Conan-Exiles-Server vor DDoS-Angriffen schützen
Welche Ports ein Conan-Exiles-Server wirklich braucht, wie Sie RCON und den Abfrageport absichern, warum PvP-Server genau im Raid-Fenster angegriffen werden, und ab welcher Angriffsgröße nur noch Filterung im Netz davor hilft.
Ein Conan-Exiles-Server, der ausgerechnet zum Beginn des Raid-Fensters nicht mehr erreichbar ist, hat selten ein Hardwareproblem. In den allermeisten Fällen läuft ein Angriff, und er läuft genau dann, wenn er den größten Schaden anrichtet. Dieser Beitrag zeigt, warum Conan-Exiles-Server DDoS-Schutz brauchen, was Sie in den nächsten zehn Minuten ohne Zusatzkosten selbst absichern können, wo diese Maßnahmen technisch enden und was danach im Netz vor dem Server passieren muss.
Alle Angaben beziehen sich auf den dedizierten Server von Funcom, also auf ConanSandboxServer.exe beziehungsweise StartServer.bat. Die Konfiguration liegt in drei Dateien im Verzeichnis ConanSandbox\Saved\Config\WindowsServer\: ServerSettings.ini, Engine.ini und Game.ini. Das gilt auch dann, wenn Sie den Server unter Linux über eine Kompatibilitätsschicht betreiben, denn Funcom liefert ausschließlich die Windows-Anwendung aus, und der Pfad heißt deshalb selbst dort WindowsServer.
Wenn der Angriff gerade läuft: Sichern Sie zuerst die Messwerte (Abschnitt 9), nach dem Angriff sind sie weg. Und bearbeiten Sie jetzt keine INI-Datei. Conan Exiles hält seine Konfiguration im Arbeitsspeicher und schreibt sie beim Beenden zurück, jede Änderung am laufenden Server geht dabei verloren.
Warum Conan-Exiles-Server DDoS-Schutz brauchen
Bei den meisten Spielen ist ein Serverausfall ärgerlich. Bei Conan Exiles ist er auf einem PvP-Server ein Spielzug. Verluste sind dauerhaft, eine Basis lässt sich nur innerhalb eines definierten Zeitfensters beschädigen, und wer die Verteidiger in diesem Fenster aus dem Spiel nimmt, raidet gegen niemanden. Der Angriff hat damit einen konkreten Gewinn und einen im Voraus bekannten Zeitpunkt, und er wiederholt sich, sobald er einmal funktioniert hat.
Das Zeitfenster ist kein Geheimnis. Es steht in der ServerSettings.ini unter RestrictPVPTime für den Spielerkampf und unter RestrictPVPBuildingDamageTime für den Gebäudeschaden, und jeder Betreiber schreibt es freiwillig in den Servernamen, ins Regelwerk und in den Discord, weil die Spieler es sonst nicht kennen würden. Ein Angreifer muss also nichts ausspähen: Er liest die Raid-Zeit dort ab, wo sie beworben wird, und setzt seinen Angriff auf dieselbe Uhrzeit.
Der Aufwand auf der Gegenseite ist dabei denkbar gering. Sogenannte Booter- oder Stresser-Dienste verkaufen eine Flut gegen eine bestimmte IP-Adresse und einen bestimmten Port minutenweise. Ein Port-DDoS gegen 7777 UDP setzt weder Zugang zum Spiel noch Wissen über Ihren Server voraus, es genügen Adresse und Portnummer. Genau deshalb trifft es kleine Server ebenso zuverlässig wie große.
Dazu kommt eine Eigenheit, die Conan Exiles von den meisten Survival-Spielen unterscheidet. Die ServerSettings.ini kennt den Schalter LogoutCharactersRemainInTheWorld. Steht er auf True, bleibt die Spielfigur nach einem Verbindungsabbruch in der Welt stehen, statt zu verschwinden. Ein Angriff, der alle Spieler gleichzeitig aus dem Spiel wirft, hinterlässt dann eine Reihe bewegungsloser Figuren samt Ausrüstung. Was bei einem solchen Angriff technisch passiert, beschreibt der Beitrag Was ist ein DDoS-Angriff?.
Technisch läuft der gesamte Spielverkehr über UDP. UDP kennt keinen Verbindungsaufbau, den man verlangen könnte, und Absenderadressen lassen sich fälschen. Ein Angreifer muss Ihren Server also weder betreten noch korrekt ansprechen, um Last zu erzeugen. Er muss nicht einmal wissen, ob jemand online ist.
Die Ports, um die es tatsächlich geht
Ein Conan-Exiles-Server braucht nach außen genau drei UDP-Ports: 7777, 7778 und 27015. Alles Weitere ist optional oder gehört gar nicht ins offene Netz. Funcom dokumentiert die Belegung so:
| Port | Protokoll | Wofür | Wo eingestellt |
|---|---|---|---|
| 7777 | UDP | Spielverkehr (Bewegung, Kampf, Bau, Synchronisation) | Engine.ini, Abschnitt [URL], Port=7777, Startparameter -Port= |
| 7778 | UDP | Pinger, liegt fest auf Spielport plus eins | Engine.ini, Abschnitt [URL], PeerPort=7778 |
| 27015 | UDP | Statusabfrage im Steam-Format für die Serverliste | Engine.ini, [OnlineSubsystemSteam], ServerQueryPort, Startparameter -QueryPort= |
| 7777 | TCP | Mod-Übertragung an den Client, wird nur bei Bedarf geöffnet | identisch mit dem Spielport |
| 25575 | TCP | RCON-Fernsteuerung, ab Werk abgeschaltet | Game.ini, Abschnitt [RconPlugin], RconPort=25575, Startparameter -RconPort= |
Drei Dinge daran werden regelmäßig falsch gemacht. Erstens ist 7778 kein frei wählbarer Port, sondern immer der Spielport plus eins. Wer zwei Instanzen auf derselben Maschine betreibt, muss deshalb in Zweierschritten springen: 7777 und 7778 für die erste, 7779 und 7780 für die zweite, dazu 27015 und 27016 als Abfrageports. Wer die zweite Instanz auf 7778 legt, nimmt der ersten den Pinger weg.
Zweitens ist die TCP-Freigabe auf 7777 die Mod-Übertragung. Funcom öffnet sie nur auf Anfrage eines Clients, und angefordert wird sie ausschließlich von Clients aus dem Epic Games Store. Steam-Clients holen sich Mods weiterhin über die Workshop-Schnittstelle von Steam. Wenn Ihre Spieler ausschließlich über Steam kommen, brauchen Sie diese Freigabe nicht.
Drittens ist RCON ab Werk aus. RconEnabled steht standardmäßig auf 0. Wer den Port trotzdem offen findet, hat ihn selbst eingeschaltet oder eine fertige Vorlage eines Anbieters übernommen.
Was Sie selbst tun können, bevor Sie Geld ausgeben
Die folgenden neun Schritte kosten nichts und wirken gegen das, was in der Praxis am häufigsten vorkommt: kleine gezielte Fluten aus wenigen Quellen, missbrauchte Abfrageports, Anmeldeversuche auf RCON und Überlast durch eine einzige Modifikation. Sie lohnen sich auch dann, wenn davor bereits ein Netzfilter arbeitet.
1. Bestandsaufnahme: was lauscht überhaupt?
Bevor Sie eine einzige Regel schreiben, sehen Sie nach, was Ihr Server nach außen anbietet. Nicht raten, nachsehen. Unter Windows:
Get-NetUDPEndpoint | Where-Object LocalPort -in 7777,7778,27015
Get-NetTCPConnection -State Listen | Sort-Object LocalPort
netstat -ano -p UDP | findstr "7777 7778 27015"
Läuft der Server unter Linux in einer Kompatibilitätsschicht, ist das Gegenstück:
ss -lnup
ss -lntp
Die interessante Spalte ist die lokale Adresse. 0.0.0.0:7777 bedeutet "aus dem ganzen Internet erreichbar", 127.0.0.1:25575 bedeutet "nur lokal" und braucht keine Firewall-Regel. Die Sicht des Angreifers liefert ein Portscan von außen, und zwar ausdrücklich auch auf UDP, weil ein reiner TCP-Scan bei Conan Exiles fast nichts findet:
nmap -Pn -sU -p 7777,7778,27015 IHRE.SERVER.IP.ADRESSE
nmap -Pn -p 7777,25575 IHRE.SERVER.IP.ADRESSE
2. Nur die drei UDP-Ports öffnen
Unter Windows genügen zwei Regeln in der eingebauten Firewall. Die erste öffnet den Spielbetrieb, die zweite beschränkt RCON auf Ihre eigene Adresse, statt den Port für alle zu öffnen:
New-NetFirewallRule -DisplayName "Conan Exiles" -Direction Inbound -Protocol UDP -LocalPort 7777,7778,27015 -Action Allow
New-NetFirewallRule -DisplayName "Conan RCON" -Direction Inbound -Protocol TCP -LocalPort 25575 -RemoteAddress 203.0.113.10 -Action Allow
Get-NetFirewallRule -DisplayName "Conan*" | Format-Table DisplayName,Enabled,Direction,Action
Unter Linux sieht dasselbe mit UFW so aus, und zwar genau in dieser Reihenfolge, damit Sie sich nicht selbst aussperren:
ufw allow 22/tcp comment 'SSH'
ufw allow 7777/udp comment 'Conan Exiles'
ufw allow 7778/udp comment 'Conan Exiles Pinger'
ufw allow 27015/udp comment 'Conan Exiles Query'
ufw allow from 203.0.113.10 to any port 25575 proto tcp comment 'RCON'
ufw default deny incoming
ufw --force enable
ufw status verbose
Ersetzen Sie 203.0.113.10 durch Ihre eigene Adresse. Die vollständige Anleitung samt Rettungsweg steht in UFW-Firewall einrichten, ohne sich selbst auszusperren. Die TCP-Freigabe auf 7777 lassen Sie weg, solange keiner Ihrer Spieler über den Epic Games Store kommt.
3. RCON absichern oder ganz abschalten
RCON ist eine Fernsteuerung mit vollem Zugriff auf Ihren Server: Spieler kicken, bannen, Nachrichten senden, Befehle ausführen. Es läuft auf TCP 25575 und wird in der Game.ini konfiguriert:
[RconPlugin]
RconEnabled=0
RconPort=25575
RconPassword=
RconMaxKarma=60
Wenn Sie RCON nicht brauchen, lassen Sie RconEnabled=0 stehen. Das ist die Voreinstellung und die sicherste Einstellung. Brauchen Sie es, gelten drei Regeln. Erstens: RconPassword muss lang und zufällig sein, denn das RCON-Protokoll überträgt das Passwort unverschlüsselt über die Leitung. Zweitens: Der Port gehört nicht ins offene Internet, sondern auf Ihre eigene Adresse beschränkt oder hinter einen SSH-Zugang gelegt. Drittens: RconMaxKarma ist der eingebaute Schutz gegen Anmeldefluten, der Standardwert ist 60. Der Zähler begrenzt, wie viele Anfragen eine Quelle in kurzer Folge stellen darf, bevor sie abgewiesen wird.
Ein offener RCON-Port ist außerdem ein verlässlicher Hinweis auf Ihre Anwesenheit im Netz. Wer breit nach 25575 scannt, findet Gameserver, und ein Gameserver ohne Filterung davor ist ein lohnendes Ziel.
4. Den Abfrageport begrenzen, statt ihn zu schließen
Port 27015 UDP beantwortet Statusabfragen im Steam-Format. Eine A2S-Abfrage ist eine kurze UDP-Anfrage, mit der ein Client Servername, Karte, Spielerzahl und Spielzeit abruft, ohne das Spiel zu starten. Genau das brauchen die Serverliste, Ihre Statusseite und jeder Discord-Bot, der den Spielerstand anzeigt.
Schließen Sie diesen Port nicht. Ihr Server verschwindet sonst aus der Serverliste, und neue Spieler finden ihn nicht mehr. Der richtige Umgang ist eine Obergrenze je Quelladresse. Unter Linux:
iptables -I INPUT -p udp --dport 27015 -m hashlimit --hashlimit-name conan_query --hashlimit-mode srcip --hashlimit-above 10/sec --hashlimit-burst 20 -j DROP
iptables -L INPUT -n -v | head -20
Zehn Abfragen pro Sekunde je Quelle reichen für echte Spieler und für jedes Monitoring, verwerfen aber eine Quelle, die tausende Anfragen pro Sekunde schickt. Sichern Sie die Regel mit apt-get install -y iptables-persistent und netfilter-persistent save, sonst ist sie nach dem nächsten Neustart weg. Unter UFW gehört sie in /etc/ufw/before.rules.
Hier liegt allerdings eine harte Grenze, und sie betrifft die Mehrheit der Conan-Exiles-Betreiber: Die Windows-Firewall kennt keine Begrenzung je Quelladresse. Sie kann einen Port öffnen, schließen oder auf feste Adressen beschränken, aber sie kann nicht "höchstens zehn Pakete pro Sekunde und Absender" sagen. Auf einem Windows-Server gibt es für diese Aufgabe schlicht keine Bordmittel, und die Begrenzung muss im Netz vor dem Server stattfinden.
Der zweite Punkt betrifft den Missbrauch in die andere Richtung. Reflection bedeutet: Der Angreifer schickt Abfragen mit gefälschter Absenderadresse an tausende Gameserver, und die Antworten laufen alle bei einem Dritten auf. Weil eine A2S-Antwort größer ist als die Anfrage, vervielfacht sich der Verkehr unterwegs. Ihr Server ist dann nicht das Opfer, sondern die Waffe, und Sie bezahlen den ausgehenden Verkehr. Valve hat dafür ein Frage-und-Antwort-Verfahren eingeführt: Der Server darf auf eine A2S-Abfrage zunächst mit einer Rückfrage antworten, die ein Absender mit gefälschter Adresse nicht beantworten kann. Wirksam ist das nur dort, wo es auch eingeschaltet ist, weshalb eine Ratenbegrenzung auf 27015 in jedem Fall dazugehört.
5. Serverpasswort, Adminpasswort und Slots
Die ServerSettings.ini enthält drei Einstellungen, die direkt über die Angriffsfläche entscheiden:
[ServerSettings]
AdminPassword=
ServerPassword=
MaxPlayers=40
IsBattlEyeEnabled=True
AdminPassword ist der kritischste Wert der ganzen Datei. Es ist kein Konsolenzugang, sondern das Passwort, mit dem sich ein regulär verbundener Spieler im Spiel selbst Adminrechte gibt. Ein kurzes oder geratenes Adminpasswort bedeutet nicht Lag, sondern den Verlust des Servers. Setzen Sie es lang und zufällig, und tauschen Sie es aus, sobald ein Teammitglied geht.
ServerPassword macht aus einem öffentlichen Server einen privaten. Das wirkt gegen Trolle, gegen Wegwerfkonten und gegen jeden, der den regulären Beitrittsweg nutzt. Gegen einen Angriff auf die Leitung wirkt es nicht: Wer Ihren Server flutet, will gar nicht beitreten. Seine Pakete werden abgelehnt, sie sind aber trotzdem angekommen, und genau das ist der Punkt.
MaxPlayers begrenzt die Slotzahl und lässt sich zusätzlich über den Startparameter -MaxPlayers= setzen. Eine realistische Obergrenze ist auch eine Schutzmaßnahme: Jeder verbundene Client erzeugt dauerhaft Pakete, und ein Server mit mehr Slots, als die Maschine tragen kann, bricht schon unter normalem Betrieb ein.
6. Was BattlEye leistet, und was nicht
Conan Exiles bringt mit IsBattlEyeEnabled in der ServerSettings.ini eine Anti-Cheat-Prüfung mit. Sie sollte an sein, aber sie ist kein DDoS-Schutz, und zwar aus einem strukturellen Grund: Anti-Cheat prüft Clients, die bereits verbunden sind. Es läuft im selben Prozess wie das Spiel und bekommt ein Paket erst zu sehen, wenn der Server es ohnehin schon verarbeitet. Ist dieser Prozess ausgelastet, geht die Prüflogik mit ihm unter.
Dasselbe gilt für jedes serverseitige Werkzeug, das Sie zusätzlich installieren. Alles, was auf dem Server läuft, kann nur etwas verwerfen, das schon da ist. Anti-Cheat schützt die Spielregeln, nicht die Verfügbarkeit.
7. Mods sauber halten
Ein erheblicher Teil der gemeldeten Ausfälle auf modifizierten Conan-Exiles-Servern ist kein Angriff. Die Modliste steht als modlist.txt im selben Konfigurationsverzeichnis, und jede Modifikation läuft im selben Prozess wie das Spiel. Eine einzige Modifikation mit einer Schleife, einem zu engen Tick oder einer unbegrenzten Datenbankabfrage bringt den Server genauso zum Stehen wie ein Angriff, nur eben ohne auffällige Paketraten.
Die Unterscheidung ist einfach und sollte immer am Anfang stehen. Steigt die Paketrate der Netzwerkkarte stark an, während die Maschine kaum arbeitet, ist es ein Angriff. Bleibt die Paketrate normal und trotzdem ruckelt alles, ist es die Software. Nehmen Sie im Zweifel die Modliste zur Hälfte heraus und starten Sie neu, das grenzt die Ursache in zwei Durchgängen ein.
Ein zweiter, sehr praktischer Punkt: Nach einem Spielupdate passen Mods und Serverversion oft nicht mehr zusammen. Die Spieler fliegen beim Beitritt heraus, im Discord steht "Server down", und alle suchen einen Angriff, den es nicht gibt. Prüfen Sie nach jedem Update zuerst die Modliste.
8. Die Adresse und die Raid-Zeit
Ihre IP-Adresse lässt sich nicht geheim halten. Sie steht im Serverlisteneintrag, weil sonst niemand beitreten könnte, und jeder Spieler, der einmal verbunden war, kennt sie. Ein Adresswechsel verschafft Zeit, aber keine Lösung: Der Angreifer liest die neue Adresse aus derselben Quelle wie die alte, meist innerhalb von Minuten bis Stunden.
Zwei Gewohnheiten helfen trotzdem. Veröffentlichen Sie die rohe IP-Adresse nirgends selbst, also nicht im Discord und nicht auf der Projektseite, und verbinden Sie Ihre Spieler über einen Hostnamen, damit ein Adresswechsel nicht jeden Verweis bricht. Der Klassiker ist dabei ein vergessener A-Eintrag auf die alte Adresse, der jeden Wechsel wirkungslos macht.
Bei der Raid-Zeit gilt das Gegenteil von Verstecken: Sie brauchen sie öffentlich, sonst funktioniert Ihr Server nicht. Nutzen Sie sie stattdessen für die Diagnose. Wenn Ihr Server an drei Abenden hintereinander um 18:05 Uhr ausfällt und Ihr Raid-Fenster um 18:00 Uhr beginnt, ist das keine Vermutung mehr, sondern ein Muster, das Sie einem Ticket beilegen können.
9. Messen statt raten
Der wichtigste Schritt ist der, den fast niemand vorher macht: eine Vergleichsbasis anlegen, solange alles normal läuft. Ohne Normalwert können Sie nach einem Vorfall nicht sagen, ob 40.000 Pakete pro Sekunde viel waren oder einfach ein voller Freitagabend. Unter Windows genügen dafür Bordmittel:
Get-NetAdapterStatistics
typeperf "\Network Interface(*)\Packets Received/sec" -sc 20
typeperf "\Network Interface(*)\Bytes Received/sec" -sc 20
Unter Linux ist das Gegenstück:
sar -n DEV 1 10
ip -s link show eth0
tcpdump -ni eth0 udp port 7777 or udp port 27015 -c 200 -q
Bei tcpdump gilt: immer mit -c begrenzen, ein Mitschnitt unter Volllast belastet einen ohnehin überlasteten Server zusätzlich. Das Serverprotokoll von Conan Exiles liegt im Verzeichnis ConanSandbox\Saved\Logs\ und wird mit dem Startparameter -log zusätzlich in einem Fenster mitgeschrieben. Der Spielstand liegt als einzelne Datei unter ConanSandbox\Saved\game.db: Sichern Sie sie, bevor Sie unter Druck irgendetwas umstellen. Wie Sie die Messwerte auswerten, steht in DDoS-Angriff erkennen.
Wo diese Maßnahmen aufhören: Bandbreite und Paketrate
Jetzt der Teil, den keine INI-Datei lösen kann. Alle bisherigen Maßnahmen laufen auf Ihrem Server, also am Ende der Leitung. Eine Firewall-Regel entscheidet über ein Paket, das bereits über das Kabel gelaufen ist. Sie können es verwerfen, aber Sie können es nicht ungesendet machen.
Rechnen Sie einmal mit. Ein typischer Gameserver hängt an 1 Gbit/s, das sind 125 Megabyte pro Sekunde, und die Leitung ist voll, sobald jemand mehr schickt. Angriffe gegen Survival-Server liegen üblicherweise zwischen 5 und 50 Gbit/s, also beim Fünf- bis Fünfzigfachen Ihrer Leitung. Ob Ihre Regel dahinter gut ist, spielt dann keine Rolle mehr, denn die Pakete Ihrer Spieler kommen schon vorher nicht durch.
Die zweite Größe ist die Paketrate, und sie schlägt fast immer früher zu als die Bandbreite. Bei kleinen Paketen von 64 Byte passen in eine Leitung mit 1 Gbit/s rund 1,49 Millionen Pakete pro Sekunde. Ein normaler Server verarbeitet je nach CPU und Netzwerkkarte einige hunderttausend davon, bevor er anfängt zu verwerfen. Ein Angriff, der Ihre Leitung nicht einmal zu einem Drittel füllt, kann Ihren Conan-Exiles-Server also trotzdem lahmlegen, weil die Rechenzeit für das Verwerfen draufgeht. Betreiber erleben das als "die Auslastung war doch gar nicht hoch, trotzdem war alles weg".
Bei Conan Exiles kommt erschwerend hinzu, dass die gesamte Spielwelt in einem einzigen Prozess läuft. Es gibt keine zweite Instanz, die weiterläuft, während die erste beschäftigt ist. Sobald dieser Prozess keine Rechenzeit mehr bekommt, stehen Kampf, Bauen und Speichern gleichzeitig still.
Zur Einordnung, welche Größenordnungen real vorkommen: Auf KernelHost-Servern wurden unter anderem ein Angriff mit über 473,4 Gbit/s bei über 41,5 Millionen Paketen pro Sekunde auf einen Voice-Server und ein UDP-Flood mit über 112,2 Gbit/s auf einen Gameserver gefiltert. Dafür gibt es keine lokale Einstellung. Volumetrische Angriffe müssen im Netz vor dem Server enden.
Was KernelHost dagegen stellt
Der Dauerschutz, der auf jedem Server inklusive ist
Der DDoS-Schutz von KernelHost ist zweistufig aufgebaut und dauerhaft aktiv, ohne dass Sie etwas einschalten, bestellen oder konfigurieren müssen:
- Stufe 1: 17 Tbps Mitigationskapazität im globalen Scrubbing-Netzwerk. Volumetrische Angriffe werden nah an ihrer Quelle bereinigt, bevor sie das Rechenzentrum erreichen.
- Stufe 2: Arbor-Echtzeitfilterung mit 3,2 Tbps in Frankfurt am Main. Direkt vor dem Server werden protokollspezifische Muster erkannt und verworfen, Paket für Paket.
Zwei Eigenschaften sind entscheidend. Der Schutz läuft permanent und muss nicht erst auf einen Angriff reagieren, es gibt also keine Minuten am Anfang, in denen der Server weg ist. Genau darauf kommt es bei einem Raid-Fenster an, das ohnehin nur wenige Stunden dauert. Und es wird kein Nullrouting eingesetzt: Ihre IP-Adresse bleibt im Netz, verworfen werden nur die schädlichen Pakete. Wer die IP-Adresse aus dem Netz nimmt, erreicht für Sie dasselbe Ergebnis wie der Angreifer. Welche Spiele und Protokolle abgedeckt sind, listet Gameserver-DDoS-Schutz in Echtzeit.
Advanced DDoS Protection für dauerhaft beschossene Server
Manche Server werden nicht gelegentlich, sondern gezielt und über Wochen angegriffen, in aller Regel immer zur selben Uhrzeit. Dafür gibt es die Advanced DDoS Protection ab 50,00 EUR im Monat, PrePaid, ohne Mindestlaufzeit und ohne Einrichtungsgebühr. Der Unterschied liegt nicht in mehr Kapazität, sondern in der Kontrolle:
- Dedizierte Schutz-IP aus dem Frankfurter Kern, auf die Ihr Server im eigenen Netz umgestellt wird. Auf Ihrer Seite ist kein Umbau nötig.
- Selbst verwaltbare Schutzregeln je Port und Protokoll im Kundenbereich: Sie stellen getrennt ein, was auf 7777 UDP, auf 7778 UDP und auf 27015 UDP erlaubt ist. Genau diese Trennung fehlt auf dem Server selbst, besonders unter Windows.
- Änderungen greifen in Echtzeit, Sie können also während eines laufenden Angriffs nachjustieren, statt bis zum nächsten Morgen zu warten.
- Schutzprofil passend zum Spiel, ebenso für modifizierte und eigene Anwendungen auf beliebigen TCP- oder UDP-Ports.
Die beiden Stufen im Vergleich
| Merkmal | Inkludierter DDoS-Dauerschutz | Advanced DDoS Protection |
|---|---|---|
| Preis | in jedem Serverpaket enthalten, ohne Aufpreis | ab 50,00 EUR im Monat, PrePaid |
| Filterkapazität | 17 Tbps globales Scrubbing plus Arbor-Echtzeitfilterung mit 3,2 Tbps in Frankfurt am Main | dieselbe zweistufige Filterung |
| IP-Adresse | die IP-Adresse Ihres Servers | zusätzliche dedizierte Schutz-IP |
| Regelwerk | automatische Profile, keine Konfiguration nötig | eigene Regeln je Port und Protokoll im Kundenbereich |
| Abfrageport 27015 | wird automatisch mitgefiltert | eigene Ratenbegrenzung, getrennt vom Spielport |
| Änderungen | laufen automatisch mit | greifen in Echtzeit, auch während eines Angriffs |
| Nullrouting | nein | nein |
| Laufzeit | an das Serverpaket gebunden | PrePaid, keine Mindestlaufzeit, keine Kündigungsfrist, keine Einrichtungsgebühr |
Für die meisten Conan-Exiles-Server reicht der inkludierte Dauerschutz zusammen mit einer sauberen Konfiguration. Die Advanced DDoS Protection ist die Antwort darauf, dass jemand es persönlich nimmt. Wer seinen Server derzeit woanders betreibt und dort regelmäßig aus dem Netz genommen wird, löst das am zuverlässigsten mit einem Umzug: Die Filterung gehört in das Netz, in dem der Server steht.
Häufige Fehler und Lösungen
"Meine Änderungen in der ServerSettings.ini sind nach dem Neustart wieder weg": Der Server lief beim Bearbeiten noch. Conan Exiles hält die Konfiguration im Arbeitsspeicher und schreibt sie beim Beenden in die Datei zurück, womit Ihre Änderung überschrieben wird. Server beenden, warten, bearbeiten, starten. Bearbeiten Sie außerdem die Dateien unter Saved\Config\WindowsServer\ und nicht die Vorlagen daneben, sonst überschreibt das nächste Spielupdate alles.
"Ich habe die Ports geändert, jetzt steht der Server nicht mehr in der Liste": Der Abfrageport wurde nicht mitgezogen. Spielport und Abfrageport sind zwei getrennte Werte, und der Pinger auf Spielport plus eins muss ebenfalls frei und freigegeben sein. Prüfen Sie [URL] Port und PeerPort in der Engine.ini gegen ServerQueryPort und gegen Ihre Firewall-Regeln.
"Ich habe die IP-Adresse gewechselt und war zwei Stunden später wieder offline": Der Angreifer hat die neue Adresse aus derselben Quelle wie die alte, meist dem Serverlisteneintrag, einem Discord-Bot mit Statusanzeige oder einem alten DNS-Eintrag. Ein Adresswechsel ist Zeitgewinn, keine Lösung.
"Im RCON-Protokoll stehen hunderte fehlgeschlagene Anmeldungen": Das ist ein Anmeldeflood auf 25575 TCP und trifft die Spiellogik, nicht die Leitung. RconMaxKarma bremst das ab, wirklich beendet wird es, indem Sie den Port auf Ihre eigene Adresse beschränken oder RCON mit RconEnabled=0 abschalten.
"Alle paar Minuten gibt es Lag-Spitzen, aber der Server ist nie ganz offline": Das ist das typische Bild einer pulsierenden Flut. Stöße von wenigen Sekunden reichen aus, um Pakete verwerfen zu lassen, bleiben aber unter jeder Schwelle, die einen Alarm auslösen würde. Messen Sie deshalb im Sekundentakt und nicht in Fünf-Minuten-Mittelwerten, sonst zeigt Ihre Auswertung nur einen unauffälligen Durchschnitt, während Ihre Spieler alle paar Minuten aus dem Kampf fliegen.
"Alle Spieler ruckeln, aber die Netzwerkzähler sind unauffällig": Das ist kein DDoS-Angriff. Bleiben Get-NetAdapterStatistics beziehungsweise sar -n DEV 1 10 im Normalbereich, liegt die Ursache in der Software. Zuerst die Modliste prüfen, dann die Serverversion gegen die Modversionen.
"Mein bisheriger Anbieter hat meine IP-Adresse gesperrt": Das ist Nullrouting. Der Anbieter schützt damit sein eigenes Netz, für Sie ist das Ergebnis identisch mit einem erfolgreichen Angriff, meist noch für Stunden danach. Fragen Sie im Zweifel nach, ob gefiltert oder nullgeroutet wird. Die Antwort entscheidet mehr über Ihre Verfügbarkeit als jede Hardwareangabe.
"Im Mitschnitt sehe ich nichts Auffälliges": Wenn der Verkehr schon im Netz davor gefiltert wird, kommt auf dem Server erwartungsgemäß nichts an. Das ist der Normalfall bei funktionierender Filterung. Umgekehrt gilt: Ist die Leitung gesättigt, erreicht Sie unter Umständen nicht einmal mehr die Fernwartung, mit der Sie messen wollten. Nutzen Sie dann die VNC-Konsole im Kundenbereich, die unabhängig vom Netzwerk des Gastsystems funktioniert.
Kurz zusammengefasst
- Ein Conan-Exiles-Server braucht nach außen genau drei UDP-Ports: 7777 für den Spielverkehr, 7778 für den Pinger und 27015 für die Statusabfrage. TCP 7777 nur für Mod-Übertragung an Epic-Clients, TCP 25575 nur bei aktivem RCON.
- Der Pinger liegt fest auf Spielport plus eins. Mehrere Instanzen auf einer Maschine werden deshalb in Zweierschritten vergeben.
- RCON ist mit
RconEnabled=0ab Werk aus und sollte aus bleiben, solange Sie es nicht brauchen. Das Passwort läuft unverschlüsselt über die Leitung. - Port 27015 wird begrenzt, nicht geschlossen: Geschlossen verschwindet der Server aus der Serverliste, unbegrenzt ist er Ziel und Reflektor zugleich.
- Die Windows-Firewall kann Ports öffnen, schließen und auf Adressen beschränken, aber keine Rate je Quelladresse begrenzen. Diese Aufgabe gehört in das Netz vor den Server.
- Bei 1 Gbit/s ist die Leitung bei 125 Megabyte pro Sekunde voll, bei 64 Byte großen Paketen entspricht das rund 1,49 Millionen Paketen pro Sekunde. Darüber hilft keine lokale Regel mehr.
- Bei KernelHost filtern 17 Tbps Mitigationskapazität im globalen Scrubbing-Netzwerk und eine Arbor-Echtzeitfilterung mit 3,2 Tbps in Frankfurt am Main dauerhaft mit, ohne Aufpreis und ohne Nullrouting.
Läuft Ihr Server bereits bei KernelHost, ist die Filterung aktiv, ohne dass Sie etwas tun müssen. Bemerken Sie trotzdem Auffälligkeiten, eröffnen Sie ein Support-Ticket mit Datum, Uhrzeit und Ihren Messwerten, damit die Filterregeln für Ihre IP-Adresse nachjustiert werden. Bei einem laufenden Angriff erreichen Sie uns zusätzlich über den WhatsApp-Notfallchat unter +43 650 8209883.
Häufige Fragen
Mein Conan-Exiles-Server ist mitten im Raid-Fenster offline. Was prüfe ich zuerst?
Welche Ports braucht ein Conan-Exiles-Server wirklich?
Wofür ist Port 7778 bei Conan Exiles?
Kann ich den Abfrageport 27015 einfach schließen?
Wie sichere ich RCON auf Port 25575 ab?
Warum werden PvP-Server von Conan Exiles besonders häufig angegriffen?
Hilft eine Firewall auf dem Server gegen einen DDoS-Angriff?
Ab welcher Größe schafft mein Conan-Exiles-Server das nicht mehr allein?
Geht mein Conan-Exiles-Server bei KernelHost während eines Angriffs offline?
Kostet der DDoS-Schutz bei KernelHost extra?
Wann brauche ich zusätzlich die Advanced DDoS Protection?
2026 KernelHost GmbH. Alle Rechte vorbehalten. Diese Anleitung ist urheberrechtlich geschützt. Eine Veröffentlichung auf anderen Webseiten, auch auszugsweise oder in bearbeiteter Form, ist ohne unsere schriftliche Zustimmung nicht gestattet. Zitate mit Quellenangabe und Link sind ausdrücklich willkommen.

