NaWas

NaWas is een collectieve 24/7 DDoS-mitigatiedienst voor aanbieders van digitale infrastructuur en diensten. De non-profit opzet van de dienst geeft aanbieders van iedere omvang de mogelijkheid om zich tegen relatief lage kosten te beschermen tegen DDoS-aanvallen.

In 2025 hebben heeft de ambitie nog breder in Europa deze gemeenschappelijke dienst aan te bieden, verder vorm gekregen. Zo hebben is een samenwerking aangegaan met ERA-IX waardoor de NaWas per direct beschikbaar op het ERA-IX platform in meerdere landen in Europa.

Verder is de infrastructuur van de NaWas verder geoptimaliseerd en de capaciteit verder uitgebreid. Na een succesvolle bèta-fase is Splitflow 2.0 (sFlow) eind 2025 volledig uitgerold als add-on voor deelnemers. Met Splitflow 2.0 kunnen deelnemers het verloop van de aanval volgen, weten wanneer de aanval ten einde is en verbeterde inzichten krijgen. Ook is een GRE-tunnel als add-on toegevoegd aan de NaWas. Dit is met name relevant voor aanbieders zoals VoIP-providers die niet zijn aangesloten bij een internet-exchange. Zij beschikken nu over een alternatief om schoon verkeer terug te ontvangen van de NaWas tijdens een DDoS-aanval.

Cijfers NaWas 2025

gemitigeerde aanvallen
0
gemiddeld aantal gemitigeerde aanvallen per dag
0
Gbps maximale omvang
0

Top 5 type aanvallen in 2025

1
HTTP Flooding
2
DNS Amplification
3
DNS Request Flood
4
TCP SYN Flooding
5
Malform TCP with port 0
Aantal aanvallen per jaar
2021
0
2022
0
2023
0
2024
0
2025
0

DDoS Trends 2025

1
Toename van langdurige aanvallen, verdeeld over meerdere dagen

Een belangrijke trend in 2025 was dat steeds meer aanvallen van langere duur zijn. In sommige gevallen waren deze aanvallen verdeeld over meerdere dagen én meerdere hosts in hetzelfde netwerk. Hierbij is er sprake geweest van het type aanval genaamd ‘carpet bomb’. Bij ‘carpet bombing’ worden aanvallen op meerdere IP-adressen uitgevoerd in plaats van op één IP-adres. Vaak is bij deze aanvallen sprake van een ‘low-and-wide’ effect. Hierbij lijkt het in eerste instantie erop dat een single IP-adres het dataverkeer aankan, omdat de limiet (bijv. 20 Mbps) op individueel niveau niet wordt overschreden. Maar wanneer het volledige netwerk wordt meegewogen in de optelsom, dan kan deze toch hard worden geraakt. Bewustzijn over dit type aanval is met name belangrijk voor organisaties met een publieke infrastructuur moet een grote voetafdruk. Dit soort aanvallen kan namelijk voor een langere operationele druk zorgen.

2
Meer aanvallen die lijken op normaal verkeer

NaWas heeft in 2025 vaker aanvallen gemitigeerd die leken op het normale verkeer van de dienst waarop de aanvallen waren gericht. Een voorbeeld hiervan was bijvoorbeeld UDP-verkeer wat verliep door SIP-gateways en sterk leek op verwachte telefoonsignaleringen. DDoS-aanvallers passen hun aanvalsmethoden hierop aan door op te gaan in de verwachte telefoniesignalering. Hierdoor wordt detectie en filtering moeilijker voor providers die realtime communicatiediensten of andere gespecialiseerde, op het internet gerichte diensten aanbieden.

3
Webapplicaties meest aangevallen doelwit, toename aanvallen HTTP/3 QUIC

Webapplicaties blijven het meest aangevallen doelwit voor aanvallers. Daarnaast blijft HTTP request flood de meest gebruikte aanvalsvector in 2025. Er was in 2025 ook sprake van een toename van aanvallen op HTTP/3, gebaseerd op het QUIC-protocol. Aanvallers richten zich op de applicatielaag (layer 7) en houden gelijke tred met de moderne protocollen die door websites, API’s en digitale platforms worden gebruikt.