DDoS
Kurz: “Distributed Denial of Service” — ein Angriff, bei dem ein Ziel (Server, Dienst) mit einer riesigen Menge an Anfragen von vielen verschiedenen Quellen gleichzeitig überlastet wird, bis es für reguläre Nutzer nicht mehr erreichbar ist.
Genauer: “Distributed” bedeutet, dass die Anfragen nicht von einem einzelnen Rechner kommen, sondern von vielen — oft einem Botnetz aus zuvor gekaperten, infizierten Geräten. Das macht DDoS-Angriffe schwer zu blocken, da man nicht einfach eine einzelne IP-Adresse sperren kann. Schutzmaßnahmen umfassen spezialisierte DDoS-Schutzdienste (z. B. Cloudflare), Rate-Limiting und redundante Infrastruktur, die Lastspitzen abfedern kann.
Im Detail
Man unterscheidet DDoS-Angriffe grob nach der Ebene, auf der sie ansetzen:
Volumetrische Angriffe - schlicht rohe Bandbreite überfluten (z. B. UDP-Flood,
DNS-Amplification-Angriffe, gemessen in Gbit/s)
Protokoll-Angriffe - Netzwerk-/Transportschicht überlasten, z. B. SYN-Flood
(viele halboffene TCP-Verbindungen aufbauen, nie abschließen)
Anwendungsschicht-Angriffe - gezielt teure Server-Operationen anfordern (z. B. wiederholt
eine aufwendige Such-/Datenbankabfrage auslösen), gemessen in
Anfragen/Sekunde statt Bandbreite
Ein Botnetz für DDoS-Angriffe entsteht meist so: Angreifer verbreiten Malware, die anfällige Geräte (oft schlecht abgesicherte IoT-Geräte wie Router oder Kameras) infiziert und fernsteuerbar macht, ohne dass Besitzer etwas bemerken. Auf Kommando senden dann tausende oder Millionen dieser gekaperten Geräte gleichzeitig Anfragen an ein Ziel.
Wichtig ist die Abgrenzung zu einem einfachen DoS (Denial of Service, ohne “Distributed”): Ein DoS-Angriff kommt von einer einzelnen Quelle und lässt sich meist durch simples IP-Blocking abwehren. Ein DDoS-Angriff mit tausenden verteilten Quellen macht das praktisch unmöglich — deshalb setzen Schutzdienste stattdessen auf Verhaltensanalyse (verdächtige Anfragemuster erkennen) und massive, geografisch verteilte Infrastruktur, die den Angriffstraffic aufnehmen und filtern kann, bevor er den eigentlichen Server erreicht.
Amplification-Angriffe im Detail
Ein besonders effektiver volumetrischer Angriffstyp ist die DNS-Amplification: Der Angreifer sendet eine kleine Anfrage an einen offenen DNS-Server, fälscht dabei aber die Absender-IP-Adresse auf die des Opfers (IP-Spoofing) — der DNS-Server schickt seine (viel größere) Antwort dann an das Opfer statt an den eigentlichen Absender. Weil DNS-Antworten um ein Vielfaches größer sein können als die ursprüngliche Anfrage (Verstärkungsfaktor oft 20- bis 80-fach), kann ein Angreifer mit vergleichsweise wenig eigener Bandbreite ein Vielfaches an Angriffsverkehr erzeugen. Ähnliche Amplification-Techniken existieren für NTP-, Memcached- und andere UDP-basierte Dienste, die auf kleine Anfragen mit großen Antworten reagieren.
Größenordnungen realer Angriffe
Die Rekordgrößen von DDoS-Angriffen sind in den letzten Jahren dramatisch gestiegen: Während frühe große Angriffe (z. B. gegen den Sicherheitsforscher-Blog “Krebs on Security” 2016, ausgeführt über das Mirai-Botnetz aus gekaperten IoT-Geräten) rund 620 Gbit/s erreichten, meldeten Cloud-Anbieter wie Google, AWS und Cloudflare mittlerweile abgewehrte Angriffe im Bereich mehrerer Terabit pro Sekunde — ermöglicht durch immer größere Botnetze und effizientere Amplification-Techniken.
Schutzstrategien im Detail
Neben spezialisierten DDoS-Schutzdiensten (die Angriffstraffic über ein eigenes, riesiges Netzwerk “absorbieren” und nur legitimen Verkehr durchlassen) setzen Betreiber auf mehrere ergänzende Maßnahmen: Anycast-Routing verteilt eingehenden Verkehr automatisch auf mehrere geografisch verteilte Rechenzentren, sodass ein einzelner Angriff nie die gesamte Infrastruktur gleichzeitig trifft. Rate-Limiting begrenzt, wie viele Anfragen eine einzelne Quelle in kurzer Zeit stellen darf. SYN-Cookies sind eine spezielle Technik gegen SYN-Flood-Angriffe: Statt für jede eingehende Verbindungsanfrage sofort Speicher zu reservieren (was ein Angreifer mit tausenden gefälschten Anfragen ausnutzen könnte), kodiert der Server den nötigen Zustand kryptografisch in die Antwort selbst und muss nichts vorab speichern.