Minecraft-DDoS-bescherming en Nullping-bescherming
Nullping-aanvallen hebben nauwelijks bandbreedte nodig en leggen toch complete BungeeCord-netwerken plat. Zo werkt de aanval en zo wordt hij in realtime gefilterd.
Grote Minecraft-projecten zijn een geliefd doelwit voor aanvallers: van klassieke volumetrische DDoS-aanvallen tot packet-crash-exploits zoals de Nullping-aanval, die een compleet BungeeCord-netwerk moet platleggen. De DDoS-bescherming van KernelHost is precies op deze patronen gebouwd en filtert ze in realtime, nog voordat ze het Minecraft-proces bereiken.
Waarom Minecraft-servers zo vaak worden aangevallen
Minecraft en Minecraft Bedrock vormen tot op de dag van vandaag de grootste gameserverpopulatie die er is. Waar de meeste servers draaien, is de prikkel om aan te vallen ook het grootst: concurrerende netwerken, verbannen spelers of gewoon verveling zorgen ervoor dat een groeiend project vroeg of laat onder vuur komt te liggen.
Het gaat allang niet meer alleen om bandbreedte. Naast volumetrische aanvallen zijn er methoden ontstaan die gericht misbruik maken van de protocollogica van Minecraft: Nullping-aanvallen, QuietException-aanvallen en allerlei (nep)handshake-floods. Ze hebben verhoudingsgewijs weinig dataverkeer nodig en laten een onbeschermde server toch crashen. Wat een DDoS-aanval technisch gezien is, legt het artikel Wat is een DDoS-aanval? uit.
Wat is een Nullping-aanval?
De Nullping-aanval is een aanvalsvorm die speciaal op Minecraft is toegesneden. In plaats van de lijn vol te pompen, misbruikt hij het opzetten van de verbinding: de aanvaller stuurt massaal gemanipuleerde status- en handshake-pakketten die de server allemaal moet beantwoorden. In de serverlijst verschijnt vervolgens een ping van bijna nul, terwijl het serverproces op de achtergrond stikt in de pakketstroom.
De gevolgen merken de spelers als eersten: acties komen vertraagd of helemaal niet aan, verbindingen vallen weg en in het ergste geval crasht de proxy van het netwerk volledig. Omdat de vervalste pakketten op het eerste gezicht op legitieme clientverzoeken lijken, zijn ze met eenvoudige middelen op de server nauwelijks van echte spelers te onderscheiden.
Waarom plugins en firewalls alleen niet genoeg zijn
Rate limits in een plugin of iptables-regels op de server grijpen pas in wanneer de pakketten de machine al hebben bereikt. Bij kleine aanvallen is dat voldoende, bij serieuze aanvallen is de uplink allang verzadigd of is de CPU al bezig met het verwerpen van verkeer. Wat wel werkt, is filtering in het netwerk ervoor: die kent het protocolgedrag en verwerpt de neppakketten voordat ze aankomen.
Hoe KernelHost Minecraft-servers beschermt
De DDoS-bescherming van KernelHost is in twee lagen opgebouwd en permanent actief, zonder dat u iets hoeft te configureren:
- Laag 1: globale filtercapaciteit van 17 Tbps. Volumetrische aanvallen worden dicht bij hun bron opgevangen, nog voordat ze het datacenter in Frankfurt bereiken.
- Laag 2: Arbor realtime filtering met 3,2 Tbps ter plaatse in Frankfurt. Direct voor de server worden protocolspecifieke patronen herkend en verworpen, waaronder Nullping, QuietException en handshake-floods.
Beschermd zijn de Java Edition (poort 25565 TCP) en de Bedrock Edition (poort 19132 UDP), net als proxy's, voicediensten en willekeurige eigen TCP- of UDP-diensten op andere poorten. Er wordt geen null-routing toegepast: het aangevallen IP-adres blijft in het netwerk, alleen de schadelijke pakketten vallen weg. De bescherming zit gratis bij elk serverpakket, de standaardpakketten vermelden 3,2 Tbps en de Professional-pakketten 17 Tbps.
Voor zeer grote netwerken is de Professional-Dedicated-Server-lijn de juiste keuze. Bij partnerschappen met grote projecten zijn merkbare tariefkortingen mogelijk, spreek ons daarvoor gewoon aan via een ticket. Een overzicht van alle gedekte titels geeft het artikel Gameserver-DDoS-bescherming in realtime.
Praktijkgevallen uit de dagelijkse werking
De volgende aanvallen zijn op KernelHost-servers in realtime gefilterd, telkens zonder downtime voor de klant. De schermafbeeldingen komen uit de live monitoring van de mitigatie.
TeamSpeak3-voiceserver, poort 9987 UDP
Complexe aanval met meerdere aanvalspatronen tegelijk, meer dan 473,4 Gbit/s en meer dan 41,5 miljoen pakketten per seconde. Volledig in realtime gefilterd, zonder uitval.

ARK-gameserver, poort 7777 UDP
Pure UDP-flood zonder complexe structuur, maar dan wel met meer dan 112,2 Gbit/s en meer dan 8,7 miljoen pakketten per seconde. In realtime gefilterd, zonder downtime.

All-port-aanval, poorten 0-65535 TCP/UDP
Meer dan 12 verschillende hoofdaanvalspatronen tegen alle poorten tegelijk, in totaal meer dan 21,3 Gbit/s en meer dan 3,9 miljoen pakketten per seconde. Eveneens volledig in realtime gefilterd.

Minecraft en OpenVPN, poorten 25565 TCP en 1194 UDP
Gecombineerde aanval met meer dan 16 verschillende hoofdaanvalspatronen, meer dan 4 miljoen pakketten per seconde en meer dan 8,6 Gbit/s. Beide diensten bleven zonder onderbreking bereikbaar.

Wordt uw server op dit moment aangevallen?
Draait uw project al bij KernelHost, dan is de filtering permanent actief en hoeft u niets in te schakelen. Merkt u toch iets ongewoons op, open dan een supportticket, zodat ons team de filterregels voor uw IP-adres kan bijstellen. Tijdens een lopende aanval bereikt u ons daarnaast via de WhatsApp-noodchat op +43 650 8209883.
Veelgestelde vragen
Wat is een Nullping-aanval?
Zijn plugins en iptables genoeg tegen Nullping?
Zijn Java Edition en Bedrock even goed beschermd?
Gaat mijn server tijdens een aanval offline?
Kost de Minecraft-DDoS-bescherming extra?
2023-2026 KernelHost GmbH. Alle rechten voorbehouden. Deze handleiding is auteursrechtelijk beschermd. Publicatie op andere websites, geheel, gedeeltelijk of in bewerkte vorm, is zonder onze schriftelijke toestemming niet toegestaan. Citeren met bronvermelding en link is uitdrukkelijk welkom.

