WAF vs. CDN: Sicherheit im Vergleich

Zwei Werkzeuge, zwei Aufgaben

„CDN“ und „WAF“ stecken so oft im selben Angebot, dass man sie für dieselbe Schutzschicht hält. Sind sie nicht. Ein Content Delivery Network macht Ihre Seite schnell und verfügbar — es cacht statische Inhalte nah am Besucher und fängt reines Traffic-Volumen ab. Eine Web Application Firewall macht Ihre Seite sicher — sie inspiziert die Bedeutung jeder Anfrage und entscheidet, ob es ein Angriff ist. Wer weiß, welches Problem er tatsächlich hat, kauft nicht das falsche Werkzeug.

Was ein CDN schützt

Der Sicherheitswert eines CDN liegt vor allem in Kapazität und Reichweite:

  • Volumetrische Absorption. Hunderte Points of Presence verteilen eine Traffic-Spitze — oder einen groben Flood — über eine breite Fläche, sodass kein einzelnes Origin erdrückt wird.
  • Cache-Entlastung. Gecachte Antworten bedeuten weniger Anfragen ans Origin.
  • TLS-Terminierung und geografische Latenz. Nähere Edges, schnellere Handshakes.

Was ein CDN nicht gut kann: die Anfrage verstehen. Eine gecachte Antwort stoppt keine SQL-Injection gegen Ihr Login-Formular — diese Anfrage ist dynamisch und muss die Anwendung erreichen, um Schaden anzurichten.

Was eine WAF schützt

Eine WAF arbeitet auf der Anwendungsschicht — sie liest die Anfrage so, wie es Ihre App täte:

  • Injection- und Scripting-Angriffe. Beide Signatur-WAF-Engines — eine in einer prozessinternen WASM-Sandbox, eine nativ — fahren das OWASP Core Rule Set gegen SQL-Injection, XSS und Remote Code Execution.
  • Automatisierter Missbrauch. Eine Challenge-Leiter — Proof-of-Work, dann CAPTCHA, dann Web Bot Auth (kryptografische HTTP-Nachrichtensignaturen) — trennt Menschen und verifizierte Bots von Skript-Angreifern, ohne pauschale Sperre.
  • Adaptives Risiko. ML-Entity-Scoring durchläuft detection → verify → enforce, sodass ein neues Signal sich erst beweist, bevor es blocken darf.
  • Günstiges Flood-Shedding. Als bösartig bestätigter Traffic wird per nftables im Kernel verworfen, bevor er die WAF-Logik erreicht.

Jede Entscheidung landet in einem unveränderlichen, nur-anfügenden Audit-Log.

Wo Smart WAF sitzt

Smart WAF ist das zweite Werkzeug, nicht das erste. Sie zeigen die DNS Ihrer Domain auf unsere EU-Edge-Nodes (Hetzner, OVH, Scaleway); Anfragen werden gefiltert und ans Origin weitergereicht, mit EU-Datenhaltung als Architektur-Vorgabe. Wir sind bewusst kein globales CDN — wenn weltweites Static-Caching Ihr Hauptbedarf ist, ist ein CDN das richtige Werkzeug, und das sagen wir auch.

Unser Latenzziel ist ein Design-Budget von ≤5 ms; jede gemessene Zahl kennzeichnen wir als staging-gemessen, bis Produktionshardware mehr hergibt. Wenn Schutz auf der Anwendungs- schicht die Lücke ist, nennen Sie uns Ihre Domain.

Sehen Sie es auf Ihrer eigenen Domain

Wir binden frühe Partner persönlich an. Nennen Sie uns Ihre Domain — den Rest übernehmen wir.

Für Early Access bewerben