfaden: WanGuard-Installation Schritt für Schritt.

Warum ist DDoS-Schutz für Netzbetreiber 2026 wichtig?

DDoS-Angriffe werden größer und schneller, und Telekommunikationsunternehmen und Service Provider sind heute die am häufigsten angegriffene Branche. In seinem Bericht für das vierte Quartal 2025 meldete Cloudflare einen Anstieg der DDoS-Angriffe um 121 % gegenüber dem Vorjahr, durchschnittlich 5.376 automatisch abgewehrte Angriffe pro Stunde und einen Rekord-Flood von 31,4 Tbit/s, der nur 35 Sekunden dauerte. Telekommunikation, Service Provider und Carrier waren dabei die am häufigsten angegriffene Branche bei hypervolumetrischen Angriffen. (Cloudflare Q4 2025 DDoS Threat Report, Februar 2026.)

Die Daten von NETSCOUT bestätigen das: In der zweiten Jahreshälfte 2025 wurden mehr als 8 Millionen DDoS-Angriffe in 203 Ländern registriert, rund 42 % davon nutzten zwei bis fünf Angriffsvektoren gleichzeitig, und die Telekommunikation gehörte zu den am stärksten betroffenen Branchen. (NETSCOUT DDoS Threat Intelligence Report, Ausgabe 16, März 2026.)

Die Schlussfolgerung für Netzbetreiber: Angriffe sättigen Uplinks heute innerhalb weniger Dutzend Sekunden, daher entscheidet die Erkennungsgeschwindigkeit über alles, und genau dafür wurde WanGuard entwickelt.

Aus welchen Komponenten besteht WanGuard?

WanGuard besteht aus drei zusammenarbeitenden Komponenten, die sich jeweils unabhängig voneinander in Ihrem Netz skalieren lassen:

  • WanGuard Sensor, die Erkennungs-Engine. Er erfasst den Datenverkehr (per Paketmitschnitt oder über Flow-Daten), bildet pro Subnetz eine Baseline des „normalen“ Verkehrs und meldet eine Anomalie, sobald der Verkehr davon abweicht. Es gibt ihn in zwei Varianten: Packet Sensor (Verkehr aus dem Port-Mirroring) und Flow Sensor (von Routern exportierte Flows).
  • WanGuard Filter (WanFilter), die Filter-Engine. Ist ein Angriff bestätigt, wendet er granulare Filterung auf Paketebene an, inline oder als Off-Ramp-Scrubber, um Angriffsverkehr zu verwerfen und legitimen Verkehr durchzulassen.
  • WanGuard Console: die mandantenfähige Weboberfläche (GUI). In dieser Verwaltungszentrale sehen Sie Live-Dashboards, verwalten Sensoren und Filter, konfigurieren Schwellenwerte und rufen Berichte nach einem Vorfall ab.

(Komponentennamen und Funktionen gemäß der offiziellen Dokumentation von Andrisoft WanGuard.)

Wie erkennt WanGuard DDoS-Angriffe?

WanGuard erkennt Angriffe, indem es Ihren Datenverkehr fortlaufend profiliert und einen Alarm auslöst, sobald Rate, Paketzusammensetzung oder Protokollverteilung eines Subnetzes die erlernte Baseline überschreiten. Die wichtigste Entscheidung betrifft die Methode der Datenerfassung, denn sie bestimmt Geschwindigkeit und Kosten der Erkennung:

Port-Mirroring (DPDK): am schnellsten

Der Packet Sensor analysiert eine Kopie Ihres Datenverkehrs per Port-Mirroring / SPAN und nutzt dafür die schnelle Paketerfassung mit DPDK. Er sieht 100 % der Pakete mit Line-Rate und reagiert daher mit RTBH nach etwa 1 s und selektiver Filterung nach 6–10 s: ideal gegen Carpet-Bombing und volumetrische Floods auf 100–400GE-Links. In den Projekten von ITORO werden diese Zeiten gerade mit der Erkennung per Port-Mirroring erreicht.

Flow (NetFlow / sFlow / IPFIX): breite Abdeckung zu geringen Kosten

Der Flow Sensor analysiert gesampelte Flow-Datensätze, die Ihre Router bereits exportieren: NetFlow, sFlow und IPFIX. Er ist bandbreitenunabhängig, deckt viele PoPs von einem Standort aus ab und skaliert kostengünstig auf Volumina im Terabit-Bereich. Da er jedoch mit Sampling arbeitet, dauert die Erkennung typischerweise 35–95 s und ist gröber. Er ist das richtige Werkzeug für sehr große, verteilte Netzränder, an denen die Erfassung jedes einzelnen Pakets an allen Standorten nicht praktikabel ist.

Die meisten Netzbetreiber kombinieren beides: DPDK-Port-Mirroring dort, wo Geschwindigkeit am meisten zählt, Flow-Daten überall sonst. In Verbindung mit der Telemetrie von Juniper MX erhält Ihr NOC eine Live-Sicht sowohl auf den Angriff als auch auf die Abwehrreaktion. Mehr zu den Verfahren der Anomalieerkennung: Methoden zur Erkennung von DDoS-Angriffen.

Wie wehrt WanGuard einen Angriff ab?

Sobald WanGuard einen Angriff bestätigt, startet es die Abwehr automatisch und wählt das passende Werkzeug für die jeweilige Bedrohung:

  • BGP FlowSpec: die gezielte Option. WanGuard überträgt granulare 5-Tupel-Filterregeln direkt in die Forwarding Plane Ihrer Router, sodass nur die schädlichen Flows mit Line-Rate verworfen oder begrenzt werden und der Dienst online bleibt. Das ist die primäre Methode an einem modernen Netzrand und die Grundlage des Filter-Gateways auf Juniper MX.
  • RTBH (Remotely Triggered Black Hole): das letzte Mittel. Die Adresse des Opfers wird mit einer Blackhole-Community annonciert, sodass die Upstream-Router sie per Null-Route verwerfen. RTBH opfert eine angegriffene IP-Adresse, um den Rest des Netzes zu retten; deshalb setzt WanGuard es nur ein, wenn ein Angriff zu groß für eine granulare Filterung ist.
  • Scrubbing mit WanFilter: gezieltes Paket-Scrubbing mit DPDK, inline oder als Off-Ramp, falls Ihre Router FlowSpec nicht unterstützen oder Sie zusätzlich zu FlowSpec eine weitere Filterebene benötigen.

Die Automatisierungsebene verbindet diese Mechanismen: zuerst filtern, Blackholing nur dann auslösen, wenn sich die Uplinks der Sättigung nähern, vollautomatisch und mit Alarmen an Ihr NOC.

Worin unterscheidet sich WanGuard von Cloud-Scrubbing?

WanGuard filtert Angriffe im eigenen Netz; ein Cloud-Scrubbing-Dienst leitet Ihren Datenverkehr zuerst in das Rechenzentrum eines Drittanbieters um. Das lokale Modell reagiert schneller (keine Verzögerung durch die Umleitung), hält Datenverkehr und Kundendaten innerhalb Ihres Netzes (wichtig für regulierte Betreiber und im Rahmen von NIS2) und verursacht keine nach Gbit/s abgerechnete Rechnung, die mit der Größe des Angriffs wächst.

Eine ehrliche Einschränkung: Die Abwehr im eigenen Netz ist durch die Kapazität Ihres Uplinks begrenzt. Sie können nicht mehr filtern, als die Leitung transportiert. Bei hypervolumetrischen Floods, die die Uplink-Kapazität übersteigen, eskalieren WanGuard-Installationen als Ausweichlösung an ein externes Scrubbing-Center. ITORO sagt das seinen Kunden offen; das gehört zu unserem Selbstverständnis und steht nicht im Kleingedruckten. Einen ausführlicheren Vergleich beider Modelle finden Sie hier: DDoS-Schutz im eigenen Netz oder in der Cloud.

Warum WanGuard mit ITORO einführen?

WanGuard ist leistungsfähig, aber seine Wirksamkeit hängt vom Tuning ab: Baselines pro Subnetz, Ausnahmen für bekannte Kunden mit hohem Verkehrsaufkommen, Schwellenwerte und eine saubere Benennung. Ist das falsch eingestellt, erhalten Sie Fehlalarme; ist es richtig eingestellt, erhalten Sie einen präzisen, automatischen Schutz. ITORO ist ein weltweit tätiger Andrisoft Gold Partner mit Erfahrung in WanGuard-Implementierungen seit 2014: Wir installieren, optimieren und betreiben WanGuard als Managed Service, von Anfang bis Ende und weltweit zum gleichen Preis.

Wie sich eine vollständige Einführung zusammensetzt, sehen Sie auf der Seite WanGuard Anti-DDoS. Alternativ finden Sie hier die aktuelle Preisliste und den Kalkulator.

Häufig gestellte Fragen

Ist WanGuard ein Cloud-Scrubbing-Dienst?

Nein. WanGuard ist selbst gehostete Software, die auf Ihren eigenen Servern läuft. Sie behalten die volle Kontrolle über Datenverkehr und Daten, ohne Umleitung in das Scrubbing-Center eines Drittanbieters und ohne Cloud-Gebühren pro Gbit/s. ITORO installiert, optimiert und betreut WanGuard auf Ihrer Infrastruktur.

Wie schnell erkennt WanGuard einen DDoS-Angriff?

Das hängt von der Methode der Datenerfassung ab. Die Erkennung per Port-Mirroring (DPDK) analysiert jedes Paket mit Line-Rate, daher greift RTBH nach etwa 1 s und die selektive Filterung nach 6–10 s. Die flowbasierte Erkennung (NetFlow/sFlow/IPFIX) wertet Samples des von den Routern exportierten Verkehrs aus und erkennt Angriffe daher typischerweise in 35–95 s, skaliert aber kostengünstig auf Volumina im Terabit-Bereich.

Was ist der Unterschied zwischen BGP FlowSpec und RTBH in WanGuard?

BGP FlowSpec verwirft oder begrenzt nur die schädlichen Flows mit Line-Rate, der Dienst bleibt online. RTBH leitet den gesamten Verkehr zur angegriffenen IP-Adresse in ein Blackhole: Es opfert eine Adresse, um das Netz zu schützen. Deshalb setzt WanGuard RTBH nur als letztes Mittel ein, wenn ein Angriff zu groß für eine granulare Filterung ist.

Welche Komponenten hat WanGuard?

WanGuard hat drei: Sensor (erkennt Angriffe anhand von Paketen aus dem Port-Mirroring oder anhand von Flow-Daten), Filter / WanFilter (bereinigt Angriffsverkehr inline oder als Off-Ramp) und Console (mandantenfähige Weboberfläche für Dashboards, Konfiguration und Reporting).

Für wen ist WanGuard gedacht?

WanGuard richtet sich an Netzbetreiber wie ISPs, Telekommunikationsanbieter, Hosting-Provider und Rechenzentren, die eigenen Datenverkehr transportieren und das gesamte Netz schützen müssen, nicht nur eine einzelne Website. Im Jahr 2025 war genau diese Branche das häufigste Ziel hypervolumetrischer DDoS-Angriffe (Cloudflare, Februar 2026).

Wie lässt sich ein DDoS-Angriff erkennen?

Ein Angriff zeigt sich an einer plötzlichen Veränderung der Verkehrscharakteristik, nicht allein an einem Anstieg des Datenvolumens. Der Sensor analysiert Flows (NetFlow/sFlow/IPFIX) und vergleicht sie mit der erlernten Norm: Pakete pro Sekunde sowie die Verteilung von Ports, Protokollen und Herkunftsländern. WanGuard meldet die Anomalie aus Flow-Daten nach 35–95 s (Verzögerung des Flow-Exports aus dem Router).

Woran erkennt man einen DDoS-Angriff?

Typische Symptome: Der Dienst ist langsam oder antwortet nicht, obwohl die Server funktionieren, die Leitung ist ausgelastet, die Paketanzahl steigt bei ungewöhnlich kleiner Paketgröße, und der Verkehr kommt gleichzeitig von vielen Adressen. Der entscheidende Unterschied: Eine Störung betrifft meist eine einzelne Komponente, ein Angriff dagegen den gesamten Netzzugang.

Muss ein DDoS-Angriff gemeldet werden?

Ja, wenn Ihr Unternehmen unter die nationale Umsetzung der NIS2-Richtlinie fällt (in Deutschland das NIS2UmsuCG); dann gelten gesetzliche Meldefristen gegenüber dem BSI. Andere Unternehmen können einen Vorfall freiwillig an das BSI melden, und jeder Geschädigte kann Strafanzeige erstatten.


Quellen

  • Cloudflare: Q4 2025 DDoS Threat Report (Februar 2026): https://blog.cloudflare.com/ddos-threat-report-2025-q4/
  • NETSCOUT: DDoS Threat Intelligence Report, Ausgabe 16 / 2H 2025 (März 2026): https://www.netscout.com/threatreport/
  • Andrisoft: Produkt und Dokumentation von WanGuard: https://www.andrisoft.com/software/wanguard