DDoS-aanval op een vrijdagavond. De host kondigt aan “anti-DDoS inbegrepen”. Legitiem verkeer overstroomd: beperking actief aan de netwerkzijde, maar HTTP-flood gaat voorbij, API uitgeschakeld. Ondersteuning: “CDN/WAF toevoegen”. De meegeleverde beschermde de IP-backbone, niet uw applicatielaag.
“Anti-DDoS inbegrepen” varieert van basis datacenter scrubbing tot multi-Tbps systeem – zelden gedocumenteerd op hetzelfde niveau, afhankelijk van het product.
Twee families van aanvallen – twee antwoorden
Volumetrisch (L3/L4). Verzadigde bandbreedte — UDP, SYN flood. Doel: hostnetwerkbeperking.
Applicatie (L7). HTTP-flood, dure verzoeken — doel: WAF, snelheidslimiet, CDN.
| Inclusief stroom | Omslagen | Dekt niet |
|---|---|---|
| Schrobben DC | Grote overstroming L3/L4 | L7 HTTP-dun |
| Geen weg | Infrabescherming | 100% klantbeschikbaarheid |
| Beste inspanning VPS | Groot incident | Klant-SLA |
OVHcloud, Hetzner, Leaseweb — verschillende profielen
OVHcloud — Anti-DDoS historisch centraal in het discours, gedocumenteerde netwerkcapaciteit.
Hetzner — Inclusief bescherming, tamelijk onafhankelijk infrastructuurprofiel.
Leaseweb — Anti-DDoS- en CDN-segmentschaal.
Lees altijd exact product: game dedi ≠ VPS-invoer.
Inbegrepen = netwerk netto. L7 = Cloudflare-budget of beheerde WAF.
Vragen die u in het contract moet stellen
Welke drempelwaarde in Gbps vóór nulroutering? Wordt HTTP-flood gefilterd of alleen volumetrisch? Zijn er naast het aanvalsvolume nog extra kosten? Dekt de SLA van de klant de onbeschikbaarheid tijdens de mitigatie? Vraag ook of uw IP zonder voorafgaande kennisgeving kan worden geïsoleerd (nulroute). Sommige contracten beschermen het gehele netwerk ten koste van uw individuele beschikbaarheid.
Scenario's waarin inclusie niet voldoende is
E-commerce met openbare kassa, API zonder authenticatie, zichtbare webhooks, beheer zonder IP-beperkingen: al deze punten blijven kwetsbaar voor een HTTP-overstroming, zelfs als het datacenter een enorme SYN-overstroming absorbeert. Applicatieaanvallen richten zich op dure URL's: zoeken, winkelwagentje, CSV-export. Zonder tariefbeperking en zonder CDN filtert het meegeleverde netwerk de belasting niet op de juiste plaats.
In de praktijk stapel je drie lagen: anti-DDoS-hostingnetwerk (inbegrepen), CDN- of WAF-edge voor L7, limiet voor de toepassingssnelheid op gevoelige routes. Test een abnormaal belastingscenario tijdens de staging vóór Black Friday – u zult snel zien of alleen de ruggengraat stand houdt.
Het bovenste: onbeperkt beschrijft het netwerk, niet uw SLA
Beslis en ga vooruit zonder blinde vlek
Breng uw aanvalsoppervlak in kaart: openbare API, beheer, DNS, webhooks. Als de service cruciaal is, stapel dan CDN of WAF op laag 7, zelfs met anti-DDoS inbegrepen. Vraag schriftelijk de Gbps-drempel en het null-routegedrag aan. Vergelijk via de overzicht en het artikel upsell security om het commerciële discours te ontcijferen.
Veelgestelde vragen
Beschermt de meegeleverde anti-DDoS mijn applicatiewebsite?
Gedeeltelijk. De opname heeft voornamelijk betrekking op volumetrische netwerkaanvallen (UDP flood, SYN) op host-IP. HTTP L7-aanvallen, slowloris, geavanceerde bots vereisen vaak extra WAF/CDN.
Welk aanvalsvolume valt onder de dekking?
Variabel: OVH/game hosting kondigt hoge scrubbingcapaciteit aan; VPS-toegang kan een “best effort” zijn zonder een contractueel bedrag. Vraag naar de Gbps-drempel en gedrag daarbuiten (nulroute, facturering).
Anti-DDoS inbegrepen versus Cloudflare Pro?
Inbegrepen = hostnetwerkbescherming via IP; Cloudflare = globale voorsprong + L7 + cache. Complementair — gedeeltelijke bedekking op volumetrisch.
Kan een DDoS-aanval mijn account opschorten?
Ja als het gevolgen heeft voor buren of AUP – zelfs ‘beschermd’. Lees de misbruikclausule en nulroutering voordat u alleen op de meegeleverde vertrouwt.
Anti-DDoS inbegrepen? Vraag of HTTP-flood onder de dekking valt, niet alleen UDP.
