0Pricing
Cloud & IT Cert Prep · Lektion

DDoS-Angriffe auf AWS verstehen

Sehen Sie, wie volumetrische und Protokoll-Angriffe versuchen, Dienste zu überlasten.

DDoS-Angriffe auf AWS verstehen ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Was ist ein DDoS-Angriff

Ein Distributed-Denial-of-Service-Angriff (DDoS) überflutet ein Ziel gleichzeitig mit Datenverkehr aus vielen Quellen. Dabei soll dessen Kapazität erschöpft werden, sodass sich legitime Benutzer nicht mehr verbinden können. Da der Datenverkehr von Tausenden verteilten Hosts stammt, können Sie nicht einfach eine einzelne IP-Adresse blockieren. Sie müssen die Angriffswelle aufnehmen oder filtern.

Volumetrische Angriffe

Volumetrische Angriffe zielen darauf ab, die Netzwerkbandbreite durch schiere Datenmengen zu sättigen, gemessen in Gigabit oder Terabit pro Sekunde. Beispiele sind UDP-Floods sowie Reflection- oder Amplification-Angriffe, bei denen Datenverkehr über offene Server (DNS, NTP) umgeleitet wird, um seine Größe zu vervielfachen. Diese Angriffe operieren auf Layer 3.

Protokollangriffe

Protokollangriffe (Layer 4) erschöpfen Ressourcen für den Verbindungsstatus und nicht die Bandbreite. Ein klassisches Beispiel ist der SYN-Flood: Dabei wird eine große Zahl unvollständiger TCP-Handshakes gesendet, die die Verbindungstabelle des Ziels füllen, bis keine neuen Sitzungen mehr aufgebaut werden können.

Angriffe auf der Anwendungsschicht

Angriffe auf der Anwendungsschicht (Layer 7) senden viele scheinbar gültige Anfragen, etwa eine Flut von HTTP-GET-Anfragen an eine aufwendige Seite, um CPU, Arbeitsspeicher oder Datenbankverbindungen zu erschöpfen. Sie benötigen deutlich weniger Bandbreite und ähneln echtem Datenverkehr, wodurch sie schwerer zu erkennen sind als volumetrische Angriffswellen.

Warum die Cloud hilft

AWS nimmt DDoS-Angriffe an seinem globalen Edge auf. Services wie CloudFront, Route 53 und Global Accelerator laufen über viele Edge-Standorte mit enormer Gesamtkapazität, sodass Angriffswellen abgeschwächt werden, bevor sie Ihren Origin erreichen. Eine Architektur am Edge ist bereits eine DDoS-Abwehrmaßnahme.

Shield ist automatisch aktiv

AWS Shield Standard ist für alle Kunden ohne zusätzliche Kosten aktiviert und schützt automatisch vor den häufigsten Angriffen auf Netzwerk- und Transportschicht. Sie müssen es nicht konfigurieren. Es schützt jede AWS-Ressource, insbesondere Ressourcen hinter Edge-Services, vor typischen Angriffswellen auf Layer 3 und 4.

Die Rolle von Layer 7

Shield Standard konzentriert sich auf Netzwerk- und Transportschicht. Angriffswellen auf der Anwendungsschicht werden mit ratenbasierten Regeln von AWS WAF und Shield Advanced abgewehrt. Deshalb kombiniert die DDoS-Abwehr Shield für das Datenvolumen mit WAF für die Filterung auf Anfrageebene – eine Kombination, die in der Prüfung häufig vorkommt.

Die Kosten eines Ausfalls

Neben Ausfallzeiten kann ein DDoS-Angriff die Kosten für automatische Skalierung und Bandbreite in die Höhe treiben, während Ihre Infrastruktur versucht, die Angriffswelle zu bedienen. Diese finanzielle Auswirkung, manchmal als wirtschaftliche Verweigerung der Nachhaltigkeit bezeichnet, ist ein Grund dafür, dass Shield Advanced Kostenschutzgutschriften für durch Angriffe ausgelöste Skalierung bietet.

Einen Angriff erkennen

Anzeichen eines DDoS-Angriffs sind plötzliche Datenverkehrsspitzen, erhöhte Latenz und stark steigende Fehlerraten. CloudWatch-Metriken zur Anzahl der Anfragen und die Shield-Konsole machen Anomalien sichtbar. Shield Advanced bietet zusätzlich eine nahezu in Echtzeit erfolgende Angriffserkennung und Benachrichtigungen, sodass Sie wissen, dass ein Angriff stattfindet, und nicht nur, dass die Anwendung langsam ist.

Abwehr ist eine Architekturfrage

Die beste DDoS-Schutzstrategie wird von Anfang an in die Architektur integriert und nicht nachträglich ergänzt. Wenn Sie Workloads mit CloudFront und Route 53 voranstellen, automatische Skalierung verwenden und die exponierte Angriffsfläche minimieren, kann AWS Angriffswellen am Edge aufnehmen. Shield und WAF kümmern sich anschließend um den verbleibenden Datenverkehr. Resilienz entsteht durch das Zusammenspiel der Architektur mit diesen Services.

Ausblick

Als Nächstes vergleichen Sie Shield Standard und Shield Advanced, lernen die zusätzlichen Leistungen des DDoS Response Teams und des Kostenschutzes kennen und untersuchen, wie Sie eine resiliente Architektur entwerfen. Das Verständnis der hier vorgestellten Angriffstypen bildet die Grundlage für die richtige Abwehrmaßnahme auf jeder Ebene.

Schnelltest

Ordnen Sie den Angriffstyp ein.

Zusammenfassung

DDoS überflutet ein Ziel aus vielen Quellen. Volumetrische Angriffe (Layer 3) sättigen die Bandbreite durch UDP-Floods und Amplification; Protokollangriffe (Layer 4) wie SYN-Floods erschöpfen den Verbindungsstatus; Angriffe auf der Anwendungsschicht (Layer 7) senden gültig wirkende Anfragen, um Rechenkapazität zu binden. AWS-Edge-Services schwächen Angriffswellen ab, Shield Standard schützt automatisch Layer 3 und 4, und ratenbasierte WAF-Regeln bewältigen Layer 7.

Häufig gestellte Fragen

Ist die Lektion „DDoS-Angriffe auf AWS verstehen“ kostenlos?

Ja — der vollständige Text von „DDoS-Angriffe auf AWS verstehen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „DDoS-Angriffe auf AWS verstehen“?

Sehen Sie, wie volumetrische und Protokoll-Angriffe versuchen, Dienste zu überlasten. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?

Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.

Wie lange dauert die Lektion „DDoS-Angriffe auf AWS verstehen“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?

Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. DDoS-Angriffe auf AWS verstehen
  2. Shield Standard und Shield Advanced
  3. Das DDoS Response Team und Kostenschutz
  4. Für DDoS-Widerstandsfähigkeit architektieren
← Zurück zu Cloud & IT Cert Prep