# Webschutz (L7 & WAF)

> HTTP-Floods, Credential Stuffing und OWASP-Top-10-Angriffe mit einem Reverse Proxy vor Ihrer Website stoppen.

Source: https://docs.avenlith.com/de/web-protection  
Category: DDoS-Schutz  
Last updated: 2026-09-22

## Webschutz aktivieren

```bash
avenlith shield web create --domain shop.example.com --origin 203.0.113.24
avenlith shield web rule add shop.example.com --path "/login" --rate 20/min --action challenge
avenlith shield web rule add shop.example.com --country RU,TR,DE --action allow
avenlith shield web mode shop.example.com --under-attack on
```

Richten Sie den DNS-Eintrag Ihrer Domain auf die angezeigte Adresse. Avenlith terminiert TLS, prüft jede Anfrage und leitet sauberen Traffic an Ihren Origin weiter.

## Regeln

- **Rate Limits** pro Pfad, IP, Land oder Header
- **Challenges** – unsichtbarer JavaScript-Proof-of-Work statt CAPTCHAs
- **Verwaltete WAF-Regeln** gegen SQL-Injection, XSS, Path Traversal und bekannte CVEs
- **Bot-Scores** von 1 bis 99, um Menschen, gute Bots und Scraper zu unterscheiden

## Under-Attack-Modus

Bei einem großen HTTP-Flood prüft dieser Modus jeden neuen Besucher 5 Sekunden lang. Wiederkehrende Besucher mit gültigem Cookie sind nicht betroffen.

> **Warning:** > Erlauben Sie auf dem Origin nur Avenlith-Proxy-Bereiche. Wer die Origin-IP kennt, kann den Webschutz umgehen.
