Häufig gestellte Fragen (FAQ) zum DDoS-Schutz

FAQ

Welche Hardware wird benötigt, um mein Netz zu schützen?

  • Ein BGP-Router.
  • Ein Router oder Switch mit Port-Mirroring oder NetFlow-Export.
  • Ein Server für die WanGuard-Installation.

Die empfohlenen Serverdaten stehen weiter unten.

Was leistet ITORO?

  • ITORO liefert das Wissen und eine sehr schnelle Inbetriebnahme von Blackholing oder Filterung gegen DDoS-Angriffe.
  • Unsere Erfahrung und die Partnerschaft mit Andrisoft geben uns ein tiefes Verständnis des Systems. Damit stimmen wir Ihre Installation auf beste Leistung und kürzeste Reaktionszeit auf jede Bedrohung ab.
  • Wir begleiten Sie durch den gesamten Prozess und beantworten alle Fragen, die dabei entstehen, damit Ihr Team das System sicher beherrscht.

Warum ist Port-Mirroring besser als Flow-Monitoring?

Gespiegelter Verkehr ermöglicht eine nahezu sofortige Reaktion, NetFlow nicht. NetFlow-Daten werden zunächst auf dem Router oder Switch aggregiert und erst dann an WanGuard übergeben. Kurze Angriffsimpulse von unter 30 Sekunden erreichen Ihr Netz, bevor NetFlow und BGP-Blackholing reagieren können.

Welche Zahlungsarten akzeptiert ITORO?

ITORO akzeptiert Banküberweisung. Internationale Überweisungen müssen mit der Gebührenoption OUR erfolgen: Sie tragen alle Überweisungsgebühren, wir erhalten exakt den Rechnungsbetrag.

Welche Serverausstattung wird für einen WanGuard-Server mit einem 1x10GE-Sensor empfohlen?

WanGuard mit einem 1x10GE-Mirror-Port:

Prozessor: Intel Xeon E3-1220 (4 Kerne, 3,1 GHz)

Datenträger: 1 SSD für Debian oder RAID 1 aus 2 SSDs, 1 SSD für die WanGuard-Graphen

RAM: 32 GB

Diese Werte können abweichen, abhängig von:

  • Verkehrsvolumen und Paketen pro Sekunde
  • Capture-Engine (PF_RING, DPDK, libpcap usw.)
  • den in WanGuard vorgenommenen Einstellungen

Übersicht der Intel-Xeon-Prozessoren

AMD-Prozessoren werden ebenfalls unterstützt. Vergleichen Sie AMD- und Intel-Modelle und wählen Sie ein leistungsmäßig vergleichbares Modell.

Dafür empfehlen wir PassMark CPU Benchmarks.

Sprechen Sie uns an, bevor Sie einen Server für WanGuard kaufen.

Welche Serverausstattung wird für einen WanGuard-Server mit 2x10GE und zwei Sensoren empfohlen?

Prozessor: Intel Xeon E5-4627 v2 (8 Kerne, 3,3 GHz)

Datenträger: 1 SSD für Debian oder RAID 1 aus 2 SSDs, 1 SSD für die WanGuard-Graphen

RAM: 32 GB.

Diese Werte können abweichen, abhängig von:

  • Verkehrsvolumen und Paketen pro Sekunde;
  • Capture-Engine (PF_RING, DPDK, libpcap usw.);
  • den in WanGuard vorgenommenen Einstellungen.

Wie schnell erkennt WanGuard einen DDoS-Angriff?

Mit Port-Mirror-Erkennung (DPDK) reagiert WanGuard in unter 5 Sekunden, weil es 100 % der Pakete mit Leitungsgeschwindigkeit untersucht. Flow-basierte Erkennung (NetFlow, sFlow, IPFIX) ist günstiger und deckt viele Router ab, reagiert aber erst nach etwa 35 bis 95 Sekunden. Bis dahin kann ein großer Uplink bereits gesättigt sein. Um Angriffe zu stoppen, bevor Kunden sie bemerken, empfiehlt ITORO Port-Mirroring.

Worin unterscheiden sich Port-Mirror-Erkennung (DPDK) und NetFlow- oder sFlow-Erkennung?

Port-Mirroring kopiert den realen Verkehr auf einen DPDK-Sensor, der jedes Paket untersucht: am schnellsten (unter 5 s), am feinsten aufgelöst, ideal gegen Carpet-Bombing und volumetrische Fluten, benötigt aber einen dedizierten Server, der auf Ihre Ports von 10 bis 400GE ausgelegt ist. Flow-Erkennung (NetFlow, sFlow, IPFIX) wertet vom Router exportierte Stichproben aus: deutlich günstiger, unabhängig von der Bandbreite, deckt viele Standorte ab und skaliert mit sFlow bis in den Terabit-Bereich, arbeitet aber stichprobenbasiert, gröber und reagiert langsamer.

Können Sie DDoS-Schutz während eines laufenden Angriffs in Betrieb nehmen?

Ja. Wenn Server und Router vorbereitet sind (RTBH und/oder BGP FlowSpec bereit), kann ITORO den WanGuard-Schutz während eines laufenden Angriffs in nur 2 Stunden aktivieren. Ist noch nichts vorbereitet, arbeiten Sie unsere Bereitschafts-Checkliste durch, damit Sie im Ernstfall bereit sind.

Was kostet DDoS-Schutz mit WanGuard?

Die einmalige Implementierung beginnt bei etwa 2.500 € für einen 2×10GE-Port-Mirror-Sensor, der nur RTBH auslöst, und bei 3.000 € mit WanFilter-Mitigation; größere Sensoren für 100GE und 400GE skalieren mit der Servergröße. WanGuard-Lizenzen sind Jahreslizenzen (Sensor, Filter, DPDK Engine, WanSight), laufender technischer Support beginnt bei 3.000 € pro Jahr. Der Kalkulator auf unserer Seite Pakete und Preise liefert eine aufgeschlüsselte Schätzung.

Was ist BGP FlowSpec und wie stoppt es DDoS?

BGP FlowSpec verteilt fein abgestufte Filterregeln (nach Quelle und Ziel, Ports, Protokoll, Paketlänge und weiteren Merkmalen) über BGP an Ihre Router. Angriffsverkehr wird so am Netzrand verworfen oder begrenzt, statt erst am Ziel. WanGuard erzeugt diese Regeln automatisch, sobald es einen Angriff erkennt. Das funktioniert mit Juniper, Cisco, Arista und anderen FlowSpec-fähigen Plattformen.

Was ist RTBH (Remote Triggered Black Hole)?

RTBH nutzt BGP, um den Verkehr zu einer angegriffenen IP-Adresse upstream ins Leere zu leiten, bevor er Ihre Leitungen sättigt. Es ist die günstigste und am weitesten verbreitete Mitigation, blockiert aber den gesamten Verkehr zu dieser Adresse. WanGuard kann RTBH automatisch auslösen und dort, wo der Dienst online bleiben muss, stattdessen auf gezielte Filterung per BGP FlowSpec oder WanFilter eskalieren.

Brauche ich einen Juniper-MX-Router, um WanGuard zu nutzen?

Nein, WanGuard arbeitet mit jedem FlowSpec- oder RTBH-fähigen Router. Ein Juniper MX ist allerdings ein hervorragendes, dauerhaft aktives Filter-Gateway: Er verwirft Angriffsverkehr mit Leitungsgeschwindigkeit, während WanGuard Erkennung und dynamische Regeln übernimmt. ITORO bietet ein einsatzfertiges Gateway aus Juniper MX und WanGuard mit Grafana-Telemetrie an.

Skaliert WanGuard bis in den Terabit-Bereich?

Ja. Bei sehr hohen Gesamtvolumen skaliert Flow-basierte Erkennung mit sFlow kostengünstig über viele Router bis in den Terabit-Bereich. Für die schnellste paketgenaue Reaktion auf einzelnen 100GE- bis 400GE-Leitungen kommen DPDK-Port-Mirror-Sensoren zum Einsatz. ITORO entwirft die Kombination, die zu Ihrer Topologie passt.

Ist WanGuard ein Cloud-Scrubbing-Dienst?

Nein. WanGuard ist On-Premise-Software, die auf Ihren eigenen Servern läuft. Sie behalten die volle Kontrolle über Verkehr und Daten: keine Umleitung in ein fremdes Scrubbing Center und keine Cloud-Gebühren pro Gbit/s. ITORO installiert, stimmt ab und betreut das System auf Ihrer Infrastruktur.

Verlangt NIS2 einen DDoS-Schutz?

Die EU-Richtlinie NIS2 (2022/2555) verpflichtet wesentliche und wichtige Einrichtungen, darunter ISPs, Telekommunikationsanbieter und digitale Infrastruktur, zu angemessenen technischen Maßnahmen gegen Bedrohungen der Verfügbarkeit wie DDoS (Artikel 21) und zur Meldung erheblicher Sicherheitsvorfälle innerhalb von 24 Stunden, 72 Stunden und einem Monat (Artikel 23). ITORO deckt die Resilienzseite ab: WanGuard-Erkennung, Mitigation per BGP FlowSpec und RTBH sowie die benötigten Vorfallberichte.

Welchen Server brauche ich für einen DPDK-Sensor mit 100GE oder 400GE?

Als Richtwert: Ein 2×10GE-Port-Mirror-Sensor benötigt etwa 12 bis 16 CPU-Kerne, 2×40GE etwa 16 bis 24, 2×100GE etwa 24 bis 32 und 1×400GE rund 64 Kerne, jeweils mit passender Netzwerkkarte und passendem Arbeitsspeicher. ITORO spezifiziert und optimiert BIOS, Betriebssystem und Netzwerkkarten im Rahmen der Implementierung, damit der Sensor mit Leitungsgeschwindigkeit mithält.

Welche Router und Hersteller unterstützen Sie für FlowSpec und RTBH?

ITORO konfiguriert BGP RTBH und BGP FlowSpec auf den wichtigsten Plattformen, Juniper, Cisco, Arista und weiteren FlowSpec-fähigen Routern, und bindet sie so an WanGuard an, dass die Mitigation automatisch ausgelöst wird. Für ISPs bauen wir außerdem DNS-Sicherheit (DNSdist) mit BGP-FlowSpec-Anbindung.

Wenn Sie keine Antwort gefunden haben, wenden Sie sich bitte Kontaktieren Sie uns.

Ist Ihr Unternehmen vor DDoS geschützt?

DDoS-Angriffe können jederzeit erfolgen. Warten Sie nicht – handeln Sie proaktiv zu Ihrer Verteidigung.

Pläne & Preise ansehen