ZERO-PROTECT DDoS-Schutz
Deutscher DDoS-Schutz · BSI-qualifiziert

Ihre Websites und APIs bleiben erreichbar, auch während eines DDoS-Angriffs

Mehrschichtige Mitigation auf eigenem deutschem Netz (AS215197). DSGVO-konform, kein US-Recht, keine Shared Platform.

BSI. Bundesamt für Sicherheit in der Informationstechnik

Qualifiziert durch das Bundesamt für Sicherheit in der Informationstechnik

Die Zero Services GmbH wurde 2026 als BSI-qualifizierter DDoS-Mitigationsdienstleister gemäß §3 BSIG gelistet. Geprüft und qualifiziert zur Verteidigung Kritischer Infrastrukturen (KRITIS) durch die nationale Cyber-Sicherheitsbehörde Deutschlands. Zur ganzen Geschichte →

0

Eigenes Netzwerk & Rechenzentren

0

Überwachte Metriken

0

Jahre Infrastruktur-Erfahrung

0

Rechenzentren Weltweit

Zehn Stufen. Eine Pipeline.

Jeder Request durchläuft eine sequentielle Kette. Volumetrische Angriffe werden am Netzwerk-Edge verworfen. Was Ihren Origin erreicht, ist sauber.

1

L3/L4-Volumetrische Filterung

BGP-Flowspec-Regeln verwerfen UDP-Floods, SYN-Floods und Amplification-Angriffe am Netzwerk-Edge innerhalb von Sekunden.

2

JA4-TLS-Fingerprinting

Erkennt Bot-Frameworks anhand der TLS-Handshake-Signatur, unabhängig von IP-Rotation.

3

Access Rules

Kundendefinierte Regeln nach Geo, IP, ASN, JA4-Fingerprint oder URL-Pfad. Dazu selbstlernende Reputationslisten, die wir aus unseren eigenen Edge-Daten pflegen.

4

Connection Rate Limiting

TCP-Level-Flood-Schutz mit null CPU-Overhead. Slow-HTTP-Erkennung fängt Slowloris und Slow POST ab.

5

HTTP Rate Limiting

Per IP, per Pfad, per Fingerprint. Cluster-synchronisiert über alle Edge-Nodes.

6

JA4 / Path Rate Limiting

Granulares Rate-Limiting nach TLS-Fingerprint und URL-Pfad für gezielte Bot-Mitigation.

7

Proof-of-Work Challenge

Argon2-basierte Rechenaufgaben. Browser lösen sie in Millisekunden. Bot-Farmen verbrennen CPU.

8

Edge Cache

Per-Service-Cache reduziert Origin-Last bei Angriffen und verbessert TTFB.

9

Layer 7 WAF

Coraza WAF mit OWASP CRS. Separate Container pro Service. Einstellbare Paranoia-Level.

Ihr Origin

Nur sauberer Traffic.

Schützen Sie Ihre Infrastruktur

DDoS Resiliency Score

Stufe 6 / 7

„Extrem“

An einem öffentlichen, herstellerunabhängigen Standard gemessen

Die Zero Services GmbH liegt in der Selbstbewertung bei DRS 6. „Extrem“ auf der siebenstufigen Skala des DDoS Resiliency Score von Red Button Ltd. Abgedeckt sind Cache-Bypass-Muster, Bot-Netzwerke mit Fingerprint-Rotation und Direct-IP-Vektoren. Zur Methodik →

Self-Service-Portal

Konfigurieren, überwachen und reagieren, ohne Tickets oder Wartezeiten.

ACL

Visueller ACL-Rule-Builder

Match auf Geo, ASN, IP, Pfad, JA4-Fingerprint. Blockieren, Rate-Limitieren, Challenge oder Erlauben. Drag-and-Drop-Priorität.

Metriken

Live-Metriken & Edge-Status

RPS, Bandbreite, Response Codes, blockierte Angriffe. Echtzeit-Health aller Edge-Nodes auf einen Blick.

SSL

SSL- & Zertifikatsverwaltung

ACME-Automatisierung (Let's Encrypt, Buypass, ZeroSSL, Google) oder eigener Upload. Auto-Renewal, kein Downtime.

Sofort-Aktionen

Sofort-Aktionen

Sofortige Sperrung und Wartungsmodus. Propagiert zu allen Edge-Nodes innerhalb von Sekunden.

Audit

Audit-Logging

Jede Änderung protokolliert mit Zeitstempel, Benutzer und Diff. Volle Nachverfolgbarkeit für Compliance.

Branding

White-Label Branding

Eigenes Logo, Farben, Challenge-Pages, Error-Pages. Volles Branding im Dedicated-Plan.

Gebaut für Infrastruktur-Teams

Vollständige Edge-Plattform auf eigenem Netzwerk (AS215197). Deutsche und europäische Datenresidenz. Keine Third-Party-Bottlenecks.

Architektur

Resiliente Architektur

Multi-Site-Anycast-Edge-Nodes mit git-basierter Config-Distribution. Edge-Nodes laufen weiter, auch wenn die Control Plane ausfällt.

Health Checks

Health Checking & Load Balancing

Aktive Health Checks. Automatisches Failover. Traffic auf gesunde Backends verteilt.

Origin Shielding

Forward Proxy & Origin Shielding

Backhaul per CrossConnect, MPLS oder VPN. Origin nie öffentlich erreichbar.

TCP & Transit

TCP, AnyConnect & IP-Transit

TCP-Dienste und VPN-Endpunkte schützen. Eigenständige L3/L4-Filterung für IP-Transit-Kunden verfügbar.

Team

Ein Team. Feste Ansprechpartner.

Dasselbe Team, das die Server, die Cluster und das Netzwerk betreibt, baut und betreibt auch ZERO-PROTECT. Keine Hand-offs.

Metriken-Export

Prometheus-Metriken-Export

Per-Service-Metriken für eigenes Grafana, Alerting und Langzeit-Retention.

Für Branchen, die nicht offline gehen dürfen

BSI-qualifiziert. Deutsche Infrastruktur. Für Organisationen, bei denen Downtime reale Konsequenzen hat.

KRITIS

Kritische Infrastruktur (KRITIS)

Versorger, Energie, Telekommunikation, Behörden. BSI-qualifiziert gemäß §3 BSIG. Deutsche Datenresidenz in ISO/IEC-27001-zertifizierten Rechenzentren. Audit-Logging für Compliance.

E-Commerce

E-Commerce & High-Traffic-Services

Jede Minute Downtime ist verlorener Umsatz. Edge-Caching, sofortige Notfall-Aktionen und transparente Clean-Traffic-Abrechnung.

Finanz

Finanz & Versicherung

Strikte Compliance-Anforderungen. Deutscher Vertragspartner. Vollständiger Audit-Trail. Dedizierte Edge-Nodes für komplette Tenant-Isolation.

Shared oder Dedicated Edge

Edge Nodes sind die Server, die zwischen dem Internet und Ihrem Origin stehen. Sie terminieren TLS, führen die gesamte Protection-Pipeline aus und leiten nur sauberen Traffic an Ihre Infrastruktur weiter. Beide Modelle laufen durch die komplette Pipeline. Shared bestellen Sie online und sind in Minuten live. Dedicated ergänzt reservierte Kapazität und individuelle Konfiguration.

Dedicated

Eigene Edge Nodes, exklusiv für Sie. Garantierte Kapazität und individuelle Konfiguration.

ab 3.390€ /Monat

2.000€ Einrichtung. 12 Monate Laufzeit, monatlich abgerechnet.

  • Edge Nodes ausschließlich für Ihren Traffic reserviert
  • 20 TB sauberer Traffic pro Monat inklusive, danach 20€ pro TB
  • Mehrere FQDNs
  • Dedizierter IP-Bereich (min. /24 IPv4 + /48 IPv6) oder BYOIP
  • White-Labeling sowie eigene Challenge- und Fehlerseiten
  • Freie Standortwahl in Deutschland und den Niederlanden
  • Bereitstellung innerhalb von 5 bis 10 Werktagen

Alle Preise zzgl. USt.

Häufig gestellte Fragen

Ja. Shared bestellen Sie online für 440€ pro Monat, ohne Einrichtungsgebühr. Sie tragen den zu schützenden FQDN ein, bezahlen, und der Dienst wird automatisch bereitgestellt. Stellen Sie Ihr DNS auf die Edge um, dann sind Sie in Minuten live. Wer lieber begleitet startet, wählt im Warenkorb das begleitete Onboarding: Wir eröffnen ein Ticket mit Ihnen, konfigurieren gemeinsam und prüfen Ihren Origin. Abgerechnet wird nach Aufwand gemäß unseren AGB.

Layer-3/4-Mitigation via BGP Flowspec wird innerhalb von Sekunden am Netzwerk-Edge angewendet. Layer-7-Schutzmaßnahmen (Rate Limiting, PoW Challenges, WAF) sind always-on. Sie müssen nicht erst "eingreifen", weil sie bei jedem Request bereits aktiv sind.

Statt eines CAPTCHAs senden wir dem Browser eine kleine Rechenaufgabe (Argon2-basiert). Ein echter Browser löst sie in Millisekunden. Der Nutzer merkt nichts. Eine Bot-Farm braucht echte CPU-Zeit pro Request, was großangelegte L7-Angriffe wirtschaftlich unrentabel macht. Schwierigkeit ist pro Service einstellbar.

JA4 erstellt einen Fingerprint aus TLS-Handshake-Parametern. Cipher Suites, Extensions, unterstützte Versionen. Bots, die dasselbe Framework nutzen, erzeugen identische Fingerprints, auch wenn sie durch Tausende IPs rotieren. Wir rate-limitieren nach Fingerprint, nicht nur nach IP.

Ja. Sie richten Ihre DNS-Records auf die ZERO-PROTECT-Anycast-IPs, der Edge filtert alles, bevor es Ihren Origin erreicht. Schritt für Schritt in der Onboarding-Anleitung (englisch).

Die gesamte Traffic-Verarbeitung findet auf deutscher und europäischer Infrastruktur statt (AS215197). Zero Services GmbH ist ein deutsches Unternehmen. Kein CLOUD Act. Kein FISA 702. Ihre Traffic-Daten bleiben in Europa.

White-Label-Branding (eigenes Logo, Farben, Support-URLs, Challenge-Page-Text, Error Pages) ist im Dedicated-Plan verfügbar. Shared-Kunden können Challenge- und Error-Page-Text anpassen.

Ja. Zero Services GmbH ist als BSI-qualifizierter DDoS-Mitigationsdienstleister gemäß §3 BSIG gelistet. Die gesamte Traffic-Verarbeitung läuft auf deutscher und europäischer Infrastruktur (AS215197). Die Qualifizierung richtet sich speziell an Dienstleister für Betreiber kritischer Infrastrukturen.

Wir messen uns am DDoS Resiliency Score (einem öffentlichen, herstellerunabhängigen Standard) und liegen aktuell in der Selbstbewertung bei DRS 6 (Extrem: Cache-Bypass, Fingerprint-Rotation, Direct-IP). Wir nennen keine vagen Tbps-Zahlen.

Ja. Kunden mit eigenen Präfixen bekommen eigenständigen L3/L4-Schutz per BGP Flowspec, ohne DNS-Wechsel und ohne Reverse Proxy. Details in der Onboarding-Anleitung (englisch).

Bereit, Ihre Infrastruktur zu schützen?

Beschreiben Sie Ihr Setup. Wir empfehlen den passenden Plan, richten Ihren Portal-Zugang ein, und sind danach jederzeit für Sie erreichbar.