Wie ein DDoS-Angriff 104.000 Dollar kosten kann – und warum ich jetzt Cloudflare nutze

Wie ein DDoS-Angriff 104.000 Dollar kosten kann – und warum ich jetzt Cloudflare nutze
von Zelkulon15. März 20261 min Lesezeit

Ein Netlify-Nutzer hat eine Rechnung über 104.000 Dollar bekommen – durch einen einzigen DDoS-Angriff. Cloudflare bietet kostenlosen Schutz mit unbegrenzter Bandbreite. Einrichtung in 20 Minuten, kein Code nötig.

Das Problem: Pay-per-Use und DDoS

Ein Netlify-Nutzer erhielt 2024 eine Rechnung über 104.000 Dollar – verursacht durch einen einzigen DDoS-Angriff. Netlify berechnet Bandbreite über dem Freikontingent, und bei einem Angriff kann das in Stunden ins Unermessliche skalieren.

Die meisten modernen Hosting-Plattformen rechnen nach Verbrauch ab. Vercel, Netlify, AWS, Google Cloud – alle haben Freikontingente, danach läuft die Uhr. Das funktioniert gut, solange der Traffic legitim ist.

Pay-per-Use Hosting + DDoS-Angriff

  Botnet (100.000 Anfragen/Sek.)
          │
          ▼
  Hosting-Anbieter (Netlify / Vercel / AWS)
          │
          ├── Bandbreite: ████████████████ Limit überschritten
          ├── Requests:   ████████████████ Limit überschritten
          └── Rechnung:   $104.000 💸

Bei einem DDoS-Angriff schicken Tausende kompromittierter Systeme gleichzeitig Anfragen. Und das Perfide: Man muss selbst kein großes Ziel sein. Angreifer testen ihre Botnets, oder jemand hat schlicht die falsche IP erwischt. Auch kleine Websites können betroffen sein.

Wie Cloudflare schützt

Cloudflare sitzt als Proxy zwischen dem Internet und dem eigentlichen Server. Der gesamte Traffic läuft zuerst durch Cloudflares Netzwerk – und dort wird gefiltert. Angriffs-Traffic wird absorbiert, bevor er den Hosting-Anbieter erreicht.

Mit Cloudflare als Proxy

  Internet-Traffic
          │
          ▼
  ┌─────────────────────────┐
  │   Cloudflare Edge       │  ← DDoS-Filterung hier
  │   300+ Rechenzentren    │  ← Angriff wird absorbiert
  │   unbegrenzte Bandbreite│
  └────────────┬────────────┘
               │ nur legitimer Traffic
               ▼
  Hosting-Anbieter (Netlify / Railway / Server)
               │
               └── Rechnung: normal ✓
  • DDoS-Schutz ist im kostenlosen Plan enthalten – ohne Bandbreitenlimit
  • Cloudflares Netzwerk umfasst über 300 Rechenzentren weltweit
  • Angriffs-Traffic wird absorbiert, bevor er den Hosting-Anbieter erreicht
  • Netlify, Vercel oder der eigene Server sieht nur gefilterten, legitimen Traffic

Einrichtung – Schritt 1: Account und Domain

Der Setup erfordert keinen Code. Es sind DNS-Änderungen beim Domain-Registrar nötig – das war es.

Cloudflare Free: kein Kreditkarte nötig, kein automatischer Upgrade. Der kostenlose Plan enthält vollständigen DDoS-Schutz und unbegrenzte Bandbreite.

1. cloudflare.com → Account erstellen (kostenlos)
2. "Add a Site" → Domain eingeben
3. Free Plan auswählen
4. Cloudflare importiert bestehende DNS-Einträge automatisch

Einrichtung – Schritt 2: Nameserver umstellen

Cloudflare zeigt nach dem Import zwei eigene Nameserver an. Diese werden beim Domain-Registrar als Nameserver eingetragen. Bestehende DNS-Einträge bleiben dabei erhalten – Cloudflare hat sie automatisch importiert.

# Cloudflare zeigt zwei Nameserver an, z.B.:
aria.ns.cloudflare.com
bob.ns.cloudflare.com

# Diese beim Registrar eintragen:
# Strato:  Domain-Verwaltung → Nameserver → Benutzerdefinierte NS
# IONOS:   Domains → DNS → Nameserver ändern
# GoDaddy: My Domains → DNS → Nameserver

Die Umstellung dauert bis zu 24 Stunden, ist aber meistens nach 1–2 Stunden wirksam. Cloudflare zeigt den Status im Dashboard an.

Einrichtung – Schritt 3: Proxy aktivieren

In der Cloudflare DNS-Verwaltung erscheint neben jedem Record ein Wolken-Symbol. Orange bedeutet: Traffic läuft durch Cloudflare. Grau bedeutet: direkter Durchgang, kein Proxy.

Cloudflare DNS-Verwaltung:

  Typ    Name   Wert                       Proxy
  ────────────────────────────────────────────────
  A      @      75.2.60.5 (Netlify)        🟠 aktiv   ← DDoS-Schutz
  CNAME  www    apex-loadbalancer.net...   🟠 aktiv   ← DDoS-Schutz
  MX     @      aspmx.l.google.com         ⚪ grau    ← E-Mail, kein Proxy!
  TXT    @      v=spf1 ...                 ⚪ grau    ← SPF, kein Proxy

Wichtig: Mail-Records (MX, DKIM, SPF, DMARC) immer auf grau lassen. E-Mail-Traffic darf nicht durch den HTTP-Proxy.

Einrichtung – Schritt 4: SSL/TLS konfigurieren

Cloudflare vermittelt zwischen Besucher und Hosting-Anbieter. Der SSL/TLS-Modus bestimmt, wie diese Verbindungen verschlüsselt werden.

Cloudflare → SSL/TLS → Overview

  [ ] Off            – kein HTTPS
  [ ] Flexible       – nur Cloudflare ↔ Besucher verschlüsselt ⚠
  [x] Full           – Ende-zu-Ende verschlüsselt
  [x] Full (strict)  – Ende-zu-Ende + Zertifikat muss gültig sein ✓

  → Empfehlung: Full (strict)
    (Netlify und Vercel haben immer gültige Zertifikate)

Was Cloudflare noch bietet (kostenlos)

Neben DDoS-Schutz bringt der kostenlose Plan weitere Vorteile:

  • Caching: Statische Assets werden auf Cloudflares Edge gecacht – schnellere Ladezeiten weltweit
  • Bot-Schutz: Einfache Bot-Erkennung und -Filterung ohne Konfiguration
  • Analytics: Traffic-Übersicht ohne Cookies oder DSGVO-Probleme
  • Page Rules: Weiterleitungen und Cache-Regeln pro URL
  • Rate Limiting (kostenpflichtig): Anfragen pro IP begrenzen für zusätzlichen Schutz

Cloudflare ist kein Hosting-Anbieter. Es ersetzt nicht Netlify, Railway oder einen eigenen Server – es sitzt davor. Für geschäftskritische Anwendungen mit SLA-Anforderungen sind die Pro- oder Business-Pläne relevant.

Hosting-Anbieter direkt absichern

Wer zusätzliche Sicherheit will: Die meisten Server-Setups erlauben es, eingehenden Traffic nur aus Cloudflares IP-Bereichen zu akzeptieren. Damit kann kein Angreifer den Hosting-Anbieter direkt erreichen, selbst wenn er die echte IP kennt.

# Netlify: nur Cloudflare-IPs erlauben
# → In Netlify gibt es aktuell keine IP-Whitelist für den Ingress.
# Stattdessen: Origin-Anfragen über einen eigenen Server (z.B. Railway)
# absichern, der nur Cloudflare-IPs akzeptiert.

# Für eigene Server (nginx-Beispiel):
# Cloudflare IP-Ranges: https://www.cloudflare.com/ips/

# /etc/nginx/conf.d/cloudflare-only.conf
allow 173.245.48.0/20;
allow 103.21.244.0/22;
allow 103.22.200.0/22;
# [alle Cloudflare IP-Ranges]
deny all;

Cloudflare veröffentlicht alle aktuellen IP-Ranges unter cloudflare.com/ips – diese Liste sollte regelmäßig aktualisiert werden.

Checkliste: 20 Minuten für dauerhaften Schutz

Für jede Website, die öffentlich erreichbar ist und über Pay-per-Use-Hosting läuft:

  • Cloudflare-Account anlegen – kostenlos, keine Kreditkarte nötig
  • Domain zu Cloudflare hinzufügen – DNS-Import läuft automatisch
  • Nameserver beim Registrar umstellen – ca. 15 Minuten Aufwand
  • Proxy für alle öffentlichen Records aktivieren (oranges Wolken-Symbol)
  • SSL/TLS auf 'Full (strict)' setzen

Der Aufwand beträgt einmalig ca. 20 Minuten. Das Risiko, das damit abgedeckt wird, ist eine fünfstellige Rechnung. Die 104.000-Dollar-Rechnung war vermeidbar.

Wie ein DDoS-Angriff 104.000 Dollar kosten kann – und warum ich jetzt Cloudflare nutze