Conan-Exiles-Server vor DDoS-Angriffen schützen

Veröffentlicht am 19 Min. Lesezeit

Welche Ports ein Conan-Exiles-Server wirklich braucht, wie Sie RCON und den Abfrageport absichern, warum PvP-Server genau im Raid-Fenster angegriffen werden, und ab welcher Angriffsgröße nur noch Filterung im Netz davor hilft.

Ein Conan-Exiles-Server, der ausgerechnet zum Beginn des Raid-Fensters nicht mehr erreichbar ist, hat selten ein Hardwareproblem. In den allermeisten Fällen läuft ein Angriff, und er läuft genau dann, wenn er den größten Schaden anrichtet. Dieser Beitrag zeigt, warum Conan-Exiles-Server DDoS-Schutz brauchen, was Sie in den nächsten zehn Minuten ohne Zusatzkosten selbst absichern können, wo diese Maßnahmen technisch enden und was danach im Netz vor dem Server passieren muss.

Alle Angaben beziehen sich auf den dedizierten Server von Funcom, also auf ConanSandboxServer.exe beziehungsweise StartServer.bat. Die Konfiguration liegt in drei Dateien im Verzeichnis ConanSandbox\Saved\Config\WindowsServer\: ServerSettings.ini, Engine.ini und Game.ini. Das gilt auch dann, wenn Sie den Server unter Linux über eine Kompatibilitätsschicht betreiben, denn Funcom liefert ausschließlich die Windows-Anwendung aus, und der Pfad heißt deshalb selbst dort WindowsServer.

Wenn der Angriff gerade läuft: Sichern Sie zuerst die Messwerte (Abschnitt 9), nach dem Angriff sind sie weg. Und bearbeiten Sie jetzt keine INI-Datei. Conan Exiles hält seine Konfiguration im Arbeitsspeicher und schreibt sie beim Beenden zurück, jede Änderung am laufenden Server geht dabei verloren.

Warum Conan-Exiles-Server DDoS-Schutz brauchen

Bei den meisten Spielen ist ein Serverausfall ärgerlich. Bei Conan Exiles ist er auf einem PvP-Server ein Spielzug. Verluste sind dauerhaft, eine Basis lässt sich nur innerhalb eines definierten Zeitfensters beschädigen, und wer die Verteidiger in diesem Fenster aus dem Spiel nimmt, raidet gegen niemanden. Der Angriff hat damit einen konkreten Gewinn und einen im Voraus bekannten Zeitpunkt, und er wiederholt sich, sobald er einmal funktioniert hat.

Das Zeitfenster ist kein Geheimnis. Es steht in der ServerSettings.ini unter RestrictPVPTime für den Spielerkampf und unter RestrictPVPBuildingDamageTime für den Gebäudeschaden, und jeder Betreiber schreibt es freiwillig in den Servernamen, ins Regelwerk und in den Discord, weil die Spieler es sonst nicht kennen würden. Ein Angreifer muss also nichts ausspähen: Er liest die Raid-Zeit dort ab, wo sie beworben wird, und setzt seinen Angriff auf dieselbe Uhrzeit.

Der Aufwand auf der Gegenseite ist dabei denkbar gering. Sogenannte Booter- oder Stresser-Dienste verkaufen eine Flut gegen eine bestimmte IP-Adresse und einen bestimmten Port minutenweise. Ein Port-DDoS gegen 7777 UDP setzt weder Zugang zum Spiel noch Wissen über Ihren Server voraus, es genügen Adresse und Portnummer. Genau deshalb trifft es kleine Server ebenso zuverlässig wie große.

Dazu kommt eine Eigenheit, die Conan Exiles von den meisten Survival-Spielen unterscheidet. Die ServerSettings.ini kennt den Schalter LogoutCharactersRemainInTheWorld. Steht er auf True, bleibt die Spielfigur nach einem Verbindungsabbruch in der Welt stehen, statt zu verschwinden. Ein Angriff, der alle Spieler gleichzeitig aus dem Spiel wirft, hinterlässt dann eine Reihe bewegungsloser Figuren samt Ausrüstung. Was bei einem solchen Angriff technisch passiert, beschreibt der Beitrag Was ist ein DDoS-Angriff?.

Technisch läuft der gesamte Spielverkehr über UDP. UDP kennt keinen Verbindungsaufbau, den man verlangen könnte, und Absenderadressen lassen sich fälschen. Ein Angreifer muss Ihren Server also weder betreten noch korrekt ansprechen, um Last zu erzeugen. Er muss nicht einmal wissen, ob jemand online ist.

Die Ports, um die es tatsächlich geht

Ein Conan-Exiles-Server braucht nach außen genau drei UDP-Ports: 7777, 7778 und 27015. Alles Weitere ist optional oder gehört gar nicht ins offene Netz. Funcom dokumentiert die Belegung so:

Port Protokoll Wofür Wo eingestellt
7777 UDP Spielverkehr (Bewegung, Kampf, Bau, Synchronisation) Engine.ini, Abschnitt [URL], Port=7777, Startparameter -Port=
7778 UDP Pinger, liegt fest auf Spielport plus eins Engine.ini, Abschnitt [URL], PeerPort=7778
27015 UDP Statusabfrage im Steam-Format für die Serverliste Engine.ini, [OnlineSubsystemSteam], ServerQueryPort, Startparameter -QueryPort=
7777 TCP Mod-Übertragung an den Client, wird nur bei Bedarf geöffnet identisch mit dem Spielport
25575 TCP RCON-Fernsteuerung, ab Werk abgeschaltet Game.ini, Abschnitt [RconPlugin], RconPort=25575, Startparameter -RconPort=

Drei Dinge daran werden regelmäßig falsch gemacht. Erstens ist 7778 kein frei wählbarer Port, sondern immer der Spielport plus eins. Wer zwei Instanzen auf derselben Maschine betreibt, muss deshalb in Zweierschritten springen: 7777 und 7778 für die erste, 7779 und 7780 für die zweite, dazu 27015 und 27016 als Abfrageports. Wer die zweite Instanz auf 7778 legt, nimmt der ersten den Pinger weg.

Zweitens ist die TCP-Freigabe auf 7777 die Mod-Übertragung. Funcom öffnet sie nur auf Anfrage eines Clients, und angefordert wird sie ausschließlich von Clients aus dem Epic Games Store. Steam-Clients holen sich Mods weiterhin über die Workshop-Schnittstelle von Steam. Wenn Ihre Spieler ausschließlich über Steam kommen, brauchen Sie diese Freigabe nicht.

Drittens ist RCON ab Werk aus. RconEnabled steht standardmäßig auf 0. Wer den Port trotzdem offen findet, hat ihn selbst eingeschaltet oder eine fertige Vorlage eines Anbieters übernommen.

Was Sie selbst tun können, bevor Sie Geld ausgeben

Die folgenden neun Schritte kosten nichts und wirken gegen das, was in der Praxis am häufigsten vorkommt: kleine gezielte Fluten aus wenigen Quellen, missbrauchte Abfrageports, Anmeldeversuche auf RCON und Überlast durch eine einzige Modifikation. Sie lohnen sich auch dann, wenn davor bereits ein Netzfilter arbeitet.

1. Bestandsaufnahme: was lauscht überhaupt?

Bevor Sie eine einzige Regel schreiben, sehen Sie nach, was Ihr Server nach außen anbietet. Nicht raten, nachsehen. Unter Windows:

Get-NetUDPEndpoint | Where-Object LocalPort -in 7777,7778,27015
Get-NetTCPConnection -State Listen | Sort-Object LocalPort
netstat -ano -p UDP | findstr "7777 7778 27015"

Läuft der Server unter Linux in einer Kompatibilitätsschicht, ist das Gegenstück:

ss -lnup
ss -lntp

Die interessante Spalte ist die lokale Adresse. 0.0.0.0:7777 bedeutet "aus dem ganzen Internet erreichbar", 127.0.0.1:25575 bedeutet "nur lokal" und braucht keine Firewall-Regel. Die Sicht des Angreifers liefert ein Portscan von außen, und zwar ausdrücklich auch auf UDP, weil ein reiner TCP-Scan bei Conan Exiles fast nichts findet:

nmap -Pn -sU -p 7777,7778,27015 IHRE.SERVER.IP.ADRESSE
nmap -Pn -p 7777,25575 IHRE.SERVER.IP.ADRESSE

2. Nur die drei UDP-Ports öffnen

Unter Windows genügen zwei Regeln in der eingebauten Firewall. Die erste öffnet den Spielbetrieb, die zweite beschränkt RCON auf Ihre eigene Adresse, statt den Port für alle zu öffnen:

New-NetFirewallRule -DisplayName "Conan Exiles" -Direction Inbound -Protocol UDP -LocalPort 7777,7778,27015 -Action Allow
New-NetFirewallRule -DisplayName "Conan RCON" -Direction Inbound -Protocol TCP -LocalPort 25575 -RemoteAddress 203.0.113.10 -Action Allow
Get-NetFirewallRule -DisplayName "Conan*" | Format-Table DisplayName,Enabled,Direction,Action

Unter Linux sieht dasselbe mit UFW so aus, und zwar genau in dieser Reihenfolge, damit Sie sich nicht selbst aussperren:

ufw allow 22/tcp comment 'SSH'
ufw allow 7777/udp comment 'Conan Exiles'
ufw allow 7778/udp comment 'Conan Exiles Pinger'
ufw allow 27015/udp comment 'Conan Exiles Query'
ufw allow from 203.0.113.10 to any port 25575 proto tcp comment 'RCON'
ufw default deny incoming
ufw --force enable
ufw status verbose

Ersetzen Sie 203.0.113.10 durch Ihre eigene Adresse. Die vollständige Anleitung samt Rettungsweg steht in UFW-Firewall einrichten, ohne sich selbst auszusperren. Die TCP-Freigabe auf 7777 lassen Sie weg, solange keiner Ihrer Spieler über den Epic Games Store kommt.

3. RCON absichern oder ganz abschalten

RCON ist eine Fernsteuerung mit vollem Zugriff auf Ihren Server: Spieler kicken, bannen, Nachrichten senden, Befehle ausführen. Es läuft auf TCP 25575 und wird in der Game.ini konfiguriert:

[RconPlugin]
RconEnabled=0
RconPort=25575
RconPassword=
RconMaxKarma=60

Wenn Sie RCON nicht brauchen, lassen Sie RconEnabled=0 stehen. Das ist die Voreinstellung und die sicherste Einstellung. Brauchen Sie es, gelten drei Regeln. Erstens: RconPassword muss lang und zufällig sein, denn das RCON-Protokoll überträgt das Passwort unverschlüsselt über die Leitung. Zweitens: Der Port gehört nicht ins offene Internet, sondern auf Ihre eigene Adresse beschränkt oder hinter einen SSH-Zugang gelegt. Drittens: RconMaxKarma ist der eingebaute Schutz gegen Anmeldefluten, der Standardwert ist 60. Der Zähler begrenzt, wie viele Anfragen eine Quelle in kurzer Folge stellen darf, bevor sie abgewiesen wird.

Ein offener RCON-Port ist außerdem ein verlässlicher Hinweis auf Ihre Anwesenheit im Netz. Wer breit nach 25575 scannt, findet Gameserver, und ein Gameserver ohne Filterung davor ist ein lohnendes Ziel.

4. Den Abfrageport begrenzen, statt ihn zu schließen

Port 27015 UDP beantwortet Statusabfragen im Steam-Format. Eine A2S-Abfrage ist eine kurze UDP-Anfrage, mit der ein Client Servername, Karte, Spielerzahl und Spielzeit abruft, ohne das Spiel zu starten. Genau das brauchen die Serverliste, Ihre Statusseite und jeder Discord-Bot, der den Spielerstand anzeigt.

Schließen Sie diesen Port nicht. Ihr Server verschwindet sonst aus der Serverliste, und neue Spieler finden ihn nicht mehr. Der richtige Umgang ist eine Obergrenze je Quelladresse. Unter Linux:

iptables -I INPUT -p udp --dport 27015 -m hashlimit --hashlimit-name conan_query --hashlimit-mode srcip --hashlimit-above 10/sec --hashlimit-burst 20 -j DROP
iptables -L INPUT -n -v | head -20

Zehn Abfragen pro Sekunde je Quelle reichen für echte Spieler und für jedes Monitoring, verwerfen aber eine Quelle, die tausende Anfragen pro Sekunde schickt. Sichern Sie die Regel mit apt-get install -y iptables-persistent und netfilter-persistent save, sonst ist sie nach dem nächsten Neustart weg. Unter UFW gehört sie in /etc/ufw/before.rules.

Hier liegt allerdings eine harte Grenze, und sie betrifft die Mehrheit der Conan-Exiles-Betreiber: Die Windows-Firewall kennt keine Begrenzung je Quelladresse. Sie kann einen Port öffnen, schließen oder auf feste Adressen beschränken, aber sie kann nicht "höchstens zehn Pakete pro Sekunde und Absender" sagen. Auf einem Windows-Server gibt es für diese Aufgabe schlicht keine Bordmittel, und die Begrenzung muss im Netz vor dem Server stattfinden.

Der zweite Punkt betrifft den Missbrauch in die andere Richtung. Reflection bedeutet: Der Angreifer schickt Abfragen mit gefälschter Absenderadresse an tausende Gameserver, und die Antworten laufen alle bei einem Dritten auf. Weil eine A2S-Antwort größer ist als die Anfrage, vervielfacht sich der Verkehr unterwegs. Ihr Server ist dann nicht das Opfer, sondern die Waffe, und Sie bezahlen den ausgehenden Verkehr. Valve hat dafür ein Frage-und-Antwort-Verfahren eingeführt: Der Server darf auf eine A2S-Abfrage zunächst mit einer Rückfrage antworten, die ein Absender mit gefälschter Adresse nicht beantworten kann. Wirksam ist das nur dort, wo es auch eingeschaltet ist, weshalb eine Ratenbegrenzung auf 27015 in jedem Fall dazugehört.

5. Serverpasswort, Adminpasswort und Slots

Die ServerSettings.ini enthält drei Einstellungen, die direkt über die Angriffsfläche entscheiden:

[ServerSettings]
AdminPassword=
ServerPassword=
MaxPlayers=40
IsBattlEyeEnabled=True

AdminPassword ist der kritischste Wert der ganzen Datei. Es ist kein Konsolenzugang, sondern das Passwort, mit dem sich ein regulär verbundener Spieler im Spiel selbst Adminrechte gibt. Ein kurzes oder geratenes Adminpasswort bedeutet nicht Lag, sondern den Verlust des Servers. Setzen Sie es lang und zufällig, und tauschen Sie es aus, sobald ein Teammitglied geht.

ServerPassword macht aus einem öffentlichen Server einen privaten. Das wirkt gegen Trolle, gegen Wegwerfkonten und gegen jeden, der den regulären Beitrittsweg nutzt. Gegen einen Angriff auf die Leitung wirkt es nicht: Wer Ihren Server flutet, will gar nicht beitreten. Seine Pakete werden abgelehnt, sie sind aber trotzdem angekommen, und genau das ist der Punkt.

MaxPlayers begrenzt die Slotzahl und lässt sich zusätzlich über den Startparameter -MaxPlayers= setzen. Eine realistische Obergrenze ist auch eine Schutzmaßnahme: Jeder verbundene Client erzeugt dauerhaft Pakete, und ein Server mit mehr Slots, als die Maschine tragen kann, bricht schon unter normalem Betrieb ein.

6. Was BattlEye leistet, und was nicht

Conan Exiles bringt mit IsBattlEyeEnabled in der ServerSettings.ini eine Anti-Cheat-Prüfung mit. Sie sollte an sein, aber sie ist kein DDoS-Schutz, und zwar aus einem strukturellen Grund: Anti-Cheat prüft Clients, die bereits verbunden sind. Es läuft im selben Prozess wie das Spiel und bekommt ein Paket erst zu sehen, wenn der Server es ohnehin schon verarbeitet. Ist dieser Prozess ausgelastet, geht die Prüflogik mit ihm unter.

Dasselbe gilt für jedes serverseitige Werkzeug, das Sie zusätzlich installieren. Alles, was auf dem Server läuft, kann nur etwas verwerfen, das schon da ist. Anti-Cheat schützt die Spielregeln, nicht die Verfügbarkeit.

7. Mods sauber halten

Ein erheblicher Teil der gemeldeten Ausfälle auf modifizierten Conan-Exiles-Servern ist kein Angriff. Die Modliste steht als modlist.txt im selben Konfigurationsverzeichnis, und jede Modifikation läuft im selben Prozess wie das Spiel. Eine einzige Modifikation mit einer Schleife, einem zu engen Tick oder einer unbegrenzten Datenbankabfrage bringt den Server genauso zum Stehen wie ein Angriff, nur eben ohne auffällige Paketraten.

Die Unterscheidung ist einfach und sollte immer am Anfang stehen. Steigt die Paketrate der Netzwerkkarte stark an, während die Maschine kaum arbeitet, ist es ein Angriff. Bleibt die Paketrate normal und trotzdem ruckelt alles, ist es die Software. Nehmen Sie im Zweifel die Modliste zur Hälfte heraus und starten Sie neu, das grenzt die Ursache in zwei Durchgängen ein.

Ein zweiter, sehr praktischer Punkt: Nach einem Spielupdate passen Mods und Serverversion oft nicht mehr zusammen. Die Spieler fliegen beim Beitritt heraus, im Discord steht "Server down", und alle suchen einen Angriff, den es nicht gibt. Prüfen Sie nach jedem Update zuerst die Modliste.

8. Die Adresse und die Raid-Zeit

Ihre IP-Adresse lässt sich nicht geheim halten. Sie steht im Serverlisteneintrag, weil sonst niemand beitreten könnte, und jeder Spieler, der einmal verbunden war, kennt sie. Ein Adresswechsel verschafft Zeit, aber keine Lösung: Der Angreifer liest die neue Adresse aus derselben Quelle wie die alte, meist innerhalb von Minuten bis Stunden.

Zwei Gewohnheiten helfen trotzdem. Veröffentlichen Sie die rohe IP-Adresse nirgends selbst, also nicht im Discord und nicht auf der Projektseite, und verbinden Sie Ihre Spieler über einen Hostnamen, damit ein Adresswechsel nicht jeden Verweis bricht. Der Klassiker ist dabei ein vergessener A-Eintrag auf die alte Adresse, der jeden Wechsel wirkungslos macht.

Bei der Raid-Zeit gilt das Gegenteil von Verstecken: Sie brauchen sie öffentlich, sonst funktioniert Ihr Server nicht. Nutzen Sie sie stattdessen für die Diagnose. Wenn Ihr Server an drei Abenden hintereinander um 18:05 Uhr ausfällt und Ihr Raid-Fenster um 18:00 Uhr beginnt, ist das keine Vermutung mehr, sondern ein Muster, das Sie einem Ticket beilegen können.

9. Messen statt raten

Der wichtigste Schritt ist der, den fast niemand vorher macht: eine Vergleichsbasis anlegen, solange alles normal läuft. Ohne Normalwert können Sie nach einem Vorfall nicht sagen, ob 40.000 Pakete pro Sekunde viel waren oder einfach ein voller Freitagabend. Unter Windows genügen dafür Bordmittel:

Get-NetAdapterStatistics
typeperf "\Network Interface(*)\Packets Received/sec" -sc 20
typeperf "\Network Interface(*)\Bytes Received/sec" -sc 20

Unter Linux ist das Gegenstück:

sar -n DEV 1 10
ip -s link show eth0
tcpdump -ni eth0 udp port 7777 or udp port 27015 -c 200 -q

Bei tcpdump gilt: immer mit -c begrenzen, ein Mitschnitt unter Volllast belastet einen ohnehin überlasteten Server zusätzlich. Das Serverprotokoll von Conan Exiles liegt im Verzeichnis ConanSandbox\Saved\Logs\ und wird mit dem Startparameter -log zusätzlich in einem Fenster mitgeschrieben. Der Spielstand liegt als einzelne Datei unter ConanSandbox\Saved\game.db: Sichern Sie sie, bevor Sie unter Druck irgendetwas umstellen. Wie Sie die Messwerte auswerten, steht in DDoS-Angriff erkennen.

Wo diese Maßnahmen aufhören: Bandbreite und Paketrate

Jetzt der Teil, den keine INI-Datei lösen kann. Alle bisherigen Maßnahmen laufen auf Ihrem Server, also am Ende der Leitung. Eine Firewall-Regel entscheidet über ein Paket, das bereits über das Kabel gelaufen ist. Sie können es verwerfen, aber Sie können es nicht ungesendet machen.

Rechnen Sie einmal mit. Ein typischer Gameserver hängt an 1 Gbit/s, das sind 125 Megabyte pro Sekunde, und die Leitung ist voll, sobald jemand mehr schickt. Angriffe gegen Survival-Server liegen üblicherweise zwischen 5 und 50 Gbit/s, also beim Fünf- bis Fünfzigfachen Ihrer Leitung. Ob Ihre Regel dahinter gut ist, spielt dann keine Rolle mehr, denn die Pakete Ihrer Spieler kommen schon vorher nicht durch.

Die zweite Größe ist die Paketrate, und sie schlägt fast immer früher zu als die Bandbreite. Bei kleinen Paketen von 64 Byte passen in eine Leitung mit 1 Gbit/s rund 1,49 Millionen Pakete pro Sekunde. Ein normaler Server verarbeitet je nach CPU und Netzwerkkarte einige hunderttausend davon, bevor er anfängt zu verwerfen. Ein Angriff, der Ihre Leitung nicht einmal zu einem Drittel füllt, kann Ihren Conan-Exiles-Server also trotzdem lahmlegen, weil die Rechenzeit für das Verwerfen draufgeht. Betreiber erleben das als "die Auslastung war doch gar nicht hoch, trotzdem war alles weg".

Bei Conan Exiles kommt erschwerend hinzu, dass die gesamte Spielwelt in einem einzigen Prozess läuft. Es gibt keine zweite Instanz, die weiterläuft, während die erste beschäftigt ist. Sobald dieser Prozess keine Rechenzeit mehr bekommt, stehen Kampf, Bauen und Speichern gleichzeitig still.

Zur Einordnung, welche Größenordnungen real vorkommen: Auf KernelHost-Servern wurden unter anderem ein Angriff mit über 473,4 Gbit/s bei über 41,5 Millionen Paketen pro Sekunde auf einen Voice-Server und ein UDP-Flood mit über 112,2 Gbit/s auf einen Gameserver gefiltert. Dafür gibt es keine lokale Einstellung. Volumetrische Angriffe müssen im Netz vor dem Server enden.

Was KernelHost dagegen stellt

Der Dauerschutz, der auf jedem Server inklusive ist

Der DDoS-Schutz von KernelHost ist zweistufig aufgebaut und dauerhaft aktiv, ohne dass Sie etwas einschalten, bestellen oder konfigurieren müssen:

  • Stufe 1: 17 Tbps Mitigationskapazität im globalen Scrubbing-Netzwerk. Volumetrische Angriffe werden nah an ihrer Quelle bereinigt, bevor sie das Rechenzentrum erreichen.
  • Stufe 2: Arbor-Echtzeitfilterung mit 3,2 Tbps in Frankfurt am Main. Direkt vor dem Server werden protokollspezifische Muster erkannt und verworfen, Paket für Paket.

Zwei Eigenschaften sind entscheidend. Der Schutz läuft permanent und muss nicht erst auf einen Angriff reagieren, es gibt also keine Minuten am Anfang, in denen der Server weg ist. Genau darauf kommt es bei einem Raid-Fenster an, das ohnehin nur wenige Stunden dauert. Und es wird kein Nullrouting eingesetzt: Ihre IP-Adresse bleibt im Netz, verworfen werden nur die schädlichen Pakete. Wer die IP-Adresse aus dem Netz nimmt, erreicht für Sie dasselbe Ergebnis wie der Angreifer. Welche Spiele und Protokolle abgedeckt sind, listet Gameserver-DDoS-Schutz in Echtzeit.

Advanced DDoS Protection für dauerhaft beschossene Server

Manche Server werden nicht gelegentlich, sondern gezielt und über Wochen angegriffen, in aller Regel immer zur selben Uhrzeit. Dafür gibt es die Advanced DDoS Protection ab 50,00 EUR im Monat, PrePaid, ohne Mindestlaufzeit und ohne Einrichtungsgebühr. Der Unterschied liegt nicht in mehr Kapazität, sondern in der Kontrolle:

  • Dedizierte Schutz-IP aus dem Frankfurter Kern, auf die Ihr Server im eigenen Netz umgestellt wird. Auf Ihrer Seite ist kein Umbau nötig.
  • Selbst verwaltbare Schutzregeln je Port und Protokoll im Kundenbereich: Sie stellen getrennt ein, was auf 7777 UDP, auf 7778 UDP und auf 27015 UDP erlaubt ist. Genau diese Trennung fehlt auf dem Server selbst, besonders unter Windows.
  • Änderungen greifen in Echtzeit, Sie können also während eines laufenden Angriffs nachjustieren, statt bis zum nächsten Morgen zu warten.
  • Schutzprofil passend zum Spiel, ebenso für modifizierte und eigene Anwendungen auf beliebigen TCP- oder UDP-Ports.

Die beiden Stufen im Vergleich

Merkmal Inkludierter DDoS-Dauerschutz Advanced DDoS Protection
Preis in jedem Serverpaket enthalten, ohne Aufpreis ab 50,00 EUR im Monat, PrePaid
Filterkapazität 17 Tbps globales Scrubbing plus Arbor-Echtzeitfilterung mit 3,2 Tbps in Frankfurt am Main dieselbe zweistufige Filterung
IP-Adresse die IP-Adresse Ihres Servers zusätzliche dedizierte Schutz-IP
Regelwerk automatische Profile, keine Konfiguration nötig eigene Regeln je Port und Protokoll im Kundenbereich
Abfrageport 27015 wird automatisch mitgefiltert eigene Ratenbegrenzung, getrennt vom Spielport
Änderungen laufen automatisch mit greifen in Echtzeit, auch während eines Angriffs
Nullrouting nein nein
Laufzeit an das Serverpaket gebunden PrePaid, keine Mindestlaufzeit, keine Kündigungsfrist, keine Einrichtungsgebühr

Für die meisten Conan-Exiles-Server reicht der inkludierte Dauerschutz zusammen mit einer sauberen Konfiguration. Die Advanced DDoS Protection ist die Antwort darauf, dass jemand es persönlich nimmt. Wer seinen Server derzeit woanders betreibt und dort regelmäßig aus dem Netz genommen wird, löst das am zuverlässigsten mit einem Umzug: Die Filterung gehört in das Netz, in dem der Server steht.

Häufige Fehler und Lösungen

"Meine Änderungen in der ServerSettings.ini sind nach dem Neustart wieder weg": Der Server lief beim Bearbeiten noch. Conan Exiles hält die Konfiguration im Arbeitsspeicher und schreibt sie beim Beenden in die Datei zurück, womit Ihre Änderung überschrieben wird. Server beenden, warten, bearbeiten, starten. Bearbeiten Sie außerdem die Dateien unter Saved\Config\WindowsServer\ und nicht die Vorlagen daneben, sonst überschreibt das nächste Spielupdate alles.

"Ich habe die Ports geändert, jetzt steht der Server nicht mehr in der Liste": Der Abfrageport wurde nicht mitgezogen. Spielport und Abfrageport sind zwei getrennte Werte, und der Pinger auf Spielport plus eins muss ebenfalls frei und freigegeben sein. Prüfen Sie [URL] Port und PeerPort in der Engine.ini gegen ServerQueryPort und gegen Ihre Firewall-Regeln.

"Ich habe die IP-Adresse gewechselt und war zwei Stunden später wieder offline": Der Angreifer hat die neue Adresse aus derselben Quelle wie die alte, meist dem Serverlisteneintrag, einem Discord-Bot mit Statusanzeige oder einem alten DNS-Eintrag. Ein Adresswechsel ist Zeitgewinn, keine Lösung.

"Im RCON-Protokoll stehen hunderte fehlgeschlagene Anmeldungen": Das ist ein Anmeldeflood auf 25575 TCP und trifft die Spiellogik, nicht die Leitung. RconMaxKarma bremst das ab, wirklich beendet wird es, indem Sie den Port auf Ihre eigene Adresse beschränken oder RCON mit RconEnabled=0 abschalten.

"Alle paar Minuten gibt es Lag-Spitzen, aber der Server ist nie ganz offline": Das ist das typische Bild einer pulsierenden Flut. Stöße von wenigen Sekunden reichen aus, um Pakete verwerfen zu lassen, bleiben aber unter jeder Schwelle, die einen Alarm auslösen würde. Messen Sie deshalb im Sekundentakt und nicht in Fünf-Minuten-Mittelwerten, sonst zeigt Ihre Auswertung nur einen unauffälligen Durchschnitt, während Ihre Spieler alle paar Minuten aus dem Kampf fliegen.

"Alle Spieler ruckeln, aber die Netzwerkzähler sind unauffällig": Das ist kein DDoS-Angriff. Bleiben Get-NetAdapterStatistics beziehungsweise sar -n DEV 1 10 im Normalbereich, liegt die Ursache in der Software. Zuerst die Modliste prüfen, dann die Serverversion gegen die Modversionen.

"Mein bisheriger Anbieter hat meine IP-Adresse gesperrt": Das ist Nullrouting. Der Anbieter schützt damit sein eigenes Netz, für Sie ist das Ergebnis identisch mit einem erfolgreichen Angriff, meist noch für Stunden danach. Fragen Sie im Zweifel nach, ob gefiltert oder nullgeroutet wird. Die Antwort entscheidet mehr über Ihre Verfügbarkeit als jede Hardwareangabe.

"Im Mitschnitt sehe ich nichts Auffälliges": Wenn der Verkehr schon im Netz davor gefiltert wird, kommt auf dem Server erwartungsgemäß nichts an. Das ist der Normalfall bei funktionierender Filterung. Umgekehrt gilt: Ist die Leitung gesättigt, erreicht Sie unter Umständen nicht einmal mehr die Fernwartung, mit der Sie messen wollten. Nutzen Sie dann die VNC-Konsole im Kundenbereich, die unabhängig vom Netzwerk des Gastsystems funktioniert.

Kurz zusammengefasst

  • Ein Conan-Exiles-Server braucht nach außen genau drei UDP-Ports: 7777 für den Spielverkehr, 7778 für den Pinger und 27015 für die Statusabfrage. TCP 7777 nur für Mod-Übertragung an Epic-Clients, TCP 25575 nur bei aktivem RCON.
  • Der Pinger liegt fest auf Spielport plus eins. Mehrere Instanzen auf einer Maschine werden deshalb in Zweierschritten vergeben.
  • RCON ist mit RconEnabled=0 ab Werk aus und sollte aus bleiben, solange Sie es nicht brauchen. Das Passwort läuft unverschlüsselt über die Leitung.
  • Port 27015 wird begrenzt, nicht geschlossen: Geschlossen verschwindet der Server aus der Serverliste, unbegrenzt ist er Ziel und Reflektor zugleich.
  • Die Windows-Firewall kann Ports öffnen, schließen und auf Adressen beschränken, aber keine Rate je Quelladresse begrenzen. Diese Aufgabe gehört in das Netz vor den Server.
  • Bei 1 Gbit/s ist die Leitung bei 125 Megabyte pro Sekunde voll, bei 64 Byte großen Paketen entspricht das rund 1,49 Millionen Paketen pro Sekunde. Darüber hilft keine lokale Regel mehr.
  • Bei KernelHost filtern 17 Tbps Mitigationskapazität im globalen Scrubbing-Netzwerk und eine Arbor-Echtzeitfilterung mit 3,2 Tbps in Frankfurt am Main dauerhaft mit, ohne Aufpreis und ohne Nullrouting.

Läuft Ihr Server bereits bei KernelHost, ist die Filterung aktiv, ohne dass Sie etwas tun müssen. Bemerken Sie trotzdem Auffälligkeiten, eröffnen Sie ein Support-Ticket mit Datum, Uhrzeit und Ihren Messwerten, damit die Filterregeln für Ihre IP-Adresse nachjustiert werden. Bei einem laufenden Angriff erreichen Sie uns zusätzlich über den WhatsApp-Notfallchat unter +43 650 8209883.

Häufige Fragen

Mein Conan-Exiles-Server ist mitten im Raid-Fenster offline. Was prüfe ich zuerst?
Die Paketrate der Netzwerkkarte, nicht die CPU-Last und nicht das Spielprotokoll. Unter Windows zeigt Get-NetAdapterStatistics die empfangenen Pakete, unter Linux sar -n DEV 1 10 die Pakete je Sekunde. Steigen die Eingangspakete weit über Ihren Normalwert, während die Maschine kaum arbeitet, ist es ein Angriff. Bleiben die Zähler unauffällig und ruckelt trotzdem alles, liegt die Ursache fast immer in einer Modifikation, denn jede Mod läuft im selben Prozess wie das Spiel.
Welche Ports braucht ein Conan-Exiles-Server wirklich?
Genau drei UDP-Ports: 7777 für den Spielverkehr, 7778 für den Pinger und 27015 für die Statusabfrage der Serverliste. Dazu kommen zwei optionale TCP-Ports. 7777 TCP wird nur bei Bedarf für die Mod-Übertragung an Clients aus dem Epic Games Store geöffnet, Steam-Clients laden Mods über die Workshop-Schnittstelle. 25575 TCP ist RCON und ab Werk abgeschaltet. Der Spielport steht in der Engine.ini im Abschnitt [URL], der Abfrageport unter [OnlineSubsystemSteam], der RCON-Port in der Game.ini unter [RconPlugin].
Wofür ist Port 7778 bei Conan Exiles?
Port 7778 UDP ist der Pinger und liegt fest auf Spielport plus eins. Er lässt sich nicht frei wählen: Wer in der Engine.ini den Wert Port ändert, verschiebt damit auch PeerPort. Die praktische Folge betrifft jeden, der mehrere Instanzen auf einer Maschine betreibt. Die Ports müssen in Zweierschritten vergeben werden, also 7777 und 7778 für die erste Instanz und 7779 und 7780 für die zweite. Wer die zweite Instanz auf 7778 legt, nimmt der ersten den Pinger weg.
Kann ich den Abfrageport 27015 einfach schließen?
Nein. Ihr Server verschwindet dann aus der Serverliste, denn genau über diesen Port werden Servername, Karte und Spielerzahl abgefragt. Richtig ist eine Obergrenze je Quelladresse statt einer Sperre, unter Linux zum Beispiel zehn Abfragen pro Sekunde mit kleinem Puffer über iptables und hashlimit. Das reicht für echte Spieler und für jedes Monitoring, verwirft aber eine Quelle, die tausende Anfragen pro Sekunde schickt. Die Windows-Firewall kann keine Rate je Quelladresse begrenzen, dort muss das im Netz vor dem Server geschehen.
Wie sichere ich RCON auf Port 25575 ab?
Am sichersten, indem Sie es aus lassen: RconEnabled steht in der Game.ini ab Werk auf 0. Brauchen Sie RCON, setzen Sie ein langes und zufälliges RconPassword, denn das Protokoll überträgt das Passwort unverschlüsselt über die Leitung. Beschränken Sie Port 25575 TCP auf Ihre eigene Adresse, statt ihn für alle zu öffnen. RconMaxKarma mit dem Standardwert 60 bremst Anmeldefluten ab, ersetzt diese Beschränkung aber nicht. Ein offener RCON-Port verrät außerdem jedem, der breit nach Gameservern scannt, dass hier einer steht.
Warum werden PvP-Server von Conan Exiles besonders häufig angegriffen?
Weil der Angriff dort einen konkreten Gewinn hat und der beste Zeitpunkt öffentlich bekannt ist. Auf einem PvP-Server lässt sich eine Basis nur innerhalb des Raid-Fensters beschädigen, das über RestrictPVPTime und RestrictPVPBuildingDamageTime in der ServerSettings.ini festgelegt und danach im Servernamen, im Regelwerk und im Discord beworben wird. Wer die Verteidiger genau in diesem Fenster aus dem Spiel nimmt, raidet gegen niemanden. Steht zusätzlich LogoutCharactersRemainInTheWorld auf True, bleiben die herausgeflogenen Figuren samt Ausrüstung in der Welt stehen.
Hilft eine Firewall auf dem Server gegen einen DDoS-Angriff?
Gegen kleine Angriffe und unsaubere Bots ja, gegen volumetrische Angriffe nicht. Eine Firewall-Regel entscheidet über Pakete, die bereits über Ihre Leitung gelaufen sind. Ist die Leitung gesättigt, kommen die Pakete Ihrer Spieler schon vorher nicht mehr durch, ganz unabhängig davon, wie gut Ihr Regelsatz ist. Bei Conan Exiles kommt hinzu, dass die meisten Server unter Windows laufen und die Windows-Firewall keine Begrenzung je Quelladresse kennt. Volumetrische Angriffe müssen im Netz vor dem Server enden.
Ab welcher Größe schafft mein Conan-Exiles-Server das nicht mehr allein?
Ein typischer Gameserver hängt an 1 Gbit/s, das entspricht 125 Megabyte pro Sekunde. Angriffe gegen Survival-Server liegen üblicherweise zwischen 5 und 50 Gbit/s. Ebenso wichtig ist die Paketrate: In 1 Gbit/s passen bei 64 Byte großen Paketen rund 1,49 Millionen Pakete pro Sekunde, ein normaler Server verarbeitet nur einige hunderttausend davon. Ein Angriff kann Sie also lahmlegen, obwohl die Bandbreite nicht ausgereizt ist. Weil die ganze Spielwelt in einem einzigen Prozess läuft, stehen dann Kampf, Bauen und Speichern gleichzeitig still.
Geht mein Conan-Exiles-Server bei KernelHost während eines Angriffs offline?
Nein. Es wird kein Nullrouting eingesetzt. Ihre IP-Adresse bleibt im Netz, verworfen werden nur die schädlichen Pakete. Der Schutz ist zweistufig: 17 Tbps Mitigationskapazität im globalen Scrubbing-Netzwerk und eine Arbor-Echtzeitfilterung mit 3,2 Tbps in Frankfurt am Main. Er läuft permanent und muss nicht erst auf einen Angriff reagieren, es gibt also keine Minuten am Anfang, in denen der Server weg ist. Genau darauf kommt es bei einem Raid-Fenster an, das ohnehin nur wenige Stunden dauert.
Kostet der DDoS-Schutz bei KernelHost extra?
Nein. Der zweistufige Dauerschutz ist bei jedem Serverpaket ohne Aufpreis enthalten und ab der Bereitstellung aktiv. Sie müssen ihn weder bestellen noch einschalten oder konfigurieren. Er gilt für alle Ports und Protokolle Ihres Servers, also für den Spielport 7777 UDP ebenso wie für den Pinger auf 7778 UDP und den Abfrageport 27015 UDP.
Wann brauche ich zusätzlich die Advanced DDoS Protection?
Wenn Ihr Server nicht gelegentlich, sondern gezielt und über Wochen angegriffen wird, meist immer zur selben Uhrzeit, und Sie die Filterung selbst steuern wollen. Sie erhalten eine dedizierte Schutz-IP und verwalten die Schutzregeln je Port und Protokoll selbst im Kundenbereich, also getrennt für 7777 UDP, 7778 UDP und 27015 UDP. Änderungen greifen in Echtzeit, Sie können also während eines laufenden Angriffs nachjustieren. Der Preis beginnt bei 50,00 EUR im Monat, PrePaid, ohne Mindestlaufzeit und ohne Einrichtungsgebühr.

Conan Exiles Conan-Exiles-DDoS-Schutz Gameserver-Schutz Port 7777 Port 27015 RCON Advanced DDoS Protection Echtzeit-Filterung