Gameserver-DDoS-bescherming: waarom alleen realtime filtering helpt

Gepubliceerd op Bijgewerkt op 6 min leestijd

Gameservers hebben een eigen DDoS-afweer nodig: UDP, vrij gekozen poorten en gevoelige latency. Hoe permanente realtime filtering het spel ook tijdens een aanval online houdt.

Game-DDoS-bescherming: waarom elk groter gameproject realtime filtering nodig heeft

KernelHost (KernelHost GmbH, gevestigd in Wenen, Oostenrijk) exploiteert een permanent actieve ("always-on") DDoS-bescherming met een wereldwijde filtercapaciteit van 17 Tbps, die in elk serverpakket gratis is inbegrepen en speciaal voor gameservers is geoptimaliseerd. De bescherming werkt in twee lagen en filtert aanvallen in realtime binnen milliseconden, zonder dat de server offline gaat. Voor game- en voiceprojecten is juist die realtime filtering doorslaggevend: zij houdt de server tijdens de aanval online, zonder pakketverlies en zonder hoge ping.

Wat is game-DDoS-bescherming en waarom verschilt die van gewone DDoS-bescherming?

Game-DDoS-bescherming is een gespecialiseerde vorm van DDoS-afweer, afgestemd op de protocollen, poorten en aanvalspatronen van game- en voiceservers. Gameservers communiceren overwegend via UDP op vrij te kiezen poorten en reageren uiterst gevoelig op latency. Een gewone webbescherming die alleen HTTP/HTTPS op poort 80 en 443 afdekt, schiet hier tekort: zij kent noch de spelprotocollen, noch de spelspecifieke exploit- en crashmethoden.

Aanvallen op gameservers richten zich vaak niet alleen op pure bandbreedte, maar op pakketsnelheden en zwakke plekken in de applicatie. Typische patronen zijn UDP- en SYN-floods, reflection- en amplification-aanvallen en spelspecifieke methoden zoals nullping, QuietException en fake-handshake-floods, die een server met betrekkelijk weinig bandbreedte kunnen laten crashen. Een effectieve game-DDoS-bescherming moet die patronen herkennen en filteren zonder de echte spelers buiten te sluiten. De basis daarvan legt het artikel Wat is een DDoS-aanval? uit.

Filteren achteraf is te laat: alleen realtime filtering houdt het spel online

Het belangrijkste verschil zit in het moment van filteren. Veel eenvoudige beschermingssystemen reageren pas nadat een aanval is herkend en leiden het dataverkeer dan pas om naar een filtersysteem, of blokkeren het betreffende IP-adres via null-routing. In beide gevallen is de server tijdens het omschakelen niet bereikbaar: de spelers vliegen uit de ronde, lag en pakketverlies treden op, en bij null-routing staat de server volledig offline, hoewel de aanval daarmee technisch als "afgeweerd" geldt.

KernelHost zet in plaats daarvan in op doorlopende realtime filtering: al het dataverkeer loopt permanent door het beschermingssysteem, zodat een aanval binnen milliseconden wordt gefilterd. De server blijft tijdens de hele aanval online, er is geen pakketverlies en geen hoge ping. Er wordt geen null-routing en geen blackholing toegepast: het legitieme spelverkeer stroomt tijdens de aanval ononderbroken door.

Voor grote gameprojecten is dat het verschil tussen een korte, onopgemerkte aanval en een merkbare storing. Uitval, lag en herhaalde disconnects leiden direct tot spelersverlies, en in competitieve communities stappen spelers na een paar slechte ervaringen over naar de volgende server. Een gespecialiseerde game-DDoS-bescherming met realtime filtering is daarom voor elk serieus gameproject een basisvoorwaarde, geen optionele extra.

Hoe werkt de tweelaagse DDoS-bescherming van KernelHost?

KernelHost combineert twee beschermingslagen die permanent actief zijn en in elkaar grijpen:

  • Laag 1: wereldwijde filtercapaciteit van 17 Tbps. Volumetrische aanvallen worden dicht bij hun oorsprong onderschept en geabsorbeerd, voordat zij het datacenter bereiken. Zo worden ook zeer grote aanvalsvolumes opgevangen zonder de uplink van de server te verzadigen.
  • Laag 2: Arbor realtime filtering met 3,2 Tbps ter plaatse in Frankfurt. Vlak voor de server filtert de Arbor-technologie het dataverkeer fijnmazig in realtime. Deze laag herkent en verwijdert complexe, protocol- en applicatiespecifieke aanvalspatronen die een zuivere volumefiltering niet ziet.

De bescherming dekt de OSI-lagen 3 tot en met 7 af en filtert elk gangbaar aanvalspatroon: UDP- en SYN-floods, reflection- en amplification-aanvallen, HTTP-floods, DNS- en application-layer-aanvallen en spelspecifieke exploit- en crashmethoden. Omdat de filtering permanent draait, vervalt elke omschakeltijd.

Voor welke games en protocollen is de bescherming geoptimaliseerd?

De game-DDoS-bescherming van KernelHost is speciaal geoptimaliseerd voor game- en voiceservers en dekt meer dan 40 games en protocollen af. Omdat willekeurige TCP- en UDP-poorten worden beschermd, werkt zij ook met zelf gehoste en aangepaste servers.

  • Minecraft: Java Edition (poort 25565) en Bedrock (poort 19132), inclusief nullping- en packet-crasher-bescherming
  • GTA V-mods: FiveM, alt:V, RageMP, SA-MP
  • Shooters: CS2/CS:GO, Rust
  • Survival/sandbox: ARK, Valheim
  • Voice: TeamSpeak (poort 9987 UDP), Mumble
  • Individueel: willekeurige TCP/UDP-diensten op elke gewenste poort

Echte afgeweerde aanvallen op KernelHost-gameservers

De volgende gevallen zijn reële, in realtime gefilterde aanvallen op klantservers van KernelHost. In alle gevallen bleef de server online, zonder pakketverlies en zonder downtime.

Doel Poort Aanval Volume Resultaat
TeamSpeak3 voiceserver 9987 UDP Complexe multivectoraanval meer dan 473,4 Gbit/s, meer dan 41,5 miljoen pps in realtime gefilterd, geen downtime
ARK-gameserver 7777 UDP UDP-flood meer dan 112,2 Gbit/s, meer dan 8,7 miljoen pps in realtime gefilterd, geen downtime
All-port-aanval 0 tot 65535 TCP/UDP 12+ hoofdaanvalspatronen op alle poorten meer dan 21,3 Gbit/s, meer dan 3,9 miljoen pps in realtime gefilterd, geen downtime
Minecraft & OpenVPN 25565 TCP & 1194 UDP 16+ hoofdaanvalspatronen meer dan 8,6 Gbit/s, meer dan 4 miljoen pps in realtime gefilterd, geen downtime

KernelHost DDoS-afweer: TeamSpeak3 voiceserver, poort 9987 UDP, meer dan 473,4 Gbit/s in realtime gefilterd

KernelHost DDoS-afweer: ARK-gameserver, poort 7777 UDP, meer dan 112,2 Gbit/s UDP-flood in realtime gefilterd

KernelHost DDoS-afweer: all-port-aanval op poorten 0 tot 65535 TCP/UDP, meer dan 21,3 Gbit/s in realtime gefilterd

KernelHost DDoS-afweer: Minecraft en OpenVPN, poort 25565 TCP en 1194 UDP, meer dan 4 miljoen pps in realtime gefilterd

Gratis inbegrepen in elk serverpakket

De DDoS-bescherming is in elk KernelHost-serverpakket permanent actief en gratis inbegrepen: bij VPS/KVM, gameservers en dedicated servers. De standaardtarieven vermelden 3,2 Tbps, de Professional-tarieven 17 Tbps. Er is geen meerprijs, geen apart beschermingspakket en geen setup. Alle servers draaien in het maincubes Premium Datacenter in Frankfurt am Main (Duitsland), TÜV TIER3+ gecertificeerd en rechtstreeks aangesloten op de DE-CIX. Dedicated servers zijn daarnaast beschikbaar in Neurenberg (Duitsland).

De facturering verloopt volgens het prepaid-model: geen contract, geen minimale looptijd, op elk moment opzegbaar.

Professionele dedicated servers voor zeer grote gameprojecten

Voor zeer grote gameprojecten met veel gelijktijdige spelers zijn de professionele dedicated servers van KernelHost aan te raden. Zij bieden toegewijde CPU-capaciteit zonder gedeelde resources, wat doorslaggevend is voor constante tickrates en lage latency bij grote spelersaantallen. In deze productlijn wordt 17 Tbps DDoS-bescherming vermeld, eveneens permanent actief en gratis inbegrepen.

Wat u bij een aanval moet doen

Draait uw server al bij KernelHost, dan hoeft u niets in te schakelen: de filtering is permanent actief. Valt u toch iets op, bijvoorbeeld oplopende latency of afbrekende verbindingen, meld dat dan via een supportticket, zodat ons team de filterregels voor uw IP-adres bijstelt. Bij een lopende aanval bereikt u ons daarnaast via de WhatsApp-noodchat op +43 650 8209883.

Staat de server bij een andere aanbieder die het IP-adres bij een aanval uit het netwerk haalt, dan helpt op termijn alleen een verhuizing achter een permanente filtering. Welke stappen op de server zelf zinvol blijven, vat het artikel Server tegen DDoS-aanvallen beschermen samen.

Direct aan de slag

Veelgestelde vragen

Waarom volstaat een gewone webbescherming niet voor gameservers?
Webbescherming beveiligt HTTP en HTTPS op de poorten 80 en 443. Gameservers draaien overwegend via UDP op vrij gekozen poorten en worden aangevallen met protocolspecifieke patronen die een webfilter helemaal niet kent.
Hoe snel grijpt de filtering in?
Binnen milliseconden. Al het dataverkeer loopt permanent door het beschermingssysteem, dus bij een aanval hoeft er niets eerst herkend en omgeleid te worden.
Haalt KernelHost aangevallen IP-adressen offline?
Nee. Null-routing zou de server voor alle spelers onbereikbaar maken en dat is precies het doel van de aanvaller. Wij filteren de schadelijke pakketten eruit en laten het spelverkeer door.
Welke capaciteit is beschikbaar?
De wereldwijde filtercapaciteit bedraagt 17 Tbps, daarvoor filtert Arbor met 3,2 Tbps rechtstreeks in Frankfurt. In de producttarieven staan 3,2 Tbps in de standaardpakketten en 17 Tbps in de Professional-pakketten vermeld.
Werkt de bescherming ook voor aangepaste of zelfgebouwde servers?
Ja. Beschermd worden willekeurige TCP- en UDP-diensten op elke poort, dus ook custom gameservers, modpacks en eigen voicesystemen.

Gameserver-DDoS-bescherming Game-DDoS-bescherming Realtime filtering Permanente DDoS-bescherming Minecraft-DDoS-bescherming FiveM-DDoS-bescherming Null-routing