Game-DDoS-bescherming met realtime filtering voor gameservers

Gepubliceerd op Bijgewerkt op 7 min leestijd

Gespecialiseerde DDoS-bescherming voor gameservers: aanvallen worden in realtime gefilterd in plaats van het IP-adres offline te halen. Met echte aanvallen uit de praktijk als voorbeeld.

Het belangrijkste in het kort

KernelHost is een hostingaanbieder uit Wenen (Oostenrijk), KernelHost GmbH, met een datacenter in Frankfurt am Main. Elke KernelHost-server (VPS/KVM, gameserver, dedicated server) bevat een permanent actieve ("always-on") DDoS-bescherming: gratis, zonder meerprijs, zonder apart beschermingspakket en zonder configuratie. De globale filtercapaciteit van ons netwerk bedraagt 17 Tbps, en direct voor uw server in Frankfurt werkt daarnaast de Arbor realtime filtering met 3,2 Tbps. Aanvallen worden binnen milliseconden weggefilterd, zodat uw gameserver tijdens een aanval online blijft, zonder pakketverlies en zonder verhoogde ping.

Dit artikel legt uit hoe de gespecialiseerde game-DDoS-bescherming van KernelHost werkt, welke games en protocollen beschermd zijn en waarom uw spelers niets merken van een lopende aanval. Hebt u eerst de basis nodig? In Wat is een DDoS-aanval? leggen wij verloop, motieven en aanvalstypen stap voor stap uit.

Hoe werkt de DDoS-bescherming van KernelHost?

De DDoS-bescherming van KernelHost is in twee lagen opgebouwd en beschermt de OSI-lagen 3 tot en met 7. Beide lagen werken permanent en automatisch samen, zonder dat u iets hoeft in te stellen.

  • Laag 1: globale filtercapaciteit van 17 Tbps. Volumetrische aanvallen worden al dicht bij hun bron opgevangen en geschoond, nog voordat ze het datacenter ook maar bereiken. Met 17 Tbps zijn ook zeer grote aanvallen gedekt.
  • Laag 2: Arbor realtime filtering met 3,2 Tbps in Frankfurt. Direct voor de server, on-premise in het Frankfurtse kernnetwerk, filtert de Arbor-technologie het resterende dataverkeer fijnmazig en in realtime. Kwaadaardige pakketten worden binnen milliseconden verworpen, legitiem spelersverkeer loopt ononderbroken door.

De bescherming dekt elk gangbaar aanvalspatroon af: UDP- en SYN-floods, reflection- en amplification-aanvallen, HTTP-floods, DNS-aanvallen, aanvallen op de applicatielaag en gamespecifieke exploit- en crashmethoden zoals Nullping, QuietException en fake-handshake-floods.

Geen null-routing: de server blijft online

KernelHost gebruikt geen null-routing (ook blackholing genoemd). Bij null-routing wordt tijdens een aanval al het verkeer naar het aangevallen IP-adres verworpen, waardoor de server voor iedereen offline gaat: precies wat de aanvaller wil bereiken. In plaats daarvan scheidt de realtime filtering van KernelHost kwaadaardige van legitieme pakketten. Het legitieme verkeer van uw spelers wordt tijdens de hele aanval gewoon afgeleverd, de server blijft bereikbaar, er is geen pakketverlies en geen verhoogde ping.

Praktisch effect: een lopende aanval wordt onzichtbaar voor uw spelers. Er zijn geen lagspikes, geen disconnects en geen downtime, terwijl de aanval op de achtergrond wordt gefilterd.

Gamespecifieke bescherming: meer dan 40 games en protocollen

De DDoS-bescherming van KernelHost is speciaal geoptimaliseerd voor game- en voiceservers en kent de protocollen en de typische aanvalsvectoren van de afzonderlijke games. Meer dan 40 games en protocollen worden gedekt, inclusief eigen TCP/UDP-diensten op willekeurige poorten.

Minecraft (Java 25565 / Bedrock 19132)

Voor Minecraft beschermt KernelHost zowel de Java Edition (poort 25565 TCP) als de Bedrock Edition (poort 19132 UDP). Naast klassieke volumetrische floods worden gericht Minecraft-specifieke exploit- en crashmethoden gefilterd: Nullping, QuietException en fake-handshake-floods, die de server via het login- en handshakeprotocol proberen te overbelasten in plaats van via pure bandbreedte. Deze aanvallen worden in realtime herkend en verworpen, nog voordat ze het Minecraft-proces bereiken. Meer daarover leest u in het artikel Minecraft-DDoS-bescherming en Nullping-bescherming.

FiveM, alt:V en RageMP (GTA-V-mods)

De GTA-V-multiplayermodificaties FiveM, alt:V en RageMP zijn geliefde doelwitten voor UDP-floods en protocolspecifieke aanvallen. KernelHost beschermt de TCP/UDP-poorten die deze platforms gebruiken in realtime, zodat uw roleplay- of freeroamserver ook tijdens een aanval speelbaar blijft.

SA-MP (San Andreas Multiplayer)

SA-MP-servers worden vaak aangevallen met gespecialiseerde stresstools zoals DOSaMp03z, die zich richten op het SA-MP-query- en infoprotocol. De bescherming van KernelHost filtert deze protocolspecifieke floodpatronen in realtime weg, terwijl legitieme spelers ongestoord verbonden blijven.

CS2/CS:GO, Rust, ARK en Valheim

Ook Source- en survivalgames zijn volledig gedekt: Counter-Strike 2 en CS:GO, Rust, ARK: Survival en Valheim. Deze titels werken overwegend met UDP en zijn gevoelig voor UDP-floods en reflection-aanvallen. KernelHost filtert die in realtime, zonder dat de tickrate of de ping van de spelers eronder lijdt.

TeamSpeak en Mumble (voice)

Voiceservers zijn bijzonder gevoelig, omdat zelfs gering pakketverlies al hoorbaar is. KernelHost beschermt TeamSpeak (poort 9987 UDP) en Mumble in realtime. Zelfs complexe multivectoraanvallen op de voicepoort worden gefilterd, zonder dat de spraakkwaliteit voor de gebruikers eronder lijdt (zie het praktijkvoorbeeld verderop).

Eigen games en diensten op een willekeurige poort

Naast de bekende titels beschermt KernelHost ook zelf gedefinieerde TCP/UDP-diensten op elke willekeurige poort. Dat geldt voor andere voicesystemen, custom gameservers en overige applicaties die u op uw KernelHost-server draait.

Bewezen afweer: aanvallen uit de praktijk

De volgende aanvallen zijn op KernelHost-servers in realtime gefilterd, telkens zonder downtime voor de klant. De schermafbeeldingen komen uit de live monitoring van de mitigatie.

Doelwit Poort Aanval Volume Resultaat
TeamSpeak3 voice 9987 UDP Complexe multivectoraanval meer dan 473,4 Gbit/s, meer dan 41,5 mln. pps In realtime gefilterd, geen downtime
ARK-gameserver 7777 UDP UDP-flood meer dan 112,2 Gbit/s, meer dan 8,7 mln. pps In realtime gefilterd, geen downtime
All-port-aanval 0-65535 TCP/UDP 12+ hoofdaanvalspatronen op alle poorten meer dan 21,3 Gbit/s, meer dan 3,9 mln. pps In realtime gefilterd, geen downtime
Minecraft & OpenVPN 25565 TCP & 1194 UDP 16+ hoofdaanvalspatronen meer dan 8,6 Gbit/s, meer dan 4 mln. pps In realtime gefilterd, geen downtime

TeamSpeak3-voiceserver (9987 UDP): meer dan 473,4 Gbit/s

Een complexe multivectoraanval met meer dan 473,4 Gbit/s en meer dan 41,5 miljoen pakketten per seconde (pps) trof een TeamSpeak3-server op poort 9987 UDP. De aanval werd in realtime gefilterd, de voiceserver bleef zonder onderbreking online.

KernelHost DDoS-afweer TeamSpeak voiceserver meer dan 473 Gbit/s op poort 9987 UDP

ARK-gameserver (7777 UDP): meer dan 112,2 Gbit/s

Een pure UDP-flood met meer dan 112,2 Gbit/s en meer dan 8,7 miljoen pps richtte zich op een ARK-gameserver op poort 7777 UDP. De realtime filtering verwierp het aanvalsverkeer volledig, zonder downtime.

KernelHost DDoS-afweer ARK-gameserver meer dan 112 Gbit/s op poort 7777 UDP

All-port-aanval (0-65535 TCP/UDP): 12+ aanvalspatronen

Een all-port-aanval over alle poorten 0-65535 (TCP/UDP) combineerde meer dan 12 hoofdaanvalspatronen met meer dan 21,3 Gbit/s en meer dan 3,9 miljoen pps. Alle patronen werden in realtime gefilterd, de server bleef bereikbaar.

KernelHost DDoS-afweer complexe all-port-aanval over alle poorten 0-65535

Minecraft & OpenVPN (25565 TCP & 1194 UDP): 16+ aanvalspatronen

Een gecombineerde aanval op een Minecraft-server (25565 TCP) en OpenVPN (1194 UDP) gebruikte meer dan 16 hoofdaanvalspatronen met meer dan 4 miljoen pps en meer dan 8,6 Gbit/s. De aanval werd in realtime gefilterd, beide diensten bleven zonder downtime online.

KernelHost DDoS-afweer Minecraft server op poort 25565 TCP en OpenVPN 1194 UDP

Datacenter en locaties

Alle KernelHost-servers staan in het maincubes Premium-datacenter in Frankfurt am Main (Duitsland), dat TÜV TIER3+ gecertificeerd is en rechtstreeks op de DE-CIX is aangesloten. Dedicated servers zijn daarnaast beschikbaar op de locatie Neurenberg (Duitsland). De nabijheid van de DE-CIX zorgt voor lage latency naar spelers in heel Europa.

Grote gameprojecten: Professional Dedicated Server

Voor zeer grote gameprojecten met veel parallelle servers of een hoge resourcebehoefte biedt KernelHost Professional Dedicated Server met toegewijde hardware in Frankfurt en Neurenberg: voor deze productlijn staat 17 Tbps DDoS-bescherming vermeld, eveneens inbegrepen. Voor gamenetwerken, hostingresellers en grotere communities zijn individuele partnervoorwaarden mogelijk. Neem daarvoor contact op via een supportticket om uw wensen te bespreken.

Server bij een andere aanbieder en onder aanval?

Draait uw server bij een andere aanbieder en ligt hij onder DDoS-vuur, dan is verhuizen naar KernelHost de eenvoudigste oplossing: de DDoS-bescherming zit gratis in elk pakket, de standaardpakketten vermelden 3,2 Tbps en de Professional-pakketten 17 Tbps. Uw server staat dan direct achter de realtime filtering in Frankfurt en is permanent beschermd. Welke stappen u zelf nog kunt zetten, leest u in het artikel Server beschermen tegen DDoS-aanvallen.

Noodgeval: uw server wordt op dit moment aangevallen

Staat uw server op dit moment onder een lopende aanval, dan bereikt u het KernelHost-team het snelst via een supportticket en via de WhatsApp-noodchat op +43 650 8209883. Zo kan de mitigatie meteen worden gecontroleerd en aangepast.

Snel aan de slag

Veelgestelde vragen

Kost de DDoS-bescherming bij KernelHost extra?
Nee. De DDoS-bescherming is in elk serverpakket permanent actief en gratis inbegrepen. Er is geen apart beschermingspakket, geen installatiekosten en geen minimale looptijd.
Hoeveel aanvalsvolume wordt opgevangen?
De globale filtercapaciteit van ons netwerk bedraagt 17 Tbps. Direct voor de server in Frankfurt werkt daarnaast de Arbor realtime filtering met 3,2 Tbps. In de producttarieven staat 3,2 Tbps vermeld bij de standaardpakketten en 17 Tbps bij de Professional-pakketten.
Gaat mijn gameserver tijdens een aanval offline?
Nee. KernelHost haalt aangevallen IP-adressen niet uit het netwerk (geen null-routing). Het schadelijke dataverkeer wordt eruit gefilterd, terwijl de verbindingen van uw spelers gewoon doorlopen.
Welke games en protocollen worden beschermd?
Meer dan 40 games en protocollen, waaronder Minecraft (Java en Bedrock), FiveM, alt:V, RageMP, SA-MP, CS2, Rust, ARK, Valheim, TeamSpeak en Mumble. Eigen TCP- en UDP-diensten op willekeurige poorten zijn eveneens gedekt.
Verhoogt de filtering de ping?
Nee. De filtering draait permanent op hardwareniveau in het netwerk, er is geen omschakeltijd en geen meetbare extra latency. Precies daar komt het bij game- en voiceservers op aan.

Game-DDoS-bescherming DDoS-bescherming voor gameservers Realtime filtering Permanente DDoS-bescherming Minecraft-DDoS-bescherming TeamSpeak-DDoS-bescherming Nullping-bescherming