Was läuft auf dem Reverse Proxy und warum?
Auf der Verbindungsebene: TLS-Termination, HTTP/2, Compression, Antwort-Caching und Routing zwischen Backends, auf Wunsch mit Load Balancing und aktiven Health-Checks über mehrere Backends. Auf der Schutzebene: WAF nach OWASP CoreRuleSet, Rate Limits pro IP und JA4-Fingerprint, GeoIP-Länderfilter, IP-Sperrlisten und automatische Security-Header, alles bevor die Anfrage die Anwendung erreicht. Für hohe Verfügbarkeit steht ein Failover über eine Floating-IP bereit. Wir nutzen Pingora als Basis, die gleiche Bibliothek, die Cloudflare intern einsetzt, gehostet auf unseren eigenen Servern in Deutschland.
Wann lohnt sich eine Interstitial-Page?
Drei Fälle. Dauerhaft vor sensiblen Endpunkten, Login, Registrierung, Checkout, um Credential Stuffing und automatisierte Massen-Anmeldungen zu filtern, bevor sie die Anwendung erreichen. Gezielt während eines Angriffs als Filter zwischen echten Besuchern und Bot-Wellen, aktivierbar ohne Code-Anpassung an der Anwendung. Vor ressourcenintensiven Endpunkten, Suche, Export, Reports, wo jeder Aufruf Datenbank- oder API-Last erzeugt. Challenge läuft über byebot, DSGVO-konform und ohne Datenfluss auf US-Server.
Wie unterscheidet sich Web-Infrastruktur von Bot-Management?
Beide laufen über denselben von uns betriebenen Reverse Proxy, der Unterschied ist die Funktion. Web-Infrastruktur ist der Proxy als Härtungs- und Hosting-Schicht: WAF-Regeln, Rate-Limits, TLS, Routing, bevor die Anfrage die Anwendung erreicht. Bot-Management ist die byebot-Schutzfunktion desselben Proxys, er injiziert das unsichtbare byebot-Widget oder schaltet die byebot-Challenge vor sensible Endpunkte. Kein getrennter App-Layer, sondern zwei Funktionen einer Schicht.
Welche WAF setzt ihr ein?
Wir betreiben WAF auf Basis des OWASP CoreRuleSet, das gleiche Regelwerk, das ModSecurity weltweit einsetzt. Eingebettet in unseren Pingora-basierten Reverse Proxy. SQL-Injection, XSS, Path-Traversal und ähnliche Klassen-Angriffe werden auf der Verbindungsebene gefiltert, bevor die Anfrage die Anwendung erreicht.
Kann ich Web-Infrastruktur auch allein buchen, ohne die anderen Bausteine?
Ja, als eigenständigen Dienst. Wir setzen Reverse Proxy und WAF auch vor Bestandsanwendungen, als Drop-in, und betreiben die Schicht für Sie. Sie betreiben Ihre Anwendung weiter, wir leiten den Datenverkehr durch die Härtungs-Schicht und pflegen sie laufend. Sinnvoll, wenn die Anwendung selbst stabil ist, aber Schutz vor Bots, Floods und Klassen-Angriffen fehlt.
Wann lohnt sich eigene Web-Infrastruktur neben einer Plattform wie Cloudflare?
Sobald DSGVO-Bedenken eine Rolle spielen, sobald Daten in den USA nicht zulässig sind, oder sobald die WAF-Regeln auf einen konkreten Stack zugeschnitten werden müssen. Cloudflare ist günstig in der Einstiegsvariante, aber der Datenpfad führt durch US-Infrastruktur, Schrems II ist dabei kein gelöstes Thema.
Was muss ich als Kunde technisch tun, um umzustellen?
Im einfachsten Fall nur den DNS-Eintrag ändern, A- oder AAAA-Record auf unseren Reverse Proxy zeigen, fertig. Anwendung, Backend und Datenbank bleiben, wo sie sind. TLS, WAF und Routing übernehmen wir auf unserer Seite. Bei komplexeren Setups (mehrere Domains, interne Dienste, Zero-Trust-Zugänge) klären wir die Schritte vorab schriftlich.
Noch Zweifel? Stellen Sie uns auf die Probe.
Erzählen Sie uns, warum Ihr Fall angeblich „viel zu kompliziert“ ist. Wir finden die Lösung, oder sagen Ihnen ehrlich, wenn wir nicht die Richtigen sind.
Jetzt Kontakt aufnehmen