TR7-Add-ons — spezialisierte Fähigkeitsmodule, die in die Bundles eingebunden werden.

PREMIUM ADD-ON

L7 DDoS-Schutz

Adaptive Verteidigung, die Angriffe auf Anwendungsebene verhaltensbasiert versteht und mit der richtigen Aktion stoppt.

Angriffe auf Anwendungsebene sehen oft nicht wie offensichtliche Angriffe aus. HTTP-Flood, Slowloris, Low-and-Slow, Credential Stuffing und gezielte API-Angriffe können sich wie gültige HTTP-Anfragen verhalten. Der Verkehr entspricht dem Protokoll; verbraucht aber Anwendungsressourcen, belastet den Login-Bildschirm, würgt API-Endpunkte oder verlangsamt die echte Benutzererfahrung.

TR7 L7 DDoS-Schutz betrachtet nicht nur die Schwelle Anfragen/Sekunde. Er überwacht das Verkehrsverhalten für jeden vService: Verbindungsrate, Anfragerate, Pfaddichte, Fehlerrate, Sitzungsverhalten, IP-Reputation, Bot-Score und Anwendungsantwort werden gemeinsam bewertet.

So wird nicht jeder hohe Verkehr als Angriff gewertet und nicht jede niedrige Geschwindigkeit als sicher angesehen. TR7 analysiert das Verhalten; je nach Angriffsmodell wendet er die passende Aktion an: deny, rate-limit, redirect, kontrollierte Inhaltsanzeige oder lokale CAPTCHA.

Schauen Sie nicht auf die Geschwindigkeit des Verkehrs, sondern auf sein Verhalten.

L7 DDoS-Schutz unterscheidet Angriffe auf Anwendungsebene präziser mit service-basiertem Verkehrsprofil, kombinierten Bedingungen und adaptiven Aktionen. Das Ziel ist nicht nur, den Angriff zu stoppen, sondern die Anwendung aufrechtzuerhalten und gleichzeitig den echten Benutzer zu schützen.

SCHUTZSCHICHTEN

Dreischichtige adaptive Verteidigung für die Anwendungsebene

L7 DDoS-Schutz nutzt die Schichten Verhaltensanalyse, service-basierte Schwellen und adaptive Aktionen gemeinsam. Dieser Ansatz erlaubt es, Angriffe genauer zu erfassen, die der Anwendung schaden, aber aus Protokollsicht gültig erscheinen.

Verhaltensbasierte Score-Engine

Die Angriffsentscheidung wird nicht aufgrund einer einzigen Metrik getroffen. TR7 bewertet mehrere Signale gleichzeitig, um zu verstehen, ob der Verkehr normal, verdächtig oder ein Angriff ist.

  • Anfragerate, Verbindungsanzahl, Sitzungsdauer und Request/Response-Verhalten werden gemeinsam überwacht
  • Pfaddichte, HTTP-Methodenverteilung und Body-Größenverhalten werden bewertet
  • IP-Reputation, organisationsinterne Listen und dynamische Risikobewertung werden als Signale verwendet
  • Bot-Score und Verhaltensfingerabdruck werden in die Angriffserkennung einbezogen
  • Anstieg der 4xx- und 5xx-Fehlerraten wird als frühes Angriffssignal überwacht

Service-basierter adaptiver Schwellenwert

Jede Anwendung hat unterschiedlichen normalen Verkehr. Login-Seite, API-Endpunkt, Zahlungsbildschirm oder Service für statische Inhalte können nicht mit derselben Schwelle geschützt werden. TR7 erstellt für jeden vService ein separates Verkehrsprofil.

  • Separates Baseline-Lernmodell für jeden vService
  • Mit Smart Learning lernt das System zuerst den normalen Verkehr und schlägt dann eine Richtlinie vor
  • Der Betreiber kann den Vorschlag überprüfen, genehmigen oder ändern
  • Wenn sich das Verkehrsprofil im Laufe der Zeit ändert, können Schwellen neu angepasst werden
  • Mit kombinierten Bedingungen können präzisere Angriffsrichtlinien in AND/OR/NOT-Logik eingerichtet werden

Adaptive Aktion

Nicht jeder Angriff erhält dieselbe Antwort. Offene Angriffe können blockiert werden; verdächtiger Verkehr kann verlangsamt werden; ein als Bot eingestufter Client kann zu CAPTCHA umgeleitet werden. Das Ziel ist es, den Angriff zu stoppen, ohne dem echten Benutzer unnötige Hindernisse zu setzen.

  • Deny — sichere Blockierung bei offenen Angriffssignalen
  • Rate-Limit — Geschwindigkeitsbegrenzung bei Erfüllung bestimmter Bedingungen
  • Redirect — Lenkung des Verkehrs in einen kontrollierten oder begrenzten Fluss
  • Kontrollierte Inhaltsanzeige — Neutralisierung des Angreifers, ohne ihn merken zu lassen
  • Lokale CAPTCHA — Mensch/Bot-Trennung ohne Drittanbieter-SaaS
ARCHITEKTUR

Läuft in derselben Richtlinienkette wie TR7 WAAP

L7 DDoS-Schutz ist kein separates Gerät, kein separater Dienst und keine separate Cloud-Schicht. Es ist eine Premium-Schutzschicht, die auf TR7 WAAP läuft. So vereinen sich Anwendungssicherheit, Bot-Management, API-Schutz und L7 DDoS-Verteidigung in derselben Richtlinienkette.

  • Läuft auf TR7 WAAP — kein separates L7 DDoS-Gerät oder Cloud-Service erforderlich
  • Smart Learning und kombinierte Bedingungen bieten dem Betreiber anwendbare Richtlinienempfehlungen
  • Aktionen werden in der TR7-Richtliniensprache definiert — eine Oberfläche und ein Wartungsmodell
  • Bot-Management-Score und API-Angriffskontext können als Signale in die L7 DDoS-Entscheidung einfließen
  • Angriffsereignisse können in den SIEM-Stream übertragen werden
  • Welches Angriffsmuster mit welcher Aktion beantwortet wurde, kann berichtet werden
  • Lokale CAPTCHA kann als Teil der TR7-Plattform verwendet werden; Drittanbieter-SaaS ist nicht erforderlich
ANWENDUNGSFÄLLE

4 kritische Bereiche, in denen L7 DDoS-Schutz aktiv wird

L7 DDoS-Schutz schafft Wert besonders bei Angriffen auf Anwendungsebene, die mit klassischem Rate-Limit oder statischen WAAP-Regeln schwer zu unterscheiden sind.

Slowloris- und Low-and-Slow-Angriffe

Szenario

Der Angreifer öffnet viele Verbindungen, sendet sehr langsam Daten an jede Verbindung und erschöpft die Serverressourcen. Da Anfragen/Sekunde niedrig bleiben, erkennt die klassische Geschwindigkeitsschwelle den Angriff spät.

Lösung

TR7 bewertet anormale Sitzungsdauer, niedriges Request/Response-Verhältnis und zunehmendes aktives Verbindungsverhalten gemeinsam. Der Angriffsverkehr wird gefiltert oder begrenzt; der Verbindungspool der Anwendung wird geschützt.

Credential Stuffing und Login-Angriffe

Szenario

Der Angreifer sendet kompromittierte Benutzername/Passwort-Paare aus einem verteilten IP-Pool an den Login-Bildschirm. Da jede IP mit niedriger Geschwindigkeit bleibt, lässt sich der Angriff allein mit Rate-Limit nicht leicht unterscheiden.

Lösung

TR7 bewertet Login-Pfaddichte, zunehmende 4xx-Fehlerrate, IP-Reputation, Bot-Score und verteiltes Quellverhalten gemeinsam. Verdächtiger Verkehr wird in CAPTCHA oder Rate-Limit gelenkt; offene Angriffe werden blockiert.

Bot-Agent-basierter API-Angriff

Szenario

Automatisierungs- oder KI-unterstützte Bots senden Anfragen mit menschenähnlicher Geschwindigkeit an API-Endpunkte. Eine einzelne IP oder ein einzelnes Geschwindigkeitssignal zeigt den Angriff möglicherweise nicht eindeutig.

Lösung

TR7 analysiert Bot-Score, Verhaltensfingerabdruck, Pfaddichte und API-Nutzungsmuster gemeinsam. Verdächtige Clients können in Rate-Limit, CAPTCHA oder Block-Aktion gelenkt werden.

Verkehrsexplosion am Kampagnentag

Szenario

In E-Commerce-, Ticketverkauf- oder Bewerbungssystemen steigt der Verkehr in kurzer Zeit stark an. Statische Schwellen können echte Benutzer blockieren oder den Angriff nicht unterscheiden.

Lösung

TR7 bewertet die erwarteten Spitzenzeiten mit service-basierter Baseline genauer. Der echte Benutzerverkehr wird geschützt, während Bot-, Scraping- oder Angriffsverkehr getrennt wird.

KAPAZITÄTSOPTIONEN

Lizenzierung nach Anzahl der vServices

L7 DDoS-Schutz wird nach der Anzahl der zu schützenden vServices lizenziert. Skaliert von kleinen Strukturen bis zu mehrfach-anwendungsreichen Unternehmensumgebungen und Serviceprovider-Szenarien.

Im Paket enthaltene Kapazität — Kein Add-On erforderlich
7 vServices
Mit jeder ADC-Lizenz
Adaptiver L7 DDoS-Schutz ist mit Standardlimits in jeder ADC-Lizenz enthalten.
7 vServices
Mit jeder WAAP-Lizenz
Adaptiver L7 DDoS-Schutz ist mit Standardlimits in jeder WAAP-Lizenz enthalten.

Mit jeder ADC- und WAAP-Lizenz wird grundlegender adaptiver L7 DDoS-Schutz für eine bestimmte Anzahl von vServices standardmäßig angeboten. Für breitere Abdeckung treten zusätzliche Kapazitäts-Tier in Kraft.

1
vService
10
vServices
25
vServices
100
vServices
1000
vServices
Unbegrenzt
Schutz

Für PAYG-Kunden kann L7 DDoS-Schutz im PAYG Extra-Paket zusammen mit L4 DDoS- und L7 Reporting-Funktionen angeboten werden.

COMPLIANCE

Starke Schicht für Servicekontinuität, Kontosicherheit und Anwendungsschutz

L7 DDoS-Schutz bietet eine starke zusätzliche Sicherheitsschicht für Servicekontinuität, Kontosicherheit, das Blockieren automatisierter Angriffe und die Auditierbarkeit von Ereignisaufzeichnungen in sensiblen Webanwendungen.

GDPR Artikel 32

Unterstützt technische Maßnahmen für Servicekontinuität und Datensicherheit in Systemen, die personenbezogene Daten verarbeiten. Bietet Schutz gegen Kontoübernahme- und automatisierte Angriffswellen.

EBA Guidelines on ICT Risk / DORA

Bietet Verteidigung gegen Angriffe auf Anwendungsebene und Vorfall-Nachvollziehbarkeit in Online-Banking, Kundenportalen und Finanzanwendungen.

FATF-Empfehlungen und Finanzsystem-Schutz

Bietet eine verhaltensbasierte Schutzschicht gegen automatisierte Versuche, Bots und Missbrauchsangriffe auf Finanztransaktionssysteme.

PCI DSS 4.0.1

Bietet zusätzliche Verteidigung gegen automatisierte Angriffswellen, Bot-Verkehr und Missbrauch auf Anwendungsebene in Anwendungen, die auf die Karteninhaber-Datenumgebung zugreifen.

LIZENZIERUNG

Premium Add-On — Erweiterte L7 DDoS-Abdeckung

L7 DDoS-Schutz kann als Premium-Add-On zu den TR7-Paketen Base, Geo, Secure und Enterprise hinzugefügt werden. Verhaltensanalyse, service-basierte Baseline, kombinierte Bedingungen, adaptive Aktionen, Rate-Limit und lokale CAPTCHA werden im Add-On-Umfang angeboten.

  • Kann zu allen Paketen Base, Geo, Secure und Enterprise hinzugefügt werden
  • Kann auf Hardware Appliance oder virtueller Maschine ausgeführt werden
  • Arbeitet integriert mit TR7 WAAP, Bot-Management und API-Schutzschichten
  • Mit Central Management werden Richtlinie und Sichtbarkeit in Multi-Regionen-Umgebungen standardisiert
  • Lokale CAPTCHA ist enthalten — Drittanbieter-CAPTCHA-SaaS ist nicht erforderlich

Stoppen Sie Angriffe auf Anwendungsebene anhand ihres Verhaltens

Lassen Sie uns in der L7 DDoS-Schutz-Demo Ihr eigenes Szenario durchgehen: welche vServices geschützt werden, welches Verkehrsverhalten als normal akzeptiert wird, welche Aktionen angewendet werden und wie die Integration mit WAAP-Richtlinien funktioniert.

Lizenzhandbuch