Wie werden Server vor DDOS Attacken geschützt?

Exploit

Member
Ich versuche gerade allgemein zu verstehen, wie DDOS Schutzmechanismen funktionieren.

Mal angenommen eine Firma mietet 10 Server, wie würde man diese 10 Server dann vor DDOS Angriffen Schützen?

Erklärt man die 10 Server zum Teil einer DMZ und hängt dann vor diese einen weiteren Server, der dann den ganzen ungewünschten Traffic filtert und den gewünschten Traffic durchlässt und wenn ja, wie verhindert man, dass dieser dann selbst überlastet wird?
Wenn ich das richtig verstehe, dann hilft da ja nur noch mehr Bandbreite und Rechenleistung als der Angreifer sie mit seinem Botnetz zur Verfügung hat.
Aber gibt es da noch andere Lösungen?


EDIT:
Dann hätte ich noch eine Ergänzungsfrage die zum Thema passt:

Wie kann man sicherstellen, dass der Server für die Administration immer auf Anfragen eines bestimmten Rechners einer bestimmten IP reagieren kann, also auch dann, wenn der Server gerade einem DDOS ausgesetzt ist?
Die maximale Anzahl an TCP Connections scheint ja auch limitiert zu sein, wie stellt man sicher, dass wenigstens dieser eine Rechner während dem DDOS zum Administrieren den Server erreicht?
 
Last edited by a moderator:
Exakt - gegen volumetrische Angriffe, bei denen deine Server einfach mit zig Gigabit/s Traffic beworfen werden, hilft nur mehr Bandbreite zu haben als der Angreifer nutzt. Wenn dein Hoster nicht selbst schon DDoS-Abwehr für dich betreibt und dir bereits nur den vorgefilterten Traffic schickt.

Falls das nicht gegeben ist, könntet ihr für den Worst-Case in dem die Bandbreite komplett aufgebraucht wird, ein Blackholing mit eurem Hoster einrichten. Das heißt, ihr könntet den Hoster (per BGP, API, Webinterface...) anweisen, einzelne attackierte IP-Adressen nicht mehr zu euch zu routen (Nullrouting) und damit erstmal die Bandbreite von eurem Filtersystem wegnehmen. Dann ist zwar der attackierte Dienst nicht mehr erreichbar und quasi das Ziel der Attacke erreicht - aber dafür sind alle anderen Dienste von euch weiter verfügbar.

Bei Attacken die nicht primär die Bandbreite auffressen sondern die Dienste durch gezielte Überlastung lahmlegen sollen (Layer 7) oder SYN-Floods hilft dir in erster Linie nur, genug Rechenleistung für die Filterung bereitzustellen.


Zu deiner zweiten Frage:
Die aus meiner Sicht zuverlässigste Lösung dafür ist:
Bittet dafür euren Hoster, dass er euch eine von eurem produktiv genutzten IP-Präfix getrennte IP-Adresse über einen zusätzlichen Link zur Verfügung stellt, unter der du dann deinen Administrationsrechner erreichen kannst.
Damit hast du eine getrennte Anbindung die nicht überlastet ist und eine IP-Adresse, die nicht mal eben mit euch in Verbindung gebracht werden kann und schlimmstenfalls auch attackiert wird.
 
Back
Top