Reverse Proxy, gehostet in Deutschland.

Web-Infrastruktur.Korschenbroich · Rhein-Kreis Neuss

Web-Infrastruktur ist die Schicht vor Webanwendung und Webseite, Reverse Proxy, WAF, Hosting. Reverse Proxy auf Basis von Cloudflare Pingora, einer Open-Source-Rust-Bibliothek, an unseren Stack angepasst und gehostet in Deutschland. WAF auf Basis des OWASP CoreRuleSet. Drop-in auch für Drittsysteme, Sie betreiben Ihre Anwendung weiter wie bisher, wir setzen Reverse Proxy und WAF davor.

Auf einen Blick

  • Reverse Proxy auf Basis von Cloudflare Pingora, Open-Source-Rust-Bibliothek, von uns angepasst, gehostet in Deutschland.
  • WAF auf Basis des OWASP CoreRuleSet, die gleiche Regel-Basis, die ModSecurity weltweit einsetzt.
  • Drop-in für Drittsysteme. Sie betreiben Ihre Anwendung weiter, wir setzen die Härtung davor.
  • Interstitial-Page als Challenge-Schicht, dauerhaft vor sensiblen Endpunkten oder gezielt während eines Angriffs aktivierbar, byebot-basiert und ohne Code-Änderung an der Anwendung.
  • Cross-Service: Bot-Management ist die byebot-Schutzfunktion desselben Proxys, beides zusammen ist die typische Konstellation.
  • Hosting in Deutschland, DSGVO-konform per Design.
Ablauf

So arbeiten wir.

  1. 1

    Erstgespräch

    Sie schildern Architektur und Schutzbedarf. Wir hören zu und nennen einen Festpreis-Rahmen für Setup plus monatlichen Betrieb.

  2. 2

    Architektur und Kapazität

    Welche Domains, welche Backends, welche Lastprofile. WAF-Regeln nach Anwendung anpassen, Rate-Limit-Schwellen festlegen, TLS-Konfiguration prüfen.

  3. 3

    Inbetriebnahme

    DNS-Umstellung, Test mit gespiegeltem Datenverkehr, Umstellung. Reverse Proxy aktiv, WAF im Erkennungsmodus, Rate Limits auf Beobachtung, schrittweise in den Blockiermodus.

  4. 4

    Monitoring und Wartung

    Monitoring über Anfragen, blockierte Anteile und Latenz. Regel-Anpassung nach echten Daten. Betrieb, WAF-Pflege und Zertifikate laufen dauerhaft bei uns. Die Infrastruktur betreiben wir für Sie, eine Übergabe an Ihre IT gibt es nicht.

Im Detail

Was Sie konkret wissen wollen.

Was läuft auf dem Reverse Proxy und warum?

Auf der Verbindungsebene: TLS-Termination, HTTP/2, Compression, Antwort-Caching und Routing zwischen Backends, auf Wunsch mit Load Balancing und aktiven Health-Checks über mehrere Backends. Auf der Schutzebene: WAF nach OWASP CoreRuleSet, Rate Limits pro IP und JA4-Fingerprint, GeoIP-Länderfilter, IP-Sperrlisten und automatische Security-Header, alles bevor die Anfrage die Anwendung erreicht. Für hohe Verfügbarkeit steht ein Failover über eine Floating-IP bereit. Wir nutzen Pingora als Basis, die gleiche Bibliothek, die Cloudflare intern einsetzt, gehostet auf unseren eigenen Servern in Deutschland.

Wann lohnt sich eine Interstitial-Page?

Drei Fälle. Dauerhaft vor sensiblen Endpunkten, Login, Registrierung, Checkout, um Credential Stuffing und automatisierte Massen-Anmeldungen zu filtern, bevor sie die Anwendung erreichen. Gezielt während eines Angriffs als Filter zwischen echten Besuchern und Bot-Wellen, aktivierbar ohne Code-Anpassung an der Anwendung. Vor ressourcenintensiven Endpunkten, Suche, Export, Reports, wo jeder Aufruf Datenbank- oder API-Last erzeugt. Challenge läuft über byebot, DSGVO-konform und ohne Datenfluss auf US-Server.

Wie unterscheidet sich Web-Infrastruktur von Bot-Management?

Beide laufen über denselben von uns betriebenen Reverse Proxy, der Unterschied ist die Funktion. Web-Infrastruktur ist der Proxy als Härtungs- und Hosting-Schicht: WAF-Regeln, Rate-Limits, TLS, Routing, bevor die Anfrage die Anwendung erreicht. Bot-Management ist die byebot-Schutzfunktion desselben Proxys, er injiziert das unsichtbare byebot-Widget oder schaltet die byebot-Challenge vor sensible Endpunkte. Kein getrennter App-Layer, sondern zwei Funktionen einer Schicht.

Welche WAF setzt ihr ein?

Wir betreiben WAF auf Basis des OWASP CoreRuleSet, das gleiche Regelwerk, das ModSecurity weltweit einsetzt. Eingebettet in unseren Pingora-basierten Reverse Proxy. SQL-Injection, XSS, Path-Traversal und ähnliche Klassen-Angriffe werden auf der Verbindungsebene gefiltert, bevor die Anfrage die Anwendung erreicht.

Kann ich Web-Infrastruktur auch allein buchen, ohne die anderen Bausteine?

Ja, als eigenständigen Dienst. Wir setzen Reverse Proxy und WAF auch vor Bestandsanwendungen, als Drop-in, und betreiben die Schicht für Sie. Sie betreiben Ihre Anwendung weiter, wir leiten den Datenverkehr durch die Härtungs-Schicht und pflegen sie laufend. Sinnvoll, wenn die Anwendung selbst stabil ist, aber Schutz vor Bots, Floods und Klassen-Angriffen fehlt.

Wann lohnt sich eigene Web-Infrastruktur neben einer Plattform wie Cloudflare?

Sobald DSGVO-Bedenken eine Rolle spielen, sobald Daten in den USA nicht zulässig sind, oder sobald die WAF-Regeln auf einen konkreten Stack zugeschnitten werden müssen. Cloudflare ist günstig in der Einstiegsvariante, aber der Datenpfad führt durch US-Infrastruktur, Schrems II ist dabei kein gelöstes Thema.

Was muss ich als Kunde technisch tun, um umzustellen?

Im einfachsten Fall nur den DNS-Eintrag ändern, A- oder AAAA-Record auf unseren Reverse Proxy zeigen, fertig. Anwendung, Backend und Datenbank bleiben, wo sie sind. TLS, WAF und Routing übernehmen wir auf unserer Seite. Bei komplexeren Setups (mehrere Domains, interne Dienste, Zero-Trust-Zugänge) klären wir die Schritte vorab schriftlich.

Noch Zweifel? Stellen Sie uns auf die Probe.

Erzählen Sie uns, warum Ihr Fall angeblich „viel zu kompliziert“ ist. Wir finden die Lösung, oder sagen Ihnen ehrlich, wenn wir nicht die Richtigen sind.

Jetzt Kontakt aufnehmen
Häufige Fragen

Fragen zu Web-Infrastruktur.

Wenn Ihre Frage hier nicht steht, schreiben Sie uns. Wir melden uns zeitnah bei Ihnen.

Nein. Wir nutzen Pingora als Open-Source-Rust-Bibliothek und hosten selbst in Deutschland. Cloudflare ist nicht im Datenpfad.

Pingora ist auf Cloudflare-Anforderungen ausgelegt, wir betreiben es deutlich kleiner, aber dieselbe Architektur. Bei höheren Anforderungen skalieren wir auf Load-Balancer und stärkere Hardware.

Ja. Wir setzen den Reverse Proxy als Drop-in vor PHP-Apps, WordPress, Laravel, Node-Backends oder Java-Stacks, die Anwendung bleibt unverändert. TLS-Termination und WAF laufen davor, betrieben auf unseren Servern in Deutschland. Sie installieren dafür nichts selbst.

Hängt vom Projekt und Vertrag ab. Konkrete Reaktionszeiten klären wir im Erstgespräch und legen sie schriftlich fest, feste Stundenversprechen geben wir vorab nicht.

Wir nutzen Let's Encrypt, wir übernehmen Ausstellung und Erneuerung für Sie, sodass bei Ablauf kein manueller Eingriff auf Ihrer Seite nötig ist. Eigene Zertifikate (z.B. von einer kommerziellen CA oder einer internen PKI) binden wir auf Wunsch ein, wenn Compliance-Vorgaben das verlangen.

Projektanfrage

Sprechen wir über Ihr Projekt.

Etwas Passendes entdeckt oder noch nicht ganz fündig geworden? Wir haben noch mehr auf dem Kasten. Schreiben Sie uns kurz, worum es geht. Innerhalb von 24 Stunden melden wir uns bei Ihnen.

Zum Kontaktformularinfo@luvionlabs.deDirekter Mailweg oder Formular · cookiefreie Webanalyse · DSGVO-konform