Schutz auf Anwendungsebene.
Ein selbstentwickelter Reverse-Proxy mit eigener WAF-Engine, mehreren Schutzmodi, Edge-Cache und Bildoptimierung. Komplett von TMW gebaut und betrieben.
every layer
Every request passes through our stack of appliances. Bots, abuse and attacks are dropped before they reach your origin.
Schutzmodi konfigurieren, Traffic in Echtzeit prüfen und jede Anfrage über eine einzige Oberfläche überwachen.

Application-Layer-DDoS, WAF-Regeln, Cache, Bildoptimierung und Routing-Logik - ohne fünf Anbieter zusammenzuflicken.
Eigene WAF-Engine
Unsere selbstgeschriebene Web Application Firewall - von uns entwickelt, auf unser Netz abgestimmt. Kein Drittanbieter-Stack, keine Lizenzierung pro Regel.
Verschiedene Schutzmodi
Wechseln Sie pro Host zwischen Standard, Strikt und Under-Attack. In Sekunden anziehen oder lockern - ohne Rekonfiguration.
WebSocket-Support
Echtzeit-Anwendungen funktionieren sofort - Chat, Dashboards, Multiplayer, Trading-Frontends. Langlebige Upgrade-Verbindungen werden korrekt behandelt.
API-Schutz
Automatische Schema-Validierung, Protokollprüfung und gRPC-Support - schützen Sie Ihre APIs bevor sie Ihren Origin erreichen.
Edge-Cache
Smarter HTTP-Cache an unserem Edge mit voller Kontrolle über TTLs, Cache-Keys und Purge nach Tag, URL oder Wildcard.
Bildoptimierung
On-the-fly Resizing, Formatkonvertierung (WebP/AVIF) und Qualitäts-Tuning. Schnellere Seiten, kleinere Rechnungen.
Asset-Caching
Statische Assets werden gecached und vom Edge im Rechenzentrum am nächsten zum Besucher ausgeliefert.
Anycast-Edge
Traffic terminiert am nächstgelegenen PoP. Geringere Latenz, weniger Round-Trips, schnellere TLS-Handshakes.
L7-Angriffe sehen aus wie echter Traffic - bis man genauer hinschaut. TMW CDN / Proxy fingerprintet den Request, bewertet den Client und entscheidet, bevor Ihr Origin auch nur ein Byte sieht.
HTTP-/HTTPS-Floods
Hohe RPS-Floods mit GET und POST werden absorbiert und pro Route, Token und Fingerprint rate-limitiert - lange bevor Application-Threads blockieren.
Slowloris & Slow POST
Verbindungen, die stundenlang Header oder Bodies tröpfeln, werden am Edge erkannt und beendet. Ihre Origin-Sockets bleiben frei.
Credential Stuffing
Bots, die Leak-Listen gegen /login durchspielen, werden anhand von Verhalten bewertet - nicht nur per IP. Verdächtige Sessions werden gechallenged oder verworfen.
Scraping & Hoarding
Automatisierte Scraper, die Konkurrenz-Kataloge bauen, werden über Request-Form, Headless-Browser-Tells und Asset-Fetch-Muster gedrosselt.
OWASP Top 10
Eingebaute Regeln blockieren SQL-Injection, XSS, RCE, Path-Traversal, SSTI, Deserialisierung und den restlichen Standard-Katalog - pro Host konfigurierbar.
Bot-Missbrauch
Sneaker-Bots, Ticket-Scalper, Ad-Fraud-Farmen und Inventar-Hoarder. Headless-Browser-Erkennung plus Verhaltens-Scoring - nicht nur User-Agent-Strings.
API-Missbrauch
Per-Route-Quota, Per-Method-Limits und Replay-Erkennung auf JSON / GraphQL / gRPC. Idempotency-bewusst, kein stumpfer Rate-Limiter.
Hotlinking & Bandbreiten-Diebstahl
Referrer-basierte und signierte URL-Kontrollen verhindern, dass Ihre Bilder, Videos und Downloads auf fremden Seiten eingebunden werden.
Fünf Stufen, deterministisch, beobachtbar. Sie bekommen auf jeder Antwort einen Header, der genau verrät, wo entschieden wurde.
Anycast-Terminierung am nächsten PoP
Clients landen automatisch am nächstgelegenen PoP. Moderne Transport-Protokolle (HTTP/2, HTTP/3, IPv6) ohne Konfiguration nutzbar.
Managed TLS & SNI-Routing
Kostenlose, automatisch erneuerte Zertifikate oder eigene. Starke Cipher-Policy, OCSP-Stapling und sauberes SNI-Multiplexing über tausende Hosts.
Inspektion durch unsere eigene WAF-Engine
Header-, Body- und Parameter-Inspektion. OWASP-Regeln, Custom-Regeln und Verhaltens-Scoring - alles in einem Pass, Mikrosekunden pro Request.
Edge-Cache & Bildoptimierung
Cachebare Antworten werden direkt vom Edge ausgeliefert. Bilder werden on-the-fly nach WebP / AVIF konvertiert.
Forward zum Origin oder Fail-Open / Fail-Closed
Origin gesund? Forward. Origin unten? Stale-Cache oder Wartungsseite ausliefern - nie ein leeres 502.
Verschiedene Sites brauchen verschiedene Postures. Wechseln Sie pro Hostname in Sekunden den Modus - ohne DNS-Änderung, ohne Zertifikatsjonglage.
Produktions-Default
Volle WAF, Edge-Cache und Bot-Scoring mit niedriger Falsch-Positiv-Rate. Designed, um echte Nutzer in Ruhe zu lassen.
- OWASP-Regelsatz aktiv
- Heuristisches Bot-Scoring
- Voller Cache & Bildoptimierung
- Realistische Challenge-Schwellen
Wenn das Rauschen steigt
Strengere Heuristiken, aggressivere Challenge-Schwellen und zusätzliche Signale. Für sensible Routen oder unter Dauer-Probing.
- Aggressives Bot-Scoring
- Adaptive Challange für unbekannte Clients
- Strikte Header-Validierung
- Per-Fingerprint-Rate-Limits
Aktiver Vorfall
Maximale Filterung. Jeder neue Besucher durchläuft eine JavaScript- und Proof-of-Work-Challenge, bevor er den Origin erreicht. Toggle on, toggle off.
- Pflicht-JS-Challenge
- Proof-of-Work für Unbekannte
- Geo- und ASN-Gate sofort schaltbar
- Statische Fallback-Seite verfügbar
Vom One-Pager bis zum Multi-Region-SaaS - der Proxy passt sich an. Dieselbe Engine, dasselbe Dashboard, derselbe Preis.
SaaS-Dashboards
Authentifiziert, Echtzeit, WebSocket-lastig. Sessions bleiben sticky, Dashboards bleiben snappy, Login-Seiten bleiben unangreifbar.
E-Commerce & Storefronts
Katalog- und bildlastige Seiten kommen vom Edge, Cart und Checkout sind geschützt. Sale-Day-Traffic schmilzt Ihren Origin nicht.
Content & Medien
News, Blogs, Video-Portale. Smarte Cache-Regeln, Hotlinking-Schutz und Bildoptimierung - die Bandbreitenrechnung sinkt ohne Umbau.
Öffentliche APIs
Per-Route-, Per-Key-Rate-Limits. Idempotency-bewusst. JSON, GraphQL und gRPC mit Per-Method-Kontrolle.
Login- & Account-Seiten
Strengster Modus, höchste Prüfung. Bot-Scoring auf jedem Request, optionale MFA-bewusste Throttles, Leak-Listen-Blocking.
Multiplayer-Frontends
WebSocket-nativ. Lobby, Matchmaking und Echtzeit-Chat bleiben auch unter Last offen - langlebige Verbindungen werden korrekt behandelt.
In-house gebaut, pauschal bepreist, heute deploybar. Keine Marketplace-Add-ons, keine Per-Regel-Lizenzierung, keine Verträge, die Sie bereuen werden.
Unsere eigene WAF-Engine
Selbst geschrieben, auf unser Netz abgestimmt. Wir liefern Regel-Updates am selben Tag wie ein CVE - ohne Vendor-Wartezeit, ohne Lizenz-Tier.
Pauschale, vorhersagbare Preise
Keine Per-Regel-Gebühren, kein Per-Request-Meter. Bandbreite und Requests sind in einem festen Preis enthalten - der Sie nicht für Angriffe bestraft.
Custom-Regeln - keine Nebenmission
Ingenieure schreiben Regeln in Echtzeit mit Ihnen. Geo-Gates, Header-Asserts, Regex-Bodies, signierte Cookies - was immer Ihre Form braucht.
Spielt gut mit anderen
Stacken Sie TMW CDN / Proxy vor, hinter oder neben einem anderen CDN. Wir bestehen nicht darauf, Ihr DNS oder Ihren Edge zu besitzen.
Same-Day-Deployment
DNS umstellen, Modus wählen - und Sie sind live. Keine Staging-Periode, keine Mindestlaufzeit, keine On-Prem-Appliance zum Racken.
Nützliche Observability
Per-Route-Metriken, meistgeblockte Regeln, Top-Offender und Live-Tail. Dieselbe Sicht wie unser Team - in Ihrem Portal.
Betreiben Sie beides parallel. TMW Shield absorbiert volumetrische und Protokoll-Angriffe auf L3 / L4. TMW CDN / Proxy übernimmt HTTP-Missbrauch, Bots und Anwendungslogik auf L7.
TMW Shield
DDoS-Mitigation auf Netzwerkebene. BGP-geroutet, always-on, Erkennung in unter einer Sekunde.
TMW Shield ansehen →TMW CDN / Proxy
Reverse-Proxy mit eigener WAF-Engine, Edge-Cache, Bildoptimierung und Schutzmodi.
Flat-Monatspreise für Layer-7-Schutz, TLS und Support.
Starter
- 3 geschützte Domains
- Unbegrenzte Subdomains und Regeln
- Kostenloses Let's Encrypt TLS-Zertifikat
- Best-Effort Support
Business
- 5 geschützte Domains
- Unbegrenzte Subdomains und Regeln
- Kostenloses Let's Encrypt TLS-Zertifikat
- Business-Support 12/7
Enterprise
- 3 geschützte Domains
- Unbegrenzte Subdomains und Regeln
- Enterprise-Support 24/7
- Premium-TLS-Anbieter und kostenlose Let's Encrypt TLS-Zertifikate
- Direkter Engineer-Kontakt
DNS umstellen, Schutzmodus wählen - und Sie sind geschützt. Volle WAF, Cache und Bildoptimierung während des Tests inklusive.
- Keine Kreditkarte erforderlich
- Voller Zugriff auf die WAF-Engine
- Dedizierter Onboarding-Ingenieur
- Jederzeit kündbar
Aktivieren Sie TMW CDN / Proxy in Minuten. Kombinieren Sie ihn mit TMW Shield für vollständige L3-bis-L7-Abdeckung.