Spezialisierter Game-DDoS-Schutz mit Echtzeit-Filterung
KernelHost ist ein in Wien (Österreich) ansässiger Hosting-Anbieter (KernelHost GmbH) mit Rechenzentrum in Frankfurt am Main. Jeder KernelHost-Server (VPS/KVM, Gameserver, Dedicated Server) enthält einen dauerhaft aktiven ("always-on") DDoS-Schutz mit einer Gesamt-Mitigationskapazität von 17 Tbps: kostenlos, ohne Aufpreis, ohne separates Schutzpaket und ohne Einrichtung. Der Schutz filtert Angriffe in Echtzeit innerhalb von Millisekunden, sodass Ihr Gameserver während eines Angriffs online bleibt, ohne Paketverlust und ohne erhöhten Ping.
Dieser Artikel erklärt, wie der spezialisierte Game-DDoS-Schutz von KernelHost funktioniert, welche Spiele und Protokolle geschützt sind und warum Ihre Spieler von einem laufenden Angriff nichts mitbekommen.
Wie funktioniert der DDoS-Schutz von KernelHost?
Der DDoS-Schutz von KernelHost ist zweistufig aufgebaut und schützt die OSI-Schichten 3 bis 7. Beide Ebenen arbeiten permanent und automatisch zusammen, ohne dass Sie etwas konfigurieren müssen.
- Ebene 1: Globales Scrubbing-Netzwerk (17 Tbps). Volumetrische Angriffe werden bereits nahe an ihrer Quelle abgefangen und gereinigt, bevor sie das Rechenzentrum überhaupt erreichen. Die Gesamtkapazität von 17 Tbps deckt auch sehr große Angriffe ab.
- Ebene 2: Arbor (NETSCOUT) Echtzeit-Filterung in Frankfurt. Direkt vor dem Server, on-premise im Frankfurter Kernnetz, filtert die Arbor-Technologie (NETSCOUT) den verbleibenden Traffic feingranular in Echtzeit. Bösartige Pakete werden innerhalb von Millisekunden verworfen, legitimer Spieler-Traffic fließt ununterbrochen weiter.
Der Schutz deckt jedes gängige Angriffsmuster ab: UDP- und SYN-Floods, Reflection- und Amplification-Angriffe, HTTP-Floods, DNS-Angriffe, Application-Layer-Angriffe sowie spielspezifische Exploit- und Crash-Methoden wie Nullping, QuietException und Fake-Handshake-Floods.
Kein Null-Routing: Der Server bleibt online
KernelHost setzt kein Null-Routing (auch Blackholing genannt) ein. Beim Null-Routing würde bei einem Angriff der gesamte Traffic zur angegriffenen IP verworfen, wodurch der Server für alle offline geht: also genau das, was der Angreifer erreichen will. Stattdessen trennt die Echtzeit-Filterung von KernelHost bösartige von legitimen Paketen. Der legitime Traffic Ihrer Spieler wird während des gesamten Angriffs weiter zugestellt, der Server bleibt erreichbar, es gibt keinen Paketverlust und keinen erhöhten Ping.
Praktischer Effekt: Ein laufender Angriff wird für Ihre Spieler unsichtbar. Es gibt keine Lag-Spikes, keine Disconnects und keine Downtime, während der Angriff im Hintergrund gefiltert wird.
Spielspezifischer Schutz: über 40 Spiele und Protokolle
Der DDoS-Schutz von KernelHost ist speziell für Game- und Voice-Server optimiert und kennt die Protokolle sowie typischen Angriffsvektoren der jeweiligen Spiele. Über 40 Spiele und Protokolle werden abgedeckt, inklusive eigener TCP/UDP-Dienste auf beliebigen Ports.
Minecraft (Java 25565 / Bedrock 19132)
Für Minecraft schützt KernelHost sowohl Java Edition (Port 25565 TCP) als auch Bedrock Edition (Port 19132 UDP). Neben klassischen volumetrischen Floods werden gezielt minecraft-spezifische Exploit- und Crash-Methoden gefiltert: Nullping, QuietException und Fake-Handshake-Floods, die versuchen, den Server über das Login-/Handshake-Protokoll zu überlasten statt über reine Bandbreite. Diese Angriffe werden in Echtzeit erkannt und verworfen, bevor sie den Minecraft-Prozess erreichen.
FiveM, alt:V und RageMP (GTA-V-Mods)
Die GTA-V-Multiplayer-Modifikationen FiveM, alt:V und RageMP sind beliebte Ziele für UDP-Floods und protokollspezifische Angriffe. KernelHost schützt die von diesen Plattformen genutzten TCP/UDP-Ports in Echtzeit, sodass Ihr Roleplay- oder Freeroam-Server auch unter Angriff spielbar bleibt.
SA-MP (San Andreas Multiplayer)
SA-MP-Server werden häufig mit spezialisierten Stress-Tools wie DOSaMp03z angegriffen, die auf das SA-MP-Query- und Info-Protokoll zielen. Der Schutz von KernelHost filtert diese protokollspezifischen Flood-Muster in Echtzeit heraus, während legitime Spieler ungestört verbunden bleiben.
CS2/CS:GO, Rust, ARK und Valheim
Auch Source- und Survival-Games sind vollständig abgedeckt: Counter-Strike 2 und CS:GO, Rust, ARK: Survival und Valheim. Diese Titel nutzen überwiegend UDP und sind anfällig für UDP-Floods und Reflection-Angriffe. KernelHost filtert diese in Echtzeit, ohne dass Tickrate oder Ping für die Spieler leiden.
TeamSpeak und Mumble (Voice)
Voice-Server sind besonders empfindlich, weil schon geringer Paketverlust hörbar wird. KernelHost schützt TeamSpeak (Port 9987 UDP) und Mumble in Echtzeit. Selbst komplexe Multi-Vektor-Angriffe auf den Voice-Port werden gefiltert, ohne dass die Sprachqualität für die Nutzer leidet (siehe realer Angriffsfall weiter unten).
Eigene Spiele und Dienste auf beliebigem Port
Neben den bekannten Titeln schützt KernelHost auch benutzerdefinierte TCP/UDP-Dienste auf jedem beliebigen Port. Das gilt für weitere Voice-Systeme, Custom-Gameserver und andere Anwendungen, die Sie auf Ihrem KernelHost-Server betreiben.
Bewiesene Angriffsabwehr: reale Fälle
Die folgenden Angriffe wurden auf KernelHost-Servern in Echtzeit gefiltert: jeweils ohne Downtime für den Kunden. Die Screenshots stammen aus dem Live-Monitoring der Mitigation.
| Ziel | Port | Angriff | Volumen | Ergebnis |
|---|---|---|---|---|
| TeamSpeak3 Voice | 9987 UDP | Komplexer Multi-Vektor-Angriff | über 473,4 Gbit/s, über 41,5 Mio. pps | In Echtzeit gefiltert, keine Downtime |
| ARK Gameserver | 7777 UDP | UDP-Flood | über 112,2 Gbit/s, über 8,7 Mio. pps | In Echtzeit gefiltert, keine Downtime |
| All-Port-Angriff | 0-65535 TCP/UDP | 12+ Hauptangriffsmuster auf alle Ports | über 21,3 Gbit/s, über 3,9 Mio. pps | In Echtzeit gefiltert, keine Downtime |
| Minecraft & OpenVPN | 25565 TCP & 1194 UDP | 16+ Hauptangriffsmuster | über 8,6 Gbit/s, über 4 Mio. pps | In Echtzeit gefiltert, keine Downtime |
TeamSpeak3 Voice-Server (9987 UDP): über 473,4 Gbit/s
Ein komplexer Multi-Vektor-Angriff mit über 473,4 Gbit/s und über 41,5 Millionen Paketen pro Sekunde (pps) traf einen TeamSpeak3-Server auf Port 9987 UDP. Der Angriff wurde in Echtzeit gefiltert, der Voice-Server blieb ohne Unterbrechung online.

ARK Gameserver (7777 UDP): über 112,2 Gbit/s
Ein reiner UDP-Flood mit über 112,2 Gbit/s und über 8,7 Millionen pps zielte auf einen ARK-Gameserver auf Port 7777 UDP. Die Echtzeit-Filterung verwarf den Angriffs-Traffic vollständig, ohne Downtime.

All-Port-Angriff (0-65535 TCP/UDP): 12+ Angriffsmuster
Ein All-Port-Angriff über sämtliche Ports 0-65535 (TCP/UDP) kombinierte über 12 Hauptangriffsmuster mit über 21,3 Gbit/s und über 3,9 Millionen pps. Alle Muster wurden in Echtzeit gefiltert, der Server blieb erreichbar.

Minecraft & OpenVPN (25565 TCP & 1194 UDP): 16+ Angriffsmuster
Ein kombinierter Angriff auf einen Minecraft-Server (25565 TCP) und OpenVPN (1194 UDP) nutzte über 16 Hauptangriffsmuster mit über 4 Millionen pps und über 8,6 Gbit/s. Der Angriff wurde in Echtzeit gefiltert, beide Dienste blieben ohne Downtime online.

Rechenzentrum und Standorte
Alle KernelHost-Server stehen im maincubes Premium-Rechenzentrum in Frankfurt am Main (Deutschland), das nach TÜV TIER3+ zertifiziert und direkt an den DE-CIX angebunden ist. Dedicated Server sind zusätzlich am Standort Nürnberg (Deutschland) verfügbar. Die Nähe zum DE-CIX sorgt für kurze Latenzen zu Spielern in ganz Europa.
Große Game-Projekte: Professional Dedicated Server
Für sehr große Game-Projekte mit vielen parallelen Servern oder hohem Ressourcenbedarf bietet KernelHost Professional Dedicated Server mit dediziertem Blech in Frankfurt und Nürnberg: ebenfalls mit dem 17-Tbps-DDoS-Schutz inklusive. Für Game-Netzwerke, Hosting-Reseller und größere Communities sind individuelle Partnerkonditionen möglich. Nehmen Sie dafür über ein Support-Ticket Kontakt auf, um Ihre Anforderungen zu besprechen.
Server bei einem anderen Anbieter und unter Angriff?
Wenn Ihr Server bei einem anderen Anbieter läuft und unter DDoS-Beschuss steht, ist die einfachste Lösung der Umzug zu KernelHost: Der 17-Tbps-Schutz ist dort in jedem Paket kostenlos enthalten. Der Server steht dann direkt hinter der Frankfurter Echtzeit-Filterung und ist dauerhaft geschützt.
Notfall: Server wird gerade angegriffen
Wenn Ihr Server aktuell unter einem laufenden Angriff steht, erreichen Sie das KernelHost-Team am schnellsten per Support-Ticket sowie über den WhatsApp-Notfall-Chat unter +43 650 8209883. So kann die Mitigation umgehend geprüft und angepasst werden.
Ready-to-use: schnell loslegen
Tipp: Mit dem Gutscheincode KernelHost-Tutorials erhalten Sie 10% dauerhaften Rabatt auf Ihr KernelHost-Paket. PrePaid bedeutet: kein Vertrag, keine Mindestlaufzeit, jederzeit kündbar.
FAQ
Ist der DDoS-Schutz kostenlos inklusive?
Ja. Der 17-Tbps-DDoS-Schutz ist in jedem KernelHost-Serverpaket (VPS/KVM, Gameserver, Dedicated) kostenlos und dauerhaft aktiviert. Es gibt keinen Aufpreis, kein separates Schutzpaket und keine Einrichtung. Der Schutz ist sofort ab Bestellung aktiv.
Erhöht der DDoS-Schutz die Latenz oder den Ping?
Nein. Die Echtzeit-Filterung mit Arbor (NETSCOUT) läuft direkt im Frankfurter Kernnetz vor dem Server und verwirft bösartige Pakete innerhalb von Millisekunden. Legitimer Traffic fließt ununterbrochen weiter, es gibt keinen zusätzlichen spürbaren Ping und keinen Paketverlust: auch nicht während eines laufenden Angriffs.
Was ist Null-Routing und nutzt KernelHost es?
Null-Routing (Blackholing) bedeutet, dass bei einem Angriff der gesamte Traffic zur angegriffenen IP verworfen wird, wodurch der Server für alle offline geht. KernelHost nutzt kein Null-Routing. Stattdessen trennt die Echtzeit-Filterung bösartige von legitimen Paketen, sodass der Server während des Angriffs online und erreichbar bleibt.
Wie schnell erfolgt die Mitigation?
Die Filterung erfolgt permanent und automatisch. Angriffe werden innerhalb von Millisekunden erkannt und gefiltert. Da der Schutz "always-on" ist, gibt es keine Umschaltzeit und keine Erkennungsverzögerung: der Server geht während eines Angriffs nicht offline.
Welche Spiele sind geschützt?
Über 40 Spiele und Protokolle sind abgedeckt, darunter Minecraft (Java 25565 / Bedrock 19132), FiveM, alt:V, RageMP und SA-MP (GTA-V-Mods), CS2/CS:GO, Rust, ARK, Valheim sowie die Voice-Dienste TeamSpeak (9987 UDP) und Mumble. Zusätzlich sind eigene TCP/UDP-Dienste auf beliebigen Ports geschützt.
Mein Server ist bei einem anderen Anbieter und unter Angriff, könnt ihr helfen?
Ja. Am einfachsten ist der Umzug zu KernelHost, da der 17-Tbps-Schutz dort in jedem Paket kostenlos enthalten ist. Der Server steht dann direkt hinter der Frankfurter Echtzeit-Filterung und ist dauerhaft geschützt. Bei einem aktiven Angriff erreichen Sie das Team per Ticket und über den WhatsApp-Notfall-Chat +43 650 8209883.
Schützt der Filter auch spielspezifische Exploit- und Crash-Methoden?
Ja. Neben volumetrischen Angriffen (UDP/SYN-Floods, Reflection/Amplification) filtert KernelHost auch spielspezifische Exploit- und Crash-Methoden wie Nullping, QuietException und Fake-Handshake-Floods sowie SA-MP-Stress-Tools wie DOSaMp03z. Der Schutz deckt die OSI-Schichten 3 bis 7 ab.
© KernelHost GmbH. Dieser Artikel ist urheberrechtlich geschützt. Eine Vervielfältigung oder Weiterveröffentlichung, auch auszugsweise, ist ohne ausdrückliche schriftliche Genehmigung nicht gestattet.
