Vor einiger Zeit hatte ich ein ziemlich beschissenes Problem: Mein Server war regelmäßig durch einen SYN-Flood lahmgelegt. Plötzlich gingen Webseiten und Dienste nicht mehr richtig, obwohl die Hardware kaum ausgelastet war. Nach ein wenig suchen habe ich herausgefunden, dass es an halb-offenen TCP-Verbindungen lag – ein klassischer Distributed-Denial-of-Service Angriff [DDoS].

Da ich an einigen Stelle OPNsense als Firewall einsetze, habe ich mich hingesetzt und eine saubere Lösung gesucht und gefunden. Folgend habe ich dann das Problem weitestgehend gelöst so gelöst.

# Vorschau Produkt Bewertung Preis
1 MNBOXCONET S2 Mini PC N150 10GBE SFP+, Firewall Appliance Micro Büro Hardware, Barebone No RAM No SSD, 2xi226V 2.5Gbit LAN, USB C, TF Card Slot, Support Proxmox OPNsense, SPK/MIC MNBOXCONET S2 Mini PC N150 10GBE SFP+, Firewall Appliance Micro Büro Hardware, Barebone No RAM No… Aktuell keine Bewertungen 339,99 EUR
2 MNBOXCONET S2 Mini PC N150 10GBE SFP+, Firewall Appliance Micro Büro Hardware, DDR5 8GB RAM 128GB SSD, 2xi226V 2.5Gbit LAN, USB C, TF Card Slot, Support Proxmox OPNsense, SPK/MIC MNBOXCONET S2 Mini PC N150 10GBE SFP+, Firewall Appliance Micro Büro Hardware, DDR5 8GB RAM 128GB… Aktuell keine Bewertungen 509,99 EUR
3 Protectli Vault Pro VP2440-4 Port, Micro Appliance/Mini PC - Intel N150, 2X 10G SFP+ NICs, 2X 2.5G NICs, DDR5 RAM, 32GB eMMC on-Board, M.2 SATA SSD Storage, AES-NI, Barebones Protectli Vault Pro VP2440-4 Port, Micro Appliance/Mini PC – Intel N150, 2X 10G SFP+ NICs, 2X 2.5G… Aktuell keine Bewertungen 649,00 EUR
4 Protectli Vault Pro VP2440 (with coreboot) - 4 Port, Micro Appliance/Mini PC - Intel N150, 2X 10G SFP+ NICs, 2X 2.5G NICs, DDR5 RAM, 32GB eMMC on-Board, M.2 SATA SSD Storage, AES-NI, Barebones Protectli Vault Pro VP2440 (with coreboot) – 4 Port, Micro Appliance/Mini PC – Intel N150, 2X 10G… Aktuell keine Bewertungen 649,00 EUR
5 Glovary N150 Mini PC, Dual 10GB SFP+ Micro Firewall Appliance, 2 x i226V 2.5GbE LAN, Barebone NO RAM NO SSD, AES-NI, OPNsense Hardware, TypeC Port, TF Card Slot, SPK/MIC Glovary N150 Mini PC, Dual 10GB SFP+ Micro Firewall Appliance, 2 x i226V 2.5GbE LAN, Barebone NO RAM… Aktuell keine Bewertungen 325,78 EUR
6 Shuttle Dl40n Barebone Per Pc/stazione Di Lavoro 1.35l Sized Pc Nero N150 (dl40n N150 65w Ext. - Hdmi DisplaY-Port CoM-Port Gln) Shuttle Dl40n Barebone Per Pc/stazione Di Lavoro 1.35l Sized Pc Nero N150 (dl40n N150 65w Ext… Aktuell keine Bewertungen
7 ROUAFWIT Mini PC Dual 10GbE SFP+ Firewall Appliance, N150 10Gigibit Micro Hardware Computer, 2 x i226V 2.5GbE Port, Barebone NO RAM NO SSD, 2 Display, Type-C, TF, SPK/MIC ROUAFWIT Mini PC Dual 10GbE SFP+ Firewall Appliance, N150 10Gigibit Micro Hardware Computer, 2 x… Aktuell keine Bewertungen 341,06 EUR
8 ANDAQI Base Plate Din Rail Micro Firewall Appliance, Mini PC, PFSense, Mikrotik, OPNsense, VPN, Router PC, N150, RX22, 2 x 2.5G LAN, 2 x SFP+, 3-PIN Phoenix COM, 0 RAM, 0 Storage, Barebone No System ANDAQI Base Plate Din Rail Micro Firewall Appliance, Mini PC, PFSense, Mikrotik, OPNsense, VPN… Aktuell keine Bewertungen 397,99 EUR
9 DreamQuest Mini PC Barebone ohne DDR4 RAM/SSD mit Intel N150 (bis zu 3.6Ghz) Micro Desktop Computer mit USB C HDMI DP Port/LAN/WiFi 6/Bluetooth5.3/USB3.2/TF Card,Windows 11 Pro Vorgefertigte DreamQuest Mini PC Barebone ohne DDR4 RAM/SSD mit Intel N150 (bis zu 3.6Ghz) Micro Desktop Computer… Aktuell keine Bewertungen 199,99 EUR
10 Glovary N150 Mini PC Firewall (N100 Upgrade), 6 x 2.5GbE i226V LAN Fanless OPNsense Router Computer, DDR5 Barebone No RAM No SSD, AES-NI, 2HD + USB-C 3 Display, 2 x M.2 NVMe Slot Glovary N150 Mini PC Firewall (N100 Upgrade), 6 x 2.5GbE i226V LAN Fanless OPNsense Router Computer… Aktuell keine Bewertungen 319,96 EUR

Schritt 1: Portweiterleitung auf den Webserver

Mein Webserver läuft hinter OPNsense, deshalb habe ich eine klassische Portweiterleitung (DST NAT) von WAN-Port 443 (HTTPS) auf die interne IP des Servers eingerichtet.

Das Gute: Wenn man in der OPNsense eine solche NAT-Regel erstellt, wird automatisch auch eine Firewall-Regel auf dem WAN-Interface erzeugt. Genau diese Regel habe ich anschließend angepasst, um den SYN-Flood-Schutz einzubauen.

Schritt 2: SYN Flood Schutz aktivieren

In der automatisch erstellten WAN-Regel (für Port 443) habe ich im Bereich Advanced Options die entscheidende Änderung gemacht:

  • State Type: auf Synproxy state gesetzt.

Dadurch übernimmt die Firewall den TCP-Handshake (SYN → SYN/ACK → ACK) selbst. Erst wenn der Client die Verbindung korrekt bestätigt, wird der Traffic an meinen eigentlichen Server weitergereicht.
Das hat zwei Vorteile:

  1. Halb-offene Verbindungen (z. B. von Bots, die nur SYN schicken, aber kein ACK) landen gar nicht erst auf meinem Webserver.
  2. Die Firewall erkennt und blockiert Clients, die den Handshake absichtlich nicht beenden.

Gerade bei DDoS-Angriffen mit tausenden Fake-Verbindungen macht das einen riesigen Unterschied, weil mein Server selbst kaum noch belastet wird.

Schritt 3: Verbindungen pro Client begrenzen

Das zweite Problem: Manche Clients (oder Angreifer) öffnen extrem viele parallele Verbindungen. Selbst wenn sie den Handshake schaffen, können sie den Server damit blockieren.

Auch hier bietet OPNsense in den Advanced Options der Firewall-Regel nützliche Einstellungen:

  • Max. established connections per host:20
    → Pro Quell-IP werden nur 20 gleichzeitige TCP-Verbindungen zugelassen.
  • Max. new connections per second per host: → z. B. 5
    → So können Bots nicht in einer Sekunde hunderte neue Verbindungen aufreißen.
  • Max. state entries per host: optional, wenn man auch UDP oder andere Protokolle begrenzen möchte.

Wichtig: Diese Limits gelten pro Regel. Wenn man also mehrere Dienste veröffentlicht (z. B. HTTP auf Port 80 und HTTPS auf Port 443), sollte man die Werte konsistent eintragen.

In meinem Fall reicht ein Limit von 20 HTTPS-Verbindungen pro Client völlig aus – normale Browser kommen damit problemlos klar, aber Angreifer laufen sofort ins Limit.

Schritt 4: Erweiterte Firewall-Einstellungen

Unter Firewall → Settings → Advanced habe ich außerdem „enable syncookies“ aktiviert auf always. Das ist eine systemweite Schutzfunktion, die zusätzlich unterstützt.

Fazit

Seit diesen Anpassungen läuft mein Server stabil – auch wenn wieder mal ein Botnetz versucht, ihn mit TCP-SYN-Paketen lahmzulegen. Ehrliche Nutzer merken nichts, aber Angreifer laufen ins Leere.

Gerade wenn man Portweiterleitungen (z. B. für HTTPS) nutzt, sollte man die automatisch erzeugten Regeln nicht einfach so stehen lassen, sondern unbedingt diese Schutzmechanismen aktivieren.