Ga naar de hoofdinhoud

Hoe je DDoS-bescherming van een dedicated server beoordeelt

Sjors Kolsteren

Kennisblog

TL;DR

  • “Sterkste DDoS-bescherming” is geen los getal. Het is een combinatie van standaardcapaciteit, opschaalbaarheid, reactiesnelheid en rapportage.
  • Elke dedicated server zou DDoS-bescherming standaard aan moeten hebben, niet als betaalde optie die je zelf moet activeren.
  • Vraag naar de standaard mitigatiecapaciteit in Gbit/s en wat er gebeurt als een aanval die grens overschrijdt.
  • Detectiesnelheid telt net zo zwaar als ruwe capaciteit. Een trage trigger betekent downtime, ook met een grote pijp.
  • Vraag om bewijs: kun je na een incident een mitigatierapport krijgen?
  • Contractvoorwaarden (vaste prijzen, geen verrassingsfactuur na een aanval) horen ook bij DDoS-bescherming, niet los ervan.

Waarom deze vraag lastiger is dan hij lijkt

Wie zoekt naar “sterkste DDoS-bescherming” wil meestal één winnaar. Zo werkt het niet. DDoS-verdediging is een stapel: netwerkcapaciteit, scrubbing-technologie, detectiesnelheid, en wat de provider doet zodra verkeer over de drempel gaat.

Een provider die een indrukwekkend mitigatiecijfer noemt, heeft daar alleen iets aan als die capaciteit ook echt bij jouw server terechtkomt, standaard aan staat, en snel genoeg reageert zodat je applicatie niet omvalt. Ga dus niet op zoek naar een ranglijst, maar leer wat je moet checken. Pas dat toe op elke shortlist die je maakt.

Welke capaciteit zou standaard aanwezig moeten zijn?

Dit is het eerste echte filter. Sommige providers behandelen DDoS-bescherming als betaalde extra die je zelf moet aanvragen en configureren. Anderen leveren standaard een basisniveau op elke server, met de optie om op te schalen bij grotere aanvallen.

Vraag elke provider:

  • Staat DDoS-bescherming standaard aan, of moet ik dit zelf activeren?
  • Wat is de standaard mitigatiecapaciteit, en kan die opschalen bij een grotere aanval?
  • Dekt de bescherming zowel volumetrische aanvallen (pure hoeveelheid verkeer) als meer gerichte aanvallen op protocolniveau?
  • Is de beschermingslaag specifiek voor dedicated servers, of gedeelde infrastructuur bedoeld voor VPS of shared hosting, die anders kan reageren onder belasting?

 

Standaard-aan bescherming is belangrijk omdat een aanval niet wacht tot jij hem opmerkt. Moet bescherming handmatig geactiveerd worden, dan is precies dat gat tussen start van de aanval en activatie het moment waarop je offline gaat.

How fast does it actually react?

Capaciteitscijfers trekken de aandacht, maar detectiesnelheid bepaalt je werkelijke downtime. Een netwerk dat 1 Tbit/s kan opvangen heeft weinig waarde als het tien minuten duurt voordat de aanval wordt herkend en verkeer wordt omgeleid. Vraag providers rechtstreeks:

  • Hoe wordt kwaadaardig verkeer gedetecteerd? Geautomatiseerde, continue monitoring, of handmatige escalatie?
  • Wat is de typische tijd tussen het begin van een aanval en het inzetten van mitigatie?
  • Gebruikt de provider eigen scrubbing-technologie of een externe DDoS-beveiligingslaag, en kunnen ze die benoemen?
  • Wordt mitigatie automatisch toegepast, of moet er eerst iemand opgepiept worden?

 

Deze antwoorden scheiden marketingtaal van een systeem dat daadwerkelijk werkt.

Welk bewijs kun je krijgen na een incident?

Iedereen kan claimen sterke DDoS-bescherming te hebben. Minder providers kunnen laten zien wat er tijdens een echte aanval op jouw server gebeurde. Een mitigatierapport met aanvalsgrootte, duur en hoe het werd afgehandeld, is een goed teken dat de provider dit ook echt monitort en logt, in plaats van alleen een cijfer op een specsheet te zetten.

Vraag:

  • Kan ik na een aanval een rapport opvragen met grootte, duur en genomen maatregelen?
  • Is dit rapport beschikbaar voor elke klant, of alleen vanaf een bepaald contractniveau?
  • Meldt support proactief dat je server onder aanval was, of ontdek je dat via je eigen monitoring?

Wat je moet checken voordat je iets ondertekent

Gebruik deze checklist voor elke shortlist.

  1. DDoS-bescherming staat standaard aan op elke server, zonder handmatige activatiestap.
  2. De standaard mitigatiecapaciteit staat concreet in Gbit/s, geen vage marketingtaal.
  3. Er is een gedocumenteerd pad om de bescherming op te schalen bij een grotere aanval dan de standaard.
  4. Het detectie- en mitigatiesysteem wordt concreet beschreven (technologie of partner benoemd), niet alleen “geavanceerde bescherming”.
  5. Je kunt na een aanval een incidentrapport opvragen.
  6. De prijs voor DDoS-bescherming en mitigatie is vast en vooraf bekend, zodat een aanval niet in een verrassingsfactuur eindigt.
  7. Support is 24/7 bereikbaar en kan tijdens een incident vertellen wat er speelt, niet alleen achteraf.

Een eerlijke manier om providers te vergelijken

Vergelijk niet één losstaand Gbit/s-getal tussen providers. Vergelijk de hele set antwoorden uit de checklist hierboven. Een provider met een lager gepubliceerd getal maar snelle, geautomatiseerde detectie en opschaalbare respons kan in de praktijk beter standhouden dan een provider met een groter getal en trage handmatige escalatie.

De aanpak van Worldstream kan dienen als een referentiepunt voor hoe “standaard inbegrepen” eruit zou kunnen zien: 20 Gbit/s DDoS-bescherming standaard op elke server, opschaalbaar, met mitigatiecapaciteit boven 1 Tbit/s, plus de optie om na een aanval een mitigatierapport op te vragen. Gebruik dat als vloer om elke provider aan te houden, niet als reden om je eigen onderzoek over te slaan.

Wat je nu kunt doen

Vraag elke provider op je lijst om de checklist hierboven schriftelijk te beantwoorden voordat je tekent. Kunnen ze geen duidelijk antwoord geven, dan is dat op zich al bruikbare informatie. Sterke DDoS-bescherming draait minder om één indrukwekkend getal en meer om een systeem dat standaard aan staat, snel reageert, en kan bewijzen wat er gebeurde toen het erop aankwam.

FAQ

Er is geen vast verplicht getal, maar de bescherming moet standaard actief zijn, niet iets wat je zelf moet aanvragen. Vraag naar het exacte aantal Gbit/s en of het kan opschalen als een aanval die grens overschrijdt.