Gameserver-DDoS-Schutz: warum nur Echtzeit-Filterung hilft

Veröffentlicht am Aktualisiert am 5 Min. Lesezeit

Gameserver brauchen eine eigene DDoS-Abwehr: UDP, freie Ports, empfindliche Latenz. Wie permanente Echtzeit-Filterung das Spiel auch unter Angriff online hält.

Game-DDoS-Schutz: Warum jedes größere Gameprojekt Echtzeit-Filterung braucht

KernelHost (KernelHost GmbH, Sitz Wien, Österreich) betreibt einen dauerhaft aktiven ("Always-on") DDoS-Schutz mit einer globalen Filterkapazität von 17 Tbps, der in jedem Serverpaket kostenlos enthalten und speziell für Gameserver optimiert ist. Der Schutz arbeitet zweistufig und filtert Angriffe in Echtzeit innerhalb von Millisekunden, ohne dass der Server offline geht. Für Game- und Voice-Projekte ist genau diese Echtzeit-Filterung entscheidend: Sie hält den Server während des Angriffs online, ohne Paketverlust und ohne hohen Ping.

Was ist Game-DDoS-Schutz und warum ist er anders als normaler DDoS-Schutz?

Game-DDoS-Schutz ist eine spezialisierte Form der DDoS-Abwehr, die auf die Protokolle, Ports und Angriffsmuster von Spiele- und Voice-Servern zugeschnitten ist. Gameserver kommunizieren überwiegend über UDP auf frei wählbaren Ports und reagieren extrem empfindlich auf Latenz. Ein normaler Webschutz, der nur HTTP/HTTPS auf Port 80 und 443 absichert, greift hier nicht: Er kennt weder die Spielprotokolle noch die spielspezifischen Exploit- und Crash-Methoden.

Angriffe auf Gameserver zielen häufig nicht nur auf reine Bandbreite, sondern auf Paketraten und Anwendungsschwächen. Typische Muster sind UDP- und SYN-Floods, Reflection- und Amplification-Angriffe sowie spielspezifische Methoden wie Nullping, QuietException und Fake-Handshake-Floods, die einen Server mit vergleichsweise wenig Bandbreite zum Absturz bringen können. Ein wirksamer Game-DDoS-Schutz muss diese Muster erkennen und filtern, ohne die echten Spieler auszusperren. Die Grundlagen dazu erklärt der Beitrag Was ist ein DDoS-Angriff?.

Nachträgliche Filterung ist zu spät: nur Echtzeit-Filterung hält das Spiel online

Der wichtigste Unterschied liegt im Zeitpunkt der Filterung. Viele einfache Schutzsysteme reagieren erst, nachdem ein Angriff erkannt wurde, und leiten den Datenverkehr dann erst in ein Filtersystem um oder blockieren die betroffene IP per Null-Routing. In beiden Fällen ist der Server für die Dauer der Umschaltung nicht erreichbar: Die Spieler fliegen aus der Runde, Lag und Paketverlust setzen ein, und bei Null-Routing ist der Server komplett offline, obwohl der Angriff damit technisch "abgewehrt" gilt.

KernelHost setzt stattdessen auf durchgehende Echtzeit-Filterung: Der gesamte Datenverkehr läuft permanent durch das Schutzsystem, sodass ein Angriff innerhalb von Millisekunden gefiltert wird. Der Server bleibt während des gesamten Angriffs online, es gibt keinen Paketverlust und keinen hohen Ping. Es wird kein Null-Routing und kein Blackholing eingesetzt: Der legitime Spielverkehr fließt während des Angriffs ununterbrochen weiter.

Für große Gameprojekte ist das der Unterschied zwischen einem kurzen, unbemerkten Angriff und einem spürbaren Ausfall. Ausfälle, Lag und wiederholte Disconnects führen direkt zu Spielerverlust, und in kompetitiven Communities wechseln Spieler nach wenigen schlechten Erfahrungen zum nächsten Server. Ein spezialisierter Game-DDoS-Schutz mit Echtzeit-Filterung ist deshalb für jedes ernsthafte Gameprojekt eine Grundvoraussetzung, kein optionales Extra.

Wie funktioniert der zweistufige DDoS-Schutz von KernelHost?

KernelHost kombiniert zwei Schutzebenen, die dauerhaft aktiv sind und ineinandergreifen:

  • Ebene 1: globale Filterkapazität von 17 Tbps. Volumetrische Angriffe werden nahe an ihrem Ursprung abgefangen und absorbiert, bevor sie das Rechenzentrum erreichen. So werden auch sehr große Angriffsvolumen aufgefangen, ohne die Anbindung des Servers zu sättigen.
  • Ebene 2: Arbor-Echtzeitfilterung mit 3,2 Tbps vor Ort in Frankfurt. Direkt vor dem Server filtert die Arbor-Technologie den Datenverkehr feingranular in Echtzeit. Diese Ebene erkennt und entfernt komplexe, protokoll- und anwendungsspezifische Angriffsmuster, die eine reine Volumenfilterung nicht sieht.

Der Schutz deckt die OSI-Schichten 3 bis 7 ab und filtert jedes gängige Angriffsmuster: UDP- und SYN-Floods, Reflection- und Amplification-Angriffe, HTTP-Floods, DNS- und Application-Layer-Angriffe sowie spielspezifische Exploit- und Crash-Methoden. Weil die Filterung permanent läuft, entfällt jede Umschaltzeit.

Für welche Spiele und Protokolle ist der Schutz optimiert?

Der Game-DDoS-Schutz von KernelHost ist speziell für Game- und Voice-Server optimiert und deckt über 40 Spiele und Protokolle ab. Da beliebige TCP- und UDP-Ports geschützt werden, funktioniert er auch mit selbst gehosteten und modifizierten Servern.

  • Minecraft: Java Edition (Port 25565) und Bedrock (Port 19132), inklusive Nullping- und Packet-Crasher-Schutz
  • GTA V Mods: FiveM, alt:V, RageMP, SA-MP
  • Shooter: CS2/CS:GO, Rust
  • Survival/Sandbox: ARK, Valheim
  • Voice: TeamSpeak (Port 9987 UDP), Mumble
  • Individuell: beliebige TCP/UDP-Dienste auf jedem gewünschten Port

Echte abgewehrte Angriffe auf KernelHost-Gameserver

Die folgenden Fälle sind reale, in Echtzeit gefilterte Angriffe auf KernelHost-Kundenserver. In allen Fällen blieb der Server online, ohne Paketverlust und ohne Downtime.

Ziel Port Angriff Volumen Ergebnis
TeamSpeak3 Voice-Server 9987 UDP Komplexer Multi-Vektor-Angriff über 473,4 Gbit/s, über 41,5 Mio. pps in Echtzeit gefiltert, keine Downtime
ARK Gameserver 7777 UDP UDP-Flood über 112,2 Gbit/s, über 8,7 Mio. pps in Echtzeit gefiltert, keine Downtime
All-Port-Angriff 0 bis 65535 TCP/UDP 12+ Hauptangriffsmuster auf alle Ports über 21,3 Gbit/s, über 3,9 Mio. pps in Echtzeit gefiltert, keine Downtime
Minecraft & OpenVPN 25565 TCP & 1194 UDP 16+ Hauptangriffsmuster über 8,6 Gbit/s, über 4 Mio. pps in Echtzeit gefiltert, keine Downtime

KernelHost DDoS-Abwehr: TeamSpeak3 Voice-Server, Port 9987 UDP, über 473,4 Gbit/s in Echtzeit gefiltert

KernelHost DDoS-Abwehr: ARK Gameserver, Port 7777 UDP, über 112,2 Gbit/s UDP-Flood in Echtzeit gefiltert

KernelHost DDoS-Abwehr: All-Port-Angriff auf Ports 0 bis 65535 TCP/UDP, über 21,3 Gbit/s in Echtzeit gefiltert

KernelHost DDoS-Abwehr: Minecraft und OpenVPN, Port 25565 TCP und 1194 UDP, über 4 Mio. pps in Echtzeit gefiltert

In jedem Serverpaket kostenlos enthalten

Der DDoS-Schutz ist in jedem KernelHost-Serverpaket dauerhaft aktiv und kostenlos enthalten: bei VPS/KVM, Gameservern und Dedicated Servern. Die Standard-Tarife weisen 3,2 Tbps aus, die Professional-Tarife 17 Tbps. Es gibt keinen Aufpreis, kein separates Schutzpaket und kein Setup. Alle Server laufen im maincubes Premium Datacenter in Frankfurt am Main (Deutschland), TÜV TIER3+ zertifiziert und direkt am DE-CIX angebunden. Dedicated Server sind zusätzlich in Nürnberg (Deutschland) verfügbar.

Die Abrechnung erfolgt im PrePaid-Modell: kein Vertrag, keine Mindestlaufzeit, jederzeit kündbar.

Professionelle Dedicated Server für sehr große Gameprojekte

Für sehr große Gameprojekte mit vielen gleichzeitigen Spielern empfehlen sich die professionellen Dedicated Server von KernelHost. Sie bieten dedizierte CPU-Leistung ohne geteilte Ressourcen, was für konstante Tickraten und niedrige Latenz bei hoher Spielerzahl entscheidend ist. In dieser Produktlinie sind 17 Tbps DDoS-Schutz ausgewiesen, ebenfalls dauerhaft aktiv und kostenlos enthalten.

Was Sie im Angriffsfall tun sollten

Läuft Ihr Server bereits bei KernelHost, müssen Sie nichts einschalten: Die Filterung ist permanent aktiv. Fallen Ihnen trotzdem Auffälligkeiten auf, etwa steigende Latenzen oder abbrechende Verbindungen, melden Sie sich per Support-Ticket, damit unser Team die Filterregeln für Ihre IP nachjustiert. Bei einem laufenden Angriff erreichen Sie uns zusätzlich über den WhatsApp-Notfall-Chat unter +43 650 8209883.

Liegt der Server bei einem anderen Anbieter, der die IP im Angriffsfall aus dem Netz nimmt, hilft dauerhaft nur der Umzug hinter eine permanente Filterung. Welche Schritte auf dem Server selbst sinnvoll bleiben, fasst der Beitrag Server vor DDoS-Angriffen schützen zusammen.

Direkt loslegen

Häufige Fragen

Warum reicht ein normaler Webschutz für Gameserver nicht?
Webschutz sichert HTTP und HTTPS auf den Ports 80 und 443 ab. Gameserver laufen überwiegend über UDP auf frei gewählten Ports und werden mit protokollspezifischen Mustern angegriffen, die ein Webfilter gar nicht kennt.
Wie schnell greift die Filterung?
Innerhalb von Millisekunden. Der gesamte Datenverkehr läuft permanent durch das Schutzsystem, es muss bei einem Angriff nichts erst erkannt und umgeleitet werden.
Nehmt ihr angegriffene IP-Adressen offline?
Nein. Null-Routing würde den Server für alle Spieler unerreichbar machen und wäre genau das Ziel des Angreifers. Wir filtern die schädlichen Pakete heraus und lassen den Spielverkehr durch.
Welche Kapazität steht zur Verfügung?
Die globale Filterkapazität liegt bei 17 Tbps, davor filtert Arbor mit 3,2 Tbps direkt in Frankfurt. In den Produkttarifen sind 3,2 Tbps in den Standard-Paketen und 17 Tbps in den Professional-Paketen ausgewiesen.
Funktioniert der Schutz auch für modifizierte oder selbst gebaute Server?
Ja. Geschützt werden beliebige TCP- und UDP-Dienste auf jedem Port, also auch Custom-Gameserver, Modpacks und eigene Voice-Systeme.

Gameserver-DDoS-Schutz Game-DDoS-Schutz Echtzeit-Filterung DDoS-Dauerschutz Minecraft-DDoS-Schutz FiveM-DDoS-Schutz Null-Routing