sales@as203446.net

SmartMitigate

DDoS-Schutz

Lassen Sie Angriffsverkehr filtern, bevor er Ihr Netz erreicht. SmartMitigate ist auf einem SMARTNET-Anschluss, über einen direkten Cross-Connect oder per GRE zu Ihrem bisherigen Anbieter verfügbar.

Netzwerk- und Rechenzentrumsinfrastruktur

So filtert SmartMitigate den Verkehr

SmartMitigate prüft den Verkehr in unserem Netz, bevor wir ihn an Sie weiterleiten. Die eBPF/XDP-Filter entwickeln wir selbst. Paketmitschnitte helfen uns dabei, Angriffe zu untersuchen und Filter anzupassen.

Zu den Prüfungen gehören SYN-Validierung, TCP- und UDP-Authentifizierung sowie Filter für die Protokolle unterstützter Spiel- und Sprachdienste.

Prüfung
Inline-Verarbeitung für IPv4 und IPv6.
Transparenz
Angriffsberichte, Paketsamples, Portalzugang und REST API.
Filterung
TCP-, UDP-, ICMP-, GRE- und anwendungsspezifische Profile.
Bereitstellung
BGP, GRE, Cross-Connect oder direkter SMARTNET-Netzzugang.
Betrieb
Individuelle Mitigation-Profile und direkter technischer Support.
<10 Sekunden Typische Zeit bis zur Mitigation erkannter Angriffe.
1 Tbps / 1 Gpps Garantierte Mitigation-Baseline pro Kunde.
IPv4 + IPv6 Mitigation auf Netzwerk- und Transportebene für Dual-Stack-Dienste.
24/7 inline Kontinuierliche Prüfung statt ausschließlich reaktiver Umleitung.

Anbindungsoptionen

Ihre Hardware kann beim bisherigen Anbieter bleiben; den gefilterten Verkehr erhalten Sie dann über GRE. Wo eine direkte Verbindung möglich ist, können Sie einen Cross-Connect zu SMARTNET nutzen. Weitere Konfigurationen bieten wir auf Anfrage an.

GRE-Tunnel

Entfernte geschützte Bereitstellung
260 € / Monat
  • BGP oder statisches Routing
  • IPv4 und IPv6
  • Optionale redundante Anbindung
  • IPv4 /30 und IPv6 /128
  • 1 Gbps 95/5 für Verkehr nach der Mitigation
  • 24/7 NOC
Angebot anfragen

Cross-Connect

Direkte physische Bereitstellung
170 € / Monat
  • BGP oder statisches Routing
  • IPv4 und IPv6
  • Jumbo Frames
  • Optionale redundante Anbindung
  • 1G-, 10G-, 25G- oder 40G-Ports
  • Ab 1 Gbps 95/5
  • 24/7 NOC
Angebot anfragen

Individuelle Konfiguration

Integriertes Installation
Individuell Preisgestaltung
  • Individuelle Routing- und Filterkonfiguration
  • Individuelle Routing- und Filter-Policy
  • Mehrere Standorte oder Anbindungsarten
  • Für größere Netzwerke oder abweichende Anforderungen
  • Technischer Ansprechpartner während der Einrichtung
Angebot anfragen

Filter für Game- und Voice-Dienste

Spiel- und Sprachdienste verwenden unterschiedliche Paketformate und Verbindungsabläufe. SmartMitigate prüft den Verkehr passend zum unterstützten Protokoll und nutzt dafür unter anderem TCP- und UDP-Authentifizierung.

Für TCP-Anwendungen empfehlen wir, den Schutz dauerhaft aktiv zu lassen. Werden bestehende Verbindungen erst während eines Angriffs auf einen anderen Pfad umgeleitet, können sie unterbrochen werden.

Permanenter Schutz

UDP-Verkehr und unterstützte TCP-Bereiche können auch im Normalbetrieb über SmartMitigate laufen. Beim Beginn eines Angriffs ist dann keine Änderung des Verkehrspfads nötig.

Individuelle Mitigation-Profile

Wenn ein vorhandener Filter Ihre Anwendung nicht abdeckt, sprechen Sie uns auf ein eigenes Profil an. Wir prüfen, welcher zusätzliche Entwicklungsaufwand dafür nötig ist.

Source-Whitelisting

Bekannte Quellnetze können Sie über LPM-basiertes Whitelisting freigeben. Beginnt eine freigegebene Quelle, Angriffsverkehr zu senden, kann sie dennoch begrenzt werden.

SmartRules

Legen Sie die Filterregeln für einzelne Ziel-IPs und Dienste in DELTA fest. So können unterschiedliche Dienste auch unterschiedliche Regeln erhalten.

Angriffe und Filter im Kundenportal

In DELTA sehen Sie Angriffe, Paketmitschnitte und die Aktivität der Filter. Damit können Sie Vorfälle untersuchen und Regeländerungen prüfen.

SMARTNET DDoS dashboard overview

Filterentwicklung

Anhand von Paketmitschnitten und Verkehrsanalysen können wir neue Angriffsmuster untersuchen und zusätzliche Filter entwickeln.

Filter analysis

Technische Informationen

Mitigation-Plattform

Hier finden Sie unterstützte Protokolle, Filtereinstellungen und die Grenzen des Dienstes.

Inline-Verarbeitung

Verkehr wird kontinuierlich geprüft. Eine manuelle Umleitung ist nicht erforderlich.

Angriffsübersicht

Angriffshistorie, Paketsamples und Filteraktionen sind über Portal und API einsehbar.

Paketsamples

Erfasste Verkehrsdaten können für zusätzliche Analysen eingesehen werden.

Protokolle

Filterung für TCP, UDP, ICMP, GRE und IPv6.

Game und Voice

Profile für TeamSpeak, FiveM, Minecraft, Source-Engine und weitere Dienste.

Individuelle Filter

Filterregeln können für bestimmte Protokolle, Ports und Dienste konfiguriert werden.

Was die Plattform mitigiert

SMARTNET mitigiert Angriffe auf Netzwerk- und Transportebene. Layer-7-Missbrauch, der regulärem Nutzerverhalten entspricht, muss in der Anwendung oder am Reverse Proxy behandelt werden.

Unterstützte Angriffsarten

  • IPv4- und IPv6-Floods
  • UDP-Floods
  • TCP-Floods
  • ICMP-Floods
  • Floods anderer Protokolle
  • Resource-Exhaustion-Angriffe
  • Amplification-Floods
  • PCAP-Replay-Angriffe
  • Verkehrsmuster, die zusätzliche Filterregeln erfordern

Nicht vollständig abgedeckt

  • Layer-7-HTTP- und HTTPS-Floods
  • Bot-Verkehr auf Anwendungsebene, zum Beispiel Minecraft-Bots
  • Missbrauch der Anwendungslogik, der legitimen Nutzern ähnelt

Diese Angriffe müssen in der Anwendung oder am Reverse Proxy behandelt werden.

Unterstützte Game-, Voice- und VPN-Bereiche

Anwendungen sollten die zugewiesenen Bereiche verwenden. Gemischter Verkehr reduziert die Genauigkeit anwendungsspezifischer Filter.

UDP-Bereiche

FiveM: 30000-32000 Factorio: 34100-34200 TeamSpeak 3: 9000-9999 Valve Source: 27000-28000 Minecraft Bedrock: 19100-19200 Palworld: 8200-8300 SCP SL: 7100-7200 Rust: 28015-28100 BeamMP: 40140 Hytale / QUIC: 5520-5620 OpenVPN: 1194-1294 WireGuard: 51820-51920

TCP-Bereiche

FiveM: 30000-32000 Minecraft Java: 25565-26000 SSH: 22 HTTP: 80 HTTPS: 443

Dauerhafte SmartMitigate-Bereiche

UDP-Verkehr und FiveM-TCP-Verkehr auf den Ports 30000 bis 32000 werden dauerhaft über SmartMitigate geführt.

Rate-Limits und Standardbehandlung von Protokollen

Einige Verkehrsklassen werden während Angriffen begrenzt.

Verkehr, der begrenzt werden kann

  • TCP-Traffic
  • UDP-Traffic
  • DNS-Verkehr pro Ziel-IP

Öffentliche Resolver wie 1.1.1.1, 8.8.8.8 und 9.9.9.9 werden bei DNS-Angriffen höher priorisiert.

Standardmäßig blockiert

  • IPv4-GRE-Verkehr, sofern nicht ausdrücklich freigegeben
  • IP-Protokolle außer 1, 4, 6 und 17, sofern nicht separat freigegeben

GRE und seltene Protokolle benötigen bekannte Quell- und Zielpaare. GRE-Tunnel können über SmartRules freigegeben werden.

Mitigation-Kapazität und Betriebsgrenzen

Für jeden Kunden ist eine garantierte Basiskapazität festgelegt. Verkehr oberhalb dieser Basiskapazität wird abhängig von der verfügbaren Netzkapazität behandelt.

Enthaltene Mitigation-Kapazität

Bis zu 1 Tbps und 1 Gpps Mitigation-Kapazität sind unabhängig vom monatlichen Preis enthalten.

Größere Angriffe

Größere Angriffe werden nicht automatisch geblackholed. SMARTNET kann zusätzliche Angaben anfordern oder eine Konfiguration mit höherer Kapazität anbieten.

Kapazitätsgrenzen

Oberhalb der garantierten Basiskapazität besteht keine zusätzliche Kapazitätsgarantie. Verkehr kann verworfen werden, wenn die Netzstabilität gefährdet ist.

GRE-Tunnel für entfernte Netze

GRE-Tunnel sind für entfernte Standorte verfügbar. Für latenzkritische Dienste ist ein direkter Cross-Connect vorzuziehen.

MikroTik-GRE wird nicht empfohlen

Viele MikroTik-Plattformen verarbeiten GRE-Verkehr mit hoher Paket- oder Datenrate nicht zuverlässig. Leistungsprobleme an MikroTik-GRE-Endpunkten liegen außerhalb des SMARTNET-Supports.

GRE-Endpunkte außerhalb Europas

GRE-Endpunkte außerhalb Europas verursachen zusätzliche Latenz und werden nicht als Standardservice angeboten.

Direkter Cross-Connect

Für Game-, Voice- und andere latenzkritische Dienste wird nach Möglichkeit ein direkter Cross-Connect verwendet.

Leistungsmerkmale
  • Mitigation in unter 10 Sekunden
  • Interne Mitigation-Latenz Zielwert unter 0,2 ms
  • 95/5-Abrechnung auf Verkehr nach der Mitigation
  • Angriffsberichte über Portal und REST API
  • BGP, GRE, Layer 1 und Layer 2
  • Individuelle Zonen pro IP
  • Game-Schutz für Minecraft, FiveM und Source-Engine-Dienste
  • Voice-Schutz für TeamSpeak und Mumble
  • Filterung für UDP, TCP, GRE und ICMP
  • Amplification-Vorfilter
  • Erkennung von Verkehrsanomalien
  • Individuelle BPF-Regeln

Fragen zum DDoS-Schutz

Gibt es günstigere DDoS-Schutz-Tarife?
Nein. Der Mindestpreis berücksichtigt die bereitgestellte Schutzkapazität und den technischen Betrieb der Mitigation-Infrastruktur.
Können Kunden eigene Firewall-Regeln anlegen?
Ja. Mit SmartRules in DELTA kann das Mitigation-Verhalten für einzelne Ziel-IP-Adressen und Dienste festgelegt werden.
Welche SmartRule-Modi werden unterstützt?
Unterstützt werden permanentes SmartMitigate, Rate-Limit-Modus und die Filterung dynamischer UDP-Ports.
Wann sollte permanentes SmartMitigate aktiviert werden?
Für kritische TCP-Dienste und besonders gefährdete Ziel-IP-Adressen wird permanentes SmartMitigate empfohlen. UDP-Verkehr wird standardmäßig über SmartMitigate geführt.
Ist Layer-7-HTTP(S)-Schutz enthalten?
Nein. Angriffe auf HTTP und HTTPS auf Anwendungsebene müssen durch die Anwendung, einen Reverse-Proxy oder ein CDN behandelt werden.
Kann GRE-Traffic geschützt werden?
GRE kann freigegeben und geschützt werden. Für besonders latenzkritische Dienste wird eine physische Verbindung empfohlen.
Können Kunden den Dienst mit Angriffen testen?
Umfangreiche oder dauerhafte Angriffstests gegen gemietete Adressbereiche sind nicht zulässig. Tests müssen vorab mit SMARTNET abgestimmt werden.
Wo werden dringende Support-Anfragen eröffnet?
Dringende Anfragen sollen über DELTA eröffnet werden. Anzugeben sind der betroffene Dienst, der Beginn der Störung und, soweit relevant, MTR- oder WinMTR-Daten.