Blog

DDoS-Abwehr mit Cloudflare

Bild von Mariya Grudeva
Marija Grudeva
DevOps- und Cloud-Ingenieur
10.08.2023
Lesezeit: 4 Minuten.
Zuletzt aktualisiert am: 04.03.2025

Inhaltsübersicht

Meiner Erfahrung nach kann sich der Schutz Ihrer Anwendungen gegen DDoS-Angriffe als recht schwierig erweisen. Selbst wenn Sie AWS zusammen mit der WAF von AWS einsetzen, ist die Eindämmung von DDoS-Angriffen allein durch die Firewall nicht ganz einfach. Um eine bestimmte IP-Adresse zu blockieren, müssen passende Bedingungen erstellt werden, die ständig aktualisiert werden müssen, wenn sich die angreifenden IP-Adressen ändern. Wenn der Angriff auf eine bestimmte URL abzielt, kann die Einrichtung von Regeln zur Ratenbegrenzung für diese URL eine Option sein, aber bedenken Sie, dass sich die Ziel-URL leicht ändern kann. Der Einsatz von Tools wie IP-Tabellen zum Blockieren von IP-Adressen auf Serverebene ist zwar möglich, erfordert aber eine ständige Überwachung, um neue angreifende IP-Adressen hinzuzufügen.

AWS bietet AWS Shield an, einen Service, der DDoS-Angriffe auf der Netzwerk- und Transportebene abwehrt. Für einen umfassenden DDoS-Schutz muss jedoch das erweiterte AWS Shield-Abonnement erworben werden, das eine jährliche Verpflichtung und Abonnementkosten von 3.000 US-Dollar mit sich bringt. Außerdem ist für den Zugriff auf das AWS Shield Response Team der Enterprise- oder Business-Support-Level von AWS Premium Support erforderlich.

In unserem Szenario war eine sofortige und wirksame Abschwächung von DDoS-Angriffen unerlässlich, ebenso wie die Gewährleistung eines langfristigen Schutzes für unsere Anwendungen. Als Lösung wendeten wir uns an den DDoS-Schutz von Cloudflare. Die Ersteinrichtung ist einfach: Fügen Sie Ihre Domains hinzu, aktualisieren Sie die DNS-Einträge und leiten Sie die Domain-Nameserver von Route53 zu Cloudflare um. Es ist wichtig, DNS-Datensatz-Proxys zu aktivieren, um den DDoS-Schutz zu aktivieren.

Alternativen zum DDoS-Schutz

DDoS-Abwehr mit Cloudflare

Es gibt zahlreiche WAF- und DDoS-Schutzanbieter, zu den bekanntesten gehören Cloudflare, Sucuri, Akamai und Imperva. Wir haben uns für Cloudflare entschieden, weil es über robuste DDoS-Schutzfunktionen verfügt. Sie decken DDoS-Angriffe sowohl auf den L3/4- als auch auf den L7-Schichten des OSI-Modells ab, einschließlich Schutz vor DDoS-Angriffen auf der Netzwerkebene, erweitertem TCP-Schutz und Schutz vor HTTP-DDoS-Angriffen. Cloudflare verwendet eine hauseigene Software namens Cloudflare Autonomous Edge, die von einem Denial-of-Service-Daemon (dosd) unterstützt wird, der auf jedem ihrer Server läuft. Zusätzlich setzt Cloudflare dosd als zentralisiertes DDoS-System ein, um sein Netzwerk zu überwachen und zu schützen.

Cloudflare's Ansatz zur DDoS-Abwehr

Cloudflare setzt Traffic-Samples ein, um DDoS-Angriffe zu erkennen und abzuwehren, ohne die Anwendungsleistung zu beeinträchtigen. Diese Proben umfassen:

  • Paketfelder: Quell- und Ziel-IP-Adressen, Quell- und Ziel-Ports, Protokolle, usw.
  • HTTP-Anfrage-Metadaten: HTTP-Header, Host, TLS-Verschlüsselungsversion, Benutzeragent, HTTP-Version usw.
  • HTTP-Antwort-Metriken: Fehlercodes des Ursprungs-Servers

Wenn der Angriffsverkehr einer Regel entspricht, verfolgt das System den Verkehr und erstellt eine Signatur, die dem Angriffsmuster entspricht. Diese Signatur wird verwendet, um den Angriff zu entschärfen, ohne den legitimen Datenverkehr zu blockieren. Die Regeln von Cloudflare können dynamisch verschiedene Signaturen generieren, die auf der Art des Angriffs basieren. Sobald eine Signatur erstellt wurde, wird sie zu einer Entschärfungsregel, die ausläuft, sobald der Angriff beendet ist und der Datenverkehr nicht mehr dem Muster entspricht.

Zusätzliche Schutzmaßnahmen

DDoS-Abwehr mit Cloudflare

Für einen verbesserten Anwendungsschutz können verschiedene WAF-Regeln erstellt werden, um Anfragen auf der Grundlage verschiedener Parameter wie Cookie, Anfragemethode, HTTP-Version, User Agent, Header usw. zu blockieren. Cloudflare bietet auch Bot-Schutz, der verdächtige Anfragen automatisch identifiziert und blockiert. Zusätzlich können Regeln zur Ratenbegrenzung implementiert werden.

Cloudflare bietet Managed Rulesets, die Überprüfungen für eine breite Palette von Schwachstellen umfassen, einschließlich:

  • Anomalie:Header:User-Agent - Gefälschter Baidu-Bot
  • Anomalie:Kopfzeile:Benutzer-Agent - Leer
  • Anomalie:Kopfzeile:Inhalts-Typ - Fehlt
  • Anomalie:Kopfzeile:Akzeptieren - Ungültig
  • Apache Struts - Code-Einschleusung - CVE:CVE-2013-2251
  • Anomalie:URL:Abfragezeichenfolge - Relative Pfade
  • Anomalie:Methode - Ungewöhnliche HTTP-Methode
  • 920100: Ungültige HTTP-Anfragezeile

Und viele mehr. Sie können jede Regel nach Bedarf überprüfen, aktivieren oder deaktivieren.

Unsere Erfahrung mit Cloudflare

Seit der Migration zu Cloudflare haben wir einen hochwirksamen DDoS-Schutz mit den zusätzlichen Vorteilen der Funktionen von Cloudflare. Wir verwenden eine Kombination aus Regeln zur Ratenbegrenzung, Geo-Location-Blocks und den DDoS-Schutzregeln von Cloudflare. Die Regeln zur Ratenbegrenzung sind so konfiguriert, dass IP-Adressen blockiert werden, die innerhalb von 10 Sekunden 100 Anfragen stellen. In der Geo-Location-Blockade haben wir den Zugang auf bestimmte Länder beschränkt, mit Ausnahme derer, die direkt an unserem Projekt beteiligt sind. Für den externen Zugriff gibt es eine separate Regel, die bestimmte IP-Adressen auf eine Whitelist setzt. Unsere DDoS-Schutzregeln lösen die Managed Challenges von Cloudflare aus, wenn legitimer Datenverkehr als Teil eines DDoS-Angriffs erkannt wird.

Seit der Implementierung von Cloudflare haben wir bei DDoS-Angriffen keine Ausfallzeiten mehr erlebt und keine negativen Auswirkungen auf unsere Umgebung festgestellt. Cloudflare benachrichtigt uns umgehend über Angriffe, wobei die Art des Angriffs, die Anzahl der blockierten Anfragen und der angegriffene Endpunkt angegeben werden. Obwohl wir nach der Einführung von Cloudflare mehrere DDoS-Angriffe erlebten, führten die meisten zu 50 bis 60 Millionen blockierten Anfragen. Bei dem größten Angriff, vor dem wir gewarnt wurden, wurden 219,65 Millionen Anfragen durch den DDoS-Schutz von Cloudflare blockiert, ohne dass unsere Anwendungen beeinträchtigt wurden.

Für eine schnelle und benutzerfreundliche Lösung zur Abschwächung und Verhinderung von DDoS-Angriffen auf Ihre Anwendungen empfehle ich dringend die Verwendung von Cloudflare. Sobald der Datenverkehr durch ihr Netzwerk umgeleitet und das Proxying aktiviert ist, werden die DDoS-Schutzregeln von Cloudflare automatisch angewendet. Falls Sie sich nicht sicher sind, ob der DDoS-Schutz aktiv ist, können Sie in Ihrem Dashboard den "Under Attack Mode" aktivieren, der eine JavaScript-Challenge für alle Besucher auslöst und Ihre Website weiter schützt.

Wenn Sie eine Anleitung zur Integration von Cloudflare in Ihre bei AWS gehosteten Anwendungen benötigen, bieten wir ein umfassendes Tutorial, das den Prozess beschreibt.

Eine Antwort hinterlassen

Newsletter für Tech-Experten

Signal, kein Rauschen –

direkt in Ihren Posteingang.

Schließen Sie sich mehr als 12.000 Ingenieuren und Führungskräften aus der Wirtschaft an, die Praxisberichte zu SRE, DevOps und Cloud-nativer Zuverlässigkeit erhalten.

Tech-Blogs mit tiefgehenden Einblicken und Fallstudien
Neue Technologien, sorgfältig ausgewählt

Ihre geschäftliche E-Mail-Adresse

Wir gehen respektvoll mit Ihrem Posteingang um. Lesen Sie unsere Datenschutzerklärung.

Mehr Beiträge

Kontakt aufnehmen
ITGix bietet Ihnen fachkundige Beratung und maßgeschneiderte DevOps-Services, um Ihr Unternehmenswachstum zu beschleunigen.
Newsletter für
Technik-Experten
Schließen Sie sich 12.000+ Geschäftsführern und Ingenieuren an, die Blogs, e-Books und Fallstudien Fallstudien über neue Technologie erhalten.