Die kurze Antwort: Cloudflare steht als Vermittler zwischen den Besuchern und deinem Server – vorausgesetzt, der Datenverkehr wird tatsächlich über Cloudflare geleitet. Der Dienst kann einen großen Teil des Angriffsverkehrs abfangen, bevor er deinen Server erreicht, und bietet zusätzlich HTTPS, Zwischenspeicherung und Firewall-Regeln.
Nicht geschützt sind unter anderem veraltete Software, schwache Passwörter, ein schlecht gesicherter Server und fehlende Backups. DDoS-Schutz ist ein wichtiger Baustein, ersetzt aber keine Updates und sicheren Zugänge.
Was ist ein DDoS-Angriff?
Bei einem DDoS-Angriff (Distributed Denial of Service) senden sehr viele Geräte gleichzeitig Anfragen an eine Website. Oft handelt es sich um übernommene Computer oder Geräte, die zu einem sogenannten Botnetz zusammengeschlossen sind. Das Ziel: Der Server soll so stark belastet werden, dass die Website langsam oder gar nicht mehr erreichbar ist.
Vereinfacht gibt es zwei Arten:
- Datenflut auf Netzwerkebene: Eine riesige Menge an Datenverkehr soll die Verbindung verstopfen.
- Angriffe auf Anwendungsebene: Viele scheinbar normale Seitenaufrufe sollen den Server überlasten.
Betroffen sein können nicht nur große Unternehmen. Viele Angriffe und unerwünschte Zugriffe laufen automatisiert und treffen auch kleinere Websites.
So funktioniert Cloudflare
Ohne Cloudflare gelangen Besucher direkt zu deinem Server. Mit Cloudflare läuft der Datenverkehr zuerst über das Netzwerk von Cloudflare:
- Ein Besucher ruft deine Website auf.
- Die Anfrage landet bei Cloudflare statt direkt bei deinem Server.
- Cloudflare prüft die Anfrage und filtert auffälligen Datenverkehr heraus.
- Zwischengespeicherte Inhalte liefert Cloudflare direkt aus, alle anderen Anfragen leitet der Dienst an deinen Server weiter.
Laut Cloudflare-Dokumentation ist der DDoS-Schutz in allen Tarifen enthalten, auch im kostenlosen. Weitere Funktionen wie erweiterte Firewall-Regeln stehen je nach Tarif zur Verfügung.
Der beschriebene Schutz gilt nur für Datenverkehr, der über Cloudflare geleitet wird. Im Dashboard sind solche DNS-Einträge als „Proxied“ markiert, erkennbar an der orangen Wolke. Steht ein Eintrag auf „DNS only“, erreichen Anfragen deinen Server direkt und ohne diesen Schutz. Cloudflare empfiehlt außerdem, keine DNS-only-Einträge zu verwenden, die die Adresse deines Servers verraten. Mehr dazu in der Cloudflare-Anleitung zum Schutz des Ursprungsservers.
Was Cloudflare schützt
- Große Datenfluten: Angriffsverkehr wird im Netzwerk von Cloudflare abgefangen, bevor er deinen Server erreicht.
- Auffällige Anfragen: Mit Firewall-Regeln lassen sich Zugriffe einschränken, etwa auf Anmeldebereiche oder aus bestimmten Regionen.
- Verschlüsselung: Die Verbindung zwischen Besuchern und Cloudflare läuft über HTTPS.
- Entlastung: Zwischengespeicherte Inhalte wie Bilder oder Stylesheets müssen nicht bei jedem Aufruf von deinem Server geladen werden.
Was Cloudflare nicht schützt
Cloudflare filtert Datenverkehr. Probleme, die in deiner Website, deinem Server oder deinen Zugängen liegen, löst der Dienst nicht:
| Risiko | Warum Cloudflare nicht reicht | Was hilft |
|---|---|---|
| Veraltete Software | Sicherheitslücken liegen in der Website selbst | regelmäßige Updates von System und Erweiterungen |
| Schwache Passwörter | eine Anmeldung mit echten Zugangsdaten wirkt unauffällig | starke Passwörter, Zwei-Faktor-Anmeldung, Sperre nach Fehlversuchen |
| Direkter Serverzugriff | ist die Adresse des Servers bekannt, lässt sich Cloudflare umgehen | Server nur Verbindungen von Cloudflare erlauben |
| Unverschlüsselte Strecke zum Server | im Modus „Flexible“ ist nur die Strecke zum Besucher verschlüsselt | SSL-Modus „Full (strict)“ mit gültigem Zertifikat |
| Datenverlust | Cloudflare speichert keine Sicherungen deiner Website | regelmäßige Backups an einem getrennten Ort |
| E-Mail-Missbrauch | E-Mails laufen nicht über den Website-Schutz | SPF, DKIM und DMARC einrichten |
Wie die Verschlüsselungsmodi im Detail funktionieren, beschreibt Cloudflare in der Dokumentation zu den SSL-Modi.
Eine Website ist erst dann gut abgesichert, wenn mehrere Maßnahmen zusammenspielen: Schutz vor Überlastung, aktuelle Software, sichere Zugänge, Verschlüsselung und Backups.
Beispiele aus meiner Umsetzung
Auf meiner eigenen Website myfortipage.de läuft der Datenverkehr über Cloudflare, und Aufrufe über das unverschlüsselte HTTP werden automatisch auf HTTPS weitergeleitet.
Wie wichtig die Absicherung innerhalb der Website ist, zeigt das Projekt staublos Gebäudereinigung. Dort schützen Maßnahmen, die Cloudflare nicht übernehmen kann:
- Der Adminbereich sperrt die Anmeldung nach mehreren Fehlversuchen vorübergehend.
- Passwörter werden nicht im Klartext, sondern als Hash gespeichert.
- Formulare im Adminbereich sind gegen gefälschte Anfragen geschützt.
- Der Zugangsschlüssel für den KI-Chatbot liegt nur auf dem Server und gelangt nie in den Browser.
- Die Anzahl der Chat-Anfragen pro Zeitraum ist begrenzt.
Checkliste: Ist deine Website abgesichert?
- Die Website ist nur über HTTPS erreichbar.
- Bei Cloudflare ist der SSL-Modus „Full (strict)“ eingestellt.
- Die DNS-Einträge der Website laufen über Cloudflare („Proxied“), und kein DNS-only-Eintrag verrät die Serveradresse.
- Der Server nimmt Website-Anfragen nur über Cloudflare an.
- System und Erweiterungen werden regelmäßig aktualisiert.
- Zugänge sind mit starken Passwörtern und wenn möglich Zwei-Faktor-Anmeldung geschützt.
- Der Anmeldebereich ist zusätzlich abgesichert.
- Es gibt regelmäßige Backups an einem getrennten Ort.
- Sicherheits-Header sind gesetzt.
- SPF, DKIM und DMARC sind für deine E-Mail-Domain eingerichtet.
Mehrere dieser Punkte prüft der kostenlose Website-Check, darunter HTTPS, das SSL-Zertifikat, ausgewählte Sicherheits-Header sowie SPF und DMARC. Er ersetzt aber keine vollständige Sicherheitsprüfung.