Startseite/Technologien/DDoS-Angriff einfach erklärt: Funktionsweise, Typen & Schutzmaßnahmen
Technologien

DDoS-Angriff einfach erklärt: Funktionsweise, Typen & Schutzmaßnahmen

Ein DDoS-Angriff versucht, Websites und Server durch massive, verteilte Anfragen lahmzulegen. Dieser Beitrag erklärt die Funktionsweise, verschiedene Angriffstypen und wie moderne Schutzsysteme DDoS-Attacken erkennen und abwehren. Erfahren Sie, wie Botnetze eingesetzt werden, warum Bandbreite und Ressourcen an ihre Grenzen stoßen und wie wirksamer Schutz aussieht.

30. Sept. 2026
10 Min
DDoS-Angriff einfach erklärt: Funktionsweise, Typen & Schutzmaßnahmen

DDoS-Angriff - was ist das eigentlich? Ein DDoS-Angriff versucht, eine Website, einen Server oder einen Online-Dienst durch so viele Anfragen lahmzulegen, dass die Infrastruktur damit überfordert ist. Statt eines klassischen Hacks oder Datendiebstahls senden die Angreifer enorme Mengen an Anfragen und blockieren so die verfügbaren Netzwerk- oder Rechenressourcen.

Das wichtigste Merkmal eines DDoS-Angriffs ist die Verteilung. Der Datenverkehr stammt gleichzeitig von tausenden oder sogar Millionen Geräten, sodass das Blockieren einer einzigen Quelle keine Lösung ist. Sind Bandbreite, CPU, Speicher oder die Zahl der Verbindungen erschöpft, erhalten normale Nutzer Fehler, erleben Verzögerungen oder können den Service gar nicht mehr erreichen.

Im Folgenden erklären wir einfach, was ein DDoS-Angriff ist, wie viele Anfragen einen Server überlasten, welche Arten solcher Angriffe es gibt und wie moderne Schutzsysteme schädlichen von normalem Traffic unterscheiden.

Was ist ein DDoS-Angriff in einfachen Worten?

DDoS steht für Distributed Denial of Service - "verteilte Dienstverweigerung". Ziel des Angriffs ist, einen so hohen Andrang auf Website, Server oder Netzwerkgeräte zu verursachen, dass diese normale Nutzer nicht mehr bedienen können.

Stellen Sie sich einen Onlineshop vor, der mehrere Tausend Besucher gleichzeitig bedienen kann. Wenn plötzlich Hunderttausende Geräte gleichzeitig Anfragen senden, muss der Server seine Ressourcen für deren Bearbeitung aufwenden. Sind die Kapazitäten erschöpft, laden Seiten langsam, es treten Fehler auf oder die Website antwortet gar nicht mehr.

Der große Unterschied zwischen DDoS und einem klassischen DoS ist die Anzahl der Traffic-Quellen. Bei einem DoS-Angriff kommt die Last meist von einem einzigen Gerät oder wenigen Systemen. Bei DDoS stammen die Anfragen aus vielen Punkten im Netz - daher der Name "verteilt".

Ein DDoS-Angriff bedeutet nicht unbedingt, dass der Angreifer den Server gehackt hat. Das Hauptziel ist die Beeinträchtigung der Verfügbarkeit. Datenbanken und Nutzerdateien können intakt bleiben, aber die Nutzung von Website, App oder API ist während der Attacke schwierig oder unmöglich.

Verschiedene Infrastruktur-Elemente können betroffen sein: Manchmal soll die gesamte Internetanbindung ausgelastet werden, manchmal das Netzwerkgerät mit zu vielen Verbindungen überfordert oder gezielt Anfragen gesendet werden, die viel CPU, Speicher oder Datenbank-Zugriffe erfordern.

Für Nutzer sieht das Ergebnis oft gleich aus: Die Seite lädt langsam, Verbindungen brechen ab, der Server liefert Fehler oder reagiert gar nicht mehr. Intern unterscheiden sich die Ursachen aber oft stark, weshalb Schutzmaßnahmen je nach DDoS-Typ unterschiedlich ausfallen.

Wie überlastet ein DDoS-Angriff einen Server mit Millionen Anfragen?

Jeder Server hat begrenzte Ressourcen: Er kann nur eine bestimmte Zahl Anfragen pro Sekunde verarbeiten, eine endliche Zahl Verbindungen halten und Daten nur mit der ihm zur Verfügung stehenden Bandbreite übertragen. Ein DDoS-Angriff versucht, eine oder mehrere dieser Grenzen zu überschreiten.

Was passiert während eines Angriffs mit dem Server?

Wenn ein Nutzer eine Website öffnet, sendet sein Gerät eine Anfrage, die über das Netz zur Server-Infrastruktur gelangt. Der Server nimmt sie entgegen, sucht die gewünschten Ressourcen, spricht bei Bedarf die App oder Datenbank an und liefert eine Antwort zurück.

Jede dieser Anfragen benötigt Zeit und Ressourcen. Selbst wenn die Bearbeitung nur Millisekunden dauert, kann der Server immer nur eine begrenzte Anzahl gleichzeitig bedienen. Die restlichen Anfragen landen in einer Warteschlange oder warten auf freie Ressourcen.

Bei einem DDoS steigt der Zustrom rasant an. Statt ein paar Tausend Anfragen pro Sekunde erhält die Infrastruktur plötzlich Hunderttausende oder Millionen. Die Warteschlangen wachsen, Verbindungen bleiben ausgelastet, CPU und Speicher werden stark beansprucht und der Netzwerkkanal kann komplett ausgelastet sein.

Für den Nutzer unterscheidet sich seine Anfrage technisch nicht von anderen: Auch er muss auf freie Ressourcen warten. Läuft der Server bereits am Limit, kommt es schnell zu Zeitüberschreitungen oder Fehlern wie 502, 503 oder 504.

Manchmal arbeitet der Server grundsätzlich noch, aber die Anfragen erreichen ihn kaum - zum Beispiel, wenn der Angreifer die ganze Bandbreite ausnutzt. Ist die Infrastruktur etwa mit 10 Gbit/s angebunden, der eingehende Traffic aber 50 Gbit/s hoch, wird der überschüssige Datenstrom bereits vor der Serververarbeitung verworfen.

Warum es für DDoS keine komplexen Anfragen braucht

Um einen Service zu überlasten, müssen Angreifer keine ausgefallenen oder sicherheitsrelevanten Anfragen senden. Häufig reicht eine enorme Menge ganz normaler Website-Anfragen.

Besonders belastend sind Anfragen, die ressourcenintensive Prozesse auslösen: Suchen in großen Datenbanken, das Erstellen komplexer Seiten oder der gleichzeitige Zugriff auf mehrere interne Services. Solche Anfragen verbrauchen deutlich mehr Ressourcen als das Laden kleiner statischer Dateien.

Eine andere Möglichkeit ist das Erzeugen vieler gleichzeitiger Verbindungen. Selbst wenn pro Verbindung wenig Daten übertragen werden, muss der Server oder das Netzwerkgerät den Zustand der Verbindungen verwalten und Ressourcen dafür bereithalten.

So kann die Infrastruktur auf verschiedene Arten überlastet werden: Die gesamte Bandbreite wird ausgeschöpft, die Zahl der Verbindungen erreicht das Limit oder das System muss zu viele Operationen gleichzeitig ausführen. Welcher Engpass entsteht, bestimmt den Typ des DDoS-Angriffs - und wie man sich dagegen schützt.

Arten von DDoS-Angriffen und ihre Unterschiede

DDoS-Angriffe unterscheiden sich darin, welche Ressource der Angreifer erschöpfen will. Manche erzeugen gigantische Datenströme und verstopfen die Internetleitung, andere überlasten Netzwerkgeräte oder zwingen die Anwendung zu zu vielen Operationen.

Volumenbasierte Angriffe

Ziel eines volumetrischen Angriffs ist es, die verfügbare Bandbreite komplett auszulasten. Der Server oder das Netzwerk erhält so viele Daten, dass für normalen Traffic kein Platz mehr bleibt.

In solchen Fällen arbeitet der Webserver selbst vielleicht weiter normal, Nutzer können die Seite aber trotzdem nicht erreichen, weil die Verbindung bereits ausgelastet ist. Die Last wird meist in Bit pro Sekunde gemessen: Je höher der Angreifer-Traffic, desto mehr Bandbreite braucht die Infrastruktur zur Abwehr.

Hier ist es besonders wichtig, den Traffic zu filtern, bevor er den Server erreicht. Ist die Anbindung zum Rechenzentrum bereits dicht, hilft das Blockieren von Anfragen in der Anwendung kaum noch.

Angriffe auf Netzwerkprotokolle

Ein anderer DDoS-Typ zielt weniger auf das Datenvolumen, sondern auf die begrenzten Ressourcen von Netzwerk-Stack und Geräten.

Router, Firewalls, Load Balancer und Server speichern Verwaltungsdaten für Verbindungen. Werden zu viele neue Verbindungen aufgebaut, können Tabellen und Warteschlangen überlaufen.

Das Gerät kann dann keine neuen Verbindungen mehr bedienen - auch wenn das Datenaufkommen selbst nicht extrem hoch ist. So können auch geringe Datenmengen bei richtiger Strategie erhebliche Last verursachen.

Anwendungsbasierte Angriffe

Auf Anwendungsebene sieht DDoS-Traffic oft wie normale Nutzeraktivität aus. Der Server erhält viele HTTP- oder HTTPS-Anfragen an Seiten, Suchfunktionen, APIs oder andere Funktionen der Website.

Das Problem: Die Verarbeitung jeder Anfrage kostet Ressourcen. Der Server muss Anwendungscode ausführen, Datenbankabfragen machen, Berechnungen durchführen und dynamische Antworten generieren.

Werden es zu viele Anfragen, geraten CPU, Speicher, Datenbankverbindungen oder andere Komponenten an ihre Grenzen. Die reine Traffic-Menge bleibt dabei oft moderat, sodass solche Angriffe nicht so leicht am Datenvolumen erkannt werden.

Die Unterscheidung dieser Kategorien ist für den Schutz entscheidend. Ein System, das Bandbreitenüberlastung gut abwehrt, stoppt nicht unbedingt viele scheinbar legitime Anfragen an die Anwendung. Moderne Schutzsysteme analysieren daher verschiedene Ebenen - vom Gesamttraffic und Netzwerkverbindungen bis zum Verhalten einzelner HTTP-Anfragen.

Wie ein Botnetz verteilte Angriffe ermöglicht

Ein Grund, warum DDoS-Angriffe nicht einfach per Blockierung gestoppt werden können, ist die Vielzahl der Traffic-Quellen. Dafür nutzen Angreifer häufig ein Botnetz - ein Netzwerk von Geräten, die ohne Wissen ihrer Besitzer ferngesteuert werden können.

Zu einem Botnetz gehören infizierte Computer, Server, Router, Überwachungskameras, NAS und andere IoT-Geräte. Jedes einzelne kann zwar nur wenig Traffic erzeugen, aber zusammen summiert sich die Last.

Erzeugt ein Gerät nur ein paar Dutzend Anfragen pro Sekunde, kann ein großes Botnetz schon Hunderttausende oder Millionen Anfragen generieren. Für den angegriffenen Server stammen diese aus verschiedensten IP-Adressen und Netzen - eine Unterscheidung von normalen Nutzern ist schwierig.

Gerade diese Verteilung macht das Blockieren einzelner Adressen wenig effektiv. Selbst wenn ein Teil der Angriffsquellen gefiltert wird, setzen die übrigen das Traffickontingent fort. Zu aggressive Filterung kann zudem echte Nutzer sperren, die im selben Netz oder derselben Region sind.

Das Botnetz wird meist im Vorfeld aufgebaut: Schwachstellen werden ausgenutzt, die Geräte mit Schadsoftware infiziert und in eine Kontrollinfrastruktur eingebunden. Anschließend können die Geräte zentral gesteuert und für gezielte Angriffe eingesetzt werden.

Mehr Details dazu, wie solche Netzwerke entstehen und wie infizierte Geräte Teil einer Angriffs-Infrastruktur werden, lesen Sie im Beitrag "Botnetz: Gefährliche Netzwerke aus infizierten Geräten - einfach erklärt".

Ein Botnetz ist jedoch keine zwingende Voraussetzung für jeden DDoS-Angriff. Die Last kann auch anders generiert werden, aber viele verteilte Quellen zeigen den Unterschied zwischen DDoS und DoS besonders deutlich: Der schädliche Traffic kommt gleichzeitig aus vielen unabhängigen Netzpunkten.

Wie funktioniert der Schutz vor DDoS-Angriffen?

DDoS-Schutz basiert nicht auf einer einzelnen Technologie, sondern mehreren Ebenen. Ziel ist es, ungewöhnliche Last möglichst früh zu erkennen, verdächtigen Traffic zu filtern und die Haupt-Infrastruktur vor Überlastung zu bewahren.

Erkennung anomalen Traffics

Der erste Schritt: Erkennen, dass der Lastanstieg auf einen Angriff zurückgeht und nicht auf einen natürlichen Nutzeransturm. Monitoring-Systeme verfolgen daher Anzahl der Anfragen, neue Verbindungen, Verteilung nach IPs, Regionen und anderen Merkmalen.

Nicht nur die absolute Last ist entscheidend, sondern auch das Verhalten. Empfängt eine Website normalerweise einige Tausend Anfragen pro Minute und schnellt diese Zahl plötzlich in die Höhe, ist das ein Warnsignal.

Ein einzelner Wert reicht aber nicht: Auch ein legitimer Nutzeransturm (z.B. nach einer großen Ankündigung) kann hohe Zahlen verursachen. Moderne Systeme vergleichen viele Parameter und bewerten, wie ähnlich das aktuelle Muster dem typischen Nutzerverhalten ist.

Filterung und Begrenzung von Anfragen

Erkannter verdächtiger Traffic kann schon vor dem Hauptserver blockiert werden - durch Netzwerkfilter, Rate Limiting oder Verhaltensanalyse von Clients.

Ein Basis-Mechanismus ist Rate Limiting: Eine Quelle darf nur eine bestimmte Zahl Anfragen pro Zeit senden. Wird der Grenzwert überschritten, werden weitere Anfragen temporär geblockt oder mit niedrigerer Priorität behandelt.

Für Angriffe auf Webanwendungen kommt häufig ein WAF (Web Application Firewall) zum Einsatz. Sie analysiert Anfragen an die Website und filtert verdächtige Aktivitäten, bevor diese die Anwendung erreichen.

Die größte Schwierigkeit: Echte Nutzer nicht versehentlich aussperren! Effektiver Schutz kombiniert daher keine starren Limits oder IP-Listen, sondern verschiedene, intelligente Methoden.

Lastverteilung

Ein weiterer wichtiger Ansatz ist die Verteilung des Traffics auf mehrere Server, Rechenzentren oder Netzwerkknoten - damit nicht ein einzelner Server die gesamte Last tragen muss.

Technologien wie CDN, Load Balancer und verteilte Netzwerkinfrastruktur helfen, die Ressourcen zu streuen. Je mehr Standorte und Kapazitäten ein System hat, desto schwerer ist es, alles auf einmal lahmzulegen.

Mehr zum Thema Lastverteilung erfahren Sie im Beitrag "Load Balancer: So meistern Websites Millionen Anfragen".

Speziell für große Netzwerke wird auch Anycast eingesetzt: Ein IP-Adresse wird von mehreren Knoten weltweit bedient und der Traffic zum jeweils nächsten geleitet. So kann die Last verteilt und die Gefahr einer Überlastung eines einzelnen Standorts verringert werden.

Details zu dieser Technologie lesen Sie im Beitrag "Anycast DNS: Schnelle Ladezeiten & Sicherheit für Ihre Website".

Ist vollständiger Schutz vor DDoS möglich?

Absoluten Schutz gegen DDoS gibt es nicht, denn jede Infrastruktur hat physische Limits bei Bandbreite und Rechenleistung. Mit genug Last lässt sich auch ein starkes System überfordern.

Deshalb ist das Ziel, das System so belastbar wie möglich zu machen und schädlichen Traffic rechtzeitig herauszufiltern, bevor Nutzer beeinträchtigt werden.

Die robustesten Lösungen kombinieren Monitoring, automatische Filter, Rate Limiting, Lastverteilung und externe Traffic-Cleaning-Services. Dieser mehrstufige Ansatz ermöglicht es, auch bei großen Angriffen legitimen Traffic zu bedienen.

Fazit

Ein DDoS-Angriff beeinträchtigt die Erreichbarkeit einer Website oder eines Dienstes, indem er die begrenzten Ressourcen der Infrastruktur überlastet. Der Datenstrom kann Bandbreite blockieren, die Zahl der Verbindungen erschöpfen oder die Anwendung zu zu vielen Operationen zwingen.

Schwierig wird es vor allem bei verteilten Angriffen, bei denen der Traffic von vielen Geräten gleichzeitig kommt. Dann hilft das Blockieren einzelner IP-Adressen wenig und der Schutz muss das Anfragenverhalten analysieren und die Last auf mehrere Knoten verteilen.

Praxistauglicher DDoS-Schutz ist mehrstufig: Monitoring erkennt Anomalien frühzeitig, Filter und Rate Limiting blockieren schädliche Anfragen und CDN, Anycast und Load Balancer nehmen einzelnen Servern die Last ab. Je früher der Angreifer-Traffic aussortiert wird, desto wahrscheinlicher bleibt der Service auch bei schweren Angriffen erreichbar.

Tags:

ddos
cybersicherheit
botnetz
netzwerkschutz
websicherheit
load-balancer
anycast
rate-limiting

Ähnliche Artikel