TR7-Add-ons — spezialisierte Fähigkeitsmodule, die in die Bundles eingebunden werden.

PREMIUM ADD-ON

L4 DDoS-Schutz

Adaptive Verteidigung, die Angriffe auf Netzwerkebene in Ihrem eigenen Rechenzentrum verhaltensbasiert erkennt.

SYN-Flood, UDP-Flood, ICMP-Flood, Amplification- und Fragmentation-Angriffe zielen auf die Netzwerkebene der Organisation ab. Diese Angriffe können den Verbindungspool, die Bandbreite, die Verarbeitungskapazität oder das Netzwerkgateway aufzehren, bevor sie die Anwendung erreichen.

Klassische statische Schwellenwerte liefern nicht in jeder Umgebung dasselbe Ergebnis. Verkehr, der für eine Organisation normal ist, kann für eine andere ein Angriff sein. Eine Schwelle, die tagsüber sicher erscheint, kann nachts zu hoch sein; eine während einer Kampagne richtige Schwelle kann an normalen Tagen Fehlalarme erzeugen.

TR7 L4 DDoS-Schutz lernt das normale Verhalten Ihres Netzwerkverkehrs und trifft im Angriffsmoment Entscheidungen auf Basis dieses Normalwerts. Der Angriffsverkehr wird nicht in eine andere Cloud-Umgebung umgeleitet, sondern auf Ihrer eigenen TR7 ADC-Plattform gefiltert. So bleiben Datenresidenz, Latenzkontrolle und operative Verantwortung in der Organisation.

Keine statische Schwelle, sondern das echte Verhalten Ihres Netzwerks.

L4 DDoS-Schutz stoppt Angriffe auf Netzwerkebene in Ihrem Unternehmensnetzwerk mit Baseline-Lernen, mehrvektorigem Filtering und topologie-bewussten Schwellenwerten. Bietet Verteidigung, ohne den Angriffsverkehr in eine Drittanbieter-Scrubbing-Cloud zu verschieben.

SCHUTZSCHICHTEN

Dreischichtige adaptive Verteidigung für die Netzwerkebene

L4 DDoS-Schutz nutzt die Schichten Lernen des normalen Verkehrsprofils, mehrvektoriges Filtering und topologie-basierte Entscheidungen gemeinsam. So wird statt einer einzigen statischen Schwelle eine Verteidigung angewendet, die auf dem echten Netzwerkverhalten der Organisation basiert.

Adaptives Baseline-Lernen

TR7 überwacht das normale Verkehrsverhalten Ihres Netzwerks und erstellt im Laufe der Zeit eine Baseline. Die Entscheidung im Angriffsmoment basiert nicht auf allgemeinen Annahmen, sondern auf dem eigenen Verkehrsprofil der Organisation.

  • Verbindungsrate, Paketrate, SYN/ACK-Verhältnis und Fragmentdichte werden überwacht
  • Stündliche, tägliche und wöchentliche Verkehrsprofile werden erstellt
  • Der Betreiber prüft die Baseline-Empfehlung, genehmigt sie und aktiviert sie als Richtlinie
  • Die Baseline kann neu angepasst werden, wenn sich das Verkehrsprofil ändert
  • Das Risiko von Fehlalarmen und verzögerter Reaktion durch statische Schwellenwerte wird reduziert

Mehrvektoriges Filtering

DDoS-Angriffe kommen oft nicht mit einer einzigen Methode. SYN-Flood, UDP-Flood, ICMP-Flood, Amplification- und Fragment-Angriffe können in derselben Kampagne gemeinsam eingesetzt werden.

  • Bei SYN-Flood-Angriffen wird gefiltert, bevor der Verbindungspool erschöpft ist
  • Für UDP-Flood wird eine Begrenzung nach Quelle, Ziel, Rate und Verhalten angewendet
  • ICMP-Flood-Verkehr wird auf Protokollebene kontrolliert
  • Amplification-Muster wie DNS, NTP, memcached können erkannt werden
  • Fragmentation-Angriffe können vor der Paketzusammensetzung gefiltert werden

Topologie-bewusstes Schwellenmodell

Jede Organisation hat ein anderes Netzwerk, eine andere Anwendung, andere Verkehrsquellen und Auslastungszyklen. Dieselbe Schwelle liefert nicht in jedem System dasselbe Ergebnis. TR7 bewertet Schwellen im Kontext von Service und Topologie.

  • Für jeden vService oder Verkehrsbereich kann ein eigenes Verhaltensprofil erstellt werden
  • Ein normales Verkehrsmodell kann nach erwarteten Quellgeographien aufgebaut werden
  • Unterschiede zwischen Tag, Nacht, Wochenende und Spitzenzeiten können in die Baseline einfließen
  • Service-basiertes Verhalten kann anstelle des Gesamtnetzwerkverkehrs verfolgt werden
  • Echte Benutzerverkehr wird geschützt, während anormaler Verkehr präziser identifiziert wird
ARCHITEKTUR

Eingebauter L4-Schutz auf Ihrer eigenen ADC-Plattform

L4 DDoS-Schutz ist kein separates Gerät oder Drittanbieter-Cloud-Scrubbing-Dienst. Es ist eine Premium-Verteidigungsschicht, die auf TR7 ADC läuft. Angriffe auf Netzwerkebene werden in der unter Organisationskontrolle stehenden Infrastruktur abgewehrt, ohne den Verkehr in eine andere Umgebung zu verlagern.

  • Läuft auf TR7 ADC — kein separates DDoS-Gerät oder Cloud-Scrubbing-Dienst erforderlich
  • Baseline-Lernen kann periodisch entsprechend dem Organisationsverkehr aktualisiert werden
  • Wenn ein Angriff erkannt wird, wird das Filtering auf L4-Ebene auf Paketebene angewendet
  • Angriffsverkehr wird innerhalb des Organisationsnetzwerks abgewehrt; nicht in eine Drittanbieter-Cloud umgeleitet
  • Mit Central Management können Richtlinie und Baseline in Multi-Regionen-Umgebungen standardisiert werden
  • Mit SIEM-Integration können Angriffszeit, Vektor, Quellgeographie und ergriffene Aktion übertragen werden
ANWENDUNGSFÄLLE

4 kritische Bereiche, in denen L4 DDoS-Schutz aktiv wird

L4 DDoS-Schutz schafft Wert besonders bei Angriffen, die auf Servicekontinuität über die Netzwerkebene abzielen. Das Ziel ist nicht nur, den Angriffsverkehr zu blockieren, sondern auch den Service durch den Schutz echter Benutzerverbindungen aufrechtzuerhalten.

Volumetrischer SYN-Flood-Angriff

Szenario

Der Angreifer versucht, den Verbindungspool durch Senden einer sehr hohen Anzahl von SYN-Paketen zu erschöpfen. Wenn die statische Schwelle zu spät ausgelöst wird, verlangsamt sich der Service; wenn sie zu aggressiv ausgelöst wird, werden auch echte Benutzer beeinträchtigt.

Lösung

TR7 kennt das normale SYN/ACK-Verhalten über die Baseline. Wenn eine anormale SYN-Welle erkannt wird, wird der Angriffsverkehr gefiltert, bevor er den Verbindungspool erschöpft; der echte Benutzerverkehr wird geschützt.

DNS-Amplification-Angriff

Szenario

Der Angreifer leitet mit DNS-Reflektoren eine hohe Menge an Antwortverkehr an die Organisationsverbindung. Der Verkehr kann von außen wie eine DNS-Antwort aussehen, verbraucht aber Bandbreite.

Lösung

TR7 bewertet unerwartete Quellvielfalt, Paketgröße, Verkehrsrate und Servicekontext gemeinsam. Wenn ein Amplification-Muster erkannt wird, wird der Verkehr begrenzt oder gefiltert.

Angriffserkennung nach Tag-Nacht-Verkehrszyklus

Szenario

Eine Finanz- oder öffentliche Anwendung erhält tagsüber hohen, nachts niedrigen Verkehr. Der Angreifer kann nachts einen volumenmäßig geringeren, aber wirksamen Angriff starten. Eine statische Tagesschwelle kann diesen Angriff verfehlen.

Lösung

TR7 bewertet die Nachtnormalität mit stündlicher und periodischer Baseline separat. Verkehr, der nach dem Nachtprofil anormal ist, wird früher erkannt, und die erforderliche Filterung wird angewendet.

Hoher Verkehr aus unerwarteten Geographien

Szenario

Der Verkehr einer regional fokussierten Organisation beginnt in kurzer Zeit ein hohes Volumen aus unerwarteten Ländern zu erhalten. Der Angriff kann aus einem verteilten Botnetz stammen.

Lösung

TR7 bewertet die erwarteten Quellgeographien und die normale Verkehrsverteilung innerhalb der Baseline. Geografische Anomalie, Paketrate und Serviceziel werden gemeinsam analysiert und geeignete Rate-Limit- oder Filtermaßnahmen angewendet.

KAPAZITÄTSOPTIONEN

Lizenzierung nach Anzahl der Routing-Tabellen

L4 DDoS-Schutz wird nach der Anzahl der zu schützenden Routing-Tabellen lizenziert. Skaliert von einsegmentigen Strukturen bis zu mehrsegmentigen Unternehmensnetzwerken und Multi-Tenant-Serviceprovider-Umgebungen.

Im Paket enthaltene Kapazität — Kein Add-On erforderlich
2 Routing-Tabellen
Mit jeder ADC-Lizenz
Adaptiver L4 DDoS-Schutz ist mit Standardlimits in jeder ADC-Lizenz enthalten.

Mit jeder ADC-Lizenz wird grundlegender adaptiver L4 DDoS-Schutz für eine bestimmte Anzahl von Routing-Tabellen standardmäßig angeboten. Für breitere Abdeckung treten zusätzliche Kapazitäts-Tier in Kraft.

1
Routing-Tabelle
2
Routing-Tabellen
5
Routing-Tabellen
10
Routing-Tabellen
25
Routing-Tabellen
Unbegrenzt
Schutz

Für PAYG-Kunden kann L4 DDoS-Schutz im PAYG Extra-Paket zusammen mit L7 DDoS- und L7 Reporting-Funktionen angeboten werden.

COMPLIANCE

Starke Verteidigung für Servicekontinuität und Netzwerkebene-Schutz

L4 DDoS-Schutz bietet eine starke zusätzliche Sicherheitsschicht für den unterbrechungsfreien Betrieb kritischer Dienste, das Ergreifen technischer Maßnahmen gegen Angriffe auf Netzwerkebene und die auditierbare Überwachung von Angriffsereignissen.

GDPR Artikel 32

Unterstützt technische Maßnahmen für Servicekontinuität und Datensicherheit in Systemen, die personenbezogene Daten verarbeiten. Hilft, das Risiko von Serviceunterbrechungen zu reduzieren.

EBA Guidelines on ICT Risk

Trägt zu den Bedürfnissen von Servicekontinuität, Netzwerksicherheit, Vorfall-Nachvollziehbarkeit und DDoS-Verteidigung in Finanzsystemen bei.

NIS2-Richtlinie

Bietet zusätzliche Kontrolle für DDoS-Schutz, Verkehrsintegrität und Netzwerksicherheit in kritischer Infrastruktur und Unternehmensnetzwerken.

PCI DSS 4.0.1 Req 6.4

Unterstützt Prozesse zur sicheren Bewahrung von Produktionsumgebungen und zur Widerstandsfähigkeit kritischer Anwendungsinfrastruktur gegen Angriffe.

LIZENZIERUNG

Premium Add-On — Erweiterte L4 DDoS-Abdeckung

L4 DDoS-Schutz kann als Premium-Add-On zu den TR7-Paketen Base, Geo, Secure und Enterprise hinzugefügt werden. Adaptives Baseline-Lernen, mehrvektoriges Filtering, topologie-bewusste Schwellen, SIEM-Übertragung und Audit-Spur sind im Add-On-Umfang enthalten.

  • Kann zu allen Paketen Base, Geo, Secure und Enterprise hinzugefügt werden
  • Kann auf Hardware Appliance oder virtueller Maschine ausgeführt werden
  • Läuft eingebaut auf TR7 ADC; kein separates DDoS-Gerät oder Cloud-Service erforderlich
  • Mit Central Management werden Baseline- und Richtlinienstandardisierung in Multi-Regionen-Umgebungen unterstützt
  • SIEM-Stream und Audit-Spur sind im vollen Umfang enthalten

Stoppen Sie Angriffe auf Netzwerkebene in Ihrer eigenen Infrastruktur

Lassen Sie uns Ihre eigene Umgebung in der L4 DDoS-Schutz-Demo gemeinsam modellieren: Welche Routing-Tabellen werden geschützt, wie wird die normale Verkehrs-Baseline gelernt, welche Angriffsvektoren werden priorisiert und wie wird der SIEM-Stream eingerichtet.

Lizenzhandbuch