Zur Startseite

Vergleich · Stand

Cloudflare-Alternative aus Deutschland

Wer eine Alternative sucht, muss zuerst die benötigten Aufgaben trennen: DNS, TLS, den Zugang zu einer Anwendung und deren Betrieb. obhut entwickelt eine Plattform für Agenturen, die Websites, SaaS, Kundenportale oder interne Anwendungen bauen. Dieser Vergleich ordnet beide Anbieter Schicht für Schicht ein, mit Quellen.

Region und Betreiber

Am TLS-Endpunkt wird der HTTP-Verkehr lesbar. Bei der Anbieterwahl zählen deshalb der Betreiber, die Orte der Verarbeitung, Unterauftragnehmer und die vereinbarten Schutzmaßnahmen. Der Standort allein beantwortet diese Fragen nicht.

Cloudflare bietet dafür eigene Regionalisierungswerkzeuge: Regional Services begrenzt die TLS-Terminierung und Verarbeitung unterstützten Verkehrs auf die gewählte Region, beispielsweise die EU. Der Dienst ist ein Enterprise-Zusatz. Die Data Localization Suite umfasst außerdem Kontrollen für Schlüssel und Metadaten. Der Umfang hängt vom verwendeten Produkt und Vertrag ab.

Die Website und das Angebot obhut werden von der AKAU.Solutions UG (haftungsbeschränkt) in Berlin betrieben; der Edge steht in Deutschland. Im Pilotbetrieb werden noch Cloudflare R2 für Backups und Let's Encrypt für Zertifikate genutzt; ihr Ersatz durch EU-Anbieter ist Voraussetzung für die Beta mit eingeladenen Agenturen. Ein vollständig EU-basiertes Angebot ist deshalb heute keine belegte Produkteigenschaft.

Dieser Vergleich gibt keine pauschale Aussage zur DSGVO-Konformität oder zur Zulässigkeit eines konkreten Projekts ab. Dafür müssen Datenflüsse, Verträge, Unterauftragnehmer und gegebenenfalls Drittlandübermittlungen im tatsächlichen Einsatz geprüft werden.

Schicht für Schicht

Stand 6. Oktober 2026. „Verfügbar“ beschreibt Funktionen, die obhut im Pilotbetrieb bereitstellt, ohne zugesicherte Verfügbarkeit (SLA); „Geplant“ folgt der Roadmap. Angaben zu Cloudflare folgen den jeweils verlinkten Produktdokumentationen; Umfang und Bedingungen unterscheiden sich nach Tarif.
Aufgabe Cloudflare obhut
DNS mit DNSSEC Vorhanden Verfügbar; Nameserver je Organisation, die Delegation wird vor der Auslieferung geprüft, bestehende Einträge lassen sich importieren.
Zertifikate und TLS-Proxy Vorhanden Verfügbar; Zertifikate von Let's Encrypt, Weiterleitung an HTTP- oder HTTPS-Ursprünge.
Regionale TLS-Verarbeitung Regional Services als Enterprise-Zusatz Edge-Betrieb in Deutschland an einem Standort. Eine vollständig EU-basierte Lieferkette ist Voraussetzung für die Beta mit eingeladenen Agenturen.
Tunnel zu internen Anwendungen Cloudflare Tunnel HTTP-Tunnel verfügbar; der Connector bleibt bis zur Beta bei den Betreibern. Allgemeine TCP-Verbindungen, etwa zu Datenbanken, sind geplant.
Anmeldung vor Anwendungen Cloudflare Access Geplant: Anmeldung über den Identitätsanbieter des Kunden. Noch keine vorgeschaltete Benutzer-Zugriffskontrolle.
WAF und Regeln für Kundenverkehr WAF vorhanden Geplant; Regelwerke vorbereitet, noch nicht im Anfragepfad.
CDN-Cache Vorhanden Geplant. Statische Websites liefert der Edge heute direkt aus.

Websites und Anwendungen

Für eine KI- oder Software-Agentur kann das Projekt ein statischer Internetauftritt, ein SaaS-Frontend oder ein eigenes CRM für eine Organisation sein. Ein Reverse Proxy kann auch eine dynamische Anwendung erreichen, die auf einem anderen Server läuft. Das bedeutet noch nicht, dass ihr Backend und ihre Datenbank bei obhut betrieben werden.

Statische Auslieferung und HTTP-Tunnel sind verfügbar. Hosting für serverseitigen Anwendungscode, Datenbankverbindungen über den Tunnel und vorgeschaltete Anmeldung gehören zum Ausbau. Wer diese Leistungen heute benötigt, braucht dafür bereits verfügbare Lösungen.

Bei einer mit KI entwickelten Anwendung bleiben Berechtigungen, Mandantentrennung, Datenbankregeln, Geheimnisse und Abhängigkeiten eigene Aufgaben. TLS, ein Tunnel oder eine spätere WAF ersetzen keine Prüfung des Anwendungscodes. Direkte Aufrufe einer externen API aus dem Browser laufen zudem nicht automatisch über den Proxy vor dem Frontend.

Ein möglicher Einstieg

Unter app.obhut.io lässt sich ein Konto anlegen. Ein Gespräch mit obhut dient dem Projektabgleich. Sinnvoll sind ein konkreter Hostname, die Art der Anwendung, ihr vorhandener Laufzeitort und die Anforderungen an Anmeldung und Datenhaltung. Eine Anfrage bucht keinen Tarif und legt kein Konto an.

Vor einem späteren Wechsel müssen alle genutzten Funktionen erfasst und ersetzt oder bewusst beibehalten werden. Dazu zählen DNS-Einträge und DNSSEC, Zertifikate, Proxy-Regeln, Zugangspolicies, Cache-Verhalten und Rückfallwege. Erst nach Freigabe des benötigten Produktumfangs und geprüfter Rückkehrmöglichkeit ist ein Verkehrswechsel sinnvoll.

Häufige Fragen

Kann obhut Cloudflare heute vollständig ersetzen?

Nein. obhut läuft im Pilotbetrieb ohne zugesicherte Verfügbarkeit (SLA); ein Konto lässt sich anlegen. DNS, Zertifikate, TLS-Proxy, statische Auslieferung und HTTP-Tunnel sind verfügbar. Zugriffskontrolle, WAF und CDN-Cache sind geplant.

Ist der HTTP-Tunnel bereits ein Schutz für interne Benutzerzugriffe?

Der Tunnel authentifiziert den Connector und verbindet ihn mit dem Edge. Die Anmeldung und Berechtigung eines Menschen an der Anwendung ist eine andere Aufgabe. Eine vorgeschaltete Zugriffskontrolle ist bei obhut noch geplant; bis dahin muss die Anwendung ihren Zugang selbst absichern.

Hilft die Wahl einer EU-Region bei der Anbieterbewertung?

Sie kann die Orte der Verarbeitung eingrenzen. Für eine vollständige Bewertung bleiben die Vertragspartei, Unterauftragnehmer, Supportzugriffe und der konkrete Datenfluss relevant. Eine regionale Einstellung allein ist keine allgemeine Konformitätszusage.

Was kostet obhut?

Ein allgemein buchbarer Tarif wird hier nicht angeboten. Umfang und spätere Konditionen müssen zum Projekt und zur tatsächlich freigegebenen Leistung passen.

Europas Edge entsteht jetzt.

Autoritatives DNS, Zertifikate und TLS-Proxy gehören zum Angebot. Für den frühen Zugang genügt eine kurze Anfrage, wir antworten persönlich.