Minecraft-DDoS-bescherming en Nullping-bescherming

Gepubliceerd op Bijgewerkt op 4 min leestijd

Nullping-aanvallen hebben nauwelijks bandbreedte nodig en leggen toch complete BungeeCord-netwerken plat. Zo werkt de aanval en zo wordt hij in realtime gefilterd.

Grote Minecraft-projecten zijn een geliefd doelwit voor aanvallers: van klassieke volumetrische DDoS-aanvallen tot packet-crash-exploits zoals de Nullping-aanval, die een compleet BungeeCord-netwerk moet platleggen. De DDoS-bescherming van KernelHost is precies op deze patronen gebouwd en filtert ze in realtime, nog voordat ze het Minecraft-proces bereiken.

Waarom Minecraft-servers zo vaak worden aangevallen

Minecraft en Minecraft Bedrock vormen tot op de dag van vandaag de grootste gameserverpopulatie die er is. Waar de meeste servers draaien, is de prikkel om aan te vallen ook het grootst: concurrerende netwerken, verbannen spelers of gewoon verveling zorgen ervoor dat een groeiend project vroeg of laat onder vuur komt te liggen.

Het gaat allang niet meer alleen om bandbreedte. Naast volumetrische aanvallen zijn er methoden ontstaan die gericht misbruik maken van de protocollogica van Minecraft: Nullping-aanvallen, QuietException-aanvallen en allerlei (nep)handshake-floods. Ze hebben verhoudingsgewijs weinig dataverkeer nodig en laten een onbeschermde server toch crashen. Wat een DDoS-aanval technisch gezien is, legt het artikel Wat is een DDoS-aanval? uit.

Wat is een Nullping-aanval?

De Nullping-aanval is een aanvalsvorm die speciaal op Minecraft is toegesneden. In plaats van de lijn vol te pompen, misbruikt hij het opzetten van de verbinding: de aanvaller stuurt massaal gemanipuleerde status- en handshake-pakketten die de server allemaal moet beantwoorden. In de serverlijst verschijnt vervolgens een ping van bijna nul, terwijl het serverproces op de achtergrond stikt in de pakketstroom.

De gevolgen merken de spelers als eersten: acties komen vertraagd of helemaal niet aan, verbindingen vallen weg en in het ergste geval crasht de proxy van het netwerk volledig. Omdat de vervalste pakketten op het eerste gezicht op legitieme clientverzoeken lijken, zijn ze met eenvoudige middelen op de server nauwelijks van echte spelers te onderscheiden.

Waarom plugins en firewalls alleen niet genoeg zijn

Rate limits in een plugin of iptables-regels op de server grijpen pas in wanneer de pakketten de machine al hebben bereikt. Bij kleine aanvallen is dat voldoende, bij serieuze aanvallen is de uplink allang verzadigd of is de CPU al bezig met het verwerpen van verkeer. Wat wel werkt, is filtering in het netwerk ervoor: die kent het protocolgedrag en verwerpt de neppakketten voordat ze aankomen.

Hoe KernelHost Minecraft-servers beschermt

De DDoS-bescherming van KernelHost is in twee lagen opgebouwd en permanent actief, zonder dat u iets hoeft te configureren:

  • Laag 1: globale filtercapaciteit van 17 Tbps. Volumetrische aanvallen worden dicht bij hun bron opgevangen, nog voordat ze het datacenter in Frankfurt bereiken.
  • Laag 2: Arbor realtime filtering met 3,2 Tbps ter plaatse in Frankfurt. Direct voor de server worden protocolspecifieke patronen herkend en verworpen, waaronder Nullping, QuietException en handshake-floods.

Beschermd zijn de Java Edition (poort 25565 TCP) en de Bedrock Edition (poort 19132 UDP), net als proxy's, voicediensten en willekeurige eigen TCP- of UDP-diensten op andere poorten. Er wordt geen null-routing toegepast: het aangevallen IP-adres blijft in het netwerk, alleen de schadelijke pakketten vallen weg. De bescherming zit gratis bij elk serverpakket, de standaardpakketten vermelden 3,2 Tbps en de Professional-pakketten 17 Tbps.

Voor zeer grote netwerken is de Professional-Dedicated-Server-lijn de juiste keuze. Bij partnerschappen met grote projecten zijn merkbare tariefkortingen mogelijk, spreek ons daarvoor gewoon aan via een ticket. Een overzicht van alle gedekte titels geeft het artikel Gameserver-DDoS-bescherming in realtime.

Praktijkgevallen uit de dagelijkse werking

De volgende aanvallen zijn op KernelHost-servers in realtime gefilterd, telkens zonder downtime voor de klant. De schermafbeeldingen komen uit de live monitoring van de mitigatie.

TeamSpeak3-voiceserver, poort 9987 UDP

Complexe aanval met meerdere aanvalspatronen tegelijk, meer dan 473,4 Gbit/s en meer dan 41,5 miljoen pakketten per seconde. Volledig in realtime gefilterd, zonder uitval.

KernelHost DDoS-afweer: TeamSpeak-voiceserver op poort 9987 UDP, meer dan 473 Gbit/s in realtime gefilterd

ARK-gameserver, poort 7777 UDP

Pure UDP-flood zonder complexe structuur, maar dan wel met meer dan 112,2 Gbit/s en meer dan 8,7 miljoen pakketten per seconde. In realtime gefilterd, zonder downtime.

KernelHost DDoS-afweer: ARK-gameserver op poort 7777 UDP, meer dan 112 Gbit/s UDP-flood in realtime gefilterd

All-port-aanval, poorten 0-65535 TCP/UDP

Meer dan 12 verschillende hoofdaanvalspatronen tegen alle poorten tegelijk, in totaal meer dan 21,3 Gbit/s en meer dan 3,9 miljoen pakketten per seconde. Eveneens volledig in realtime gefilterd.

KernelHost DDoS-afweer: complexe all-port-aanval over alle poorten 0-65535 in realtime gefilterd

Minecraft en OpenVPN, poorten 25565 TCP en 1194 UDP

Gecombineerde aanval met meer dan 16 verschillende hoofdaanvalspatronen, meer dan 4 miljoen pakketten per seconde en meer dan 8,6 Gbit/s. Beide diensten bleven zonder onderbreking bereikbaar.

KernelHost DDoS-afweer: Minecraft-server op poort 25565 TCP en OpenVPN op 1194 UDP in realtime gefilterd

Wordt uw server op dit moment aangevallen?

Draait uw project al bij KernelHost, dan is de filtering permanent actief en hoeft u niets in te schakelen. Merkt u toch iets ongewoons op, open dan een supportticket, zodat ons team de filterregels voor uw IP-adres kan bijstellen. Tijdens een lopende aanval bereikt u ons daarnaast via de WhatsApp-noodchat op +43 650 8209883.

Veelgestelde vragen

Wat is een Nullping-aanval?
Een aanval die speciaal op Minecraft is toegesneden en massaal gemanipuleerde status- en handshake-pakketten stuurt. In de serverlijst verschijnt een ping van bijna nul, terwijl het serverproces stikt in de pakketstroom.
Zijn plugins en iptables genoeg tegen Nullping?
Bij kleine aanvallen wel, bij serieuze niet. Beide grijpen pas in wanneer de pakketten de server al hebben bereikt. Wat wel werkt, is filtering in het netwerk ervoor die het protocolgedrag kent.
Zijn Java Edition en Bedrock even goed beschermd?
Ja. Beschermd zijn de Java Edition op poort 25565 TCP en de Bedrock Edition op poort 19132 UDP, net als proxy's zoals BungeeCord en willekeurige eigen diensten op andere poorten.
Gaat mijn server tijdens een aanval offline?
Nee. KernelHost haalt aangevallen IP-adressen niet uit het netwerk. Alleen de schadelijke pakketten worden verworpen, de verbindingen van echte spelers lopen gewoon door.
Kost de Minecraft-DDoS-bescherming extra?
Nee, die zit bij elk serverpakket inbegrepen en is permanent actief. De standaardpakketten vermelden 3,2 Tbps, de Professional-pakketten 17 Tbps.

Minecraft-DDoS-bescherming Nullping-bescherming Packet-crasher BungeeCord-bescherming Minecraft-server Bedrock Edition Realtime filtering