6. Oktober 2026 · 7 Min. Lesezeit

Kosten für DDoS-Schutz in Netzen mit eigenem AS: Implementierung von RTBH bis 400GE, Zusatzleistungen, Jahreslizenzen, Supportpakete und eine Beispielrechnung.

Die Kosten für DDoS-Schutz in einem Netz mit eigener AS-Nummer (der Kennung des Netzes in BGP) beginnen bei 2.500 € einmalig für die Variante mit reinem Blackholing (RTBH). Die typische Konfiguration für Netzbetreiber (Sensor und Filter auf 100GE-Leitungen) kostet 6.000 € einmalig. Hinzu kommen Jahreslizenzen und technischer Support.

Stand der Preise. Die Preisliste wird regelmäßig angepasst; die aktuellen Sätze zeigt stets der Rechner auf der Preisseite.

Vier Bestandteile der Kosten für DDoS-Schutz

  1. Implementierung von Sensor und Filter: einmalig, skaliert mit der Bandbreite der Ports.
  2. Zusatzleistungen: einmalig, optional (Konfiguration von BGP FlowSpec, Archivierung von NetFlow / sFlow / IPFIX, Filter-Gateway).
  3. WanGuard-Lizenzen: jährlich, abhängig von der Anzahl der Sensoren und der Erkennungsmethode.
  4. Technischer Support: monatlich, abhängig vom Umfang der Aufgaben, die beim Team des Kunden verbleiben.

Bestandteil 1: was den Preis der Implementierung bestimmt

Der größte Einzelfaktor ist die Art, wie das System den Verkehr sieht, unmittelbar gefolgt von der Bandbreite der überwachten Ports.

Port-Mirroring mit DPDK liefert eine Kopie des Verkehrs direkt an den Sensor. Das System sieht jedes Paket, erkennt einen Angriff und löst RTBH nach etwa 1 s aus; präzise Regeln für BGP FlowSpec greifen nach 6–10 s. Bei höheren Bandbreiten ist ein leistungsfähigerer Server nötig, was die Kosten erhöht.

NetFlow, sFlow und IPFIX sind von Routern gemeldete Daten: eine günstigere Methode, unabhängig von der Leitungsbandbreite und für viele Geräte gleichzeitig nutzbar. Die klassischen, gesampelten Varianten bezahlen dies mit Erkennungszeiten von 35–95 s und eingeschränkter Sichtbarkeit einiger Vektoren.

Eine Ausnahme ist IPFIX 315, das auf einem Teil der Routing-Plattformen verfügbar ist. Es exportiert einen Ausschnitt des Frames vom Ethernet-Header bis zur Transportschicht, und der Modus mit sofortigem Cache-Ablauf sendet einen Datensatz unmittelbar nach dessen Erstellung, statt auf das Ende des Flows zu warten. Die Erkennungsverzögerung ist dadurch deutlich geringer als bei klassischem NetFlow. Für Organisationen, die die Ausgaben für Server begrenzen möchten, ist dies eine echte Alternative zum Port-Mirroring, da die Hardwareanforderungen wesentlich niedriger bleiben.

Implementierungsvariante Einmalige Kosten
2 × 10GE: nur Blackholing (RTBH) 2.500 €
2 × 10GE: Sensor und Filter 3.000 €
NetFlow / sFlow / IPFIX von 2 Routern 4.000 €
2 × 40GE: Sensor und Filter 4.500 €
2 × 100GE: Sensor und Filter 6.000 €
1 × 400GE: Sensor und Filter 12.000 €

Die Variante nur mit Blackholing (RTBH) ist die niedrigste Einstiegsschwelle: Das System erkennt den Angriff und schneidet die angegriffene Adresse ab, ohne selektive Filterung. Das genügt oft dort, wo der Schutz der Leitung und der übrigen Kunden Vorrang hat. Der Implementierungspreis umfasst Installation, Schulung und einen Monat Feinabstimmung; die Lizenzen spielen wir nach Abschluss der Implementierung ein, wenn das System korrekt arbeitet.

Filterung und die Sicherheit des Produktivverkehrs

Filterung setzen wir meist dann ein, wenn der Kunde über einen Router mit Unterstützung für BGP FlowSpec verfügt. Die Filterregeln führt dann der Router aus, und WanGuard übernimmt Erkennung und Steuerung: Ein Anhalten des Systems im Wartungsfenster oder aus einem anderen Grund hat keinen Einfluss auf den Produktivverkehr. Ein Paketfilter im Übertragungsweg zwischen Router und Kunden bringt dagegen ein Element ein, dessen Ausfall oder Neustart eine Unterbrechung des Internetzugangs für Endkunden bedeuten kann.

Bestandteil 2: Zusatzleistungen

Leistung Einmalige Kosten
Konfiguration von BGP FlowSpec (Cisco, Juniper, Arista) 1.000 €
Archivierung von NetFlow / sFlow / IPFIX 2.000 €
Juniper MX Firewall mit Grafana-Telemetrie 3.000 €
DNS-Sicherheit für ISPs 2.500 €

Bestandteil 3: WanGuard-Lizenzen

Lizenzen werden jährlich abgerechnet. Beim Port-Mirroring entfällt auf jedes Portpaar je eine Lizenz für Sensor, Filter und DPDK-Engine. Bei NetFlow, sFlow und IPFIX wird eine Sensor-Lizenz pro Router benötigt, der Filter nur einmal, und eine DPDK-Lizenz ist nicht erforderlich.

Lizenz Jährliche Kosten
WanGuard Sensor 523,85 €
WanGuard Filter 876,02 €
DPDK-Engine 1.241,39 €
WanSight Sensor (Reporting) 303,74 €

Für eine typische Port-Mirroring-Konfiguration mit einem Portpaar beträgt das Paket aus drei Lizenzen 2.641,26 € pro Jahr.

Bestandteil 4: technischer Support

Paket Umfang Monatliche Kosten
SILVER Expertenunterstützung im Hintergrund, Betrieb durch den Kunden 350 €
GOLD ITORO übernimmt die Betreuung des Systems 1.500 €
GOLD + Umfang wie GOLD, auch an Wochenenden und Feiertagen 1.800 €
PLATINUM vollständige Administration des Systems 4.000 €

Bei jährlicher Vorauszahlung gilt: 12 Monate zum Preis von 11.

Gesamtkosten: ein Beispiel

Ein Netzbetreiber mit 100GE-Leitungen implementiert Port-Mirroring mit Filterung und Support GOLD: Implementierung 6.000 € einmalig, Lizenzen 2.641,26 € jährlich, Support 16.500 € jährlich bei Vorauszahlung. Das erste Jahr schließt mit 25.141,26 € ab, jedes weitere mit 19.141,26 €, da die Implementierung nicht wiederholt wird. Mit Support SILVER kostet dieselbe Variante im ersten Jahr 12.491,26 €.

Ihre eigene Variante können Sie im Rechner auf der Preisseite berechnen: Nach Auswahl von Erkennungsmethode, Bandbreite und Supportpaket werden die Lizenzen automatisch zugeordnet.

Was die Rechnung nicht enthält

Die Rechnung enthält keine Serverkosten. Die Preise für Komponenten ändern sich sehr schnell, und die teuersten Bestandteile sind in der Regel Festplatten und Arbeitsspeicher. Die Installation erfolgt auf der Hardware des Kunden, daher müssen die Maschinen vorhanden sein oder separat beschafft werden. Ebenfalls nicht enthalten sind Kosten für Leitungen und Netzwerkhardware.

Vorbereitung auf die Implementierung

Organisationen, die eine Implementierung planen, empfehlen wir, uns bereits vor dem Hardwarekauf zu kontaktieren. Anhand des Netzprofils zeigen wir, welche Hardware tatsächlich benötigt wird und in welcher Konfiguration; so lassen sich Kosten optimieren und Ausgaben für Komponenten vermeiden, die nicht genutzt würden.

Auf Seiten des Kunden sind für eine korrekte Implementierung zwei Elemente erforderlich: vor Ort vorbereitete Server und ein funktionierender Router mit BGP, auf dem wir den RTBH-Mechanismus konfigurieren und bei Hardware mit Unterstützung für BGP FlowSpec auch die Filterung.

Bei begrenztem Budget empfiehlt sich folgende Reihenfolge: zuerst Sichtbarkeit des Verkehrs und Blackholing (RTBH), danach das Filtermodul, wenn sich zeigt, dass bestimmte Dienste während eines Angriffs verfügbar bleiben müssen, und zuletzt Zusatzleistungen, ausgewählt anhand der Berichte aus den ersten Betriebsmonaten.

Häufige Fragen

Was kostet DDoS-Schutz für ein kleines Netz?

Die niedrigste Einstiegsschwelle sind 2.500 € einmalig für die Variante 2 × 10GE mit Blackholing (RTBH), die Sensor-Lizenz für 523,85 € pro Jahr sowie Support ab 350 € pro Monat.

Hängt der Preis von der Größe des Angriffs ab?

Nein. Grundlage der Preisberechnung ist die Bandbreite der überwachten und gefilterten Ports, nicht das Volumen des abgewehrten Verkehrs.

Ist der Kauf von Support zwingend erforderlich?

Im ersten Betriebsjahr benötigt das System mindestens das Paket SILVER. Sowohl das System als auch der Verkehr im Netz ändern sich ständig, und die Konfiguration der Präfixe erfordert operatives Wissen zur DDoS-Abwehr, Netzwerkkenntnisse sowie Erfahrung in der Linux-Systemadministration; ohne diese Kenntnisse lassen sich ein optimaler Betrieb und eine angemessene Leistung nicht aufrechterhalten.

Was umfasst der Implementierungspreis?

Installation, Konfiguration und Vorbereitung des WanGuard-Systems für den Produktivbetrieb sowie die Überprüfung von RTBH und der Filterung mit BGP FlowSpec, sofern diese auf dem Edge-Router verfügbar ist. Technischer Support wird separat abgerechnet, unabhängig von der Implementierung. Der Implementierungsmonat dient ausschließlich der Implementierung: Wir bereiten die gesamte Installation vor und helfen dem Team des Kunden, den Schutz mit korrekt eingestellten Triggern in Betrieb zu nehmen.

Sind die Preise weltweit gleich?

Ja. Die Basispreise sind in Euro festgelegt.