Nach Ergebnis — Schützen

DDoS-Verteidigung, die Ihre Topologie erlernt

Netzwerk- und Anwendungsschichtangriffe auf Ihrer Plattform gestoppt. Die Verteidigung erlernt Ihren normalen Traffic, bestätigt Basislinien mit Ihnen und stimmt sich im Laufe der Zeit selbst ab.

TR7 absorbiert beide DDoS-Klassen, die moderne Infrastruktur treffen. Netzwerkschicht-Floods — SYN, UDP, ICMP, Amplifikation — werden gefiltert, bevor sie Ihre Anwendung erreichen. Anwendungsschichtangriffe — HTTP-Floods, Slowloris, Low-and-Slow-Kampagnen — werden auf der WAAP-Schicht mit Verhaltensanalyse gestoppt. Der L4-Schutz erlernt im Laufe der Zeit den normalen Traffic Ihrer Topologie, zeigt Ihnen die aufgebaute Basislinie und bittet Sie um Bestätigung, bevor er aktiv wird — sodass Ihre Operatoren eine selbst-abstimmende DDoS-Verteidigung betreiben, ohne DDoS-Experten zu sein. All das läuft auf Ihrer Hardware, in Ihrem Rechenzentrum, angehängt an dasselbe vService-Modell, das die Anwendung ausliefert.

L4 + L7
Beide Schichten auf einer Plattform — keine separate DDoS-Appliance
Adaptiv
Basislinie-Lernen, das Operator-Bestätigung anfordert und sich im Laufe der Zeit selbst abstimmt
On-Prem
Angriffs-Traffic bleibt an Ihrem Rand — wird nie an ein Drittanbieter-Netzwerk weitergeleitet

DDoS ist kein einzelner Angriff — es ist ein bewegliches Spektrum

Eine volumetrische Flood auf der Netzwerkschicht sieht ganz anders aus als ein Low-and-Slow-HTTP-Angriff. Eine Reflection-Kampagne, die durch fehlkonfigurierte DNS-Resolver amplifikiert, sieht ganz anders aus als ein IoT-Botnet, das real wirkende GET-Anfragen mit Tausenden pro Sekunde sendet. Eine SYN-Flood sättigt Verbindungstabellen; ein Slowloris erschöpft Worker-Threads. Jeder benötigt unterschiedliche Telemetrie, unterschiedliche Schwellenwerte und unterschiedliche Mitigations-Logik.

Die meisten Verteidigungen lösen einen Teil des Spektrums. Cloud-Scrubbing-Dienste absorbieren volumetrische L3/L4-Angriffe gut, zwingen aber Ihren Traffic aus Ihrem Perimeter. Dedizierte On-Premises-DDoS-Appliances behandeln Netzwerkschichtangriffe, erfordern aber Experten-Tuning und sehen nicht, was die Anwendungsschicht sieht. WAAPs behandeln Anwendungsschichtangriffe, aber nicht die stromaufwärtige Flood, die den Link abbricht, bevor die WAAP-Logik überhaupt läuft.

TR7 deckt beide Schichten auf einer Plattform ab — auf Ihrer Hardware, angehängt an die vServices, die bereits die Anwendung ausliefern. Und der L4-Schutz erlernt die Topologie, die Sie schützen, sodass die Verteidigung im Laufe der Zeit schärfer wird, ohne dass Sie ein DDoS-Spezialist werden müssen, um sie zu warten.

Fünf Dinge, die TR7 DDoS-Verteidigung abheben

Jedes davon ist für sich allein wertvoll. Zusammen definieren sie neu, wie eine DDoS-Verteidigung aussieht, wenn sie auf Ihrer Plattform anstelle der Cloud eines anderen läuft.

On-Prem zuerst — Angriffs-Traffic bleibt an Ihrem Rand

Cloud-Scrubbing-Dienste leiten Ihren Traffic — einschließlich des Angriffs — zur Analyse und Filterung an ein Drittanbieter-Netzwerk weiter. TR7 absorbiert und filtert an Ihrem Perimeter, auf Ihrer Hardware. Keine stromaufwärtige Routing-Änderung, keine SSL-Terminierung durch Dritte, keine Datenresidenz-Fragen.

L4 und L7 auf einer Plattform

Netzwerkschicht-Floods werden gefiltert, bevor sie die Anwendung erreichen; Anwendungsschichtangriffe werden auf der WAAP-Schicht gestoppt. Keine separate dedizierte DDoS-Appliance zum Deployen, Umrouten oder Warten — beide Schichten laufen auf derselben Plattform, die Ihren Traffic ausliefert.

Adaptives Basislinie-Lernen — operator-bestätigt

Der L4-Schutz beobachtet Ihren Traffic, erlernt, was für Ihre Topologie normal ist — Paketraten, Quellverteilung, Protokollmix, Tageszeit-Muster — und präsentiert die aufgebaute Basislinie. Sie bestätigen, was als normal gilt; die Verteidigung aktiviert sich gegen Abweichungen. Im Laufe der Zeit lernt sie weiter, während sich Ihr Traffic entwickelt, sodass die Schwellenwerte ohne manuelles Tuning mit der Realität abgestimmt bleiben.

Granulare Richtlinie — pro-vService und pro-Route-Table

L7-Schutz ist pro vService gescoped — unterschiedliche Sensitivität für den Login-Endpoint und den Static-Asset-Endpoint derselben Site. L4-Schutz ist pro Route-Table gescoped — unterschiedliche Richtlinie für das kundenorientierte Netzwerk und das interne Backbone. Granularität wird dort durchgesetzt, wo die Anwendung tatsächlich lebt.

Blockiertes DDoS zählt nie zu Ihrer Rechnung

Volumetrischer Traffic, der von der Plattform absorbiert wird, rate-limitierte Bot-Floods, verworfene Amplifikationspakete — nichts davon zählt zu Ihrem Bandbreitenzähler. Andere Anbieter berechnen Ihnen die Angriffe, die Sie erfolgreich blockiert haben, oder verkaufen DDoS-Kostenversicherung als Upsell. TR7s Bandbreitenmodell schließt sie bereits aus.

Was in TR7 DDoS-Mitigation enthalten ist

Jede unten aufgeführte Fähigkeit wird als Teil der WAAP-Plattform geliefert und an Ihre bestehenden vServices und Route-Tables angehängt.

L4-DDoS-Schutz — Netzwerkschicht-Floods

Kernel-Packet-Filterung gegen SYN-Floods, UDP-Floods, ICMP-Floods, ACK-Floods, fragmentierte Paketangriffe und Verbindungszustands-Erschöpfung. Pro Route-Table gescoped; absorbiert bis zum Durchsatz, den Ihre Plattform tragen kann.

L7-DDoS-Schutz — Anwendungsschichtangriffe

HTTP-Floods (GET und POST), Slowloris, Slow POST / R.U.D.Y., rekursives GET, Cache-Busting-Angriffe und anwendungszielendes Bot-Traffic. Echtzeit-Verhaltensanalyse mit adaptiven Gegenmaßnahmen, pro vService gescoped.

Adaptives Basislinie-Lernen

Passive Beobachtungsphase baut eine pro-Topologie-Basislinie des normalen Traffics auf. Operator überprüft die Basislinie und bestätigt, was als normal gilt. Kontinuierliches Lernen danach — Schwellenwerte werden neu abgestimmt, wenn sich Traffic-Muster entwickeln. Keine DDoS-Expertise erforderlich, um die Verteidigung mit der Realität abgestimmt zu halten.

Amplifikations- und Reflection-Verteidigung

DNS-Amplifikation, NTP-Amplifikation, SSDP, SNMP, Memcached-Reflection — gängige Amplifikationsvektoren werden erkannt und verworfen, bevor sie stromaufwärtige Dienste erreichen.

Multi-Vektor- und Burst-Angriffsbehandlung

Moderne Angriffe wechseln Vektoren mitten in der Kampagne. Die Plattform verfolgt den aktiven Vektor-Mix und passt die Mitigation entsprechend an. Kurzzeitige Burst-Angriffe, Ransom-DDoS-Kampagnen und Multi-Vektor-IoT-Botnet-Floods werden alle im selben Flow behandelt.

Echtzeit-Mitigations-Aktionen

Drop, Rate-Limit, Challenge (CAPTCHA), Throttle oder temporärer Block — gewählt pro Erkennung. Mitigation greift innerhalb des natürlichen Inspektionspfads der Plattform, ohne Traffic durch einen externen Scrubbing-Dienst umzuleiten.

Verhaltens- + Signatur-Doppelerkennung

Signaturbasierte Erkennung für bekannte Angriffsmuster; verhaltensbasierte Erkennung für unbekannte Muster und langsame Angriffe, die Signaturen verpassen. Beide speisen dieselbe Mitigations-Entscheidung.

Inhaltsbewusste Traffic-Regeln

Rate-Limit oder bedingte Aktion auf jedem Traffic-Attribut — Header-Werte, Cookie-Inhalte, URL-Parameter, sogar geparste JSON-Body-Werte. Visuell konfiguriert; keine Skriptsprache. Nützlich für API-Layer-DDoS, das auf bestimmte Endpoints mit bestimmten Payload-Formen zielt.

Verwaltete Signatur- und Schwellenwert-Updates

Angriffssignaturen, IP-Reputations-Feeds und empfohlene Schwellenwertprofile werden kontinuierlich aktualisiert. Ihre Operatoren sind nicht die Quelle der Updates.

Integration mit der WAAP-Signal-Pipeline

DDoS-Erkennungssignale speisen die WAAP-Richtlinie und umgekehrt. Eine Quelle, die eine Anwendung missbraucht, erscheint sofort in der Verteidigungslogik der anderen — ein Signal, eine Betriebsansicht.

Gescoped Kapazitäten — klein bis unbegrenzt

L7-DDoS-Schutzkapazitäts-Scopes (1 vService, 10, 100, unbegrenzt) entsprechen der Deployment-Größe. Grundlegende Flood-Erkennung und Rate-Limiting sind in Bundles enthalten; fortgeschrittener verhaltensbasierter Schutz ist das Add-on.

Vollständige Sichtbarkeit und Audit

Jede Mitigations-Entscheidung wird in derselben Konsole geloggt, die zum Verwalten des vService und der WAAP-Richtlinie verwendet wird. Untersuchen Sie einen Angriff von demselben Ort aus, an dem Sie Traffic, Sicherheit und Auslieferung sehen.

Verteidigte Angriffstypen

TR7 DDoS-Mitigation deckt das vollständige Spektrum der Netzwerk- und Anwendungsschichtangriffe in mehreren Kategorien ab.

01

Volumetrische L3/L4-Floods

SYN-Flood, UDP-Flood, ICMP-/Ping-Flood, ACK-Flood, SYN-ACK-Flood, fragmentierte Paketangriffe — Kernel-Filterung bis zum Durchsatzlimit Ihrer Plattform.

02

Amplifikation und Reflection

DNS-Amplifikation, NTP-Amplifikation, SSDP, SNMP und Memcached-Reflection — erkannt durch charakteristische Quell-Port- und Paketmuster; verworfen, bevor sie die Anwendung erreichen.

03

Zustands-Erschöpfung

TCP-Verbindungstabellen-Erschöpfung, NAT-Zustands-Erschöpfung, halb-offene Verbindungs-Floods. Pro-Route-Table-Scoping verhindert, dass ein gezieltes Segment den Zustand für den Rest der Plattform erschöpft.

04

HTTP-Volumetrisch

GET-Floods, POST-Floods, rekursive GET-Angriffe, Cache-Busting-Parameter-Floods. Pro-vService-Scoping; kombiniert mit Verhaltensanalyse, sodass hochvolumige legitime Benutzer (z. B. Flash-Sale-Kunden) nicht mit Angreifern verwechselt werden.

05

Langsame Anwendungsangriffe

Slowloris, Slow POST / R.U.D.Y., Slow-Read-Angriffe — konzipiert, um Server-Worker-Threads zu erschöpfen, ohne volumetrischen Traffic zu senden. Erkannt durch Verbindungsrhythmus-Analyse, nicht durch rohe Rate.

06

Verschlüsseltes DDoS

HTTPS-Floods, SSL/TLS-Renegotiations-Angriffe und Ciphertext-only-DDoS — gemindert nach Terminierung an der Plattform, sodass Angriffsmuster für die Inspektionsschicht sichtbar sind.

07

Bot-getriebenes Volumetrisch

IoT-Botnet-Floods, verteilte Credential-Stuffing-Kampagnen, die als Anwendungs-DDoS wirken, Scraper-Farmen, die anhaltende Last erzeugen. Verhaltens-Bot-Scoring identifiziert koordinierte Automatisierung, auch wenn jede Quell-IP unschuldig aussieht.

08

Burst-, Ransom- und Multi-Vektor-Kampagnen

Kurzfristige Burst-Angriffe zur Erpressung, Ransom-DDoS-Notizen gefolgt von Eskalation, Multi-Vektor-Kampagnen, die innerhalb von Minuten zwischen L3/L4/L7 wechseln — als eine Kampagne verfolgt, über Schichten hinweg gemindert.

Wo dieses Ergebnis auftaucht

Banking-Infrastruktur unter Ransom-DDoS

Gezielte Ransom-DDoS-Notizen gefolgt von Burst-Angriffen über mehrere Vektoren. On-Prem-Mitigation bedeutet, dass kein Dritter weiß, dass Sie unter Angriff stehen; adaptive Basislinie hält Schwellenwerte mit dem tatsächlichen Traffic-Rhythmus der Bank abgestimmt.

E-Commerce während Flash-Sales

Legitime Traffic-Spikes sehen wie Angriffe aus; Angriffe versuchen, sich im Spike zu verstecken. Pro-vService-L7-Schutz mit Verhaltensanalyse unterscheidet Flash-Sale-Kunden von Credential-Stuffing-Bots, ohne echte Käufer zu blockieren.

Gaming- und Echtzeit-Dienst-Backbones

UDP-schwerer Traffic mit strengen Latenzanforderungen. L4-Schutz filtert volumetrische UDP-Floods auf Kernel-Ebene; die adaptive Basislinie erlernt den normalen Verbindungsrhythmus jedes Game-Server-Clusters.

Behörden- und öffentliche Sektorportale

Datenresidenz-Regeln verbieten die Abfangung durch Dritte. On-Prem-L4+L7-Mitigation absorbiert Angriffe innerhalb des Bürger-Daten-Perimeters; Audit-Logs speisen das Security-Operations-Team.

Schutz interner Infrastruktur

VoIP-Backbones, interne API-Netzwerke, Finanzdienstleistungs-Backbones. L4-Schutz, pro Route-Table gescoped, verhindert, dass ein gezieltes Segment den Zustand für den Rest der Plattform erschöpft.

DNS-Infrastruktur unter Amplifikationskampagnen

Autoritative DNS sieht rekursive Amplifikation und Abfrage-Floods. TR7s DNS-Schicht-Schutz verwirft Amplifikator-Muster-Traffic stromaufwärts des DNS-Dienstes selbst.

8 features

Funktionen, die diese Lösung implementieren

Von dieser Lösung referenzierte Fähigkeiten — die technischen Bausteine, die die oben beschriebenen Kontrollen bilden.

Traffic-Quarantäne

TR7 ADCTR7 WAAP
Web Application & API ProtectionDDoS-MitigationBot-Management

Überwachen Sie das Verhalten statt sofort zu blockieren; nehmen Sie die Quelle, die den Schwellenwert überschreitet, für eine bestimmte Dauer in Quarantäne und geben Sie sie automatisch wieder frei.

Einzelhandel & E-Commerce· Finanzdienstleistungen

Adaptives DDoS-Lernen

TR7 WAAPTR7 ADC
DDoS-Mitigation

Ersetzen Sie statische Schwellenwerte durch dienst-bewussten DDoS-Schutz, der das Traffic-Verhalten erlernt und auf Bedingungen reagiert.

Finanzdienstleistungen· Öffentlicher Sektor· Einzelhandel & E-Commerce

Rate Limiting

TR7 WAAPTR7 ADC
DDoS-MitigationAPI-SicherheitBot-Management

Eine IP, ein Konto, ein API-Key — Sie entscheiden, welche Dimension zu begrenzen ist.

Finanzdienstleistungen· Einzelhandel & E-Commerce

Geo/ASN-Zugangskontrolle

TR7 WAAPTR7 ADC
Web Application & API ProtectionDDoS-Mitigation

Länder- und ASN-Kontext in Zugriffsentscheidungen umwandeln — ohne Abhängigkeit von externen Diensten.

Finanzdienstleistungen· Öffentlicher Sektor

IP-Reputations-Feeds

TR7 WAAPTR7 ADC
Web Application & API ProtectionDDoS-Mitigation

TR7s zentraler Feed, externe URL-Listen und Ihre eigenen Ausnahmen konvergieren in einer einzigen IP-Reputations-Engine.

DNS-Firewall & Load Balancer

TR7 ADCTR7 WAAP
Web Application & API ProtectionDDoS-MitigationMulti-Protokoll-Plattform

Beschleunigen Sie Unternehmens-DNS-Verkehr und blockieren Sie bösartige Anfragen — in einer einzigen Schicht.

Finanzdienstleistungen· Öffentlicher Sektor· Gesundheitswesen

L4-DDoS-Angriffsabdeckung

TR7 ADCTR7 L4 DDoS
DDoS-Mitigation

Kernel-Filterung gegen SYN/UDP/ICMP-Flood, Amplifikation und Fragment-Angriffe — mit operator-bestätigter adaptiver Basislinie.

Finanzdienstleistungen· Öffentlicher Sektor

L7-DDoS-Angriffsabdeckung

TR7 WAAPTR7 L7 DDoS
DDoS-Mitigation

Pro-vService-Verhaltensschutz gegen HTTP-Flood, Slowloris, R.U.D.Y. und Bot-Angriffe — mit ddosCond-kombinierten Bedingungen.

Finanzdienstleistungen· Öffentlicher Sektor

Häufige Fragen

Was ist der Unterschied zwischen L4- und L7-DDoS-Schutz?
L4 (Netzwerkschicht) befasst sich mit Traffic-Mustern auf Paket- und Verbindungsebene — SYN-Floods, UDP-Floods, Amplifikation, Zustands-Erschöpfung. Es läuft mit Kernel-Geschwindigkeit. L7 (Anwendungsschicht) befasst sich damit, was die Anfrage tatsächlich tut — HTTP-Floods, Slowloris, anwendungszielende Bots — und muss das Protokoll verstehen, um zu entscheiden. TR7 liefert beide als Teil derselben Plattform, gescoped auf die Ebene, wo der Angriff tatsächlich lebt.
Wie funktioniert adaptives Lernen — muss ich DDoS-Spezialist sein?
Nein. Die Plattform beobachtet Ihren Traffic und baut eine Basislinie dessen auf, was für Ihre Topologie normal ist — Paketraten, Quellverteilung, Protokollmix, Tageszeit-Muster. Sie zeigt Ihnen diese Basislinie und bittet Sie um Bestätigung, bevor die Verteidigung aktiviert wird. Von dann an lernt sie weiter, während sich Ihr Traffic entwickelt, sodass die Schwellenwerte ohne Ihr Eingreifen mit der Realität abgestimmt bleiben. Ihre Operatoren sehen, was geschützt ist, keine Black-Box-Zauberzahl.
Wird TR7 als separate DDoS-Appliance geliefert?
Nein. Sowohl L4- als auch L7-DDoS-Schutz laufen auf derselben Plattform, die Ihren Traffic ausliefert. Dieselben vServices, dieselbe Konsole, dasselbe Betriebsteam. Bundles enthalten grundlegenden DDoS-Schutz (Rate-Limiting + Flood-Erkennung); die fortgeschrittenen verhaltensbasierten Module sind Add-ons, die nach Deployment-Größe gescoped sind (1, 10, 100 vServices oder unbegrenzt für L7; 1, 2, 5, 10 Route-Tables oder unbegrenzt für L4).
Welche Kapazität kann TR7 absorbieren?
L4-Schutz läuft mit Kernel-Geschwindigkeit und absorbiert bis zum Durchsatzlimit Ihrer Plattform — das sind 50 Mbps bis 800 Gbps je nach Hardware-Klasse und bis zu 25 Gbps auf virtuellen Plattformen. L7-Schutz ist an das Anfragevolumen gebunden (HTTP-Flood-Mitigation, keine rohe Bandbreite) und skaliert mit der Anfrage-Verarbeitungskapazität der Plattform.
Wird der Angriffs-Traffic jemals außerhalb meines Netzwerks geleitet?
Nein. TR7 ist On-Prem zuerst. Der Angriff wird an Ihrem Perimeter, auf Ihrer Hardware, absorbiert und gefiltert. Keine stromaufwärtige Routing-Änderung zu einem Drittanbieter-Scrubbing-Center, keine Drittanbieter-TLS-Terminierung, keine Datenresidenz-Bedenken.
Zählen blockierte Angriffe zur Bandbreitenabrechnung?
Nein. Volumetrischer Traffic, den die Plattform absorbiert, verworfene Amplifikationspakete, rate-limitierte Bot-Floods und herausgeforderte Anfragen sind alle vom Bandbreitenzähler ausgeschlossen. Je härter Ihre DDoS-Verteidigung arbeitet, desto größer wird die Lücke zwischen Durchsatz und abrechenbarer Bandbreite.
Wie integriert sich das mit WAAP und dem Rest der Plattform?
DDoS-Erkennungssignale speisen die WAAP-Richtlinie und umgekehrt. Eine Quelle, die eine Anwendung missbraucht, erscheint sofort in der Verteidigungslogik der anderen. Alles läuft in einer Konsole; eine Betriebsansicht deckt DDoS, WAAP und Auslieferung ab.

DDoS-Verteidigung, die Ihre Topologie erlernt — auf Ihrer Plattform

Fordern Sie eine Live-Demo von TR7 DDoS-Mitigation an. Wir zeigen den Basislinie-Lern-Fluss, die L4- + L7-Angriffstyp-Abdeckung und wie die Mitigation eingreift, ohne Ihren Traffic irgendwo extern zu leiten.