Zum Inhalt

DDoS-Schutz

1 Mitigations-Stufen

Unsere Prefixe sind grundsätzlich in einem von zwei DDoS-Schutz-Klassen:

  • Passiv: Nur Basismitigationen (z.B. gegen Volumetrische Angriffe oder Flutangriffe, Fragmentation o.ä.) sind aktiv. Dadurch ist keine Einschränkung zu erwarten und die Latenz ist aufgrund der Nutzung von lokaler Peerings und Carriern optimal.
  • Dauerhaft: Sämtlicher eingehende Traffic wird ausschließlich über die aktive DDoS-Mitigation geroutet. Dadurch kann es zu Einschränkungen (sh. unten) und einer erhöhten Latenz kommen.

Wir behalten uns vor, die Mitigations-Stufe eines Bereiches ohne Vorankündigung zu ändern. Ein dauerhafter Anwendungsschutz ist zubuchbar, kontaktiere uns hierfür gerne.


2 Filterbare Angriffsmuster

Aktuell sind folgende Angriffsmuster filterbar:

  • IPv4+IPv6
  • UDP/TCP (+SYN+ACK)/ICMP Floods
  • Resource Exhaustion Attacks
  • IP Fragmentation Attacks
  • Zero Day Attacks1
  • weitere Angriffsmuster nach Machine Learning

Wir geben keine SLA auf DDoS-Schutz oder die Filterung von Angriffen.


3 SmartMitigate

Zusätzlich zum Standard-Schutz, der inline via sFlow/Netflow Angriffe erkennt, ist auch eine dauerhafte Filterung über SmartMitigate möglich (die eigenentwickelte DDoS-Schutzlösung unseres Anbieters).

SmartMitigate erzwingt eine TCP/UDP Authentifizierung, dadurch wird auch kein TCP/UDP-Reset während eines Angriffs ausgelöst. Zudem reagiert SmartMitigate schneller auf Angriffe. Eine Personalisierung von SmartMitigate-Regeln ist aktuell nicht möglich.

Wir empfehlen, häufig angegriffene IP-Adressen dauerhaft auf SmartMitigate zu stellen. Dies kann entweder über die BGP-Community 207252: 100: 50 oder über ein Ticket erfolgen. Eine Option für das ccp.realtoxmedia.de ist bereits in Arbeit.

SmartMitigate ist für folgende Portbereiche standardmäßig dauerhaft aktiviert: 30000-32000 (FiveM). Die einzige Möglichkeit, Filterungen zu deaktivieren, ist auf Basis einer IP-Whitelist. Du kannst beispielsweise ein IP-Netz oder eine IP dauerhaft über ein Ticket freischalten lassen.

Folgende Quellen sind auf der globalen Whitelist:

  • Cloudflare AS13335
  • Realtox Media AS207252

4 Rate-Limits

4.1 TCP

Folgende Einschränkungen treten bei TCP-Angriffen auf:

  • Bei Anwendungen außerhalb der unten genannten Ports können "TCP Resets" auftreten; hierbei muss eine neue Verbindung vom Client an den Server aufgebaut werden.
  • Bei Verbindungen, die nach Beginn eines Angriffs aufgebaut werden, muss eine TCP-Authentifizierung durchgeführt werden. Hierbei wird die Verbindung neu aufgebaut. Verbindungen, die vor Angriffsbeginn verbunden waren, sind hiervon nicht betroffen.

4.2 UDP

Ähnlich wie bei TCP kann es auch hier zu Resets kommen, was bei UDP im Großteil der Fälle kein merkbares Problem darstellt.

4.3 DNS

DNS-Traffic ist rate-limitiert. Folgende öffentliche DNS-Resolver haben eine höhere Priorität:

NameNameserver 1Nameserver 2
Cloudflare1.1.1.11.0.0.1
Google8.8.8.88.4.4.8
Quad99.9.9.9

Weitere Einschränkungen

  • GRE/GRE6/GRETAP/VXLAN Traffic wird blockiert. Eine Freischaltung ist mit fixen Source+Destination-IPs via Ticket möglich.
  • ICMP wird bei ICMP-Floods gedropped.
  • Alle Typen außer 1/4/6/17 werden gedropped (Freischaltung via Ticket möglich).

5 Portbereiche

Folgende Portbereiche sind speziell für die genannten Anwendungen nutzbar. Falls Sie andere Anwendungen innerhalb oder einen genannten Dienst außerhalb dieser Bereiche betreiben, kann der Traffic jederzeit gedropped werden.

ProtokollPortAnwendung
UDP/TCP30000-32000FiveM
UDP34100-34200Factorio
UDP9000-9999TeamSpeak 3
UDP27000-28000Source Engine Gameserver
UDP19100-19200Minecraft Bedrock
TCP/UDP25565-26000Minecraft Java
TCP/UDP8200-8300Palworld
UDP28015-28100Rust
UDP7100-7200SCP: Secret Laboratory
UDP1194-1294OpenVPN
UDP51820-51920WireGuard
UDP5520-5620Hytale/QUIC
TCP22SSH
TCP80HTTP
TCP443HTTPS

6 Anwendungsspezifische Informationen

Dabei werden einige andere Schutzmechanismen ebenfalls deaktiviert, weshalb wir eine Freischaltung nur auf Anfrage und nicht pauschal durchführen.

6.1 3CX Telefonanlage

Die UDP-Ports von 3CX kollidieren mit der TeamSpeak 3 Portrange. Falls Sie eine 3CX-Instanz betreiben, kontaktiere Sie uns bitte für eine Freischaltung.

6.2 IPSEC

IPSEC wird von der DDoS-Mitigation standardmäßig blockiert. Eine Freischaltung ist via Ticket möglich.



  1. Angriffe die nicht in andere Kategorien einordbar sind oder unbekannte Angriffe