IP-Adresse beim Gaming schützen: die echten Wege und die Mythen
Peer-to-Peer-Lobbys, die eigene Serverliste, alte DNS-Einträge, öffentliche Zertifikate und die Kopfzeilen der eigenen E-Mails: die realen Wege, auf denen eine IP-Adresse bekannt wird, die Mythen dazu und was nach Aufwand sortiert tatsächlich hilft.
Eine IP-Adresse ist eine Wegangabe, keine Personenangabe. Sie sagt einem Router, wohin ein Paket geliefert werden soll, und sie sagt einer öffentlichen Auskunftsdatenbank, welchem Anbieter der Adressblock gehört und in welcher Stadt oder Region dieser Anbieter ihn eingetragen hat. Sie sagt nicht, wer Sie sind, wo Sie wohnen oder was auf Ihrem Rechner läuft. Wer gerade aus einem Match geflogen ist und sich fragt, wie seine Adresse überhaupt bekannt werden konnte, hat deshalb meistens ein kleineres Problem als befürchtet und ein anderes als vermutet.
Dieser Beitrag beantwortet genau zwei Fragen. Erstens: auf welchen Wegen wird die Adresse eines Spielers oder eines Serverbetreibers tatsächlich bekannt. Zweitens: was davon lässt sich mit welchem Aufwand abstellen. Der Text ist bewusst eine reine Verteidigungsanleitung. Er nennt kein Werkzeug, keinen Dienst und keinen Suchbegriff, mit dem sich die Adresse einer anderen Person ermitteln ließe, und er beschreibt nicht, wie ein Angriff durchgeführt wird. Der Nutzen liegt im Abstellen, nicht im Nachvollziehen.
Die kurze Fassung vorweg: Über die großen Sprach- und Chatdienste kommt niemand an Ihre Adresse, weil der Verkehr dort über deren eigene Server läuft. Die Wege, die wirklich tragen, sind unspektakulär und fast alle selbst verursacht: Spiele, bei denen sich der Client direkt zu einem anderen Spieler verbindet, der eigene Server, dessen Adresse in jeder Serverliste steht, vergessene DNS-Einträge, eigene Zertifikate, die Kopfzeilen der eigenen E-Mails und ein Webdienst, dessen Ursprungsserver hinter dem Schutz davor weiterhin direkt antwortet.
Was eine IP-Adresse über Sie verrät und was nicht
Eine öffentliche IP-Adresse ist die Zieladresse, unter der Ihr Anschluss oder Ihr Server im Internet erreichbar ist. Eine IPv4-Adresse ist 32 Bit lang, es gibt davon rund 4,3 Milliarden Stück weltweit, und sie werden blockweise an Netzbetreiber vergeben. Genau diese Blockvergabe ist alles, was sich öffentlich nachschlagen lässt: welcher Netzbetreiber den Block hält, in welchem Land er eingetragen ist und welche Kontaktadresse dieser Betreiber für Missbrauchsmeldungen hinterlegt hat.
Was eine Adresse tatsächlich preisgibt
Drei Dinge lassen sich aus einer Adresse ableiten, und alle drei beziehen sich auf den Anbieter, nicht auf den Kunden. Erstens der Netzbetreiber, also der Zugangsanbieter oder das Rechenzentrum. Zweitens ein ungefährer Ort, der aus kommerziellen Geodatenbanken stammt und im besten Fall die Stadt trifft. Drittens die grobe Art des Anschlusses, also ob es sich um einen Privatanschluss, einen Mobilfunkzugang oder ein Rechenzentrum handelt.
Der ungefähre Ort ist die Angabe, die am häufigsten überschätzt wird. Geodatenbanken raten. Sie stützen sich auf die Registrierungsdaten des Adressblocks, auf Laufzeitmessungen und auf selbst gemeldete Standorte, nicht auf eine Messung Ihres Anschlusses. Bei einem Festnetzanschluss in einer Großstadt liegt das Ergebnis oft in der richtigen Stadt. Bei einem Mobilfunkanschluss liegt es regelmäßig am Ort der zentralen Einwahl und damit hunderte Kilometer daneben, und bei Anbietern mit zentraler Adressverwaltung zeigt es schlicht den Firmensitz des Anbieters. Wer eine Karte sieht, auf der ein Punkt auf einem Stadtteil liegt, sieht eine Schätzung mit einer Genauigkeit im Kilometerbereich und nicht Ihre Wohnung.
Was eine Adresse nicht preisgibt
Ihr Name, Ihre Anschrift, Ihre Telefonnummer und Ihre Vertragsdaten stehen in keiner öffentlichen Datenbank. Die europäischen Registrierungsdatenbanken für Adressblöcke führen den Netzbetreiber als Halter, nicht dessen Endkunden. Die Zuordnung einer einzelnen Adresse zu einem einzelnen Anschluss liegt ausschließlich beim Zugangsanbieter, und dieser gibt sie nur auf Grundlage einer gesetzlichen Verpflichtung heraus, also gegenüber Behörden im Rahmen eines Verfahrens. Für alle anderen endet die Spur beim Anbieter.
Ebenso wenig verrät eine Adresse, was auf Ihrem Gerät läuft, welches Betriebssystem es hat oder welche Konten Sie verwenden. Eine Adresse ist eine Zustelladresse. Was an dieser Adresse überhaupt jemand entgegennimmt, hängt davon ab, welche Dienste dort auf eingehende Verbindungen warten, und bei einem gewöhnlichen Heimanschluss ist das genau keiner.
Öffentliche Adresse, private Adresse, geteilte Adresse
Im Heimnetz tragen Ihre Geräte private Adressen aus den in RFC 1918 reservierten Bereichen 10.0.0.0/8, 172.16.0.0/12 und 192.168.0.0/16. Diese Adressen sind im Internet nicht geroutet, sie existieren nur hinter Ihrem Router. Nach außen tritt ausschließlich die eine öffentliche Adresse des Routers auf. Wer also die Adresse 192.168.1.42 irgendwo liest, liest eine Adresse, die weltweit millionenfach vergeben ist und zu nichts führt.
Bei vielen Mobilfunkanschlüssen und bei einigen Kabel- und Glasfaseranschlüssen kommt eine zweite Ebene dazu: Der Anbieter betreibt eine gemeinsame Adressumsetzung für viele Kunden gleichzeitig, technisch Carrier-Grade NAT, mit dem dafür in RFC 6598 reservierten Bereich 100.64.0.0/10 auf der Kundenseite. In diesem Fall teilen sich hunderte oder tausende Anschlüsse eine einzige öffentliche Adresse. Das hat zwei Folgen. Die öffentliche Adresse sagt über den einzelnen Kunden noch weniger aus als sonst, und eingehende Verbindungen von außen sind grundsätzlich nicht möglich, weil es keine eindeutige Zuordnung gibt.
Die wichtigsten Punkte als Übersicht
| Angabe | Aus der IP-Adresse ableitbar | Genauigkeit in der Praxis |
|---|---|---|
| Land | ja | zuverlässig |
| Netzbetreiber oder Rechenzentrum | ja | zuverlässig, das ist der eingetragene Halter des Blocks |
| Stadt oder Region | geschätzt | bei Festnetz oft richtig, bei Mobilfunk regelmäßig hunderte Kilometer daneben |
| Straße und Hausnummer | nein | nicht enthalten, nicht ableitbar |
| Name, Anschrift, Vertragsdaten | nein | liegen nur beim Zugangsanbieter und werden nur an Behörden herausgegeben |
| Betriebssystem, Konten, Dateien | nein | nicht enthalten, nicht ableitbar |
| Offene Dienste am Anschluss | nur wenn Sie selbst welche veröffentlicht haben | bei einem unveränderten Heimrouter keine |
Warum Spieler diese Frage überhaupt stellen
Der Anlass ist fast immer derselbe: Die Leitung bricht mitten im Spiel weg, alle anderen Anwendungen im Haushalt hängen gleichzeitig, und nach einigen Minuten ist alles wieder normal. Das ist das Muster einer überlasteten Anschlussleitung und nicht das Muster eines Einbruchs. Ein Privatanschluss hat je nach Vertrag 50 bis 1.000 Mbit/s im Empfang. Eine Leitung mit 100 Mbit/s transportiert 12,5 Megabyte pro Sekunde, mehr nicht. Ist sie gefüllt, kommen auch die Pakete Ihres Spiels nicht mehr durch, unabhängig davon, wie gut Ihr Rechner ist und welche Software darauf läuft.
Daraus folgt die eigentliche Einsicht dieses Artikels: Die verwundbare Stelle ist die Leitung, nicht das Gerät. Deshalb hilft kein Virenscanner, deshalb hilft kein neues Passwort, und deshalb hilft auch nicht, den Rechner neu aufzusetzen. Was hilft, ist entweder die Adresse gar nicht erst in die Hände Dritter zu geben oder den Verkehr so zu führen, dass die angreifbare Leitung nicht Ihre eigene ist. Wie ein solcher Überlastangriff technisch abläuft und woran Sie ihn an Messwerten erkennen, steht ausführlich in Was ist ein DDoS-Angriff und in DDoS-Angriff erkennen.
Die Wege, auf denen eine Adresse tatsächlich bekannt wird
Es gibt ein einziges Grundprinzip, aus dem sich alle folgenden Fälle ergeben: Jede Verbindung, die Ihr Gerät zu einem Gegenüber aufbaut oder entgegennimmt, ist für dieses Gegenüber sichtbar. Das ist keine Schwäche, das ist die Funktionsweise des Internets. Ein Paket ohne Absenderadresse käme nie beantwortet zurück. Die Frage ist deshalb nie, ob eine Verbindung die Adresse zeigt, sondern ausschließlich, wer am anderen Ende sitzt: ein Server des Spieleanbieters oder ein anderer Spieler.
1. Spiele mit direkter Verbindung zwischen den Clients
Das ist der mit Abstand häufigste Weg, und er ist eine Eigenschaft des Spiels, nicht ein Fehler des Spielers. Bei einer Peer-to-Peer-Lobby gibt es keinen gemieteten Server in der Mitte. Ein Teilnehmer ist der Host, alle anderen verbinden sich direkt zu ihm, und je nach Spiel verbinden sich auch alle Teilnehmer untereinander. Damit kennt jeder Teilnehmer die Adresse jedes anderen, denn sonst könnte kein Paket zugestellt werden. Kommt eine Host-Migration dazu, also der Wechsel der Hostrolle beim Verbindungsabbruch des bisherigen Hosts, gilt dasselbe für den neuen Host.
Betroffen sind vor allem diese Gattungen: Kampfspiele mit Einzelduellen, Rennspiele, viele Konsolentitel in privaten Runden, kooperative Überlebensspiele mit einer vom Spieler gehosteten Welt, klassische Echtzeitstrategie und generell jeder Titel, der einen Modus mit der Bezeichnung privates Spiel, benutzerdefinierte Lobby oder Direktverbindung anbietet. Umgekehrt gilt: Ranglisten- und Wettkampfwarteschlangen laufen bei den meisten größeren Titeln heute über gemietete Server des Anbieters. In diesen Modi sehen die Mitspieler die Adresse des Servers, nicht Ihre.
Der praktische Umgang damit ist unspektakulär und wirksam: Prüfen Sie für Ihren Titel, welche Modi über Server des Anbieters laufen und welche nicht. Diese Information steht in der Regel in der Netzwerkdokumentation des Spiels oder in dessen offiziellem Hilfebereich. Wo Sie die Wahl haben, spielen Sie die Modi mit gehosteten Servern.
2. Der eigene Gameserver steht in jeder Serverliste
Wer einen eigenen Server betreibt, veröffentlicht dessen Adresse. Das ist kein Versehen, das ist der Zweck. Ein Spielserver trägt sich in eine Serverliste ein oder antwortet auf Abfragen des Serverbrowsers, damit Spieler ihn finden und sich verbinden können. Jeder Eintrag in einer Serverliste, jeder Beitrittslink in einem Forum und jede Adresse auf der Projektseite ist eine Veröffentlichung dieser Adresse an alle.
Daraus folgt eine Regel, die viele Betreiber zu spät lernen: Die Adresse eines Spielservers lässt sich nicht geheim halten, und jeder Versuch, sie geheim zu halten, kostet Spieler. Der Abfrageport gehört begrenzt, nicht gesperrt, denn ein gesperrter Abfrageport bedeutet, dass der Server aus der Liste verschwindet. Die richtige Antwort liegt nicht im Verstecken, sondern in der Filterung vor dem Server, und genau darum geht es im Abschnitt für Serverbetreiber weiter unten.
Ein zweiter Punkt betrifft die Wahl des Standorts. Wer einen Spielserver auf dem eigenen Heimanschluss betreibt, veröffentlicht damit die Adresse seines Wohnanschlusses und verknüpft die Erreichbarkeit seines Haushalts mit der Erreichbarkeit seines Servers. Eine Überlast gegen den Server ist dann zugleich eine Überlast gegen das Homeoffice, das Fernsehen und das Telefon im selben Haushalt. Das ist der stärkste einzelne Grund, einen Spielserver nicht zu Hause zu betreiben.
3. Alte DNS-Einträge und vergessene Subdomains
Das Domain Name System ist ein öffentliches Verzeichnis. Jeder A-Eintrag und jeder AAAA-Eintrag, den Sie anlegen, ist eine öffentliche Aussage darüber, welcher Name auf welche Adresse zeigt. Das gilt auch für Namen, die Sie nur für sich selbst angelegt haben: ein Eintrag für die Verwaltungsoberfläche, ein Eintrag für die Entwicklungsumgebung, ein Eintrag für den alten Server vor dem Umzug.
Zwei Eigenschaften machen daraus ein dauerhaftes Thema. Erstens bleiben alte Einträge bestehen, bis jemand sie löscht, und niemand löscht sie, weil sie nicht stören. Zweitens ist eine Änderung im DNS nicht rückwirkend. Dass ein Name heute auf eine neue Adresse zeigt, macht die alte Zuordnung nicht ungeschehen, denn DNS-Daten werden von Dritten dauerhaft gesammelt und archiviert. Ein Adresswechsel, der nur im DNS stattfindet, ist deshalb kein Adresswechsel.
Die Aufräumarbeit ist einfach und sollte zum Umzugsablauf gehören: Lassen Sie sich die vollständige Zone Ihrer Domain ausgeben, gehen Sie jeden Eintrag durch und löschen Sie alles, was nicht mehr gebraucht wird. Legen Sie für interne Dienste keine öffentlichen Namen an. Und planen Sie bei jedem Serverumzug ein, dass die neue Adresse tatsächlich neu ist und die alte nicht weiterhin denselben Dienst beantwortet.
4. Zertifikats-Transparenzlogs
Certificate Transparency ist ein öffentliches, nachträglich nicht veränderbares Protokoll aller ausgestellten Zertifikate, ursprünglich in RFC 6962 beschrieben und heute in RFC 9162 geführt. Die großen Browser akzeptieren ein öffentlich vertrauenswürdiges Zertifikat nur, wenn es in solchen Protokollen eingetragen ist. Der Zweck ist gut und wichtig: Damit fällt auf, wenn jemand für Ihre Domain ein Zertifikat ausstellen lässt, das Sie nie beauftragt haben.
Die Nebenwirkung für Betreiber ist, dass jeder Hostname, den Sie jemals in ein Zertifikat geschrieben haben, dauerhaft öffentlich ist. Wer ein Zertifikat für die Verwaltungsoberfläche seines Panels ausstellen lässt, hat damit die Existenz dieses Namens veröffentlicht, auch wenn er ihn nirgends verlinkt hat. Das ist kein Grund, auf Verschlüsselung zu verzichten, sondern ein Grund, die Namensgebung bewusst zu gestalten.
Drei Maßnahmen reichen. Verwenden Sie für interne Namen ein Platzhalterzertifikat, das nur den Domainnamen selbst enthält und nicht jeden einzelnen Hostnamen. Behandeln Sie die Liste Ihrer eigenen Zertifikate als Inventar und prüfen Sie sie bei jedem Umzug. Und gehen Sie grundsätzlich davon aus, dass ein Name, für den ein Zertifikat existiert, bekannt ist. Der Schutz einer Verwaltungsoberfläche kommt nie daraus, dass niemand ihren Namen kennt, sondern daraus, dass sie nicht öffentlich erreichbar ist.
5. Die Kopfzeilen der eigenen E-Mails
Eine E-Mail trägt in ihren Kopfzeilen eine Zustellkette. Jedes System, das die Nachricht weitergereicht hat, ergänzt nach RFC 5321 eine Received-Zeile mit sich selbst. Diese Kette ist Teil der Nachricht und reist mit ihr zum Empfänger. Wenn Ihr eigener Server die Nachricht direkt einliefert, steht seine Adresse in dieser Kette, und der Empfänger hat sie damit vollständig und dauerhaft.
Für einen Serverbetreiber ist das relevanter, als es klingt. Der Server, der die Systemmeldungen verschickt, die Rechnungen des Projekts, die Registrierungsbestätigungen des Forums oder die Benachrichtigungen des Panels, ist häufig derselbe Server, dessen Adresse ansonsten hinter einem Schutzdienst liegt. Eine einzige Registrierungsbestätigung genügt dann, um diesen Schutz wirkungslos zu machen.
Die saubere Lösung ist, ausgehende E-Mail nicht direkt vom Anwendungsserver zu versenden, sondern über einen Versanddienst oder einen getrennten Mailserver einzuliefern. In der Zustellkette steht dann dessen Adresse. Das verbessert nebenbei die Zustellrate, weil Adressen von Anwendungsservern bei Empfängern selten einen guten Ruf haben. Prüfen Sie außerdem, ob Ihr Fehler- und Überwachungssystem Meldungen direkt verschickt: Diese Nachrichten werden beim Aufräumen regelmäßig übersehen.
6. Der Ursprungsserver hinter einem CDN, der weiterhin direkt antwortet
Wer eine Webseite hinter ein Content Delivery Network oder einen Filterdienst stellt, verändert damit zunächst nur, welche Adresse im DNS steht. Der eigene Server, in dieser Anordnung Ursprungsserver genannt, bleibt genau da, wo er war, und nimmt weiterhin Verbindungen von überall entgegen, wenn ihn niemand daran hindert. Der Schutz davor filtert dann nur den Verkehr, der freiwillig durch ihn hindurchgeht.
Der Abschluss dieser Anordnung besteht aus zwei Schritten, und der zweite wird oft vergessen. Erstens: Der Ursprungsserver nimmt auf den Ports 80 und 443 ausschließlich Verbindungen aus den veröffentlichten Adressbereichen des Dienstes davor an und verwirft alles andere. Diese Bereiche veröffentlicht jeder ernsthafte Anbieter in maschinenlesbarer Form, damit genau diese Regel möglich ist. Zweitens: Der Ursprungsserver prüft zusätzlich ein Zertifikat oder ein Geheimnis, das nur der Dienst davor mitschickt, damit die Regel nicht allein an einem Adressbereich hängt.
Und drittens gehört zur Umstellung die Prüfung, ob der Ursprung nicht an anderer Stelle noch unter seiner eigenen Adresse steht: in einem alten DNS-Eintrag, in einem Zertifikat, in einer E-Mail-Kopfzeile oder in einem Dienst auf einem anderen Port, der weiterhin von überall antwortet.
7. Eigene Dienste am Heimanschluss und Portweiterleitungen
Ein Heimrouter nimmt ab Werk keine unaufgeforderten Verbindungen von außen an. Das ändert sich in dem Moment, in dem jemand eine Portweiterleitung einrichtet, eine sogenannte entmilitarisierte Zone für ein Gerät aktiviert oder die automatische Portfreigabe durch Anwendungen erlaubt. Danach gibt es an Ihrem Anschluss einen Dienst, der antwortet, und ein Dienst, der antwortet, bestätigt die Adresse als aktiv.
Die Empfehlung ist daher schlicht: Richten Sie Portweiterleitungen nur ein, wenn Sie sie wirklich brauchen, und entfernen Sie sie, wenn der Anlass weg ist. Schalten Sie die automatische Portfreigabe im Router ab, wenn Sie nicht genau wissen, welche Anwendung sie nutzt, denn sonst öffnet Software Ihren Anschluss ohne Ihr Zutun. Und betreiben Sie Dienste, die öffentlich erreichbar sein sollen, auf einem gemieteten Server und nicht zu Hause.
Die Wege im Überblick
| Weg | Wen es betrifft | Wer die Adresse dadurch sieht | Was es abstellt |
|---|---|---|---|
| Peer-to-Peer-Lobby oder Host-Migration | Spieler | die Mitspieler der Runde | Modi mit gehosteten Servern des Anbieters wählen |
| Eintrag in der Serverliste | Serverbetreiber | alle, das ist der Zweck des Eintrags | nicht abstellbar, stattdessen Filterung vor dem Server |
| Alter oder interner DNS-Eintrag | Serverbetreiber | alle, dauerhaft, auch nach der Änderung | Zone aufräumen, interne Namen nicht veröffentlichen, beim Umzug neue Adresse |
| Hostname in einem öffentlichen Zertifikat | Serverbetreiber | alle, dauerhaft und nachträglich nicht entfernbar | Platzhalterzertifikat, Verwaltungsoberflächen nicht öffentlich erreichbar |
| Zustellkette der eigenen ausgehenden E-Mail | Serverbetreiber | jeder Empfänger einer solchen Nachricht | über Versanddienst oder getrennten Mailserver einliefern |
| Ursprungsserver hinter einem CDN antwortet direkt | Serverbetreiber | jeder, der den Ursprung direkt anspricht | am Ursprung nur die Adressbereiche des Dienstes davor zulassen |
| Portweiterleitung oder automatische Portfreigabe zu Hause | Spieler und Kleinbetreiber | jeder, der den Dienst anspricht | Weiterleitungen entfernen, automatische Freigabe abschalten |
Die Mythen, die sich hartnäckig halten
Die drei folgenden Annahmen sind die häufigsten in Suchanfragen und Forenbeiträgen, und alle drei sind falsch. Sie halten sich, weil sie plausibel klingen und weil die richtige Erklärung langweiliger ist.
Mythos: über den Sprach- oder Chatdienst sieht mich jemand
Die großen Sprach- und Chatplattformen sind nach dem Client-Server-Prinzip gebaut. Ihr Gerät verbindet sich zu einem Server der Plattform, alle anderen Teilnehmer ebenso, und der Server verteilt die Sprachdaten. Die Teilnehmer sprechen also nicht miteinander, sondern jeweils mit der Plattform. Deshalb sieht ein Gesprächspartner dort Ihre Adresse nicht, und deshalb ändert auch ein Rauswurf aus einem Sprachkanal nichts an Ihrer Erreichbarkeit im Netz.
Das ist keine Freundlichkeit, sondern eine technische Notwendigkeit. Ein Gruppengespräch mit zwanzig Teilnehmern müsste in einer Direktverbindung jeden Datenstrom an neunzehn Ziele senden. Über einen Server ist es einer. Dieselbe Bauweise ist zugleich die Voraussetzung dafür, dass Moderation, Aufzeichnungssperren und Rechteverwaltung überhaupt funktionieren. Bei Discord läuft Sprache über die Sprachserver des Dienstes. Bei Steam läuft der Spielverkehr vieler Titel über das Relaisnetz der Plattform, das gerade dafür gebaut wurde, die Adressen beider Seiten gegeneinander zu verbergen.
Zwei ehrliche Einschränkungen gehören dazu. Erstens: Kleinere Messenger, insbesondere solche mit dem Versprechen maximaler Vertraulichkeit, bauen Einzelgespräche bewusst als Direktverbindung auf, weil dann kein Server dazwischen mithören kann. Das ist eine bewusste Abwägung zwischen Vertraulichkeit und Adresssichtbarkeit, und viele dieser Anwendungen haben dafür eine Einstellung, die Gespräche über den Dienst leitet. Prüfen Sie diese Einstellung, wenn Ihnen der zweite Punkt wichtiger ist. Zweitens: Eine Plattform kann ihre Bauweise ändern. Maßgeblich ist immer die aktuelle Dokumentation des jeweiligen Dienstes und nicht ein Forenbeitrag von vor fünf Jahren.
Mythos: wer meine IP-Adresse hat, ist auf meinem Rechner
Eine Adresse ist ein Zustellziel und kein Zugang. Damit jemand auf einem System etwas ausführen kann, muss dort ein Dienst auf eingehende Verbindungen warten, dieser Dienst muss von außen erreichbar sein, und er muss eine ausnutzbare Schwäche oder ein erratbares Passwort haben. Bei einem unveränderten Heimanschluss ist schon die erste Bedingung nicht erfüllt: Der Router nimmt unaufgeforderte eingehende Verbindungen nicht an und verwirft sie.
Was eine Adresse erlaubt, ist etwas anderes und deutlich schlichteres: Pakete an diese Adresse zu schicken. Genau deshalb ist die einzige reale Folge eine Überlast der Leitung und kein Einbruch. Diese Unterscheidung ist wichtig, weil sie die Gegenmaßnahmen bestimmt. Gegen einen Einbruch hilft Aktualisieren, gute Passwörter und wenige offene Dienste. Gegen eine Überlast hilft davon nichts, weil sie keine Schwäche ausnutzt, sondern eine endliche Ressource belegt.
Mythos: eine IP-Adresse ist eine Wohnadresse
Die Angst hinter der Frage ist meistens, dass jemand vor der Tür steht. Dafür gibt die Adresse nichts her. Sie führt zum Netzbetreiber, und dort endet sie für jeden, der keine gesetzliche Grundlage für eine Auskunft hat. Der geschätzte Ort aus einer Geodatenbank hat eine Genauigkeit im Bereich von Kilometern und beschreibt im Zweifel den Standort einer Vermittlungsstelle.
Was tatsächlich zu einer Person führt, sind Angaben, die diese Person selbst veröffentlicht hat: ein Klarname im Spielprofil, ein wiederverwendeter Benutzername über mehrere Plattformen hinweg, ein Ortsbezug im Profiltext, ein Foto mit erkennbarem Hintergrund, eine Domain mit einer Anschrift im Impressum. Wer sich um seine Auffindbarkeit sorgt, hat dort deutlich mehr Wirkung als bei der IP-Adresse. Bei einer Domain für ein privates Projekt lohnt sich außerdem der Blick darauf, welche Anschrift dort eingetragen und veröffentlicht ist.
Was wirklich hilft, nach Aufwand sortiert
Die folgenden Maßnahmen sind nach dem Verhältnis von Aufwand zu Wirkung geordnet. Die ersten drei kosten nichts außer einer Entscheidung, die letzten beiden kosten Geld oder einen Umzug.
1. In Modi spielen, die über gehostete Server laufen
Das ist die wirksamste Einzelmaßnahme für Spieler und kostet nichts. Wo ein Titel die Wahl zwischen einer benutzerdefinierten Runde und einer Warteschlange über Server des Anbieters lässt, nehmen Sie die Warteschlange. Wo ein Titel nur Direktverbindungen kennt, spielen Sie mit Leuten, die Sie kennen. Und wo eine Community einen gemieteten Server betreibt, ist der gemietete Server die bessere Wahl als die Welt auf dem Rechner eines Mitspielers.
2. Die Adresse des eigenen Servers von der Anschlussadresse trennen
Wer eine Welt, einen Server oder einen Dienst für andere betreibt, gehört nicht auf den eigenen Anschluss. Ein gemieteter Server kostet wenig, hat eine eigene Adresse, und diese Adresse darf öffentlich sein, weil an ihr nichts hängt, was Ihr Haushalt braucht. Fällt der gemietete Server unter Last, bleibt Ihr Anschluss zu Hause davon unberührt. Das ist die eigentliche Trennung, um die es geht: nicht Verstecken, sondern Trennen.
3. Verwaltungsoberflächen nicht öffentlich stellen
Panel, Datenbank, Fernwartung und Fernkonsole gehören nicht auf eine öffentlich erreichbare Adresse. Für den Betrieb reicht es, diese Zugänge auf die eigenen festen Adressen zu begrenzen oder sie nur über einen abgesicherten Zugang zu erreichen. Das reduziert zwei Dinge auf einmal: die Zahl der Dienste, die die Adresse als aktiv bestätigen, und die Zahl der Stellen, an denen ein Fehler in einer Software zum Problem werden kann. Wie ein solcher abgesicherter Zugang auf einem eigenen Server aufgebaut wird, steht in WireGuard-VPN auf dem eigenen Server einrichten.
4. Die eigenen Veröffentlichungen aufräumen
Gehen Sie einmal jährlich und nach jedem Umzug vier Listen durch: alle DNS-Einträge Ihrer Domains, alle ausgestellten Zertifikate, alle Systeme, die ausgehende E-Mail direkt versenden, und alle Portweiterleitungen in Ihrem Router. Diese vier Listen enthalten praktisch alle selbst verursachten Veröffentlichungen. Die Arbeit dauert eine halbe Stunde und ist die einzige Maßnahme, die rückwirkende Fehler überhaupt findet.
5. Beim Anbieter eine neue Adresse anfragen, wenn die alte verbrannt ist
Ist eine Adresse einmal in Umlauf, bekommt man sie nicht zurück. Dann hilft nur eine neue. Am Heimanschluss hängt das davon ab, wie Ihr Zugangsanbieter Adressen vergibt: Bei dynamischer Zuteilung führt eine längere Trennung der Verbindung häufig zu einer neuen Adresse, bei fester Zuteilung und bei geteilten Adressen führt sie zu gar nichts. Die verlässliche Auskunft dazu gibt nur der Anbieter selbst, und die Bitte um eine neue Adresse mit Hinweis auf wiederholte Störungen ist ein üblicher Vorgang.
Auf einem gemieteten Server ist der Vorgang einfacher: Der Anbieter weist eine neue Adresse zu. Wichtig ist dabei nur, dass die Umstellung vollständig ist. Eine neue Adresse nützt nichts, wenn ein alter DNS-Eintrag, eine E-Mail-Kopfzeile oder ein zweiter Dienst auf der alten Adresse weiterhin denselben Dienst beantwortet.
6. Wenn der Server öffentlich sein muss: Filterung davor
Für einen Spielserver, eine Webseite oder einen Sprachserver gibt es keine Variante, in der die Adresse geheim bleibt. Sie muss erreichbar sein, sonst gibt es keinen Dienst. Ab diesem Punkt ist die einzige wirksame Maßnahme eine Filterung im Netz vor dem Server, die schädliche Pakete verwirft, bevor sie die Leitung des Servers erreichen. Dazu mehr im übernächsten Abschnitt.
Aufwand und Wirkung im Vergleich
| Maßnahme | Aufwand | Wirkung | Für wen |
|---|---|---|---|
| Modi mit gehosteten Servern wählen | keiner, nur eine Entscheidung | hoch, entfernt den häufigsten Weg vollständig | Spieler |
| Server mieten statt zu Hause betreiben | gering, laufende Kosten | hoch, trennt Projekt und Haushalt | Betreiber kleiner Communitys |
| Verwaltungszugänge schließen | gering, einmalig | mittel bis hoch | Serverbetreiber |
| DNS, Zertifikate, Mail und Portweiterleitungen aufräumen | eine halbe Stunde im Jahr | mittel, findet rückwirkende Fehler | Serverbetreiber |
| Neue Adresse beim Anbieter | ein Ticket oder ein Anruf | hoch, aber nur bei vollständiger Umstellung | alle |
| VPN für den eigenen Zugang | gering bis mittel, laufende Kosten | verlegt den sichtbaren Endpunkt, siehe nächster Abschnitt | Spieler |
| Filterung im Netz vor dem Server | Wahl des Anbieters | die einzige Maßnahme, die oberhalb der Leitungskapazität wirkt | Serverbetreiber |
Wann ein VPN hilft und wann nicht
Ein VPN leitet Ihren gesamten Verkehr verschlüsselt zu einem Server und von dort ins Internet weiter. Nach außen tritt dann die Adresse dieses Servers auf, nicht die Ihres Anschlusses. Damit ist genau eine Sache erreicht: Der sichtbare Endpunkt ist verlegt. Alles andere, was über VPN-Angebote im Zusammenhang mit Spielen behauptet wird, ist entweder eine Folge daraus oder falsch.
Wo ein VPN tatsächlich hilft
Ein VPN hilft in der Situation, für die es gebaut ist: Ihr Anschluss soll nach außen nicht der Endpunkt sein. In einer Peer-to-Peer-Lobby sehen die Mitspieler dann die Adresse des VPN-Servers. Eine Überlast gegen diese Adresse trifft die Leitung des VPN-Anbieters, nicht Ihre. Ein VPN hilft außerdem in fremden Netzen, etwa im Hotel oder auf einem Turnier, weil der Verkehr dort verschlüsselt durch ein Netz läuft, das Ihnen nicht gehört.
Wo ein VPN nicht hilft
Erstens macht ein VPN einen Angriff nicht unmöglich, es verlegt ihn. Ob das für Sie besser ist, hängt vollständig davon ab, wie der VPN-Anbieter mit Überlast an seinen Endpunkten umgeht. Verwirft er dabei einfach den gesamten Verkehr zu dieser Adresse, ist das Ergebnis für Sie dasselbe wie vorher, nur mit einem zusätzlichen Vertragspartner.
Zweitens kostet ein VPN Laufzeit. Der Verkehr geht einen Umweg über den VPN-Server, und dieser Umweg ist immer länger als der direkte Weg. Bei einem Spiel, das über Server des Anbieters läuft, fällt das meist nicht ins Gewicht. Bei einem Spiel mit Direktverbindung zwischen den Clients ist es genau der Fall, in dem es weh tut: Aus 25 Millisekunden werden schnell 60 bis 90, und bei Kampf-, Renn- und Schießspielen entscheidet genau dieser Bereich über die Spielbarkeit. Das ist der unangenehme Teil der ehrlichen Antwort: Ein VPN wirkt ausgerechnet in der Gattung am stärksten auf die Latenz, in der es am ehesten gebraucht wird.
Drittens hilft ein VPN einem Serverbetreiber nicht. Ein Spielserver muss von Spielern erreichbar sein, also braucht er eine öffentliche, angekündigte Adresse. Eine Verbindung, die er selbst nach außen aufbaut, ändert daran nichts.
Viertens ist ein VPN keine Anonymität. Sie verlagern nur, wer Ihren Verkehr sieht: nicht mehr der Zugangsanbieter, sondern der VPN-Betreiber. Das kann eine Verbesserung sein oder eine Verschlechterung, je nachdem, wem Sie eher vertrauen und wer für den Zugriff die niedrigere Schwelle hat.
Der Sonderfall eigener VPN-Server
Ein eigener VPN-Server auf einem gemieteten Server ist die Variante, bei der Sie beides selbst in der Hand haben: welche Adresse nach außen auftritt und was mit dem Verkehr geschieht. Sie bekommen eine Adresse, die Sie nicht mit hunderten anderen Nutzern teilen, und Sie entscheiden selbst, was protokolliert wird. Der Preis dafür ist, dass Sie diesen Server betreiben müssen. Die Abwägung zwischen fertigem Dienst und eigenem Server, mit Kosten und Rechenbeispiel, steht in Eigener VPN-Server statt VPN-Dienst, die Einrichtung selbst in WireGuard-VPN einrichten.
Für Serverbetreiber: die Adresse ist öffentlich und soll es sein
Für einen Spielserver gilt eine Regel, die sich nicht umgehen lässt: Seine Adresse muss bekannt sein, damit Spieler ihn finden und sich verbinden können. Ein Server, den niemand erreicht, ist kein geschützter Server, sondern ein ausgefallener. Jede Überlegung in Richtung Verstecken ist deshalb bei einem Spielserver von vornherein die falsche Richtung.
Warum Verstecken hier nicht funktioniert
Drei Eigenschaften eines Spielservers arbeiten gegen jeden Versuch der Geheimhaltung. Er trägt sich selbst in Serverlisten ein, damit er gefunden wird. Er beantwortet Abfragen des Serverbrowsers, damit Name, Karte und Spielerzahl angezeigt werden. Und er nimmt Verbindungen von beliebigen Adressen an, weil neue Spieler sonst nicht beitreten könnten. Jede dieser drei Eigenschaften ist zugleich eine Veröffentlichung der Adresse, und jede Einschränkung kostet direkt Spieler.
Der Abfrageport ist dabei der Punkt, an dem die meisten Betreiber einen Fehler machen. Er gehört begrenzt und nicht gesperrt. Ein echter Serverbrowser fragt einige Male pro Minute ab, eine Überlast fragt hunderte Male pro Sekunde, und genau diesen Unterschied trifft eine Ratenbegrenzung je Quelladresse. Ein gesperrter Abfrageport dagegen bedeutet, dass der Server aus der Liste verschwindet. Die konkreten Regelsätze dafür stehen je Spiel in den einzelnen Leitfäden, etwa für Minecraft, FiveM, Rust und Terraria, und allgemein in Server vor DDoS-Angriffen schützen.
Wo die Maßnahmen auf dem Server aufhören
Alles, was Sie auf dem Server einstellen, entscheidet über Pakete, die bereits über das Kabel gelaufen sind. Sie können ein Paket verwerfen, aber nicht ungesendet machen. Ist die Leitung vor dem Server gefüllt, kommen die Pakete Ihrer Spieler schon vorher nicht mehr an, egal wie gut Ihr Regelwerk ist. Ein Anschluss mit 1 Gbit/s transportiert 125 Megabyte pro Sekunde und bei der kleinsten zulässigen Paketgröße rund 1,49 Millionen Pakete pro Sekunde. Das ist die harte Grenze, und praktisch liegt sie darunter, weil der Kernel vorher aufgibt.
Oberhalb dieser Grenze hilft nur eine Stelle, die mehr Kapazität hat als der Angriff, und eine solche Stelle ist ein Netz und keine Maschine. Genau dort setzt die Filterung an.
Der Dauerschutz, der bei KernelHost in jedem Serverpaket enthalten ist
Der DDoS-Schutz von KernelHost ist zweistufig aufgebaut und dauerhaft aktiv, ohne dass Sie etwas bestellen, einschalten oder konfigurieren müssen:
- Stufe 1: 17 Tbps Mitigationskapazität im globalen Scrubbing-Netzwerk. Volumetrische Angriffe werden nah an ihrer Quelle bereinigt, bevor sie das Rechenzentrum erreichen.
- Stufe 2: Arbor-Echtzeitfilterung mit 3,2 Tbps in Frankfurt am Main. Direkt vor dem Server werden protokollspezifische Muster erkannt und verworfen, Paket für Paket.
Zwei Eigenschaften sind dabei entscheidend. Der Schutz läuft permanent und ist ab der Bereitstellung des Servers aktiv, es gibt also keine Minuten am Anfang eines Angriffs, in denen der Dienst weg ist. Und es wird kein Nullrouting eingesetzt: Ihre IP-Adresse bleibt im Netz, verworfen werden nur die schädlichen Pakete. Das ist der Unterschied, auf den es ankommt, denn ein Nullrouting liefert genau das Ergebnis, das ein Angreifer erreichen wollte. Welche Spiele und Protokolle eigene Filterprofile haben, listet Gameserver-DDoS-Schutz in Echtzeit und Game-DDoS-Schutz mit Echtzeit-Filterung.
Advanced DDoS Protection für dauerhaft beschossene Projekte
Manche Projekte werden nicht gelegentlich getroffen, sondern gezielt und über Wochen, jeden Abend zur selben Zeit und mit wechselnden Mustern. Dafür gibt es die Advanced DDoS Protection ab 50,00 € im Monat, PrePaid, ohne Mindestlaufzeit und ohne Einrichtungsgebühr. Der Unterschied liegt nicht in mehr Kapazität, sondern in der Kontrolle:
- Dedizierte Schutz-IP aus dem Frankfurter Kern, auf die Ihr Server im eigenen Netz umgestellt wird. Auf Ihrer Seite ist kein Umbau nötig.
- Schutzregeln je Port und Protokoll im Kundenbereich selbst verwaltbar. Sie stellen getrennt ein, was auf dem Spielport erlaubt ist und was auf dem Abfrageport, und nutzen damit genau die Asymmetrie zwischen einem echten Serverbrowser und einer Flut aus.
- Änderungen greifen in Echtzeit, Sie können also während eines laufenden Angriffs nachjustieren, statt auf ein Wartungsfenster zu warten.
- Passendes Schutzprofil je Dienst, auch für modifizierte und selbst geschriebene Anwendungen auf beliebigen TCP- oder UDP-Ports.
Die Advanced DDoS Protection richtet sich an KernelHost-Kunden und setzt einen Server bei KernelHost voraus. Wenn Ihr Projekt derzeit woanders läuft und dort regelmäßig unter Angriff steht, ist der Umzug hierher der Weg, denn die Filterung ist Teil des Netzes und kein Zusatz, der sich auf einem fremden Server nachrüsten ließe.
Die beiden Stufen im Vergleich
| Merkmal | Inkludierter DDoS-Dauerschutz | Advanced DDoS Protection |
|---|---|---|
| Preis | in jedem Serverpaket enthalten, ohne Aufpreis | ab 50,00 € im Monat, PrePaid |
| Filterkapazität | 17 Tbps globales Scrubbing plus Arbor-Echtzeitfilterung mit 3,2 Tbps in Frankfurt am Main | dieselbe zweistufige Filterung |
| Aktiv ab | Bereitstellung des Servers | Bereitstellung der Schutz-IP |
| IP-Adresse | die IP-Adresse Ihres Servers | zusätzliche dedizierte Schutz-IP |
| Regelwerk | automatische Profile, keine Konfiguration nötig | eigene Regeln je Port und Protokoll im Kundenbereich |
| Änderungen | laufen automatisch mit | greifen in Echtzeit, auch während eines Angriffs |
| Nullrouting | nein | nein |
| Laufzeit | an das Serverpaket gebunden | PrePaid, keine Mindestlaufzeit, keine Einrichtungsgebühr |
Was zu tun ist, wenn Sie bereits angegriffen werden
Am privaten Anschluss
- Die laufende Sitzung verlassen. Bei einer Peer-to-Peer-Lobby richtet sich die Überlast gegen den Endpunkt dieser Sitzung. Verlassen Sie die Runde und die Lobby, statt zu warten.
- Nicht den Rechner neu aufsetzen. Eine Überlast der Leitung hat nichts mit Ihrem Gerät zu tun, und ein Neuaufsetzen kostet einen Tag ohne jede Wirkung.
- Den Zustand festhalten. Notieren Sie Uhrzeit, Dauer, das gespielte Spiel und den Modus, und sichern Sie das Ereignisprotokoll des Routers. Ohne diese Angaben kann Ihnen weder der Anbieter noch eine Anzeige weiterhelfen.
- Den Zugangsanbieter anrufen. Schildern Sie wiederholte Ausfälle mit Uhrzeiten und fragen Sie nach einer neuen Adresse. Der Anbieter kann außerdem sagen, ob Ihr Anschluss eine feste, eine dynamische oder eine geteilte Adresse hat.
- Die Ursache abstellen, nicht nur das Symptom. Wechseln Sie in Modi mit gehosteten Servern und entfernen Sie Portweiterleitungen, die Sie nicht mehr brauchen. Eine neue Adresse ohne diesen Schritt ist nach kurzer Zeit wieder bekannt.
- Nicht selbst zurückschießen. Ein Überlastangriff ist in Österreich nach § 126b StGB und in Deutschland nach § 303b StGB strafbar, und zwar unabhängig vom Anlass und auch für den Auftraggeber. Das ist eine Wiedergabe des Gesetzesstands und keine Rechtsberatung.
Am eigenen Server
- Messen statt schrauben. Sichern Sie zuerst Paketrate, Bandbreite, Verbindungszustände und Verwurfszähler in eine Datei. Nach dem Angriff sind diese Werte weg, und ohne sie kann niemand gezielt filtern.
- Nicht neu starten. Ein Neustart löscht alle Zähler und jeden Beweis, und die Last ist nach Sekunden wieder da.
- Die Ebene bestimmen. Bytes geteilt durch Pakete ergibt die mittlere Paketgröße. Unter 100 Byte deutet auf einen Protokollangriff, über 1.000 Byte auf einen Verstärkungsangriff, normale Größen bei hoher Rechenlast auf die Anwendungsebene.
- Verwaltungsports zumachen. Panel, Datenbank und Fernwartung gehören auf Ihre eigene Adresse begrenzt. Das verkleinert die Angriffsfläche sofort und ohne Risiko für die Spieler.
- Den Abfrageport begrenzen, nicht sperren. Sonst verschwinden Sie aus der Serverliste und der Angriff hat sein Ziel auch ohne Überlast erreicht.
- Den Anbieter mit Zahlen einbeziehen. Ein Support-Ticket mit Zeitpunkt, Zielport, Paketrate, Bandbreite und mittlerer Paketgröße entscheidet darüber, wie schnell die Filterregeln für Ihre Adresse nachjustiert werden.
Der vollständige Ablauf für einen schweren, über Stunden laufenden Angriff mit allen Befehlen steht in Schwerer DDoS-Angriff: was tun.
Häufige Fehler und was stattdessen richtig ist
| Fehler | Warum es nicht wirkt | Was stattdessen wirkt |
|---|---|---|
| Den Rechner neu aufsetzen | Die Überlast trifft die Leitung, nicht das Gerät | Endpunkt wechseln oder Modus mit gehosteten Servern wählen |
| Den Sprachdienst wechseln | Dort war die Adresse nie sichtbar | prüfen, welche Spielmodi Direktverbindungen nutzen |
| Nur den DNS-Eintrag auf eine neue Adresse umstellen | DNS-Daten werden archiviert, die alte Zuordnung bleibt auffindbar | tatsächlich neue Adresse und alte Adresse stilllegen |
| Den Abfrageport sperren | Der Server verschwindet aus der Serverliste | Ratenbegrenzung je Quelladresse auf dem Abfrageport |
| Auf ein VPN setzen und den Server dahinter vermuten | Ein Spielserver braucht eine öffentlich angekündigte Adresse | Filterung im Netz vor dem Server |
| E-Mail direkt vom Anwendungsserver verschicken | Die Zustellkette enthält dessen Adresse | über einen Versanddienst oder getrennten Mailserver einliefern |
| Verwaltungsoberfläche unter einem unauffälligen Namen betreiben | Der Name steht durch das Zertifikat öffentlich fest | Zugang auf eigene Adressen begrenzen, nicht auf Unauffälligkeit setzen |
Kurz zusammengefasst
- Eine IP-Adresse verrät den Netzbetreiber, das Land und einen geschätzten Ort auf Stadtebene. Sie verrät keinen Namen, keine Anschrift und nichts über den Inhalt eines Geräts. Die Zuordnung zu einem Anschluss liegt ausschließlich beim Zugangsanbieter und wird nur an Behörden herausgegeben.
- Eine IP-Adresse allein erlaubt keinen Zugriff auf einen Rechner. Dafür müsste dort ein erreichbarer Dienst mit einer ausnutzbaren Schwäche laufen, und ein unveränderter Heimrouter nimmt unaufgeforderte Verbindungen gar nicht erst an.
- Über die großen Sprach- und Chatplattformen sieht ein Gesprächspartner die Adresse nicht, weil der Verkehr über Server der Plattform läuft. Die Ausnahme sind kleinere Messenger, die Einzelgespräche bewusst als Direktverbindung aufbauen.
- Der häufigste reale Weg ist das Spiel selbst: Bei einer Peer-to-Peer-Lobby oder nach einer Host-Migration verbindet sich der Client direkt zum Host, und damit kennt jeder Teilnehmer die Adresse jedes anderen.
- Bei Serverbetreibern sind die realen Wege ein Eintrag in der Serverliste, alte oder interne DNS-Einträge, Hostnamen in öffentlichen Zertifikaten, die Zustellkette der eigenen ausgehenden E-Mail und ein Ursprungsserver, der hinter einem CDN weiterhin direkt antwortet.
- Ein VPN verlegt den sichtbaren Endpunkt, es macht einen Angriff nicht unmöglich. Es kostet Laufzeit, und ausgerechnet bei Spielen mit Direktverbindung, wo es am ehesten gebraucht wird, verschlechtert es die Latenz am deutlichsten.
- Die Adresse eines Spielservers ist öffentlich und muss es sein, sonst findet ihn niemand. Deshalb ist Verstecken der falsche Ansatz und Filterung vor dem Server der richtige.
- Die Grenze der eigenen Maßnahmen liegt an der Leitung: Ein Anschluss mit 1 Gbit/s transportiert 125 Megabyte und rund 1,49 Millionen kleine Pakete pro Sekunde. Darüber entscheidet ausschließlich die Filterung im Netz davor.
- Bei KernelHost ist der zweistufige Dauerschutz in jedem Serverpaket ohne Aufpreis enthalten und ab der Bereitstellung aktiv, ohne Nullrouting: 17 Tbps Mitigationskapazität im globalen Scrubbing-Netzwerk plus Arbor-Echtzeitfilterung mit 3,2 Tbps in Frankfurt am Main. Die Advanced DDoS Protection ergänzt ihn ab 50,00 € im Monat um eine dedizierte Schutz-IP und selbst verwaltbare Regeln je Port und Protokoll.
Läuft Ihr Projekt bereits bei KernelHost, ist die Filterung aktiv, ohne dass Sie etwas tun müssen. Bemerken Sie trotzdem Auffälligkeiten, eröffnen Sie ein Support-Ticket mit Zeitpunkt, Zielport, Paketrate, Bandbreite und mittlerer Paketgröße, damit die Filterregeln für Ihre Adresse nachjustiert werden. Bei einem laufenden Angriff erreichen Sie uns zusätzlich über den WhatsApp-Notfallchat unter +43 650 8209883.
Häufige Fragen
Was verrät meine IP-Adresse über mich?
Kann jemand über einen Sprach- oder Chatdienst meine IP-Adresse sehen?
Wie bekommt jemand beim Spielen überhaupt meine IP-Adresse?
Kann jemand mit meiner IP-Adresse auf meinen Rechner zugreifen?
Zeigt eine IP-Adresse meine Wohnadresse?
Hilft ein VPN gegen Angriffe beim Gaming?
Verschlechtert ein VPN den Ping beim Spielen?
Was mache ich, wenn meine IP-Adresse bereits bekannt ist?
Kann ich meine IP-Adresse einfach ändern?
Wie schütze ich die IP-Adresse meines Gameservers?
Warum soll ich den Abfrageport meines Servers nicht einfach sperren?
Welche eigenen Fehler machen die Adresse eines Servers öffentlich?
Was kostet DDoS-Schutz bei KernelHost und wann brauche ich Advanced DDoS Protection?
2026 KernelHost GmbH. Alle Rechte vorbehalten. Diese Anleitung ist urheberrechtlich geschützt. Eine Veröffentlichung auf anderen Webseiten, auch auszugsweise oder in bearbeiteter Form, ist ohne unsere schriftliche Zustimmung nicht gestattet. Zitate mit Quellenangabe und Link sind ausdrücklich willkommen.

