MyFortiPage MyFortiPage EN Kostenlose Beratung
Sicherheit

DDoS-Schutz für Firmenwebsites: Was Cloudflare schützt – und was nicht

Cloudflare gehört bei mir zu jedem Website-Paket. Trotzdem ist der Dienst kein Rundum-Schutz. In diesem Artikel erkläre ich, was ein DDoS-Angriff ist, was Cloudflare abfangen kann und welche Sicherheitsmaßnahmen zusätzlich nötig sind.

Die kurze Antwort: Cloudflare steht als Vermittler zwischen den Besuchern und deinem Server – vorausgesetzt, der Datenverkehr wird tatsächlich über Cloudflare geleitet. Der Dienst kann einen großen Teil des Angriffsverkehrs abfangen, bevor er deinen Server erreicht, und bietet zusätzlich HTTPS, Zwischenspeicherung und Firewall-Regeln.

Nicht geschützt sind unter anderem veraltete Software, schwache Passwörter, ein schlecht gesicherter Server und fehlende Backups. DDoS-Schutz ist ein wichtiger Baustein, ersetzt aber keine Updates und sicheren Zugänge.

Was ist ein DDoS-Angriff?

Bei einem DDoS-Angriff (Distributed Denial of Service) senden sehr viele Geräte gleichzeitig Anfragen an eine Website. Oft handelt es sich um übernommene Computer oder Geräte, die zu einem sogenannten Botnetz zusammengeschlossen sind. Das Ziel: Der Server soll so stark belastet werden, dass die Website langsam oder gar nicht mehr erreichbar ist.

Vereinfacht gibt es zwei Arten:

  • Datenflut auf Netzwerkebene: Eine riesige Menge an Datenverkehr soll die Verbindung verstopfen.
  • Angriffe auf Anwendungsebene: Viele scheinbar normale Seitenaufrufe sollen den Server überlasten.

Betroffen sein können nicht nur große Unternehmen. Viele Angriffe und unerwünschte Zugriffe laufen automatisiert und treffen auch kleinere Websites.

So funktioniert Cloudflare

Ohne Cloudflare gelangen Besucher direkt zu deinem Server. Mit Cloudflare läuft der Datenverkehr zuerst über das Netzwerk von Cloudflare:

  1. Ein Besucher ruft deine Website auf.
  2. Die Anfrage landet bei Cloudflare statt direkt bei deinem Server.
  3. Cloudflare prüft die Anfrage und filtert auffälligen Datenverkehr heraus.
  4. Zwischengespeicherte Inhalte liefert Cloudflare direkt aus, alle anderen Anfragen leitet der Dienst an deinen Server weiter.

Laut Cloudflare-Dokumentation ist der DDoS-Schutz in allen Tarifen enthalten, auch im kostenlosen. Weitere Funktionen wie erweiterte Firewall-Regeln stehen je nach Tarif zur Verfügung.

Nur Cloudflare als DNS-Anbieter reicht nicht

Der beschriebene Schutz gilt nur für Datenverkehr, der über Cloudflare geleitet wird. Im Dashboard sind solche DNS-Einträge als „Proxied“ markiert, erkennbar an der orangen Wolke. Steht ein Eintrag auf „DNS only“, erreichen Anfragen deinen Server direkt und ohne diesen Schutz. Cloudflare empfiehlt außerdem, keine DNS-only-Einträge zu verwenden, die die Adresse deines Servers verraten. Mehr dazu in der Cloudflare-Anleitung zum Schutz des Ursprungsservers.

Simulierte Darstellung typischer Angriffswege – keine Echtzeitdaten. Die Kugel lässt sich mit Maus oder Finger drehen.

Was Cloudflare schützt

  • Große Datenfluten: Angriffsverkehr wird im Netzwerk von Cloudflare abgefangen, bevor er deinen Server erreicht.
  • Auffällige Anfragen: Mit Firewall-Regeln lassen sich Zugriffe einschränken, etwa auf Anmeldebereiche oder aus bestimmten Regionen.
  • Verschlüsselung: Die Verbindung zwischen Besuchern und Cloudflare läuft über HTTPS.
  • Entlastung: Zwischengespeicherte Inhalte wie Bilder oder Stylesheets müssen nicht bei jedem Aufruf von deinem Server geladen werden.

Was Cloudflare nicht schützt

Cloudflare filtert Datenverkehr. Probleme, die in deiner Website, deinem Server oder deinen Zugängen liegen, löst der Dienst nicht:

Typische Risiken, die DDoS-Schutz allein nicht abdeckt.
RisikoWarum Cloudflare nicht reichtWas hilft
Veraltete SoftwareSicherheitslücken liegen in der Website selbstregelmäßige Updates von System und Erweiterungen
Schwache Passwörtereine Anmeldung mit echten Zugangsdaten wirkt unauffälligstarke Passwörter, Zwei-Faktor-Anmeldung, Sperre nach Fehlversuchen
Direkter Serverzugriffist die Adresse des Servers bekannt, lässt sich Cloudflare umgehenServer nur Verbindungen von Cloudflare erlauben
Unverschlüsselte Strecke zum Serverim Modus „Flexible“ ist nur die Strecke zum Besucher verschlüsseltSSL-Modus „Full (strict)“ mit gültigem Zertifikat
DatenverlustCloudflare speichert keine Sicherungen deiner Websiteregelmäßige Backups an einem getrennten Ort
E-Mail-MissbrauchE-Mails laufen nicht über den Website-SchutzSPF, DKIM und DMARC einrichten

Wie die Verschlüsselungsmodi im Detail funktionieren, beschreibt Cloudflare in der Dokumentation zu den SSL-Modi.

DDoS-Schutz ist ein Baustein

Eine Website ist erst dann gut abgesichert, wenn mehrere Maßnahmen zusammenspielen: Schutz vor Überlastung, aktuelle Software, sichere Zugänge, Verschlüsselung und Backups.

Beispiele aus meiner Umsetzung

Auf meiner eigenen Website myfortipage.de läuft der Datenverkehr über Cloudflare, und Aufrufe über das unverschlüsselte HTTP werden automatisch auf HTTPS weitergeleitet.

Wie wichtig die Absicherung innerhalb der Website ist, zeigt das Projekt staublos Gebäudereinigung. Dort schützen Maßnahmen, die Cloudflare nicht übernehmen kann:

  • Der Adminbereich sperrt die Anmeldung nach mehreren Fehlversuchen vorübergehend.
  • Passwörter werden nicht im Klartext, sondern als Hash gespeichert.
  • Formulare im Adminbereich sind gegen gefälschte Anfragen geschützt.
  • Der Zugangsschlüssel für den KI-Chatbot liegt nur auf dem Server und gelangt nie in den Browser.
  • Die Anzahl der Chat-Anfragen pro Zeitraum ist begrenzt.

Checkliste: Ist deine Website abgesichert?

  • Die Website ist nur über HTTPS erreichbar.
  • Bei Cloudflare ist der SSL-Modus „Full (strict)“ eingestellt.
  • Die DNS-Einträge der Website laufen über Cloudflare („Proxied“), und kein DNS-only-Eintrag verrät die Serveradresse.
  • Der Server nimmt Website-Anfragen nur über Cloudflare an.
  • System und Erweiterungen werden regelmäßig aktualisiert.
  • Zugänge sind mit starken Passwörtern und wenn möglich Zwei-Faktor-Anmeldung geschützt.
  • Der Anmeldebereich ist zusätzlich abgesichert.
  • Es gibt regelmäßige Backups an einem getrennten Ort.
  • Sicherheits-Header sind gesetzt.
  • SPF, DKIM und DMARC sind für deine E-Mail-Domain eingerichtet.

Mehrere dieser Punkte prüft der kostenlose Website-Check, darunter HTTPS, das SSL-Zertifikat, ausgewählte Sicherheits-Header sowie SPF und DMARC. Er ersetzt aber keine vollständige Sicherheitsprüfung.

Fragen zu diesem Artikel?Ich antworte dir persönlich – kostenlos und unverbindlich.

Frage stellen

Häufige Fragen

Fragen zu DDoS-Schutz und Cloudflare

Ist Cloudflare kostenlos?
Cloudflare bietet einen kostenlosen Tarif, der laut Anbieter bereits DDoS-Schutz enthält. Erweiterte Funktionen sind kostenpflichtig. Ob du sie brauchst und welche Kosten entstehen, stimmen wir vorab ab.
Macht Cloudflare meine Website langsamer?
In der Regel nicht. Durch die Zwischenspeicherung können Inhalte sogar schneller ausgeliefert werden. Wichtig ist eine passende Einrichtung, damit zum Beispiel Änderungen zuverlässig sichtbar werden.
Schützt Cloudflare vor Hackern?
Teilweise. Cloudflare kann auffälligen Datenverkehr filtern und Zugriffe einschränken. Sicherheitslücken in der Website, schwache Passwörter oder ein ungeschützter Server werden dadurch nicht behoben.
Brauche ich DDoS-Schutz auch für eine kleine Website?
Auch kleinere Websites erhalten automatisierte und unerwünschte Zugriffe. Bei mir ist der DDoS-Schutz über Cloudflare in jedem Website-Paket enthalten, zusammen mit SSL-Verschlüsselung.
Ist meine Website mit Cloudflare vollständig sicher?
Nein. Die Maßnahmen reduzieren bestimmte Risiken. Regelmäßige Updates und die Absicherung von Website, Server und Zugängen bleiben erforderlich.

Kostenlos & unverbindlich

Wie gut ist deine Website geschützt?

Schick mir die Adresse deiner Website und nenne mir dein Hosting. Gemeinsam klären wir, welche Schutzmaßnahmen sinnvoll sind.

Website-Sicherheit anfragen
MyFortiPage KI-Assistent KI · antwortet sofort

👋 Hallo! Ich bin der KI-Assistent von MyFortiPage — du chattest hier mit einer künstlichen Intelligenz. Ich beantworte alle deine Fragen rund um unsere Webseiten-Pakete, Leistungen und Preise.

Wie kann ich dir helfen?