Conan Exiles-server beschermen tegen DDoS-aanvallen

Gepubliceerd op 20 min leestijd

Welke poorten een Conan Exiles-server werkelijk nodig heeft, hoe u RCON en de querypoort afschermt, waarom PvP-servers juist in het raidvenster worden aangevallen, en vanaf welke aanvalsgrootte alleen filtering in het netwerk vóór de server nog helpt.

Een Conan Exiles-server die uitgerekend bij het begin van het raidvenster niet meer bereikbaar is, heeft zelden een hardwareprobleem. In verreweg de meeste gevallen loopt er een aanval, en wel precies op het moment dat die de grootste schade aanricht. Dit artikel laat zien waarom Conan Exiles-servers DDoS-bescherming nodig hebben, wat u in de komende tien minuten zonder extra kosten zelf kunt afschermen, waar die maatregelen technisch ophouden en wat er daarna in het netwerk vóór de server moet gebeuren.

Alle gegevens hebben betrekking op de dedicated server van Funcom, dus op ConanSandboxServer.exe respectievelijk StartServer.bat. De configuratie staat in drie bestanden in de map ConanSandbox\Saved\Config\WindowsServer\: ServerSettings.ini, Engine.ini en Game.ini. Dat geldt ook wanneer u de server onder Linux via een compatibiliteitslaag draait, want Funcom levert uitsluitend de Windows-toepassing uit, en daarom heet het pad zelfs daar WindowsServer.

Loopt de aanval op dit moment: leg eerst de meetwaarden vast (paragraaf 9), na de aanval zijn ze verdwenen. En bewerk nu geen enkel INI-bestand. Conan Exiles houdt zijn configuratie in het werkgeheugen en schrijft die bij het afsluiten terug, waardoor elke wijziging aan een draaiende server verloren gaat.

Waarom Conan Exiles-servers DDoS-bescherming nodig hebben

Bij de meeste games is een serveruitval vervelend. Bij Conan Exiles is die op een PvP-server een zet in het spel. Verliezen zijn blijvend, een basis laat zich alleen binnen een vastgelegd tijdvenster beschadigen, en wie de verdedigers in dat venster uit het spel haalt, raidt tegen niemand. De aanval levert daarmee een concrete winst op en heeft een vooraf bekend tijdstip, en hij herhaalt zich zodra hij één keer heeft gewerkt.

Dat tijdvenster is geen geheim. Het staat in de ServerSettings.ini onder RestrictPVPTime voor het spelergevecht en onder RestrictPVPBuildingDamageTime voor de gebouwschade, en elke beheerder schrijft het uit eigen beweging in de servernaam, in het reglement en in de Discord, omdat de spelers het anders niet zouden kennen. Een aanvaller hoeft dus niets uit te zoeken: hij leest de raidtijd af waar die wordt aangeprezen en zet zijn aanval op datzelfde tijdstip.

De inspanning aan de andere kant is daarbij uiterst gering. Zogenoemde booter- of stresserdiensten verkopen per minuut een flood tegen een bepaald IP-adres en een bepaalde poort. Een poort-DDoS tegen 7777 UDP vereist geen toegang tot het spel en geen kennis over uw server, adres en poortnummer volstaan. Juist daarom treft het kleine servers even betrouwbaar als grote.

Daar komt een eigenaardigheid bij die Conan Exiles van de meeste survivalgames onderscheidt. De ServerSettings.ini kent de schakelaar LogoutCharactersRemainInTheWorld. Staat die op True, dan blijft het personage na een verbroken verbinding in de wereld staan in plaats van te verdwijnen. Een aanval die alle spelers tegelijk uit het spel gooit, laat dan een rij bewegingloze personages met hun volledige uitrusting achter. Wat er bij zo'n aanval technisch gebeurt, beschrijft het artikel Wat is een DDoS-aanval?.

Technisch loopt het volledige spelverkeer over UDP. UDP kent geen verbindingsopbouw die u zou kunnen eisen, en afzenderadressen laten zich vervalsen. Een aanvaller hoeft uw server dus niet te betreden en hoeft hem ook niet correct aan te spreken om belasting te veroorzaken. Hij hoeft niet eens te weten of er iemand online is.

De poorten waar het werkelijk om gaat

Een Conan Exiles-server heeft naar buiten toe precies drie UDP-poorten nodig: 7777, 7778 en 27015. Al het overige is optioneel of hoort helemaal niet op het open internet. Funcom documenteert de indeling zo:

Poort Protocol Waarvoor Waar ingesteld
7777 UDP spelverkeer (beweging, gevecht, bouwen, synchronisatie) Engine.ini, sectie [URL], Port=7777, startparameter -Port=
7778 UDP pinger, ligt vast op spelpoort plus één Engine.ini, sectie [URL], PeerPort=7778
27015 UDP statusopvraging in Steam-formaat voor de serverlijst Engine.ini, [OnlineSubsystemSteam], ServerQueryPort, startparameter -QueryPort=
7777 TCP modoverdracht naar de client, wordt alleen bij behoefte geopend identiek aan de spelpoort
25575 TCP RCON-afstandsbediening, standaard uitgeschakeld Game.ini, sectie [RconPlugin], RconPort=25575, startparameter -RconPort=

Drie dingen gaan hierbij regelmatig mis. Ten eerste is 7778 geen vrij te kiezen poort, maar altijd de spelpoort plus één. Wie twee instanties op dezelfde machine draait, moet daarom in stappen van twee springen: 7777 en 7778 voor de eerste, 7779 en 7780 voor de tweede, plus 27015 en 27016 als querypoorten. Wie de tweede instantie op 7778 legt, neemt de eerste zijn pinger af.

Ten tweede is de TCP-openstelling op 7777 de modoverdracht. Funcom opent die alleen op verzoek van een client, en het verzoek komt uitsluitend van clients uit de Epic Games Store. Steam-clients halen hun mods nog altijd via de Workshop-interface van Steam op. Komen uw spelers uitsluitend via Steam, dan hebt u deze openstelling niet nodig.

Ten derde staat RCON standaard uit. RconEnabled staat standaard op 0. Wie de poort toch open aantreft, heeft hem zelf ingeschakeld of een kant-en-klaar sjabloon van een aanbieder overgenomen.

Wat u zelf kunt doen voordat u geld uitgeeft

De volgende negen stappen kosten niets en werken tegen wat in de praktijk het vaakst voorkomt: kleine gerichte floods uit enkele bronnen, misbruikte querypoorten, inlogpogingen op RCON en overbelasting door één enkele mod. Ze lonen ook wanneer er al een netwerkfilter vóór de server werkt.

1. Inventarisatie: wat luistert er eigenlijk?

Voordat u ook maar één regel schrijft, kijkt u na wat uw server naar buiten aanbiedt. Niet gokken, maar kijken. Onder Windows:

Get-NetUDPEndpoint | Where-Object LocalPort -in 7777,7778,27015
Get-NetTCPConnection -State Listen | Sort-Object LocalPort
netstat -ano -p UDP | findstr "7777 7778 27015"

Draait de server onder Linux in een compatibiliteitslaag, dan is de tegenhanger:

ss -lnup
ss -lntp

De interessante kolom is die met het lokale adres. 0.0.0.0:7777 betekent "vanaf het hele internet bereikbaar", 127.0.0.1:25575 betekent "alleen lokaal" en heeft geen firewallregel nodig. Het beeld van de aanvaller levert een poortscan van buitenaf, en wel uitdrukkelijk ook op UDP, omdat een zuivere TCP-scan bij Conan Exiles bijna niets vindt:

nmap -Pn -sU -p 7777,7778,27015 UW.SERVER.IP.ADRES
nmap -Pn -p 7777,25575 UW.SERVER.IP.ADRES

2. Alleen de drie UDP-poorten openen

Onder Windows volstaan twee regels in de ingebouwde firewall. De eerste opent het spelverkeer, de tweede beperkt RCON tot uw eigen adres in plaats van de poort voor iedereen te openen:

New-NetFirewallRule -DisplayName "Conan Exiles" -Direction Inbound -Protocol UDP -LocalPort 7777,7778,27015 -Action Allow
New-NetFirewallRule -DisplayName "Conan RCON" -Direction Inbound -Protocol TCP -LocalPort 25575 -RemoteAddress 203.0.113.10 -Action Allow
Get-NetFirewallRule -DisplayName "Conan*" | Format-Table DisplayName,Enabled,Direction,Action

Onder Linux ziet hetzelfde er met UFW zo uit, en wel precies in deze volgorde, zodat u zichzelf niet buitensluit:

ufw allow 22/tcp comment 'SSH'
ufw allow 7777/udp comment 'Conan Exiles'
ufw allow 7778/udp comment 'Conan Exiles Pinger'
ufw allow 27015/udp comment 'Conan Exiles Query'
ufw allow from 203.0.113.10 to any port 25575 proto tcp comment 'RCON'
ufw default deny incoming
ufw --force enable
ufw status verbose

Vervang 203.0.113.10 door uw eigen adres. De volledige handleiding inclusief reddingsweg staat in UFW-firewall instellen zonder uzelf buiten te sluiten. De TCP-openstelling op 7777 laat u weg zolang geen van uw spelers via de Epic Games Store binnenkomt.

3. RCON afschermen of helemaal uitschakelen

RCON is een afstandsbediening met volledige toegang tot uw server: spelers kicken, bannen, berichten sturen, commando's uitvoeren. Het loopt op TCP 25575 en wordt in de Game.ini geconfigureerd:

[RconPlugin]
RconEnabled=0
RconPort=25575
RconPassword=
RconMaxKarma=60

Hebt u RCON niet nodig, laat dan RconEnabled=0 staan. Dat is de standaardinstelling en de veiligste instelling. Hebt u het wel nodig, dan gelden drie regels. Ten eerste: RconPassword moet lang en willekeurig zijn, want het RCON-protocol stuurt het wachtwoord onversleuteld over de lijn. Ten tweede: de poort hoort niet op het open internet, maar beperkt tot uw eigen adres of achter een SSH-toegang. Ten derde: RconMaxKarma is de ingebouwde bescherming tegen inlogfloods, de standaardwaarde is 60. De teller begrenst hoeveel aanvragen een bron kort na elkaar mag stellen voordat ze wordt afgewezen.

Een open RCON-poort is bovendien een betrouwbare aanwijzing dat u in het netwerk aanwezig bent. Wie breed naar 25575 scant, vindt gameservers, en een gameserver zonder filtering ervoor is een lonend doelwit.

4. De querypoort begrenzen in plaats van hem te sluiten

Poort 27015 UDP beantwoordt statusopvragingen in Steam-formaat. Een A2S-opvraging is een korte UDP-aanvraag waarmee een client de servernaam, de kaart, het spelersaantal en de speeltijd ophaalt zonder het spel te starten. Precies dat hebben de serverlijst, uw statuspagina en elke Discord-bot nodig die de spelersstand toont.

Sluit deze poort niet. Uw server verdwijnt anders uit de serverlijst en nieuwe spelers vinden hem niet meer. De juiste omgang is een bovengrens per bronadres. Onder Linux:

iptables -I INPUT -p udp --dport 27015 -m hashlimit --hashlimit-name conan_query --hashlimit-mode srcip --hashlimit-above 10/sec --hashlimit-burst 20 -j DROP
iptables -L INPUT -n -v | head -20

Tien opvragingen per seconde per bron volstaan voor echte spelers en voor elke monitoring, maar verwerpen een bron die duizenden aanvragen per seconde stuurt. Bewaar de regel met apt-get install -y iptables-persistent en netfilter-persistent save, anders is ze na de volgende herstart verdwenen. Onder UFW hoort ze in /etc/ufw/before.rules.

Hier ligt echter een harde grens, en die raakt de meerderheid van de Conan Exiles-beheerders: de Windows-firewall kent geen begrenzing per bronadres. Ze kan een poort openen, sluiten of tot vaste adressen beperken, maar ze kan niet zeggen "hoogstens tien pakketten per seconde per afzender". Op een Windows-server bestaan er voor die taak eenvoudigweg geen ingebouwde middelen, en de begrenzing moet in het netwerk vóór de server plaatsvinden.

Het tweede punt betreft misbruik in de andere richting. Reflection betekent: de aanvaller stuurt opvragingen met een vervalst afzenderadres naar duizenden gameservers, en de antwoorden komen allemaal bij een derde partij terecht. Omdat een A2S-antwoord groter is dan de aanvraag, vermenigvuldigt het verkeer zich onderweg. Uw server is dan niet het slachtoffer, maar het wapen, en u betaalt het uitgaande verkeer. Valve heeft daarvoor een vraag-en-antwoordprocedure ingevoerd: de server mag op een A2S-opvraging eerst met een wedervraag antwoorden die een afzender met een vervalst adres niet kan beantwoorden. Werkzaam is dat alleen daar waar het ook is ingeschakeld, en daarom hoort een snelheidsbegrenzing op 27015 er in elk geval bij.

5. Serverwachtwoord, adminwachtwoord en slots

De ServerSettings.ini bevat drie instellingen die rechtstreeks over het aanvalsoppervlak beslissen:

[ServerSettings]
AdminPassword=
ServerPassword=
MaxPlayers=40
IsBattlEyeEnabled=True

AdminPassword is de meest kritieke waarde van het hele bestand. Het is geen consoletoegang, maar het wachtwoord waarmee een regulier verbonden speler zichzelf in het spel adminrechten geeft. Een kort of geraden adminwachtwoord betekent geen lag, maar het verlies van de server. Stel het lang en willekeurig in, en vervang het zodra een teamlid vertrekt.

ServerPassword maakt van een openbare server een privéserver. Dat werkt tegen trollen, tegen wegwerpaccounts en tegen iedereen die de reguliere weg naar binnen gebruikt. Tegen een aanval op de lijn werkt het niet: wie uw server overspoelt, wil helemaal niet meedoen. Zijn pakketten worden geweigerd, maar ze zijn wel aangekomen, en precies daar gaat het om.

MaxPlayers begrenst het aantal slots en laat zich daarnaast via de startparameter -MaxPlayers= zetten. Een realistische bovengrens is ook een beschermingsmaatregel: elke verbonden client produceert doorlopend pakketten, en een server met meer slots dan de machine kan dragen, bezwijkt al onder normaal bedrijf.

6. Wat BattlEye doet, en wat niet

Conan Exiles brengt met IsBattlEyeEnabled in de ServerSettings.ini een anti-cheatcontrole mee. Die hoort aan te staan, maar ze is geen DDoS-bescherming, en wel om een structurele reden: anti-cheat controleert clients die al verbonden zijn. Het draait in hetzelfde proces als het spel en krijgt een pakket pas te zien wanneer de server het toch al verwerkt. Is dat proces uitgeput, dan gaat de controlelogica met hem ten onder.

Hetzelfde geldt voor elk serverzijdig hulpmiddel dat u aanvullend installeert. Alles wat op de server draait, kan alleen iets verwerpen dat er al is. Anti-cheat beschermt de spelregels, niet de beschikbaarheid.

7. Mods schoon houden

Een aanzienlijk deel van de gemelde uitvallen op gemodificeerde Conan Exiles-servers is geen aanval. De modlijst staat als modlist.txt in dezelfde configuratiemap, en elke mod draait in hetzelfde proces als het spel. Eén enkele mod met een lus, een te krappe tick of een onbegrensde databasequery legt de server net zo goed stil als een aanval, alleen dan zonder opvallende pakketsnelheden.

Het onderscheid is eenvoudig en hoort altijd aan het begin te staan. Stijgt de pakketsnelheid van de netwerkkaart sterk terwijl de machine nauwelijks werkt, dan is het een aanval. Blijft de pakketsnelheid normaal en hapert toch alles, dan is het de software. Haal in geval van twijfel de helft van de modlijst eruit en start opnieuw op, dat grenst de oorzaak in twee doorgangen af.

Een tweede, zeer praktisch punt: na een spelupdate passen mods en serverversie vaak niet meer bij elkaar. De spelers vliegen er bij het verbinden uit, in de Discord staat "server down" en iedereen zoekt een aanval die er niet is. Controleer na elke update eerst de modlijst.

8. Het adres en de raidtijd

Uw IP-adres laat zich niet geheimhouden. Het staat in de vermelding in de serverlijst, omdat anders niemand zou kunnen deelnemen, en elke speler die ooit verbonden is geweest, kent het. Een adreswissel levert tijd op, maar geen oplossing: de aanvaller leest het nieuwe adres uit dezelfde bron als het oude, meestal binnen enkele minuten tot uren.

Twee gewoonten helpen toch. Publiceer het kale IP-adres nergens zelf, dus niet in de Discord en niet op de projectpagina, en laat uw spelers via een hostnaam verbinden, zodat een adreswissel niet elke verwijzing breekt. De klassieker daarbij is een vergeten A-record naar het oude adres, dat elke wissel zinloos maakt.

Bij de raidtijd geldt het tegenovergestelde van verstoppen: u hebt haar openbaar nodig, anders werkt uw server niet. Gebruik haar in plaats daarvan voor de diagnose. Valt uw server drie avonden achter elkaar om 18:05 uur uit terwijl uw raidvenster om 18:00 uur begint, dan is dat geen vermoeden meer, maar een patroon dat u bij een ticket kunt voegen.

9. Meten in plaats van gokken

De belangrijkste stap is die welke bijna niemand vooraf zet: een vergelijkingsbasis aanleggen zolang alles normaal draait. Zonder normaalwaarde kunt u na een incident niet zeggen of 40.000 pakketten per seconde veel was of gewoon een volle vrijdagavond. Onder Windows volstaan daarvoor de ingebouwde middelen:

Get-NetAdapterStatistics
typeperf "\Network Interface(*)\Packets Received/sec" -sc 20
typeperf "\Network Interface(*)\Bytes Received/sec" -sc 20

Onder Linux is de tegenhanger:

sar -n DEV 1 10
ip -s link show eth0
tcpdump -ni eth0 udp port 7777 or udp port 27015 -c 200 -q

Voor tcpdump geldt: begrens hem altijd met -c, want een opname onder volle belasting belast een toch al overbelaste server nog extra. Het serverlogboek van Conan Exiles staat in de map ConanSandbox\Saved\Logs\ en wordt met de startparameter -log daarnaast in een venster meegeschreven. De spelstand staat als één enkel bestand onder ConanSandbox\Saved\game.db: bewaar er een kopie van voordat u onder druk iets omzet. Hoe u de meetwaarden uitleest, staat in DDoS-aanval herkennen.

Waar deze maatregelen ophouden: bandbreedte en pakketsnelheid

Nu het deel dat geen enkel INI-bestand kan oplossen. Alle maatregelen tot hier draaien op uw server, dus aan het einde van de lijn. Een firewallregel beslist over een pakket dat al over de kabel is gekomen. U kunt het verwerpen, maar u kunt niet terugdraaien dat het verstuurd is.

Rekent u even mee. Een typische gameserver hangt aan 1 Gbit/s, dat is 125 megabyte per seconde, en de lijn zit vol zodra iemand meer stuurt. Aanvallen op survivalservers liggen doorgaans tussen 5 en 50 Gbit/s, dus op het vijf- tot vijftigvoudige van uw lijn. Of uw regel daarachter goed is, doet dan niet meer ter zake, want de pakketten van uw spelers komen al eerder niet door.

De tweede grootheid is de pakketsnelheid, en die slaat bijna altijd eerder toe dan de bandbreedte. Bij kleine pakketten van 64 byte passen er in een lijn van 1 Gbit/s ongeveer 1,49 miljoen pakketten per seconde. Een gewone server verwerkt daarvan, afhankelijk van CPU en netwerkkaart, enkele honderdduizenden voordat hij begint te verwerpen. Een aanval die uw lijn nog niet eens voor een derde vult, kan uw Conan Exiles-server dus toch platleggen, omdat de rekentijd opgaat aan het verwerpen. Beheerders ervaren dat als "de belasting was helemaal niet hoog en toch was alles weg".

Bij Conan Exiles komt daar verzwarend bij dat de volledige spelwereld in één enkel proces draait. Er is geen tweede instantie die doorloopt terwijl de eerste bezig is. Zodra dat proces geen rekentijd meer krijgt, staan gevecht, bouwen en opslaan tegelijk stil.

Ter oriëntatie, welke ordes van grootte werkelijk voorkomen: op KernelHost-servers zijn onder meer een aanval met meer dan 473,4 Gbit/s bij meer dan 41,5 miljoen pakketten per seconde op een voiceserver en een UDP-flood met meer dan 112,2 Gbit/s op een gameserver weggefilterd. Daarvoor bestaat geen lokale instelling. Volumetrische aanvallen moeten in het netwerk vóór de server eindigen.

Wat KernelHost daartegenover zet

De permanente bescherming die bij elke server inbegrepen is

De DDoS-bescherming van KernelHost is in twee lagen opgebouwd en permanent actief, zonder dat u iets hoeft in te schakelen, te bestellen of te configureren:

  • Laag 1: 17 Tbps mitigatiecapaciteit in het globale scrubbing-netwerk. Volumetrische aanvallen worden dicht bij hun bron geschoond, nog voordat ze het datacenter bereiken.
  • Laag 2: Arbor realtime filtering met 3,2 Tbps in Frankfurt am Main. Direct vóór de server worden protocolspecifieke patronen herkend en verworpen, pakket voor pakket.

Twee eigenschappen zijn doorslaggevend. De bescherming loopt permanent en hoeft niet eerst op een aanval te reageren, dus er zijn geen eerste minuten waarin de server weg is. Precies daar komt het op aan bij een raidvenster dat toch al maar enkele uren duurt. En er wordt geen null-routing toegepast: uw IP-adres blijft in het netwerk, alleen de kwaadaardige pakketten worden verworpen. Wie het IP-adres uit het netwerk haalt, bereikt voor u hetzelfde resultaat als de aanvaller. Welke games en protocollen gedekt zijn, somt Gameserver-DDoS-bescherming in realtime op.

Advanced DDoS Protection voor servers die permanent onder vuur liggen

Sommige servers worden niet af en toe, maar gericht en wekenlang aangevallen, in de regel steeds op hetzelfde tijdstip. Daarvoor is er de Advanced DDoS Protection vanaf 50,00 € per maand, PrePaid, zonder minimale looptijd en zonder installatiekosten. Het verschil zit niet in meer capaciteit, maar in de controle:

  • Een dedicated beschermd IP-adres uit het Frankfurtse kernnetwerk, waarnaar uw server binnen ons eigen netwerk wordt omgezet. Aan uw kant is geen enkele aanpassing nodig.
  • Zelf beheerbare beschermingsregels per poort en protocol in het klantenpaneel: u stelt gescheiden in wat op 7777 UDP, op 7778 UDP en op 27015 UDP is toegestaan. Precies die scheiding ontbreekt op de server zelf, zeker onder Windows.
  • Wijzigingen gelden in realtime, u kunt dus tijdens een lopende aanval bijsturen in plaats van tot de volgende ochtend te wachten.
  • Een beschermingsprofiel dat bij het spel past, net zo goed als voor gemodificeerde en eigen applicaties op willekeurige TCP- of UDP-poorten.

De twee lagen naast elkaar

Kenmerk Inbegrepen permanente DDoS-bescherming Advanced DDoS Protection
Prijs in elk serverpakket inbegrepen, zonder meerprijs vanaf 50,00 € per maand, PrePaid
Filtercapaciteit 17 Tbps globale scrubbing plus Arbor realtime filtering met 3,2 Tbps in Frankfurt am Main dezelfde filtering in twee lagen
IP-adres het IP-adres van uw server een extra dedicated beschermd IP-adres
Regelset automatische profielen, geen configuratie nodig eigen regels per poort en protocol in het klantenpaneel
Querypoort 27015 wordt automatisch meegefilterd eigen snelheidsbegrenzing, gescheiden van de spelpoort
Wijzigingen lopen automatisch mee gelden in realtime, ook tijdens een aanval
Null-routing nee nee
Looptijd gekoppeld aan het serverpakket PrePaid, geen minimale looptijd, geen opzegtermijn, geen installatiekosten

Voor de meeste Conan Exiles-servers volstaat de inbegrepen permanente bescherming samen met een nette configuratie. De Advanced DDoS Protection is het antwoord op iemand die het persoonlijk maakt. Wie zijn server momenteel elders draait en daar regelmatig uit het netwerk wordt gehaald, lost dat het betrouwbaarst op met een verhuizing: de filtering hoort thuis in het netwerk waarin de server staat.

Veelgemaakte fouten en oplossingen

"Mijn wijzigingen in de ServerSettings.ini zijn na de herstart weer weg": de server liep tijdens het bewerken nog. Conan Exiles houdt de configuratie in het werkgeheugen en schrijft die bij het afsluiten terug naar het bestand, waarmee uw wijziging wordt overschreven. Server afsluiten, wachten, bewerken, starten. Bewerk bovendien de bestanden onder Saved\Config\WindowsServer\ en niet de sjablonen daarnaast, anders overschrijft de volgende spelupdate alles.

"Ik heb de poorten gewijzigd en nu staat de server niet meer in de lijst": de querypoort is niet meeverhuisd. Spelpoort en querypoort zijn twee gescheiden waarden, en de pinger op spelpoort plus één moet eveneens vrij en opengesteld zijn. Controleer [URL] Port en PeerPort in de Engine.ini tegen ServerQueryPort en tegen uw firewallregels.

"Ik heb het IP-adres gewisseld en was twee uur later weer offline": de aanvaller haalt het nieuwe adres uit dezelfde bron als het oude, meestal de vermelding in de serverlijst, een Discord-bot met statusweergave of een oud DNS-record. Een adreswissel levert tijd op, geen oplossing.

"In het RCON-logboek staan honderden mislukte aanmeldingen": dat is een inlogflood op 25575 TCP en die raakt de spellogica, niet de lijn. RconMaxKarma remt dat af, werkelijk beëindigd wordt het door de poort tot uw eigen adres te beperken of RCON met RconEnabled=0 uit te schakelen.

"Om de paar minuten zijn er lagpieken, maar de server is nooit helemaal offline": dat is het typische beeld van een pulserende flood. Stoten van enkele seconden zijn genoeg om pakketten te laten verwerpen, maar blijven onder elke drempel die een alarm zou activeren. Meet daarom per seconde en niet in gemiddelden over vijf minuten, anders toont uw analyse alleen een onopvallend gemiddelde terwijl uw spelers om de paar minuten uit het gevecht vliegen.

"Alle spelers haperen, maar de netwerktellers zijn onopvallend": dat is geen DDoS-aanval. Blijven Get-NetAdapterStatistics respectievelijk sar -n DEV 1 10 in het normale bereik, dan ligt de oorzaak in de software. Eerst de modlijst controleren, daarna de serverversie tegen de modversies.

"Mijn vorige aanbieder heeft mijn IP-adres geblokkeerd": dat is null-routing. De aanbieder beschermt daarmee zijn eigen netwerk; voor u is het resultaat identiek aan een geslaagde aanval, meestal nog urenlang daarna. Vraag bij twijfel na of er wordt gefilterd of null-geroutet. Dat antwoord bepaalt meer over uw beschikbaarheid dan welke hardwarespecificatie ook.

"In de opname zie ik niets opvallends": wordt het verkeer al in het netwerk ervoor gefilterd, dan komt er op de server zoals verwacht niets aan. Dat is het normale beeld bij een werkende filtering. Omgekeerd geldt: zit de lijn vol, dan bereikt u onder omstandigheden zelfs het beheer op afstand niet meer waarmee u wilde meten. Gebruik dan de VNC-console in het klantenpaneel, die losstaat van het netwerk van het gastsysteem.

Kort samengevat

  • Een Conan Exiles-server heeft naar buiten toe precies drie UDP-poorten nodig: 7777 voor het spelverkeer, 7778 voor de pinger en 27015 voor de statusopvraging. TCP 7777 alleen voor modoverdracht naar Epic-clients, TCP 25575 alleen bij actief RCON.
  • De pinger ligt vast op spelpoort plus één. Meerdere instanties op één machine worden daarom in stappen van twee toegewezen.
  • RCON staat met RconEnabled=0 standaard uit en hoort uit te blijven zolang u het niet nodig hebt. Het wachtwoord loopt onversleuteld over de lijn.
  • Poort 27015 wordt begrensd, niet gesloten: gesloten verdwijnt de server uit de serverlijst, onbegrensd is hij doelwit en reflector tegelijk.
  • De Windows-firewall kan poorten openen, sluiten en tot adressen beperken, maar geen snelheid per bronadres begrenzen. Die taak hoort thuis in het netwerk vóór de server.
  • Bij 1 Gbit/s zit de lijn vol bij 125 megabyte per seconde, bij pakketten van 64 byte komt dat overeen met ongeveer 1,49 miljoen pakketten per seconde. Daarboven helpt geen enkele lokale regel meer.
  • Bij KernelHost filteren 17 Tbps mitigatiecapaciteit in het globale scrubbing-netwerk en een Arbor realtime filtering met 3,2 Tbps in Frankfurt am Main permanent mee, zonder meerprijs en zonder null-routing.

Draait uw server al bij KernelHost, dan is de filtering actief zonder dat u iets hoeft te doen. Merkt u toch iets ongewoons, open dan een supportticket met datum, tijdstip en uw meetwaarden, zodat de filterregels voor uw IP-adres worden bijgesteld. Bij een lopende aanval bereikt u ons daarnaast via de WhatsApp-noodchat op +43 650 8209883.

Veelgestelde vragen

Mijn Conan Exiles-server is midden in het raidvenster offline. Wat controleer ik eerst?
De pakketsnelheid van de netwerkkaart, niet de CPU-belasting en niet het spellogboek. Onder Windows toont Get-NetAdapterStatistics de ontvangen pakketten, onder Linux sar -n DEV 1 10 de pakketten per seconde. Stijgen de inkomende pakketten ver boven uw normaalwaarde terwijl de machine nauwelijks werkt, dan is het een aanval. Blijven de tellers onopvallend en hapert toch alles, dan ligt de oorzaak bijna altijd in een mod, want elke mod draait in hetzelfde proces als het spel.
Welke poorten heeft een Conan Exiles-server werkelijk nodig?
Precies drie UDP-poorten: 7777 voor het spelverkeer, 7778 voor de pinger en 27015 voor de statusopvraging van de serverlijst. Daar komen twee optionele TCP-poorten bij. 7777 TCP wordt alleen bij behoefte geopend voor de modoverdracht naar clients uit de Epic Games Store, Steam-clients laden mods via de Workshop-interface. 25575 TCP is RCON en staat standaard uit. De spelpoort staat in de Engine.ini in de sectie [URL], de querypoort onder [OnlineSubsystemSteam], de RCON-poort in de Game.ini onder [RconPlugin].
Waarvoor dient poort 7778 bij Conan Exiles?
Poort 7778 UDP is de pinger en ligt vast op spelpoort plus één. Hij laat zich niet vrij kiezen: wie in de Engine.ini de waarde Port wijzigt, verschuift daarmee ook PeerPort. Het praktische gevolg raakt iedereen die meerdere instanties op één machine draait. De poorten moeten in stappen van twee worden toegewezen, dus 7777 en 7778 voor de eerste instantie en 7779 en 7780 voor de tweede. Wie de tweede instantie op 7778 legt, neemt de eerste zijn pinger af.
Kan ik de querypoort 27015 gewoon sluiten?
Nee. Uw server verdwijnt dan uit de serverlijst, want juist via deze poort worden servernaam, kaart en spelersaantal opgevraagd. Juist is een bovengrens per bronadres in plaats van een blokkade, onder Linux bijvoorbeeld tien opvragingen per seconde met een kleine buffer via iptables en hashlimit. Dat volstaat voor echte spelers en voor elke monitoring, maar verwerpt een bron die duizenden aanvragen per seconde stuurt. De Windows-firewall kan geen snelheid per bronadres begrenzen, daar moet dat in het netwerk vóór de server gebeuren.
Hoe scherm ik RCON op poort 25575 af?
Het veiligst door het uit te laten: RconEnabled staat in de Game.ini standaard op 0. Hebt u RCON nodig, stel dan een lang en willekeurig RconPassword in, want het protocol stuurt het wachtwoord onversleuteld over de lijn. Beperk poort 25575 TCP tot uw eigen adres in plaats van hem voor iedereen te openen. RconMaxKarma met de standaardwaarde 60 remt inlogfloods af, maar vervangt die beperking niet. Een open RCON-poort verraadt bovendien aan iedereen die breed naar gameservers scant, dat hier een gameserver staat.
Waarom worden PvP-servers van Conan Exiles bijzonder vaak aangevallen?
Omdat de aanval daar een concrete winst oplevert en het beste tijdstip openbaar bekend is. Op een PvP-server laat een basis zich alleen binnen het raidvenster beschadigen, dat via RestrictPVPTime en RestrictPVPBuildingDamageTime in de ServerSettings.ini wordt vastgelegd en daarna in de servernaam, in het reglement en in de Discord wordt aangeprezen. Wie de verdedigers precies in dat venster uit het spel haalt, raidt tegen niemand. Staat bovendien LogoutCharactersRemainInTheWorld op True, dan blijven de eruit gegooide personages met hun uitrusting in de wereld staan.
Helpt een firewall op de server tegen een DDoS-aanval?
Tegen kleine aanvallen en slordige bots wel, tegen volumetrische aanvallen niet. Een firewallregel beslist over pakketten die al over uw lijn zijn gekomen. Zit de lijn vol, dan komen de pakketten van uw spelers al eerder niet meer door, hoe goed uw regelset ook is. Bij Conan Exiles komt daarbij dat de meeste servers onder Windows draaien en de Windows-firewall geen begrenzing per bronadres kent. Volumetrische aanvallen moeten in het netwerk vóór de server eindigen.
Vanaf welke omvang redt mijn Conan Exiles-server het niet meer alleen?
Een typische gameserver hangt aan 1 Gbit/s, wat overeenkomt met 125 megabyte per seconde. Aanvallen op survivalservers liggen doorgaans tussen 5 en 50 Gbit/s. Even belangrijk is de pakketsnelheid: in 1 Gbit/s passen bij pakketten van 64 byte ongeveer 1,49 miljoen pakketten per seconde, terwijl een gewone server er maar enkele honderdduizenden van verwerkt. Een aanval kan u dus platleggen hoewel de bandbreedte niet is uitgeput. Omdat de hele spelwereld in één enkel proces draait, staan dan gevecht, bouwen en opslaan tegelijk stil.
Gaat mijn Conan Exiles-server bij KernelHost tijdens een aanval offline?
Nee. Er wordt geen null-routing toegepast. Uw IP-adres blijft in het netwerk, alleen de kwaadaardige pakketten worden verworpen. De bescherming is in twee lagen opgebouwd: 17 Tbps mitigatiecapaciteit in het globale scrubbing-netwerk en een Arbor realtime filtering met 3,2 Tbps in Frankfurt am Main. Ze loopt permanent en hoeft niet eerst op een aanval te reageren, er zijn dus geen eerste minuten waarin de server weg is. Precies daar komt het op aan bij een raidvenster dat toch al maar enkele uren duurt.
Kost de DDoS-bescherming bij KernelHost extra?
Nee. De permanente bescherming in twee lagen zit bij elk serverpakket zonder meerprijs inbegrepen en is vanaf de oplevering actief. U hoeft haar niet te bestellen, niet in te schakelen en niet te configureren. Ze geldt voor alle poorten en protocollen van uw server, dus voor de spelpoort 7777 UDP net zo goed als voor de pinger op 7778 UDP en de querypoort 27015 UDP.
Wanneer heb ik daarnaast de Advanced DDoS Protection nodig?
Wanneer uw server niet af en toe, maar gericht en wekenlang wordt aangevallen, meestal steeds op hetzelfde tijdstip, en u de filtering zelf wilt sturen. U krijgt een dedicated beschermd IP-adres en beheert de beschermingsregels per poort en protocol zelf in het klantenpaneel, dus gescheiden voor 7777 UDP, 7778 UDP en 27015 UDP. Wijzigingen gelden in realtime, u kunt dus tijdens een lopende aanval bijsturen. De prijs begint bij 50,00 € per maand, PrePaid, zonder minimale looptijd en zonder installatiekosten.

Conan Exiles Conan Exiles-DDoS-bescherming Gameserverbescherming Poort 7777 Poort 27015 RCON Advanced DDoS Protection Realtime filtering