Zum Inhalt springen
Citadel · Layer-7-DDoS-Schutz

Jede Anfrage muss sich den Weg zum Server verdienen.

Citadel steht vor Ihren HTTP/HTTPS-Anwendungen und entscheidet, was durchgelassen, geprüft, gebremst, aus dem Cache bedient, eskaliert oder blockiert wird, bevor Ihr Server CPU, Datenbankarbeit und Bandbreite aufwendet. So wehren Sie DDoS-Angriffe auf Anwendungsebene ab.

0 € Starter-Tarif6 PrüfstufenPro Pfad eigene Regeln

Entscheidungsprotokoll

So behandelt Citadel Anfragen: Besucher und Such-Crawler gelangen durch Citadel zum Server, ein Headless-Bot scheitert an einer JS-Prüfung und wird mit 403 blockiert, und ein HTTP-Flood wird mit 429 begrenzt.

So wird verbunden

Ein A-Record genügt. Citadel schützt die Website.

Cloudflare bleibt Ihr DNS und Ihre Edge. Citadel ist der Reverse Proxy dahinter und entscheidet, welche Anfragen Ihren Server erreichen.

  1. BesucherBrowser, Bot oder Flood
  2. Cloudflare-EdgeA-Record mit Proxy (orange Wolke)
  3. CitadelReverse Proxy prüft jede Anfrage
  4. Ihr ServerErhält nur sauberen Traffic
  1. Domain im Citadel-Portal hinzufügen

    Geben Sie die IP oder den Hostnamen Ihres Servers, den Port und die TLS-Einstellung zum Server ein.

  2. A-Record mit Proxy auf Citadel setzen

    Kopieren Sie die Ingress-IP von der Domainseite. Richten Sie in Cloudflare DNS die Hauptdomain und jeden geschützten Hostnamen mit aktiviertem Proxy darauf aus und stellen Sie SSL/TLS auf Full.

  3. Citadel bestätigt die Verbindung

    Die Prüfung läuft etwa jede Minute, oder Sie wählen „Check connection“. Die Domain wechselt von „Awaiting DNS“ zu „Active“.

Cloudflare DNSIhre Zone bleibt bei Cloudflare
TypNameInhaltProxy-Status
A@Citadel-Ingress-IPProxied
AwwwCitadel-Ingress-IPProxied
MX@Ihr MailserverDNS only

Mail-, TXT- und andere Nicht-Web-Einträge bleiben unverändert. Ein Web-Eintrag ohne Proxy (graue Wolke) umgeht Citadel. Cloudflare-Anleitung (Englisch)

Citadel schützt Layer-7-Traffic (HTTP/HTTPS). Die Abwehr auf Netzwerkebene ist eine eigene Aufgabe der Edge.

Angriffsverlauf

Die Edge fängt die Flut ab. Der Server merkt kaum etwas.

Ein 17-minütiger HTTP-Flood, dargestellt mit den Reihen Edge, Proxy und Blocked aus Citadel Analytics. Fahren Sie über das Diagramm, um jeden Moment abzulesen.

Ein 17-minütiger HTTP-FloodBeispielangriff · 14:00 bis 14:30
  • Anfragen an der Edge
  • An der Edge blockiert
  • An den Server weitergeleitet
Spitze an der Edge
18,7 Tsd.Anfr./s
Spitze am Server, nachdem Auto eskaliert hat
671Anfr./s
Angriffsanfragen an der Edge gestoppt
95,9%
Anfragen, die der Server nie gesehen hat
16,4 Mio.
Die Anfragen an der Edge steigen um 14:04 von etwa 500 auf 18,7 Tsd. pro Sekunde. Eine Minute lang erreicht ein Teil der Flut den Server, dann hebt Auto die Prüfstufe auf JS, und der Traffic am Server fällt bis zum Ende des Angriffs um 14:21 auf etwa 671 Anfragen pro Sekunde zurück.

Warum Layer 7 anders ist

Angriffs-Traffic sieht oft normal aus, bis man prüft, was er tut.

Ein Layer-7-DDoS-Angriff überflutet eine Website mit HTTP-Anfragen, die wie echte Besucher aussehen: Seitenaufrufe, Logins, Suchen und API-Aufrufe. Bandbreitenfilter allein stoppen das nicht. Deshalb setzt Citadel bei Anfragen, Pfaden und Sitzungen an, statt jedes DDoS-Problem als reines Bandbreitenproblem zu behandeln.

HTTP-Flood

Hohes Anfragevolumen, das gültig genug aussieht, damit Anwendung und Datenbank echte Arbeit leisten.

Empfohlene Einstellung

Auto mit einem Rate-Limit-Preset. Auto eskaliert während der Flut und kehrt zurück, wenn sich der Traffic beruhigt.

Traffic-Verlauf
  1. 1Raten-Signale
  2. 2Prüfung
  3. 3Strike
  4. 4Temporäre Sperre

Steuerung

Sichere Standards, klare Ausnahmen, sichtbare Ergebnisse.

Mit Citadel sehen Sie, warum sich der Zustand des Traffics geändert hat, statt raten zu müssen, was eine unsichtbare Blackbox entschieden hat.

Sechs Prüfstufen, eine pro Domain

Wählen Sie, wie viel Hürde eine Domain aufbaut. Wählen Sie eine Stufe, um zu sehen, wer durchkommt.

Hürde

Startet ruhig, eskaliert bei einem Angriff und kehrt zurück, wenn sich der Traffic beruhigt. Der Ausgangspunkt für öffentliche Websites.

Besucher im Browser
Ruhig bis zum Angriff
APIs und Webhooks
Kann bei Angriffen unterbrochen werden
Clients auf der Allowlist
Umgehen

Allowlists

Passende Clients umgehen die Prüfungen, auch im Lockdown.

  • Pfad/api/
  • IP oder CIDR203.0.113.0/24
  • User-AgentStatusMonitor/2.1

Rate Limits und Strikes

Wiederholungstäter werden Schritt für Schritt eskaliert statt mit einer groben Regel.

  1. Strike 1
  2. Strike 2
  3. Temporäre Sperre
  4. Freigabe

Cache vor dem Server

Geeignete statische Antworten kommen aus dem Cache, sodass wiederholte Anfragen den Server nicht belasten.

Im Cache.css.jsBilderSchriften
Umgangen/api//admin/

Alarme und Server-Status

Ereignisse per E-Mail und Webhook, dazu Health-Prüfungen mit Latenz und Status.

  • WebhookAngriff beginnt
  • E-MailAngriff endet
  • HealthServer-Prüfung 200

Eigene Prüf- und Fehlerseiten

Fügen Sie pro Seitentyp ein HTML-Gerüst ein. Citadel setzt die echten Prüfelemente ein.

Prüfseiten
  • JS-Prüfung
  • Interaction
  • Lockdown
Fehlerseiten
  • 403 Blockiert
  • 429 Rate Limit
  • 502 · 503 · 504
<h1>{{BRAND}}</h1>
<p>{{MESSAGE}}</p>

Access-, Security- und Error-Logs

Access-Einträge mit Methode, Pfad, Status, IP, ASN, Land und Latenz. Security-Einträge für Prüfungen, Blocks, Rate Limits und Umgehungen. Error-Einträge für Server-Fehler 502, 503 und 504. Verfolgen Sie eine Anfrage über ihre ID. 15 Tage gespeichert, sensible Query-Werte geschwärzt.

Request-IDMethodePfadStatusErgebnis
r-7f3aGET/pricing200Weitergeleitet
r-81c2POST/login403Prüfung gescheitert
r-9d04GET/search?q=[redacted]429Rate Limit
r-a6e1POST/api/webhook200Allowlist-Umgehung
r-b257GET/checkout502Server nicht erreichbar
r-c9f8GET/reports504Server-Timeout

Citadel-Portal

Ihren Schutz selbst steuern, in einem Portal.

Jede Einstellung auf dieser Seite nehmen Sie selbst vor. Rechnungen und Tickets bleiben im StealthRDP-Kundenbereich.

Kommandozentrale

  • Synchronisierte Domains und Domains, die auf DNS warten
  • Ihr Tarif und die verbleibende Bandbreite im Abrechnungszeitraum
  • Zuletzt weitergeleitete und blockierte Anfragen sowie Live-Traffic
Anleitung zu Overview lesen (Englisch)

Tarife

Derselbe Schutz. Sie wählen Domains und Bandbreite.

Starten Sie kostenlos und erweitern Sie, wenn die Zahl der geschützten Websites oder der saubere Traffic wächst.

Citadel
Starter
0 €/Monat

Für kleinere Websites, die dieselben Kernfunktionen zur Anfragesteuerung nutzen möchten.

Geschützte Domains
2 Domains
Saubere Bandbreite
10 GB / Monat
Prüfstufen
Cookie · JS · Interaction · Auto
Angriffsmodus
Lockdown + Allowlists
Beliebt
Growth
49 €/Monat

Für produktive Websites, die mehr geschützte Domains und mehr Traffic brauchen.

Geschützte Domains
5 Domains
Saubere Bandbreite
50 GB / Monat
Prüfstufen
Cookie · JS · Interaction · Auto
Angriffsmodus
Lockdown + Allowlists
Citadel
Scale
149 €/Monat

Für mehrere Websites und größere Kontingente an sauberem Traffic.

Geschützte Domains
10 Domains
Saubere Bandbreite
100 GB / Monat
Prüfstufen
Cookie · JS · Interaction · Auto
Angriffsmodus
Lockdown + Allowlists

In jedem Tarif enthalten

  • Layer-7-DDoS-Schutz (HTTP/HTTPS)
  • Cloudflare-Edge + Citadel-Reverse-Proxy
  • Automatische Eskalation der Prüfung (Cookie → JS → Interaction)
  • Lockdown-Modus bei laufenden Angriffen
  • Traffic- und Angriffsanalysen in Echtzeit
  • Eigene Vorlagen für Prüfseiten
  • Eigene Fehlerseiten
  • Access-Logs, Error-Logs und Fehlerverfolgung
  • Citadel-Portal zur Selbstverwaltung
  • A-Record setzen, wir schützen die Website
Citadel

Den Server schützen, ohne die Website in eine CAPTCHA-Wand zu verwandeln.

Starten Sie mit dem kostenlosen Tarif und passen Sie den Schutz pro Domain und Pfad an, wenn sich der Traffic ändert.