Was ist ein DDoS-Angriff? Funktionsweise und Schutz
Was ist DDoS? Wie DDoS-Angriffe funktionieren, wie sich L3/L4- und L7-Angriffe unterscheiden, woran Sie einen Angriff erkennen und wie Sie sich schützen.

Inhalt
Ein DDoS-Angriff (Distributed Denial of Service) ist der Versuch, einen Server, eine Website oder ein Netzwerk unerreichbar zu machen, indem man es mit mehr Datenverkehr oder Anfragen überflutet, als es verarbeiten kann. Was ist DDoS also im Kern? Jemand erschöpft gezielt eine Ressource, von der Ihr Dienst abhängt: Bandbreite, Verbindungstabellen oder die Rechenleistung der Anwendung. Der Verkehr kommt dabei nicht von einem, sondern von Tausenden Geräten gleichzeitig, meist aus einem Botnetz gekaperter Rechner, Router und IoT-Geräte. Mit dem Sperren einer einzelnen IP-Adresse ist ihm deshalb nicht beizukommen.
In diesem Ratgeber erklären wir, wie ein DDoS-Angriff abläuft, welche Angriffsarten es gibt, woran Sie einen Angriff erkennen und was wirklich schützt.
Was ist DDoS?
Jeder Onlinedienst hat Grenzen. Ein Server hat eine Netzwerkanbindung mit bestimmter Geschwindigkeit, ein Betriebssystem, das eine bestimmte Zahl von Verbindungen verfolgen kann, und eine Anwendung, die eine bestimmte Zahl von Anfragen pro Sekunde beantwortet. Ein DDoS-Angriff treibt eine dieser Grenzen so weit, dass legitime Nutzer nicht mehr durchkommen.
Schwierig macht ihn das „Distributed“. Angreifer nutzen selten eigene Rechner. Sie mieten oder bauen Botnetze, also Netzwerke kompromittierter Geräte, die auf Befehl Datenverkehr senden. Oder sie missbrauchen Reflexion: Sie schicken kleine Anfragen mit gefälschter Absenderadresse an öffentliche Dienste wie DNS- oder NTP-Server, die dann deutlich größere Antworten an das Opfer senden. Das Opfer sieht Datenverkehr von Zehntausenden harmlos wirkenden Adressen gleichzeitig.
Um ein Eindringen geht es dabei fast nie. Ein DDoS-Angriff zielt auf die Verfügbarkeit: Spieler, Kunden oder Besucher sollen draußen bleiben, solange der Angriff läuft.
DoS und DDoS: der Unterschied
Ein DoS-Angriff (Denial of Service) kommt von einer einzigen Quelle. Ein Rechner sendet fehlerhafte Pakete, öffnet Tausende Verbindungen oder ruft immer wieder eine aufwendige Seite auf. Weil es nur eine Quelle gibt, lässt sie sich vergleichsweise leicht erkennen und per IP-Adresse oder Firewall-Regel blockieren.
Ein DDoS-Angriff tut dasselbe von vielen Quellen gleichzeitig, und das verändert die Abwehr grundlegend:
| DoS | DDoS | |
|---|---|---|
| Quellen | Ein Rechner | Tausende Geräte oder Reflektoren |
| Typisches Volumen | Durch eine Anbindung begrenzt | Kann mehr sein, als eine Serveranbindung trägt |
| Sperren per IP | Funktioniert meist | Unpraktisch, Adressen wechseln und können gefälscht sein |
| Wo er gestoppt werden muss | Auf dem Server oder seiner Firewall | Vorgelagert, bevor der Verkehr den Server erreicht |
In der Praxis sind fast alle Angriffe, denen Sie heute begegnen, DDoS-Angriffe, weil Botnetze und Reflexion es billig machen, viele Quellen einzusetzen.
Arten von DDoS-Angriffen
Angriffe werden meist nach der Netzwerkschicht eingeteilt, auf die sie zielen. Die Art verrät, wo die Abwehr ansetzen muss.
Volumetrische Angriffe (L3/L4)
Volumetrische Angriffe wollen die Leitung füllen. Sie werden in Bit pro Sekunde (Gbit/s, Tbit/s) und Paketen pro Sekunde gemessen. Typisch sind UDP-Floods und Amplification-Angriffe, bei denen DNS, NTP, memcached, SSDP oder ähnliche Dienste missbraucht werden, um den Verkehr zu vervielfachen. Ist die Anbindung Ihres Servers voll, spielt die CPU keine Rolle mehr: Legitime Pakete gehen schon auf dem Weg verloren.
Protokollangriffe (L3/L4)
Protokollangriffe zielen darauf, wie Netzwerkstacks und Geräte Verbindungen verwalten. Ein SYN-Flood sendet massenhaft Verbindungsanfragen, die nie abgeschlossen werden, und füllt so die Verbindungstabelle eines Servers, einer Firewall oder eines Load Balancers. Andere Varianten nutzen fragmentierte Pakete oder missbrauchen TCP-Flags. Weil sie Zustände statt Kapazität erschöpfen, können solche Angriffe einen Dienst mit deutlich weniger Bandbreite lahmlegen als ein volumetrischer Angriff.
Angriffe auf Anwendungsebene (L7)
L7-Angriffe sehen aus wie normale Nutzer. Ein HTTP-Flood ruft immer wieder Seiten, Suchergebnisse oder Login-Formulare auf; ein Slowloris-Angriff öffnet Verbindungen und sendet Daten so langsam, dass der Webserver sie offen halten muss. Gameserver haben ihre eigene Variante: Fluten von Serverlisten-Abfragen oder Verbindungsversuchen, die der Spielprozess beantworten muss. L7-Angriffe werden in Anfragen pro Sekunde gemessen und sind am schwersten zu filtern, weil jede einzelne Anfrage von einer echten kaum zu unterscheiden ist.
Woran Sie einen DDoS-Angriff erkennen
Die Anzeichen hängen von der angegriffenen Ebene ab, einige Muster sind aber typisch:
- Plötzliche Latenz und Paketverlust bei allen gleichzeitig, während CPU und Arbeitsspeicher des Servers normal aussehen. Das deutet meist auf eine volle Netzwerkanbindung hin.
- Spieler fliegen mit Timeouts raus oder springen zurück, obwohl der Gameserver Minuten zuvor problemlos lief.
- Eine Website liefert Fehler oder Timeouts, Webserver oder Datenbank laufen unter Volllast, und die Logs sind voller Anfragen von vielen unzusammenhängenden IP-Adressen.
- Traffic-Kurven springen weit über Ihre übliche Spitze, oft in einem Schritt statt allmählich.
- Warnungen zu Verbindungstabellen oder Firewall, etwa zu zu vielen halb offenen Verbindungen.
Nicht jede Verlangsamung ist ein Angriff. Ein viraler Beitrag, ein Spiel-Update oder ein fehlerhaftes Plugin kann ähnliche Symptome erzeugen. Der Unterschied liegt meist in der Herkunft: Echter Verkehr kommt von Ihrem Publikum, Angriffsverkehr von Adressen und Ländern, die nichts damit zu tun haben. Zeigt Ihr Hoster Angriffsprotokolle an oder verschickt er Angriffsbenachrichtigungen, ist das der schnellste Weg zur Gewissheit. Bei Nodesty finden Sie beides für geschützte IP-Adressen im Kundenpanel.
Warum Gameserver und Websites zum Ziel werden
Gameserver gehören zu den am häufigsten angegriffenen Diensten im Netz. Communities konkurrieren um Spieler, gesperrte Nutzer wollen sich rächen, und manche Angreifer wollen schlicht einen beliebten Server stören. Spiele laufen in Echtzeit über UDP, also merkt jeder Spieler sofort selbst einen kurzen Paketverlust. Ein Minecraft-, FiveM- oder Rust-Server, der zur besten Spielzeit für ein paar Minuten ausfällt, kann Spieler an die Konkurrenz verlieren, und genau darauf haben es manche Angreifer abgesehen. Wenn Sie eine Community betreiben, sind unsere Pakete zum Gameserver mieten auf genau diese Art von Verkehr ausgelegt.
Websites und Onlineshops werden aus anderen Gründen angegriffen: Erpressung („zahlen Sie, sonst bleiben Sie offline“), Konkurrenz in umsatzstarken Zeiten, politische Motive oder als Nebelkerze für einen anderen Angriff. Für ein Onlinegeschäft bedeutet Ausfallzeit direkt verlorene Bestellungen.
Gemeinsam ist allen der niedrige Aufwand. Angriffsdienste sind billig und leicht zu finden; die Angreifer verfügen oft über weit weniger Mittel als die Dienste, die sie lahmlegen.
Wie Sie sich vor DDoS-Angriffen schützen
Keine einzelne Einstellung macht einen Server unangreifbar. Wirksamer Schutz verbindet Filterung im Netzwerk mit einer sinnvollen Konfiguration auf dem Server selbst.
- Vorgelagert filtern. Volumetrische und die meisten Protokollangriffe müssen gestoppt werden, bevor sie Ihren Server erreichen: im Netzwerk Ihres Hosters oder in einem Scrubbing-Netz mit weit mehr Kapazität als jede einzelne Anbindung. Das ist der eine Teil, den Sie nicht selbst erledigen können.
- Dauerhaft aktiven Schutz nutzen. Angriffe kommen oft in kurzen, wiederholten Wellen. Ein Schutz, der erst manuell aktiviert wird oder minutenlang zur Erkennung braucht, lässt die ersten Wellen durch.
- Das Betriebssystem härten. Aktivieren Sie SYN-Cookies, setzen Sie sinnvolle Verbindungslimits und schließen Sie jeden Port, den Sie nicht brauchen. Eine Firewall wie
nftablesoderiptablesstoppt keinen Flood, verkleinert aber die Angriffsfläche. - Bei Websites den Ursprung verbergen. Stellen Sie einen Reverse Proxy oder ein CDN vor die Website und achten Sie darauf, dass die Ursprungs-IP nicht über DNS-Einträge, E-Mail-Header oder alte Subdomains durchsickert.
- Auf Anwendungsebene cachen und begrenzen. Cachen Sie Seiten, die nicht nutzerabhängig sind, begrenzen Sie Logins und Suchanfragen und setzen Sie Challenges für verdächtige Clients ein. Hier werden L7-Angriffe gewonnen oder verloren.
- Einen Plan haben. Wissen Sie vorher, wie Sie den Support Ihres Hosters erreichen, welche Logs Sie sammeln und wie Sie Ihre Nutzer informieren.
Zusätzliche Tipps für Gameserver
- Verwaltungsports nicht öffentlich machen. Ports für RCON, txAdmin oder Webpanels muss niemand außer Ihnen erreichen; geben Sie sie nur für Ihre eigene IP-Adresse frei.
- Website und Discord-Bot trennen. Eine Website auf derselben IP wie der Gameserver verrät Angreifern dessen Adresse gleich mit.
- Spielern einen Domainnamen geben. Eine Adresse wie
play.ihredomain.deverhindert keinen Angriff, erlaubt aber einen Umzug auf eine andere IP, ohne dass Spieler etwas ändern müssen. - Protokolle aufbewahren. Beginn des Angriffs, betroffener Port und Spielerbeschwerden helfen Ihrem Anbieter, die Filter richtig einzustellen.
Läuft Ihr Projekt auf einem einzelnen virtuellen Server, ist die Wahl des Anbieters entscheidend, denn das Netzwerk vor dem Server bestimmt, ob ein großer Angriff ihn überhaupt erreicht. Wie vServer funktionieren und worauf Sie bei der Auswahl sonst achten sollten, erklärt unser Ratgeber Was ist ein vServer?
Worauf Sie bei einem DDoS-geschützten Server achten sollten
„DDoS-Schutz inklusive“ kann sehr Unterschiedliches bedeuten. Fragen Sie beim Vergleich:
- Filterkapazität: Wie viel Verkehr kann das Netzwerk aufnehmen und filtern? Sie muss weit über der Portgeschwindigkeit Ihres Servers liegen.
- Abgedeckte Ebenen: Deckt der Schutz nur L3/L4-Floods ab oder auch die Anwendungsebene und Spielverkehr? Ein Schutz, der UDP ignoriert, nützt einem Gameserver wenig.
- Dauerhaft oder auf Abruf: Wird der Verkehr ständig gefiltert, oder greift der Schutz erst, nachdem ein Angriff erkannt wurde?
- Transparenz: Sehen Sie Angriffsprotokolle, und werden Sie benachrichtigt, wenn ein Angriff beginnt? Ohne das raten Sie nur.
- Kosten: Ist der Schutz im Preis enthalten oder wird er ab einer bestimmten Angriffsgröße extra berechnet?
- Standort und Latenz: Die Filterung sollte für Ihre Nutzer, besonders bei Gameservern, keine spürbare Latenz hinzufügen.
- Support: Angriffe halten sich nicht an Bürozeiten. Achten Sie auf Support rund um die Uhr.
Jeder AMD-Ryzen-9-9950X-VPS von Nodesty enthält den nShield-DDoS-Schutz mit über 3 Tbps Filterkapazität auf den Ebenen L3 bis L7 ohne Aufpreis, dazu Angriffsprotokolle und Benachrichtigungen im Kundenpanel.
Häufig gestellte Fragen
Ist ein DDoS-Angriff strafbar?
Ja. In Deutschland kann ein DDoS-Angriff insbesondere als Computersabotage nach § 303b StGB strafbar sein; auch in den übrigen EU-Staaten, Großbritannien und den USA gibt es entsprechende Gesetze. Das gilt auch für sogenannte Stresstest-Dienste, die fremde Ziele angreifen.
Kann ein DDoS-Angriff meine Daten stehlen?
Nein. Ein DDoS-Angriff richtet sich gegen die Verfügbarkeit und liest oder kopiert für sich genommen keine Daten. Er wird aber manchmal als Ablenkung genutzt, während ein anderer Angriff versucht wird. Prüfen Sie nach einem größeren Angriff deshalb Ihre Logs.
Wie lange dauert ein DDoS-Angriff?
Von wenigen Minuten bis zu mehreren Tagen. Viele Angriffe kommen in kurzen, wiederholten Wellen. Deshalb ist ein dauerhaft aktiver Schutz wichtiger als einer, den man erst manuell einschalten muss.
Kann meine eigene Firewall einen DDoS-Angriff stoppen?
Nur kleine Angriffe oder manche Angriffe auf Anwendungsebene. Ein volumetrischer Angriff füllt die Netzwerkanbindung, bevor die Pakete Ihre Firewall überhaupt erreichen. Er muss deshalb vorgelagert im Netzwerk Ihres Hosters gefiltert werden.
Hilft es, die IP-Adresse zu verbergen?
Bei Websites ja. Ein Reverse Proxy oder CDN vor der Website verbirgt den Ursprungsserver. Gameserver können ihre IP-Adresse meist nicht verbergen, weil die Spieler sich direkt verbinden. Dort muss der Schutz auf der IP selbst liegen.
Ist DDoS-Schutz bei Nodesty inklusive?
Ja. Der nShield-DDoS-Schutz mit über 3 Tbps Filterkapazität auf den Ebenen L3 bis L7 ist in jedem AMD-Ryzen-9-9950X-VPS ohne Aufpreis enthalten.
Über den Autor
Nodesty-Team · Infrastruktur und Support
Das Nodesty-Team betreibt unsere Server, unser Netzwerk und unseren DDoS-Schutz im Alltag und beantwortet Support-Anfragen rund um die Uhr. Diese Ratgeber entstehen aus dieser Arbeit.
Verwandte Artikel

FiveM Server erstellen: Anleitung mit txAdmin
FiveM Server erstellen: Lizenzschlüssel, Server-Artifacts, ESX oder QBCore über txAdmin, MariaDB, Port 30120 und die häufigsten Fehler Schritt für Schritt.

Minecraft Server erstellen: Schritt für Schritt
Minecraft Server erstellen: Java- und RAM-Anforderungen, Einrichtung auf dem eigenen PC, Plugins mit Paper und wie sich Ihre Freunde verbinden.

SPF, DKIM und DMARC einrichten: Anleitung
SPF, DKIM und DMARC einrichten: wie diese DNS-Einträge Ihre E-Mails aus dem Spam holen, wie sie aufgebaut sind und welche Fehler Sie vermeiden sollten.