Als die Deutsche Bahn am 17. Februar 2026 nacheinander ihre Buchungssysteme verlor, dachten viele Kunden zuerst an eine normale Störung. Der DB Navigator zeigte Fehlermeldungen, bahn.de lud nicht mehr, die Fahrplanauskunft brach zusammen. Am Folgetag bestätigte der Konzern einen mehrwellig geführten Cyberangriff: eine klassische DDoS-Attacke, bei der Server gezielt mit Anfragen überlastet werden, bis sie regulären Verkehr nicht mehr bedienen können. Es war kein Einzelfall. Laut Check Point Research stiegen die Angriffe auf Organisationen in der DACH-Region 2025 um 124 Prozent, und 37 Prozent der deutschen Unternehmen melden inzwischen Schäden von mehr als einer Million US-Dollar pro Vorfall.

Wer sich 2026 im Bereich Cybersicherheit gegen einen DDoS-Angriff absichern will, landet fast immer bei drei Namen: Cloudflare, Akamai Prolexic und AWS Shield. Alle drei versprechen Schutz vor volumetrischen Angriffen, aber sie unterscheiden sich fundamental in Architektur, Preismodell und Zielgruppe. Dieser Vergleich zeigt, welcher Anbieter bei welchem Angriffstyp, Budget und Compliance-Bedarf tatsächlich die Oberhand hat, gestützt auf aktuelle Zahlen aus den offiziellen Berichten von Cloudflare, Akamai, AWS, dem BSI und dem deutschen Anbieter Link11.

Der Vergleich ist bewusst breit angelegt: Er deckt Netzwerkkapazität, Preisstufen, Vertragslaufzeiten, Layer-7-Schutz, Compliance-Anforderungen unter NIS2 und einen praktischen Migrationsleitfaden ab. Am Ende steht eine klare Einordnung, welcher der drei Anbieter für welches Budget, welche Branche und welchen Angriffstyp die bessere Wahl ist, nicht als pauschales Ranking, sondern als Entscheidungshilfe für die eigene Infrastruktur.

Warum DDoS-Schutz 2026 zur Pflichtaufgabe wird

Die Zahlen für 2026 zeichnen ein eindeutiges Bild. Cloudflare registrierte im ersten Halbjahr 2026 weltweit 23,2 Millionen abgewehrte DDoS-Angriffe, umgerechnet etwa 128.000 pro Tag. Allein im zweiten Quartal 2026 zählte das Unternehmen 13,17 Millionen Angriffe auf Netzwerkebene, ein Plus gegenüber 10,04 Millionen im ersten Quartal desselben Jahres. Besonders die Spitzenwerte explodieren: Angriffe über 1 Tbit/s stiegen von 130 im ersten Quartal auf 805 im zweiten, ein Zuwachs von 519 Prozent innerhalb eines Quartals. Die Daten stammen aus dem offiziellen Cloudflare DDoS Threat Report H1 2026 und dem begleitenden Cloudflare Radar Quartalsbericht.

Auch der deutsche DDoS-Schutzanbieter Link11 bestätigt den Trend für die DACH-Region. Der European Cyber Report 2026 dokumentiert einen ununterbrochenen Angriff über acht Tage (12.388 Minuten), verglichen mit maximal 2.689 Minuten im Jahr 2024. Betroffene Organisationen wurden an 322 von 365 Tagen des Jahres 2025 aktiv angegriffen, das sind 88 Prozent aller Tage. Die stärkste Einzelattacke erreichte 1,33 Tbit/s bei über 120 Millionen Paketen pro Sekunde, eine Kampagne summierte sich auf 509 Terabyte Datenvolumen. Diese Zahlen stammen aus der Auswertung von Security-Insider zum Link11-Report.

Parallel wächst auch die klassische Schwachstellenlage. Das Bundesamt für Sicherheit in der Informationstechnik zählt in seinem aktuellen Lagebericht durchschnittlich 119 neu bekannt gewordene Schwachstellen pro Tag, ein Anstieg von rund 24 Prozent gegenüber dem Vorjahreszeitraum. Das BSI nennt konsequentes Attack-Surface-Management als entscheidenden Schutzhebel für 2026, direkt nachzulesen im BSI-Lagebericht. Wie sich diese wachsende Schwachstellenlage auf das Vulnerability-Management auswirkt, zeigt unser Vergleich Tenable vs. Qualys vs. Rapid7. Wer heute noch glaubt, DDoS-Schutz sei nur etwas für Großkonzerne, ignoriert diese Entwicklung auf eigenes Risiko.

Hinzu kommt ein strukturelles Problem speziell für deutsche Unternehmen: Die Umsetzung der NIS2-Richtlinie verpflichtet seit 2026 deutlich mehr Betriebe als bisher zu dokumentiertem Risikomanagement, inklusive Nachweisen über eingesetzte Schutzmaßnahmen gegen Verfügbarkeitsangriffe. Ein DDoS-Vorfall ist für die Meldepflichten unter NIS2 relevant, sobald er den Geschäftsbetrieb spürbar beeinträchtigt, und genau das war beim Vorfall der Deutschen Bahn der Fall. Für IT-Verantwortliche bedeutet das: Die Wahl des DDoS-Schutzanbieters ist längst keine reine Infrastrukturentscheidung mehr, sondern berührt auch Audit- und Meldepflichten.

Cloudflare, Akamai Prolexic und AWS Shield im Überblick

Die drei Anbieter verfolgen grundsätzlich verschiedene Philosophien. Cloudflare setzt auf ein riesiges, für jeden zugängliches Anycast-Netzwerk und bündelt DDoS-Schutz standardmäßig in jeden Tarif, auch den kostenlosen. Akamai Prolexic positioniert sich als Enterprise-Lösung mit dediziertem Scrubbing, einem rund um die Uhr besetzten Security Operations Command Center und manueller Eskalation bei komplexen Angriffen. AWS Shield wiederum ist kein eigenständiges Produkt im klassischen Sinn, sondern eine tief in die AWS-Infrastruktur integrierte Schutzschicht, die nur für Workloads sinnvoll ist, die bereits bei Amazon laufen.

Cloudflare betreibt laut eigenen Angaben ein Netzwerk mit mehr als 500 Tbit/s externer Interconnect-Kapazität, verteilt über mehr als 335 Städte in über 125 Ländern mit rund 13.000 direkten Netzwerkverbindungen. Diese Zahl, veröffentlicht im Cloudflare-Blogbeitrag 500 Tbps of Capacity, soll genügen, um laut Unternehmensangaben mehr als 20 Prozent des gesamten Web-Traffics zu routen und selbst die größten bislang aufgezeichneten DDoS-Angriffe zu absorbieren. Akamai nennt für Prolexic eine dedizierte Scrubbing-Kapazität von mehr als 20 Tbit/s, verteilt über mehr als 32 Anycast-Scrubbing-Zentren mit permanentem SOC-Betrieb. AWS veröffentlicht für Shield keine vergleichbare Kapazitätszahl, was die direkte Gegenüberstellung erschwert, aber auch zeigt, wie unterschiedlich die drei Anbieter kommunizieren.

Diese Zahlen sind allerdings nicht eins zu eins vergleichbar. Cloudflares 500 Tbit/s beziehen sich auf die gesamte externe Netzwerkkapazität des Unternehmens über alle Kunden und Dienste hinweg, nicht auf eine dedizierte Kapazität für einen einzelnen Angriff. Akamais 20 Tbit/s sind dagegen explizit als dedizierte Scrubbing-Kapazität für Prolexic-Kunden ausgewiesen. Wer die beiden Zahlen direkt gegeneinander aufwiegt, vergleicht also strenggenommen Äpfel mit Birnen, auch wenn beide Werte für die reale Schutzwirkung relevant sind.

Drei Angriffstypen, drei unterschiedliche Verteidigungsaufgaben

Um die Unterschiede zwischen den drei Anbietern einzuordnen, hilft ein Blick auf die Angriffstypen selbst. DDoS-Angriffe lassen sich grob in drei Kategorien einteilen, und kein Anbieter ist in allen drei gleich stark.

Volumetrische Angriffe auf Layer 3 und 4 versuchen schlicht, die verfügbare Bandbreite zu erschöpfen, etwa über UDP-Floods, DNS-Amplification oder die inzwischen dominierenden IoT-Botnetze wie Aisuru-Kimwolf. Hier zählt vor allem rohe Netzwerkkapazität, und genau das ist die Stärke von Cloudflares riesigem Anycast-Netzwerk. Protokollangriffe zielen dagegen auf Schwachstellen in Netzwerkprotokollen selbst, etwa SYN-Floods, die Verbindungstabellen von Servern füllen, ohne viel Bandbreite zu benötigen. Hier punktet Akamais BGP-basiertes Routing, weil ganze Adressbereiche samt fehlerhaftem Traffic umgeleitet werden können, bevor sie überhaupt den Zielserver erreichen.

Die dritte Kategorie, Layer-7-Angriffe auf Anwendungsebene, ist die am schwierigsten zu erkennende, weil der schädliche Traffic wie legitimer Nutzerverkehr aussieht, nur eben automatisiert und in großer Zahl. Genau diese Kategorie wächst laut Akamais eigener Analyse am schnellsten, mit einem Plus von 104 Prozent innerhalb von zwei Jahren. Wer nur gegen volumetrische Angriffe abgesichert ist, aber keinen Layer-7-Schutz integriert hat, bleibt gegen die eigentlich gefährlichste Angriffsklasse von 2026 ungeschützt.

In der Praxis treten die drei Kategorien 2026 selten isoliert auf. Akamai beschreibt in seiner aktuellen Analyse eine zunehmende Verschränkung von Web-, API- und DDoS-Angriffen in einer einzigen Kampagne, bei der Angreifer gezielt zwischen den Vektoren wechseln, sobald eine Schutzebene greift. Das erklärt auch, warum reine Bandbreitenkapazität allein 2026 nicht mehr ausreicht: Ein Anbieter muss alle drei Ebenen gleichzeitig und koordiniert abdecken können, statt sie als getrennte Produkte zu behandeln.

Technische Spezifikationen im direkten Vergleich

Die folgende Tabelle fasst die wichtigsten technischen Eckdaten zusammen, so wie sie aktuell von den Anbietern selbst oder in deren offizieller Dokumentation kommuniziert werden. AWS macht bei einigen Punkten keine öffentlichen Angaben, was in der Tabelle entsprechend vermerkt ist. Wer die Tabelle als Checkliste für ein eigenes Anforderungsprofil nutzen will, sollte vor allem auf die Zeilen zu Mitigationsmodell, Vertragsbindung und Schutz für Nicht-HTTP-Traffic achten, da diese drei Punkte in der Praxis am häufigsten über die tatsächliche Eignung entscheiden.

MerkmalCloudflareAkamai ProlexicAWS Shield (Advanced)
Netzwerkkapazität500+ Tbit/s global20+ Tbit/s dediziertes ScrubbingNicht öffentlich beziffert
Standorte / PoPs335+ Städte, 125+ Länder32+ Scrubbing-Zentren weltweitAn AWS-Regionen gebunden
SchutzebenenLayer 3, 4 und 7Layer 3, 4 und 7Layer 3/4 nativ, Layer 7 via Shield Advanced + WAF
MitigationsmodellVollautomatisch, Self-ServiceSOC-geführt mit manueller EskalationAutomatisch, teils AWS-Response-Team
Abrechnung des AngriffsvolumensUnmetered auf allen PlänenVertraglich definierte Bandbreite, Überschreitung kostet extraIn Advanced-Gebühr inkludiert
Schutz für Nicht-HTTP-TrafficJa, über Spectrum/Magic TransitJa, über BGP-Routing ganzer PrefixeEingeschränkt, primär AWS-Dienste
Onboarding-ZeitMinuten bis Stunden (DNS-Umstellung)Tage bis Wochen (Vertrag, BGP-Konfiguration)Minuten (nativ in AWS), Advanced erfordert Setup
24/7-SOC-SupportAb Business-Plan, voll ab EnterpriseImmer inkludiertNur mit Business/Enterprise Support
WAF-IntegrationInklusive, eigenes ProduktSeparates Akamai-App&-API-Protector-ProduktBis zu 50 Mrd. WAF-Anfragen/Monat inklusive
Bot-ManagementEigenständiges Modul, teils inklusiveSeparates ProduktÜber AWS WAF Bot Control, Zusatzkosten
Typischer ZielkundeVon Hobby-Website bis GroßkonzernBanken, Telekoms, kritische InfrastrukturUnternehmen, die bereits auf AWS laufen
VertragsbindungMonatlich kündbar (außer Enterprise)Jahresverträge mit Bandbreitengarantie12-Monats-Commitment bei Advanced

Auffällig ist vor allem die Spalte zur Abrechnung. Cloudflare verspricht seit einer öffentlichen Zusage aus dem Jahr 2017 bis heute, niemals nach Angriffsgröße abzurechnen und keinen Kunden wegen eines großen Angriffs vom Netz zu nehmen, selbst wenn dieser nichts bezahlt. Diese Politik gilt laut aktueller Dokumentation weiterhin unverändert für alle Tarifstufen inklusive des kostenlosen Plans, wie auch der Blogbeitrag zu den kostenlosen DDoS-Alerts für Free-Plan-Kunden bestätigt. Bei Akamai und AWS Shield Advanced ist das Bandbreitenvolumen dagegen vertraglich an Kosten gekoppelt.

Preise und Kostenmodelle 2026

Beim Preis trennen sich die drei Anbieter am deutlichsten. Cloudflare bleibt bei einer öffentlichen Preisliste mit festen Stufen, Akamai verhandelt Prolexic-Verträge ausschließlich individuell, und AWS Shield folgt dem für Amazon typischen Nutzungsmodell mit einer festen Grundgebühr für die Advanced-Stufe. Wichtig für die Einordnung: Akamai veröffentlicht keine offiziellen Prolexic-Preise, die folgenden Werte sind daher als Branchenschätzungen auf Basis mehrerer unabhängiger Preisrecherchen zu verstehen, nicht als Herstellerangabe.

StufeCloudflareAkamai Prolexic (Schätzung)AWS Shield
Einstieg0 $/Monat (Free-Plan, DDoS-Schutz inklusive)Keine Einstiegsstufe, nur Enterprise0 $/Monat (Shield Standard, automatisch aktiv)
Mittlere Stufe25 $/Monat (Pro-Plan)Ab ca. 10.000-15.000 $/Monat (Branchenschätzung)Kein Mittelweg, direkt Advanced
Business/Advanced250 $/Monat (Business-Plan)30.000-100.000+ $/Monat je nach Bandbreite (Branchenschätzung)3.000 $/Monat (Shield Advanced, fix)
EnterpriseAb ca. 5.000 $/Monat, individuell bis 40.000 $+Individuell, keine ObergrenzeZusätzlich Datenübertragung: 0,050 $/GB (EC2/ELB), 0,025 $/GB (CloudFront)
VertragslaufzeitMonatlich bis individuellIn der Regel 12 Monate+12 Monate, automatische Verlängerung
ZusatzkostenBot-Management, erweiterte Regeln extraOnboarding, Professional Services extraWAF-Anfragen bis 50 Mrd./Monat inklusive, darüber kostenpflichtig

Die exakten Zahlen zu AWS Shield stammen direkt aus der offiziellen AWS-Shield-Preisübersicht. Shield Standard ist für jeden AWS-Kunden automatisch aktiv und schützt vor den häufigsten Netzwerk- und Transportschicht-Angriffen, ohne dass eine Konfiguration nötig ist. Shield Advanced kostet pauschal 3.000 Dollar im Monat plus nutzungsabhängige Datenübertragungsgebühren und verlangt eine einjährige Vertragsbindung mit automatischer Verlängerung. Wer den Advanced-Schutz kündigen will, muss das laut AWS-Bedingungen spätestens 30 Tage vor der Verlängerung tun.

Bei Cloudflare bleibt die Selbstbedienungs-Preisliste seit der letzten großen Preisanpassung im Jahr 2024 stabil: kostenlos, 25 Dollar für Pro, 250 Dollar für Business. Enterprise-Pakete mit Zero-Trust-Sitzplätzen, Bot-Management und Datenlokalisierung bewegen sich je nach Umfang zwischen rund 5.000 und 40.000 Dollar im Monat. Akamai dagegen verhandelt jeden Prolexic-Vertrag einzeln, inklusive einer vertraglich zugesicherten Bandbreite. Wer diese Grenze überschreitet, zahlt Mehrkosten, und auch Einrichtung sowie Professional Services werden separat berechnet.

Benchmark-Daten: Was die Angriffszahlen 2026 wirklich zeigen

Reine Kapazitätszahlen sagen wenig darüber aus, wie gut ein Anbieter im Ernstfall reagiert. Interessanter sind die Mitigationsdaten aus echten Angriffswellen. Laut dem Cloudflare-Report für das erste Halbjahr 2026 endeten 90,6 Prozent aller abgewehrten Netzwerkangriffe innerhalb von zehn Minuten, der kürzeste dokumentierte Angriff dauerte gerade einmal 35 Sekunden. Gleichzeitig registrierte Cloudflare in diesem Zeitraum 935 Angriffe über 1 Tbit/s, davon 805 allein im zweiten Quartal.

Akamai berichtet aus einer anderen Perspektive: Layer-7-DDoS-Angriffe, also Attacken auf Anwendungsebene statt auf reine Bandbreite, haben sich innerhalb von zwei Jahren um 104 Prozent vervielfacht. Die Region EMEA war in diesem Zeitraum mit 4.750 beobachteten Layer-3/4-Angriffen die am stärksten betroffene Weltregion, deutlich vor Nordamerika. Diese Entwicklung, zusammengefasst unter anderem bei Kaemi zur DDoS-Bedrohungslage, bestätigt Akamais eigene These, dass Angreifer zunehmend Webanwendungs-, API- und DDoS-Vektoren kombinieren, um einzelne Schutzmechanismen zu umgehen.

Der Link11-Report liefert die dritte unabhängige Datenquelle und zeigt, wie sehr sich die Angriffsdauer verändert hat. Während 2024 noch maximal 2.689 Minuten Dauerbeschuss dokumentiert wurden, stieg dieser Wert 2025 auf 12.388 Minuten, also fast achteinhalb Tage ohne Unterbrechung. Drei Angriffe im Beobachtungszeitraum überschritten die 1-Tbit/s-Marke, der stärkste erreichte 1,33 Tbit/s bei mehr als 120 Millionen Paketen pro Sekunde. Diese drei Quellen, Cloudflare, Akamai und Link11, zeichnen trotz unterschiedlicher Messmethoden dasselbe Bild: mehr Angriffe, höhere Spitzenwerte, längere Dauer.

Für die Bewertung der drei Anbieter ist vor allem die Kombination aus Spitzenlast und Dauer entscheidend. Ein 35-Sekunden-Angriff mit 31,4 Tbit/s stellt andere Anforderungen an die Infrastruktur als eine 509-Terabyte-Kampagne über acht Tage, selbst wenn die Spitzenlast im zweiten Fall niedriger ausfällt. Cloudflares und Akamais Netzwerke sind für beide Szenarien ausgelegt, weil Kapazität automatisch über viele Standorte verteilt wird. Bei AWS Shield hängt die Belastbarkeit stärker davon ab, wie die zugrunde liegende AWS-Region selbst unter Dauerlast skaliert, da Amazon keine eigene, vom Rest der Infrastruktur getrennte Scrubbing-Kapazität ausweist.

Architektur: Wie die drei Anbieter einen Angriff technisch stoppen

Cloudflare arbeitet nach dem Anycast-Prinzip. Jeder Rechenzentrumsstandort kann denselben Datenverkehr annehmen, wodurch ein Angriff automatisch auf Hunderte Standorte verteilt wird, statt eine einzelne Leitung zu überlasten. Die Filterung erfolgt direkt an der Edge, bevor der Traffic überhaupt in Richtung Ursprungsserver weiterläuft, und läuft vollautomatisch ohne menschliches Eingreifen. Genau das demonstrierte der Angriff im Mai 2025 mit 7,3 Tbit/s, der laut Cloudflares eigener Darstellung ohne jede Unterbrechung und ohne ausgelöste Alarmierung durchlief. Der gleiche Mechanismus griff auch beim 31,4-Tbit/s-Rekordangriff im Dezember 2025: Weil jeder der mehr als 335 Standorte nur einen Bruchteil der Gesamtlast abbekam, blieb die Attacke für betroffene Kunden praktisch unsichtbar, obwohl sie in absoluten Zahlen die bis dahin größte je öffentlich gewordene DDoS-Attacke war.

Akamai Prolexic verfolgt einen anderen Ansatz: BGP-Routing-Umleitung. Im Angriffsfall wird der komplette IP-Adressbereich eines Kunden über eines der mehr als 32 Scrubbing-Zentren umgeleitet, wo ein rund um die Uhr besetztes Security Operations Command Center den Traffic manuell analysiert und bösartige Pakete aussortiert, bevor der saubere Rest zum Kunden zurückfließt. Das macht Prolexic langsamer im Onboarding, aber stärker bei komplexen, mehrstufigen Angriffen, die eine menschliche Einschätzung brauchen, etwa bei kombinierten DDoS- und Ransomware-Erpressungen. Dieses Modell erklärt auch, warum Prolexic in Ausschreibungen von Banken und Versicherungen regelmäßig auftaucht: Ein Mensch im SOC kann zwischen einem ungewöhnlichen, aber legitimen Verkehrsspitzenwert und einem echten Angriff unterscheiden, was eine rein automatisierte Lösung in Grenzfällen schwerer leisten kann.

AWS Shield arbeitet innerhalb der eigenen Infrastruktur und profitiert davon, dass Angriffe oft schon auf der Netzwerkebene von Amazons globalem Backbone abgefangen werden, bevor sie den eigentlichen Kunden-Workload erreichen. Shield Standard greift automatisch für alle AWS-Kunden, Shield Advanced fügt detailliertere Angriffsvisualisierung, Kostenschutz bei angriffsbedingten Mehrkosten und im Ernstfall Zugriff auf das AWS Shield Response Team hinzu, allerdings nur für Kunden mit Business- oder Enterprise-Support-Vertrag.

Ein praktischer Unterschied zeigt sich auch im Kostenschutz: AWS Shield Advanced übernimmt laut eigener Produktbeschreibung die durch einen DDoS-Angriff verursachten Mehrkosten bei Skalierungsdiensten wie EC2 Auto Scaling, CloudFront oder Route 53, sofern der Angriff nachweislich die Ursache war. Diese Kostenübernahme gibt es weder bei Cloudflare noch bei Akamai in vergleichbarer Form, weil beide Anbieter den Angriffstraffic ohnehin vor der eigenen Infrastruktur abfangen und dem Kunden gar keine nutzungsabhängigen Mehrkosten entstehen.

Fünf reale DDoS-Angriffe und wie sie abgewehrt wurden

Theorie ist das eine, aber wie schlagen sich die drei Anbieter im Ernstfall? Fünf aktuelle Vorfälle aus 2025 und 2026 zeigen die Praxis, von einem Weltrekord-Angriff auf Cloudflares Netzwerk bis zu einer mehrwelligen Attacke auf eine zentrale deutsche Institution.

  • Der 31,4-Tbit/s-Weltrekord (Dezember 2025): Am 19. Dezember 2025 startete das Aisuru-Kimwolf-Botnetz, ein Netzwerk aus schätzungsweise 1 bis 4 Millionen infizierten Geräten, überwiegend gehackte Android-TVs, eine Kampagne namens “The Night Before Christmas”. Der Angriff erreichte 31,4 Tbit/s und 200 Millionen Anfragen pro Sekunde, dauerte aber nur 35 Sekunden, weil Cloudflares Netzwerk ihn sofort absorbierte. Es war laut BleepingComputer der bis dahin größte öffentlich bekannte DDoS-Angriff und übertraf den vorherigen Rekord desselben Botnetzes von 29,7 Tbit/s.
  • Deutsche Bahn (Februar 2026): Die mehrwellige Attacke auf Buchungssysteme und bahn.de legte zentrale digitale Dienste über Stunden lahm. Der Vorfall zeigt, wie stark kritische Infrastruktur in Deutschland weiterhin verwundbar bleibt, nachzulesen unter anderem bei Konbriefing zu Hackerangriffen in Deutschland.
  • Read the Docs (Juni 2026): Die beliebte Open-Source-Dokumentationsplattform wurde fast zehn Tage lang mit bis zu 5,5 Millionen Anfragen pro Minute angegriffen, etwa dem Hundertfachen der normalen Last. Laut dem offiziellen Blogbeitrag von Read the Docs blieb der Dienst dank Edge-Caching, Rate-Limiting-Regeln und Bot-Erkennung über Cloudflare größtenteils verfügbar, auch wenn einzelne Nutzer zeitweise Verzögerungen bemerkten.
  • NoName057(16) gegen deutsche Webpräsenzen (2025/2026): Das pro-russische Hacktivisten-Kollektiv zählt laut Security-Insider zu den aktivsten Akteuren bei gezielten Störungen deutscher Behörden- und Unternehmenswebsites, meist über klassische volumetrische Angriffswellen ohne Lösegeldforderung, sondern mit politischer Motivation.
  • Die Acht-Tage-Dauerattacke (2025, Link11-Kunde): Ein im Link11-Report dokumentierter, nicht namentlich genannter Kunde stand 12.388 Minuten lang unter ununterbrochenem Beschuss, inklusive drei Angriffsspitzen über 1 Tbit/s. Der Fall zeigt, dass kurzfristige Kapazität allein nicht reicht, wenn ein Angriff tagelang anhält, wie im Link11-Report bei Security-Insider beschrieben.

Stimmen aus der Praxis: Was die Anbieter offiziell dazu sagen

Statt Marketingversprechen lohnt ein Blick auf das, was Cloudflare und AWS in ihrer eigenen offiziellen Dokumentation festhalten. Zum Rekordangriff im Mai 2025 schreibt Cloudflare selbst: “Our systems successfully blocked this record-breaking 7.3 Tbps DDoS attack fully autonomously without requiring any human intervention, without triggering any alerts, and without causing any incidents.” (“Unsere Systeme haben diesen rekordverdächtigen 7,3-Tbit/s-DDoS-Angriff vollständig autonom abgewehrt, ohne dass menschliches Eingreifen nötig war, ohne ausgelöste Alarme und ohne Zwischenfälle.”) Die Aussage stammt aus dem offiziellen Cloudflare-Blogbeitrag zum Angriff.

AWS beschreibt die Basisfunktion von Shield Standard in seiner offiziellen Preisdokumentation nüchtern: “Provides protection for all AWS customers from common, most frequently occurring network and transport layer DDoS events that target your website or application at no additional charge.” (“Schützt alle AWS-Kunden kostenlos vor den häufigsten Netzwerk- und Transportschicht-DDoS-Ereignissen gegen Website oder Anwendung.”) Noch knapper formuliert es die zugehörige Erläuterung zur automatischen Aktivierung: “No need to enable, its already configured to your applications.” (“Keine Aktivierung nötig, der Schutz ist bereits für Ihre Anwendungen konfiguriert.”) Beide Zitate stammen aus der offiziellen AWS-Shield-Preisseite.

Zur Struktur des Produkts selbst hält AWS in der Einstiegsdokumentation fest: “AWS Shield offers two tiers of DDoS protection to safeguard your applications.” (“AWS Shield bietet zwei Schutzstufen für Ihre Anwendungen.”) Diese knappe Formulierung aus der offiziellen AWS-Shield-Einstiegsseite bringt den entscheidenden Unterschied zu Cloudflare auf den Punkt: Bei AWS ist Schutz ein Add-on zur bestehenden Infrastruktur, bei Cloudflare ist er von Anfang an Teil des Produkts.

Für wen eignet sich welcher Anbieter? Sieben Praxisfälle

Die Wahl des richtigen Anbieters hängt stärker von der eigenen Infrastruktur und Risikolage ab als von reinen Kapazitätszahlen. Sieben typische Szenarien zeigen, wohin die Entscheidung in der Praxis meist fällt, basierend auf den oben genannten technischen und preislichen Unterschieden.

  • E-Commerce-Shops mit saisonalen Lastspitzen: Cloudflare punktet mit Self-Service-Onboarding in Minuten und unmetered Schutz schon im kostenlosen Plan, ideal für Black-Friday-Traffic ohne Vertragsverhandlung.
  • Banken und Finanzdienstleister: Akamai Prolexic ist hier oft gesetzt, weil SOC-geführte Mitigation und BGP-Schutz für ganze Netzbereiche den strengeren Compliance- und Audit-Anforderungen der Branche entsprechen.
  • Unternehmen, die vollständig auf AWS laufen: AWS Shield Advanced integriert sich nahtlos in bestehende EC2-, ELB- und CloudFront-Umgebungen und deckt bis zu 50 Milliarden WAF-Anfragen im Monat ohne Zusatzkosten ab.
  • Gaming-Anbieter mit UDP- und Custom-Protokollen: Hier punkten Cloudflare Spectrum und Akamai Prolexic gleichermaßen, da beide auch Nicht-HTTP-Traffic auf Layer 3/4 schützen, während AWS Shield primär auf AWS-eigene Dienste zugeschnitten ist.
  • Open-Source-Projekte und gemeinnützige Organisationen: Mit begrenztem Budget bleibt Cloudflares kostenloser Plan praktisch konkurrenzlos, wie der Fall Read the Docs zeigt.
  • Behörden und Betreiber kritischer Infrastruktur unter NIS2: Hier verlangt die Compliance oft dokumentierte SLAs mit garantierten Reaktionszeiten, was tendenziell für Akamais vertraglich fixierte Bandbreitengarantien und SOC-Eskalation spricht.
  • Agenturen und Reseller mit vielen Kundenprojekten: Cloudflares Self-Service-Modell erlaubt es, für jeden Kunden einzeln und ohne separate Vertragsverhandlung einen eigenen Schutzplan einzurichten, was bei Akamai wegen der individuellen Vertragsgestaltung kaum praktikabel wäre.

Vor- und Nachteile im Überblick

Keiner der drei Anbieter ist in jeder Situation die beste Wahl. Die folgende Übersicht fasst die wichtigsten Stärken und Schwächen zusammen, basierend auf den oben dargestellten Zahlen zu Kapazität, Preis, Onboarding und Compliance.

Cloudflare

  • Vorteil: Unmetered DDoS-Schutz bereits im kostenlosen Plan, keine Abrechnung nach Angriffsgröße
  • Vorteil: Minutenschnelles Self-Service-Onboarding ohne Vertragsverhandlung
  • Vorteil: Riesiges Anycast-Netzwerk mit über 500 Tbit/s Kapazität
  • Nachteil: Volle 24/7-SOC-Betreuung erst ab höheren Tarifstufen
  • Nachteil: Für sehr spezialisierte Nicht-Web-Protokolle teils weniger ausgereift als Prolexic

Akamai Prolexic

  • Vorteil: SOC-geführte Mitigation mit menschlicher Eskalation bei komplexen Angriffen
  • Vorteil: BGP-Schutz für ganze IP-Bereiche, nicht nur einzelne Domains
  • Vorteil: Starke Reputation bei Banken, Telekoms und kritischer Infrastruktur
  • Nachteil: Keine öffentliche Preisliste, Einstieg nur über individuelle Verträge
  • Nachteil: Onboarding dauert Tage bis Wochen statt Minuten

AWS Shield

  • Vorteil: Shield Standard ist für jeden AWS-Kunden automatisch und kostenlos aktiv
  • Vorteil: Nahtlose Integration mit EC2, ELB, CloudFront und Route 53
  • Vorteil: Bis zu 50 Mrd. WAF-Anfragen im Monat in der Advanced-Gebühr inklusive
  • Nachteil: Kaum sinnvoll außerhalb der AWS-Infrastruktur nutzbar
  • Nachteil: Keine öffentlich kommunizierte Netzwerkkapazität zum Vergleich

Zusammengefasst lässt sich sagen: Cloudflare gewinnt bei Geschwindigkeit, Preis und Flexibilität, Akamai bei Kontrolle und regulatorischer Nachweisbarkeit, und AWS Shield bei nahtloser Integration für Unternehmen, die sowieso schon tief in der AWS-Welt verwurzelt sind. Keiner der drei Nachteile ist ein Ausschlusskriterium, sie zeigen lediglich, für welches Szenario der jeweilige Anbieter nicht die erste Wahl ist.

Compliance, Support und SLA-Realität

Für Unternehmen, die unter NIS2 oder vergleichbare Regularien fallen, zählt neben der reinen Abwehrleistung auch die vertragliche Absicherung. Cloudflare bietet erst ab dem Business-Plan ein formelles Service-Level-Agreement mit garantierten Reaktionszeiten, volle Enterprise-Unterstützung inklusive eines dedizierten Customer Success Managers gibt es nur in individuell verhandelten Verträgen. Akamai Prolexic liefert dagegen von Haus aus ein durchgängiges SOC-Modell mit definierten Eskalationspfaden, was in regulierten Branchen oft als Grundvoraussetzung für Auditfähigkeit gilt.

AWS Shield Advanced setzt für den Zugriff auf das spezialisierte Shield Response Team einen Business- oder Enterprise-Support-Vertrag voraus, der zusätzlich zur Shield-Gebühr anfällt. Ohne diesen Support-Vertrag bleibt im Ernstfall nur der automatisierte Schutz, ohne direkten menschlichen Kontakt bei Amazon. Für Unternehmen, die ohnehin bereits ein Enterprise-Support-Paket bei AWS gebucht haben, ist das kein Zusatzaufwand, für alle anderen ein versteckter Kostenfaktor, der in reinen Preisvergleichen leicht übersehen wird.

Für deutsche Unternehmen kommt eine zusätzliche Dimension hinzu: der Standort der Datenverarbeitung. Cloudflare und Akamai betreiben beide Rechenzentren innerhalb der EU und bieten vertragliche Zusicherungen zur Datenverarbeitung nach DSGVO-Vorgaben an, AWS verarbeitet Shield-Telemetriedaten standardmäßig innerhalb der gebuchten AWS-Region, was bei europäischen Regionen ebenfalls EU-Datenverarbeitung bedeutet. Wichtig ist in allen drei Fällen, die konkreten Auftragsverarbeitungsverträge zu prüfen, da sich Details je nach gebuchtem Tarif und Region unterscheiden können. Wie aktuelle Datenpannen in Deutschland die Anforderungen an solche Verträge weiter verschärfen, zeigt unsere Analyse zum Verizon DBIR 2026.

Layer-7-Schutz: Der eigentliche Unterschied 2026

Reine Bandbreitenangriffe lassen sich mit genug Netzwerkkapazität relativ zuverlässig abfangen. Die eigentliche Herausforderung 2026 liegt laut Akamais eigener Analyse in Layer-7-Angriffen, die sich um 104 Prozent innerhalb von zwei Jahren vervielfacht haben. Diese Angriffe zielen nicht auf die Bandbreite, sondern auf einzelne Anwendungsfunktionen wie Login-Formulare, Such-Endpunkte oder API-Aufrufe, oft kombiniert mit echtem, aber missbräuchlich automatisiertem Nutzerverhalten.

Hier zeigt sich der größte funktionale Unterschied zwischen den drei Anbietern. Cloudflare bündelt WAF, Bot-Management und Layer-7-DDoS-Schutz in einer gemeinsamen Regel-Engine, wodurch Erkennungslogik zwischen den Schutzebenen geteilt wird. Akamai trennt Prolexic (Netzwerkebene) technisch stärker vom App & API Protector (Anwendungsebene), was mehr Konfigurationsaufwand bedeutet, aber auch spezialisiertere Regeln pro Ebene erlaubt. AWS Shield Advanced verlässt sich für Layer 7 vollständig auf die Kombination mit AWS WAF, was in der Praxis bedeutet, dass Kunden zwei separate Produkte korrekt konfigurieren müssen, um denselben Schutzumfang wie bei den Konkurrenten zu erreichen. Wer sich tiefer mit der WAF-Seite dieser drei Cloud-Anbieter beschäftigen will, findet im Vergleich Cloudflare vs. AWS vs. Azure WAF die passende Ergänzung zu diesem Artikel.

Migrationsleitfaden: Anbieterwechsel ohne Ausfallzeit

Ein Wechsel des DDoS-Schutzanbieters ist kein Wochenendprojekt, lässt sich aber mit der richtigen Reihenfolge ohne Ausfallzeit umsetzen. Die folgenden Schritte haben sich in der Praxis bewährt.

  1. Aktuelle Verkehrsmuster und Angriffshistorie der letzten zwölf Monate dokumentieren, inklusive Spitzenlast und typischer Angriffsarten.
  2. Neuen Anbieter parallel zum bestehenden Schutz testweise aufsetzen, etwa über eine Staging-Subdomain, bevor der Produktivverkehr umgestellt wird.
  3. DNS-TTL-Werte mindestens 48 Stunden vor der eigentlichen Umstellung drastisch verkürzen, damit eine spätere Umschaltung schnell greift.
  4. WAF- und Bot-Management-Regeln aus dem alten System in äquivalente Regeln des neuen Anbieters übertragen, nicht einfach eins zu eins kopieren, da Regel-Engines unterschiedlich funktionieren.
  5. Monitoring und Alerting auf den neuen Anbieter umstellen, bevor der alte Schutz deaktiviert wird, um keine blinde Phase zu riskieren.
  6. Produktivverkehr in einem Wartungsfenster mit geringer Last umschalten und die ersten 72 Stunden engmaschig beobachten.
  7. Alten Vertrag erst nach erfolgreicher Umstellung und mindestens einer bestätigten Angriffsabwehr beim neuen Anbieter kündigen, um keine Deckungslücke zu riskieren.

Besonders der Wechsel zu oder von Akamai Prolexic braucht wegen der BGP-Routing-Umstellung mehr Vorlaufzeit als ein reiner DNS-Wechsel bei Cloudflare. Wer von AWS Shield zu einem externen Anbieter wechselt, sollte zudem prüfen, ob WAF-Regeln, die bisher in AWS WAF liefen, beim neuen Anbieter überhaupt 1:1 nachgebaut werden können, da sich Regelsyntax und verfügbare Signale je Plattform unterscheiden.

Ein häufig unterschätzter Punkt bei der Migration ist die Vertragskündigung selbst. AWS Shield Advanced verlangt laut offizieller Preisdokumentation eine Kündigung spätestens 30 Tage vor der automatischen Jahresverlängerung, sonst läuft die Gebühr ein weiteres Jahr weiter. Bei Akamai Prolexic sind Kündigungsfristen individuell im jeweiligen Vertrag festgelegt, da Akamai keine öffentliche Standardregelung veröffentlicht. Wer den Wechsel plant, sollte die eigene Kündigungsfrist frühzeitig im Vertrag prüfen und im Kalender markieren, sonst drohen parallele Kosten für zwei Anbieter über mehrere Monate.

Monitoring, Dashboards und Reporting im Vergleich

Neben der reinen Abwehrleistung entscheidet im Alltag oft die Transparenz während und nach einem Angriff über die gefühlte Servicequalität. Cloudflare zeigt laufende Angriffe in Echtzeit im eigenen Dashboard an, inklusive automatischer Alarmierung per E-Mail oder Webhook, mittlerweile auch für Kunden auf dem kostenlosen Plan, wie der Blogbeitrag zu den kostenlosen DDoS-Alerts zeigt. Nutzer sehen dort Angriffsvektor, Quelle und abgewehrtes Volumen, ohne Support kontaktieren zu müssen.

Akamai Prolexic liefert stattdessen einen SOC-gestützten Bericht nach jedem signifikanten Angriff, oft mit einer direkten Rückmeldung durch einen zugewiesenen Ansprechpartner, was in regulierten Branchen für die Dokumentation gegenüber Aufsichtsbehörden hilfreich ist. AWS Shield Advanced zeigt Angriffsdetails über die AWS-eigene Oberfläche, integriert in CloudWatch und mit historischen Daten zu vergangenen Vorfällen, was sich gut in bestehende AWS-Monitoring-Workflows einfügt, aber ohne tiefere Visualisierung einzelner Angriffsvektoren, wie sie Cloudflare und Akamai bieten.

Verdikt 2026: Wer gewinnt den Vergleich?

Es gibt keinen einzelnen Gewinner, aber eine klare Aufteilung nach Zielgruppe. Für die große Mehrheit der Websites, Shops und mittelständischen Unternehmen in Deutschland ist Cloudflare der pragmatischste Einstieg: unmetered Schutz ab dem kostenlosen Plan, Netzwerkkapazität jenseits von 500 Tbit/s und ein Onboarding, das in Minuten statt Wochen abgeschlossen ist. Der 31,4-Tbit/s-Rekordangriff vom Dezember 2025, abgewehrt in nur 35 Sekunden, zeigt, dass diese Kapazität kein Marketingversprechen bleibt, sondern im Ernstfall trägt.

Für Banken, Telekommunikationsanbieter und Betreiber kritischer Infrastruktur, die unter NIS2 strengere Nachweispflichten erfüllen müssen, bleibt Akamai Prolexic trotz des höheren Preises und des langsameren Onboardings die naheliegende Wahl, weil SOC-geführte Mitigation und BGP-Schutz für ganze Netzbereiche genau die Kontrolle bieten, die Auditoren verlangen. Und wer seine komplette Infrastruktur bereits bei AWS betreibt, sollte Shield Advanced weniger als eigenständige Entscheidung sehen, sondern als logische Ergänzung einer Umgebung, die ohnehin existiert, besonders weil die 50 Milliarden inkludierten WAF-Anfragen pro Monat die 3.000-Dollar-Gebühr für viele mittelgroße Workloads schnell wieder einspielen.

Realistisch betrachtet schließen sich die drei Optionen zudem nicht immer gegenseitig aus. Ein mittelständisches Unternehmen kann mit Cloudflare als primärem Schutzschild starten und erst dann zu Akamai Prolexic wechseln, wenn Umsatzwachstum, regulatorische Pflichten oder ein konkreter Vorfall wie bei der Deutschen Bahn den höheren Investitionsaufwand rechtfertigen. Diese stufenweise Herangehensweise ist in der Praxis häufiger als ein einmaliger, endgültiger Anbieterwechsel.

Die Zahlen von Cloudflare, Akamai, AWS, BSI und Link11 zeigen unabhängig voneinander denselben Trend: mehr Angriffe, höhere Spitzenwerte, längere Dauer. 2026 ist nicht mehr die Frage, ob ein Unternehmen angegriffen wird, sondern wie lange die eigene Infrastruktur im Ernstfall durchhält, ohne dass Kunden etwas davon merken.

Wer unsicher ist, sollte mit dem Budget rückwärts rechnen statt mit der Marke. Bis etwa 250 Dollar im Monat deckt Cloudflares Business-Plan die meisten mittelständischen Anforderungen ab, inklusive Layer-7-Schutz. Zwischen 3.000 und 15.000 Dollar im Monat beginnt die Enterprise-Liga, in der AWS Shield Advanced für AWS-native Unternehmen oft günstiger ausfällt als ein zusätzlicher externer Vertrag. Jenseits von 15.000 Dollar im Monat, meist getrieben durch regulatorische Pflichten oder ein nachweislich hohes Angriffsrisiko, führt der Weg in der Regel zu Akamai Prolexic oder zu individuell verhandelten Cloudflare-Enterprise-Paketen mit vergleichbarem Leistungsumfang.

Häufig gestellte Fragen

Was ist der größte Unterschied zwischen Cloudflare, Akamai Prolexic und AWS Shield?
Cloudflare bietet unmetered Schutz von Anfang an über ein riesiges Anycast-Netzwerk, Akamai Prolexic setzt auf SOC-geführte Mitigation mit BGP-Routing für regulierte Branchen, AWS Shield ist eng mit der eigenen AWS-Infrastruktur verwoben und lohnt sich primär für Kunden, die bereits dort hosten.

Ist Cloudflares DDoS-Schutz wirklich kostenlos?
Ja, der grundlegende Schutz vor Layer-3/4-Angriffen ist seit einer öffentlichen Zusage aus dem Jahr 2017 auf allen Tarifen inklusive des Free-Plans unmetered und kostenlos, nachzulesen in der offiziellen Dokumentation zu den DDoS-Alerts für Free-Plan-Kunden.

Wie viel kostet AWS Shield Advanced pro Monat?
Laut offizieller AWS-Preisseite kostet Shield Advanced pauschal 3.000 Dollar im Monat bei einjähriger Vertragsbindung, zusätzlich fallen nutzungsabhängige Datenübertragungsgebühren an, etwa 0,050 Dollar pro Gigabyte bei ELB und EC2.

Was kostet Akamai Prolexic ungefähr?
Akamai veröffentlicht keine offiziellen Preise. Unabhängige Branchenrecherchen gehen von Einstiegskosten zwischen 10.000 und 15.000 Dollar im Monat aus, bei großen Enterprise-Verträgen mit hoher Bandbreitengarantie auch deutlich mehr.

Welcher Anbieter schützt am besten vor Layer-7-Angriffen?
Cloudflare integriert WAF, Bot-Management und Layer-7-DDoS-Schutz in einer gemeinsamen Regel-Engine. Akamai trennt Netzwerk- und Anwendungsschutz in zwei Produkte mit mehr Konfigurationsaufwand. AWS Shield Advanced braucht für vollen Layer-7-Schutz zusätzlich eine korrekt konfigurierte AWS-WAF-Instanz.

Brauchen kleine Unternehmen in Deutschland überhaupt dedizierten DDoS-Schutz?
Angesichts von 124 Prozent mehr Angriffen in der DACH-Region 2025 laut Check Point Research und der Tatsache, dass schon Cloudflares kostenloser Plan unmetered Schutz bietet, gibt es praktisch keinen Grund mehr, komplett ungeschützt online zu gehen, selbst für kleine Websites.

Kann ich mehrere DDoS-Schutzanbieter gleichzeitig nutzen?
Technisch möglich, aber in der Praxis selten sinnvoll, weil sich Routing- und WAF-Regeln zwischen Anbietern überschneiden oder widersprechen können. Üblicher ist ein Hauptanbieter mit einem dokumentierten Notfallplan für einen Anbieterwechsel im Ernstfall.

Wie lange dauert die Umstellung auf einen neuen DDoS-Schutzanbieter?
Bei Cloudflare reicht oft eine DNS-Umstellung, die innerhalb von Stunden wirkt. Ein vollständiger Wechsel zu oder von Akamai Prolexic mit BGP-Routing-Anpassung braucht dagegen eher Tage bis Wochen Vorlaufzeit, inklusive Testphase und kontrollierter Umschaltung.

Schützt DDoS-Schutz auch vor Ransomware oder Datenklau?
Nein, DDoS-Schutz wehrt ausschließlich Verfügbarkeitsangriffe ab, also den Versuch, einen Dienst durch Überlastung unerreichbar zu machen. Gegen Ransomware, Phishing oder Datenexfiltration braucht es zusätzliche Schutzebenen wie Endpoint-Security, E-Mail-Filterung und Zugriffskontrollen, die in keinem der drei hier verglichenen Produkte enthalten sind.

Was passiert, wenn ein Angriff die vertraglich zugesicherte Bandbreite bei Akamai überschreitet?
In diesem Fall greifen die im Vertrag definierten Überschreitungsregeln, die je nach Prolexic-Vertrag unterschiedlich ausgestaltet sind. Da Akamai keine öffentliche Standardregelung veröffentlicht, sollten Unternehmen diesen Punkt vor Vertragsabschluss explizit verhandeln, insbesondere wenn das eigene Angriffsrisiko schwer vorhersehbar ist.