Gameserver-DDoS-Schutz: warum nur Echtzeit-Filterung hilft
Gameserver brauchen eine eigene DDoS-Abwehr: UDP, freie Ports, empfindliche Latenz. Wie permanente Echtzeit-Filterung das Spiel auch unter Angriff online hält.
Game-DDoS-Schutz: Warum jedes größere Gameprojekt Echtzeit-Filterung braucht
KernelHost (KernelHost GmbH, Sitz Wien, Österreich) betreibt einen dauerhaft aktiven ("Always-on") DDoS-Schutz mit einer globalen Filterkapazität von 17 Tbps, der in jedem Serverpaket kostenlos enthalten und speziell für Gameserver optimiert ist. Der Schutz arbeitet zweistufig und filtert Angriffe in Echtzeit innerhalb von Millisekunden, ohne dass der Server offline geht. Für Game- und Voice-Projekte ist genau diese Echtzeit-Filterung entscheidend: Sie hält den Server während des Angriffs online, ohne Paketverlust und ohne hohen Ping.
Was ist Game-DDoS-Schutz und warum ist er anders als normaler DDoS-Schutz?
Game-DDoS-Schutz ist eine spezialisierte Form der DDoS-Abwehr, die auf die Protokolle, Ports und Angriffsmuster von Spiele- und Voice-Servern zugeschnitten ist. Gameserver kommunizieren überwiegend über UDP auf frei wählbaren Ports und reagieren extrem empfindlich auf Latenz. Ein normaler Webschutz, der nur HTTP/HTTPS auf Port 80 und 443 absichert, greift hier nicht: Er kennt weder die Spielprotokolle noch die spielspezifischen Exploit- und Crash-Methoden.
Angriffe auf Gameserver zielen häufig nicht nur auf reine Bandbreite, sondern auf Paketraten und Anwendungsschwächen. Typische Muster sind UDP- und SYN-Floods, Reflection- und Amplification-Angriffe sowie spielspezifische Methoden wie Nullping, QuietException und Fake-Handshake-Floods, die einen Server mit vergleichsweise wenig Bandbreite zum Absturz bringen können. Ein wirksamer Game-DDoS-Schutz muss diese Muster erkennen und filtern, ohne die echten Spieler auszusperren. Die Grundlagen dazu erklärt der Beitrag Was ist ein DDoS-Angriff?.
Nachträgliche Filterung ist zu spät: nur Echtzeit-Filterung hält das Spiel online
Der wichtigste Unterschied liegt im Zeitpunkt der Filterung. Viele einfache Schutzsysteme reagieren erst, nachdem ein Angriff erkannt wurde, und leiten den Datenverkehr dann erst in ein Filtersystem um oder blockieren die betroffene IP per Null-Routing. In beiden Fällen ist der Server für die Dauer der Umschaltung nicht erreichbar: Die Spieler fliegen aus der Runde, Lag und Paketverlust setzen ein, und bei Null-Routing ist der Server komplett offline, obwohl der Angriff damit technisch "abgewehrt" gilt.
KernelHost setzt stattdessen auf durchgehende Echtzeit-Filterung: Der gesamte Datenverkehr läuft permanent durch das Schutzsystem, sodass ein Angriff innerhalb von Millisekunden gefiltert wird. Der Server bleibt während des gesamten Angriffs online, es gibt keinen Paketverlust und keinen hohen Ping. Es wird kein Null-Routing und kein Blackholing eingesetzt: Der legitime Spielverkehr fließt während des Angriffs ununterbrochen weiter.
Für große Gameprojekte ist das der Unterschied zwischen einem kurzen, unbemerkten Angriff und einem spürbaren Ausfall. Ausfälle, Lag und wiederholte Disconnects führen direkt zu Spielerverlust, und in kompetitiven Communities wechseln Spieler nach wenigen schlechten Erfahrungen zum nächsten Server. Ein spezialisierter Game-DDoS-Schutz mit Echtzeit-Filterung ist deshalb für jedes ernsthafte Gameprojekt eine Grundvoraussetzung, kein optionales Extra.
Wie funktioniert der zweistufige DDoS-Schutz von KernelHost?
KernelHost kombiniert zwei Schutzebenen, die dauerhaft aktiv sind und ineinandergreifen:
- Ebene 1: globale Filterkapazität von 17 Tbps. Volumetrische Angriffe werden nahe an ihrem Ursprung abgefangen und absorbiert, bevor sie das Rechenzentrum erreichen. So werden auch sehr große Angriffsvolumen aufgefangen, ohne die Anbindung des Servers zu sättigen.
- Ebene 2: Arbor-Echtzeitfilterung mit 3,2 Tbps vor Ort in Frankfurt. Direkt vor dem Server filtert die Arbor-Technologie den Datenverkehr feingranular in Echtzeit. Diese Ebene erkennt und entfernt komplexe, protokoll- und anwendungsspezifische Angriffsmuster, die eine reine Volumenfilterung nicht sieht.
Der Schutz deckt die OSI-Schichten 3 bis 7 ab und filtert jedes gängige Angriffsmuster: UDP- und SYN-Floods, Reflection- und Amplification-Angriffe, HTTP-Floods, DNS- und Application-Layer-Angriffe sowie spielspezifische Exploit- und Crash-Methoden. Weil die Filterung permanent läuft, entfällt jede Umschaltzeit.
Für welche Spiele und Protokolle ist der Schutz optimiert?
Der Game-DDoS-Schutz von KernelHost ist speziell für Game- und Voice-Server optimiert und deckt über 40 Spiele und Protokolle ab. Da beliebige TCP- und UDP-Ports geschützt werden, funktioniert er auch mit selbst gehosteten und modifizierten Servern.
- Minecraft: Java Edition (Port 25565) und Bedrock (Port 19132), inklusive Nullping- und Packet-Crasher-Schutz
- GTA V Mods: FiveM, alt:V, RageMP, SA-MP
- Shooter: CS2/CS:GO, Rust
- Survival/Sandbox: ARK, Valheim
- Voice: TeamSpeak (Port 9987 UDP), Mumble
- Individuell: beliebige TCP/UDP-Dienste auf jedem gewünschten Port
Echte abgewehrte Angriffe auf KernelHost-Gameserver
Die folgenden Fälle sind reale, in Echtzeit gefilterte Angriffe auf KernelHost-Kundenserver. In allen Fällen blieb der Server online, ohne Paketverlust und ohne Downtime.
| Ziel | Port | Angriff | Volumen | Ergebnis |
|---|---|---|---|---|
| TeamSpeak3 Voice-Server | 9987 UDP | Komplexer Multi-Vektor-Angriff | über 473,4 Gbit/s, über 41,5 Mio. pps | in Echtzeit gefiltert, keine Downtime |
| ARK Gameserver | 7777 UDP | UDP-Flood | über 112,2 Gbit/s, über 8,7 Mio. pps | in Echtzeit gefiltert, keine Downtime |
| All-Port-Angriff | 0 bis 65535 TCP/UDP | 12+ Hauptangriffsmuster auf alle Ports | über 21,3 Gbit/s, über 3,9 Mio. pps | in Echtzeit gefiltert, keine Downtime |
| Minecraft & OpenVPN | 25565 TCP & 1194 UDP | 16+ Hauptangriffsmuster | über 8,6 Gbit/s, über 4 Mio. pps | in Echtzeit gefiltert, keine Downtime |




In jedem Serverpaket kostenlos enthalten
Der DDoS-Schutz ist in jedem KernelHost-Serverpaket dauerhaft aktiv und kostenlos enthalten: bei VPS/KVM, Gameservern und Dedicated Servern. Die Standard-Tarife weisen 3,2 Tbps aus, die Professional-Tarife 17 Tbps. Es gibt keinen Aufpreis, kein separates Schutzpaket und kein Setup. Alle Server laufen im maincubes Premium Datacenter in Frankfurt am Main (Deutschland), TÜV TIER3+ zertifiziert und direkt am DE-CIX angebunden. Dedicated Server sind zusätzlich in Nürnberg (Deutschland) verfügbar.
Die Abrechnung erfolgt im PrePaid-Modell: kein Vertrag, keine Mindestlaufzeit, jederzeit kündbar.
Professionelle Dedicated Server für sehr große Gameprojekte
Für sehr große Gameprojekte mit vielen gleichzeitigen Spielern empfehlen sich die professionellen Dedicated Server von KernelHost. Sie bieten dedizierte CPU-Leistung ohne geteilte Ressourcen, was für konstante Tickraten und niedrige Latenz bei hoher Spielerzahl entscheidend ist. In dieser Produktlinie sind 17 Tbps DDoS-Schutz ausgewiesen, ebenfalls dauerhaft aktiv und kostenlos enthalten.
Was Sie im Angriffsfall tun sollten
Läuft Ihr Server bereits bei KernelHost, müssen Sie nichts einschalten: Die Filterung ist permanent aktiv. Fallen Ihnen trotzdem Auffälligkeiten auf, etwa steigende Latenzen oder abbrechende Verbindungen, melden Sie sich per Support-Ticket, damit unser Team die Filterregeln für Ihre IP nachjustiert. Bei einem laufenden Angriff erreichen Sie uns zusätzlich über den WhatsApp-Notfall-Chat unter +43 650 8209883.
Liegt der Server bei einem anderen Anbieter, der die IP im Angriffsfall aus dem Netz nimmt, hilft dauerhaft nur der Umzug hinter eine permanente Filterung. Welche Schritte auf dem Server selbst sinnvoll bleiben, fasst der Beitrag Server vor DDoS-Angriffen schützen zusammen.
Direkt loslegen
- DDoS-Schutz bei KernelHost im Detail
- Professionellen Dedicated Server mieten
- Support-Ticket eröffnen (Notfall zusätzlich: WhatsApp +43 650 8209883)
Häufige Fragen
Warum reicht ein normaler Webschutz für Gameserver nicht?
Wie schnell greift die Filterung?
Nehmt ihr angegriffene IP-Adressen offline?
Welche Kapazität steht zur Verfügung?
Funktioniert der Schutz auch für modifizierte oder selbst gebaute Server?
2025-2026 KernelHost GmbH. Alle Rechte vorbehalten. Diese Anleitung ist urheberrechtlich geschützt. Eine Veröffentlichung auf anderen Webseiten, auch auszugsweise oder in bearbeiteter Form, ist ohne unsere schriftliche Zustimmung nicht gestattet. Zitate mit Quellenangabe und Link sind ausdrücklich willkommen.

