Vergleich · Stand
Cloudflare-Alternative aus Deutschland
Wer eine Alternative sucht, muss zuerst die benötigten Aufgaben trennen: DNS, TLS, den Zugang zu einer Anwendung und deren Betrieb. obhut entwickelt eine Plattform für Agenturen, die Websites, SaaS, Kundenportale oder interne Anwendungen bauen. Dieser Vergleich ordnet beide Anbieter Schicht für Schicht ein, mit Quellen.
Region und Betreiber
Am TLS-Endpunkt wird der HTTP-Verkehr lesbar. Bei der Anbieterwahl zählen deshalb der Betreiber, die Orte der Verarbeitung, Unterauftragnehmer und die vereinbarten Schutzmaßnahmen. Der Standort allein beantwortet diese Fragen nicht.
Cloudflare bietet dafür eigene Regionalisierungswerkzeuge: Regional Services begrenzt die TLS-Terminierung und Verarbeitung unterstützten Verkehrs auf die gewählte Region, beispielsweise die EU. Der Dienst ist ein Enterprise-Zusatz. Die Data Localization Suite umfasst außerdem Kontrollen für Schlüssel und Metadaten. Der Umfang hängt vom verwendeten Produkt und Vertrag ab.
Die Website und das Angebot obhut werden von der AKAU.Solutions UG (haftungsbeschränkt) in Berlin betrieben; der Edge steht in Deutschland. Im Pilotbetrieb werden noch Cloudflare R2 für Backups und Let's Encrypt für Zertifikate genutzt; ihr Ersatz durch EU-Anbieter ist Voraussetzung für die Beta mit eingeladenen Agenturen. Ein vollständig EU-basiertes Angebot ist deshalb heute keine belegte Produkteigenschaft.
Dieser Vergleich gibt keine pauschale Aussage zur DSGVO-Konformität oder zur Zulässigkeit eines konkreten Projekts ab. Dafür müssen Datenflüsse, Verträge, Unterauftragnehmer und gegebenenfalls Drittlandübermittlungen im tatsächlichen Einsatz geprüft werden.
Schicht für Schicht
| Aufgabe | Cloudflare | obhut |
|---|---|---|
| DNS mit DNSSEC | Vorhanden | Verfügbar; Nameserver je Organisation, die Delegation wird vor der Auslieferung geprüft, bestehende Einträge lassen sich importieren. |
| Zertifikate und TLS-Proxy | Vorhanden | Verfügbar; Zertifikate von Let's Encrypt, Weiterleitung an HTTP- oder HTTPS-Ursprünge. |
| Regionale TLS-Verarbeitung | Regional Services als Enterprise-Zusatz | Edge-Betrieb in Deutschland an einem Standort. Eine vollständig EU-basierte Lieferkette ist Voraussetzung für die Beta mit eingeladenen Agenturen. |
| Tunnel zu internen Anwendungen | Cloudflare Tunnel | HTTP-Tunnel verfügbar; der Connector bleibt bis zur Beta bei den Betreibern. Allgemeine TCP-Verbindungen, etwa zu Datenbanken, sind geplant. |
| Anmeldung vor Anwendungen | Cloudflare Access | Geplant: Anmeldung über den Identitätsanbieter des Kunden. Noch keine vorgeschaltete Benutzer-Zugriffskontrolle. |
| WAF und Regeln für Kundenverkehr | WAF vorhanden | Geplant; Regelwerke vorbereitet, noch nicht im Anfragepfad. |
| CDN-Cache | Vorhanden | Geplant. Statische Websites liefert der Edge heute direkt aus. |
Websites und Anwendungen
Für eine KI- oder Software-Agentur kann das Projekt ein statischer Internetauftritt, ein SaaS-Frontend oder ein eigenes CRM für eine Organisation sein. Ein Reverse Proxy kann auch eine dynamische Anwendung erreichen, die auf einem anderen Server läuft. Das bedeutet noch nicht, dass ihr Backend und ihre Datenbank bei obhut betrieben werden.
Statische Auslieferung und HTTP-Tunnel sind verfügbar. Hosting für serverseitigen Anwendungscode, Datenbankverbindungen über den Tunnel und vorgeschaltete Anmeldung gehören zum Ausbau. Wer diese Leistungen heute benötigt, braucht dafür bereits verfügbare Lösungen.
Bei einer mit KI entwickelten Anwendung bleiben Berechtigungen, Mandantentrennung, Datenbankregeln, Geheimnisse und Abhängigkeiten eigene Aufgaben. TLS, ein Tunnel oder eine spätere WAF ersetzen keine Prüfung des Anwendungscodes. Direkte Aufrufe einer externen API aus dem Browser laufen zudem nicht automatisch über den Proxy vor dem Frontend.
Ein möglicher Einstieg
Unter app.obhut.io lässt sich ein Konto anlegen. Ein Gespräch mit obhut dient dem Projektabgleich. Sinnvoll sind ein konkreter Hostname, die Art der Anwendung, ihr vorhandener Laufzeitort und die Anforderungen an Anmeldung und Datenhaltung. Eine Anfrage bucht keinen Tarif und legt kein Konto an.
Vor einem späteren Wechsel müssen alle genutzten Funktionen erfasst und ersetzt oder bewusst beibehalten werden. Dazu zählen DNS-Einträge und DNSSEC, Zertifikate, Proxy-Regeln, Zugangspolicies, Cache-Verhalten und Rückfallwege. Erst nach Freigabe des benötigten Produktumfangs und geprüfter Rückkehrmöglichkeit ist ein Verkehrswechsel sinnvoll.
Häufige Fragen
Kann obhut Cloudflare heute vollständig ersetzen?
Nein. obhut läuft im Pilotbetrieb ohne zugesicherte Verfügbarkeit (SLA); ein Konto lässt sich anlegen. DNS, Zertifikate, TLS-Proxy, statische Auslieferung und HTTP-Tunnel sind verfügbar. Zugriffskontrolle, WAF und CDN-Cache sind geplant.
Ist der HTTP-Tunnel bereits ein Schutz für interne Benutzerzugriffe?
Der Tunnel authentifiziert den Connector und verbindet ihn mit dem Edge. Die Anmeldung und Berechtigung eines Menschen an der Anwendung ist eine andere Aufgabe. Eine vorgeschaltete Zugriffskontrolle ist bei obhut noch geplant; bis dahin muss die Anwendung ihren Zugang selbst absichern.
Hilft die Wahl einer EU-Region bei der Anbieterbewertung?
Sie kann die Orte der Verarbeitung eingrenzen. Für eine vollständige Bewertung bleiben die Vertragspartei, Unterauftragnehmer, Supportzugriffe und der konkrete Datenfluss relevant. Eine regionale Einstellung allein ist keine allgemeine Konformitätszusage.
Was kostet obhut?
Ein allgemein buchbarer Tarif wird hier nicht angeboten. Umfang und spätere Konditionen müssen zum Projekt und zur tatsächlich freigegebenen Leistung passen.