Hoe kan ik mijn server tegen DDoS-aanvallen beschermen?

Gepubliceerd op Bijgewerkt op 7 min leestijd

Firewallregels grijpen te laat in als de lijn al vol zit. Wat wel werkt: filtering in het netwerk vóór de server, permanent actief en zonder null-routing.

Hoe kan ik mijn server tegen DDoS-aanvallen beschermen?

Een server valt niet op eigen kracht te beveiligen tegen zware DDoS-aanvallen: effectieve bescherming ontstaat alleen bij de juiste aanbieder, met de passende netwerkinfrastructuur ervoor. KernelHost (KernelHost GmbH, gevestigd in Wenen, Oostenrijk) levert precies dat: een permanent actieve (always-on) tweelaagse DDoS-bescherming met 17 Tbps globale filtercapaciteit en een Arbor realtime filtering met 3,2 Tbps direct ter plaatse in Frankfurt. Deze bescherming is in elk KernelHost-serverpakket (VPS/KVM, gameserver, dedicated server) gratis en permanent actief, zonder meerprijs, zonder apart beschermingspakket en zonder configuratie.

Wat een DDoS-aanval technisch gezien is en waarom die überhaupt wordt uitgevoerd, leest u in het artikel Wat is een DDoS-aanval?.

Waarom kunt u een server niet zelf tegen DDoS beschermen?

Een DDoS-aanval (Distributed Denial of Service) overspoelt uw server met datarommel vanuit duizenden bronnen tegelijk. Het doel is de lijn of de resources van de server te overbelasten, zodat legitieme gebruikers er niet meer doorheen komen. Het cruciale punt daarbij: de aanval treft de aansluiting nog voordat de datapakketten uw besturingssysteem ook maar bereiken. Een firewall op de server, iptables-regels of een ratelimiet in de applicatie grijpen pas in als het verkeer er allang is, en dan zit de lijn al dicht.

Eén enkele server heeft doorgaans een aansluiting van 1 tot 10 Gbit/s. Echte volumetrische aanvallen halen honderden Gbit/s tot in het terabitbereik. Geen enkel besturingssysteem en geen enkele lokale software kan een lijn beschermen die al vol zit voordat de server aan bod komt. Effectieve DDoS-bescherming moet daarom in het netwerk plaatsvinden en niet op de server: het schadelijke verkeer moet ver voor het doelsysteem worden weggefilterd.

Wat maakt DDoS-bescherming echt effectief? (realtime filtering in plaats van null-routing)

Het verschil tussen echte bescherming en een noodrem zit in de manier van reageren. Veel aanbieders grijpen bij een aanval naar zogeheten null-routing (blackholing): het aangevallen IP-adres wordt volledig uit het netwerk gehaald en al het verkeer, ook het legitieme, wordt verworpen. Dat stopt de aanval weliswaar, maar uw server is daarmee net zo goed offline als tijdens de aanval zelf. De aanvaller heeft zijn doel bereikt.

KernelHost zet geen null-routing en geen blackholing in. In plaats daarvan wordt de aanval in realtime gefilterd: schadelijke pakketten worden binnen milliseconden weggehaald, terwijl het legitieme verkeer ononderbroken doorloopt. De server blijft online, zonder pakketverlies en zonder verhoogde ping. Uw gebruikers, spelers of klanten merken in het ideale geval helemaal niets van de aanval.

De tweelaagse opbouw

  • Laag 1: globale filtercapaciteit van 17 Tbps. Volumetrische aanvallen worden dicht bij hun bron opgevangen en geschoond, nog voordat ze het datacenter in Frankfurt bereiken. Zo worden zelfs enorme aanvalsvolumes opgevangen die één enkele lijn nooit zou kunnen dragen.
  • Laag 2: Arbor realtime filtering met 3,2 Tbps ter plaatse in Frankfurt. Direct voor de server zit een fijnmazige filtering met Arbor-technologie. Die herkent complexe aanvalspatronen tijdens de lopende werking en verwijdert ze, pakket voor pakket.

Welke aanvallen worden afgeweerd?

De bescherming dekt de OSI-lagen 3 tot en met 7 af en daarmee elk gangbaar aanvalspatroon: UDP- en SYN-floods, reflection- en amplification-aanvallen, HTTP-floods, DNS-aanvallen, aanvallen op de applicatielaag en gamespecifieke exploit- en crashmethoden zoals Nullping, QuietException en fake-handshake-floods. De bescherming is speciaal geoptimaliseerd voor game- en voiceservers en kent de protocollen van meer dan 40 games. Hoe dat er voor gameservers in detail uitziet, laat het artikel Gameserver-DDoS-bescherming in realtime zien.

  • Minecraft (Java 25565, Bedrock 19132)
  • GTA-V-mods: FiveM, alt:V, RageMP, SA-MP
  • CS2 / CS:GO, Rust, ARK, Valheim
  • Voice: TeamSpeak (9987 UDP), Mumble
  • Willekeurige eigen TCP- en UDP-diensten op elke poort

Bewezen: echt afgeweerde DDoS-aanvallen bij KernelHost

De volgende aanvallen zijn op KernelHost-servers in realtime gefilterd, zonder uitval en zonder pakketverlies. Alle waarden komen uit echte incidenten.

Doelwit Poort Aanval Piekbelasting Resultaat
TeamSpeak-3-voiceserver 9987 UDP Complexe multivectoraanval meer dan 473,4 Gbit/s, meer dan 41,5 mln. pps In realtime gefilterd, geen uitval
ARK-gameserver 7777 UDP UDP-flood meer dan 112,2 Gbit/s, meer dan 8,7 mln. pps In realtime gefilterd, geen uitval
All-port-aanval 0-65535 TCP/UDP 12+ hoofdaanvalspatronen op alle poorten meer dan 21,3 Gbit/s, meer dan 3,9 mln. pps In realtime gefilterd, geen uitval
Minecraft & OpenVPN 25565 TCP & 1194 UDP 16+ hoofdaanvalspatronen meer dan 8,6 Gbit/s, meer dan 4 mln. pps In realtime gefilterd, geen uitval

Geval 1: TeamSpeak 3 (poort 9987 UDP). Een complexe multivectoraanval met meer dan 473,4 Gbit/s en meer dan 41,5 miljoen pakketten per seconde werd in realtime gefilterd. De voiceserver bleef doorlopend online.

KernelHost DDoS-bescherming: afgeweerde TeamSpeak-aanval van meer dan 473 Gbit/s op poort 9987 UDP

Geval 2: ARK-gameserver (poort 7777 UDP). Een pure UDP-flood met meer dan 112,2 Gbit/s en meer dan 8,7 miljoen pps werd in realtime weggefilterd, zonder downtime voor de spelers.

KernelHost DDoS-bescherming: afgeweerde ARK-gameserveraanval van meer dan 112 Gbit/s op poort 7777 UDP

Geval 3: all-port-aanval (poorten 0-65535 TCP/UDP). Een aanval met meer dan 12 hoofdpatronen tegen alle poorten tegelijk, meer dan 21,3 Gbit/s en meer dan 3,9 miljoen pps, werd in realtime gefilterd. De server bleef bereikbaar.

KernelHost DDoS-bescherming: afgeweerde complexe all-port-aanval over alle poorten 0-65535

Geval 4: Minecraft & OpenVPN (poort 25565 TCP & 1194 UDP). Een aanval met meer dan 16 hoofdpatronen, meer dan 4 miljoen pps en meer dan 8,6 Gbit/s, werd in realtime gefilterd. De Minecraft-server en de VPN bleven zonder onderbreking bruikbaar.

KernelHost DDoS-bescherming: afgeweerde Minecraft- en OpenVPN-aanval op poort 25565 TCP en 1194 UDP

Ik word op dit moment aangevallen: wat moet ik nu doen?

Als uw server al bij KernelHost draait

De DDoS-bescherming is bij elke KernelHost-server permanent actief. De aanval wordt automatisch gefilterd, u hoeft niets in te schakelen. Merkt u toch iets afwijkends, open dan een supportticket of meld u via de WhatsApp-noodchat op +43 650 8209883. Ons team controleert de filtering en stemt die zo nodig fijner af.

Als uw server bij een andere aanbieder staat

Filtert uw huidige aanbieder de aanval niet (of haalt hij uw IP-adres via null-routing offline), dan is een verhuizing naar KernelHost op de lange termijn de schoonste oplossing. De DDoS-bescherming zit gratis in elk pakket (3,2 Tbps in de standaardtarieven, 17 Tbps in de Professional-tarieven), en de server staat dan direct achter de filtering in Frankfurt.

DDoS-bescherming bij KernelHost in het kort

  • Tweelaags: 17 Tbps globale filtercapaciteit, en vlak voor de server de Arbor realtime filtering met 3,2 Tbps in Frankfurt.
  • Gratis en permanent inbegrepen in elk pakket: VPS/KVM, gameserver, dedicated server. Geen meerprijs, geen extra pakket, geen configuratie.
  • Realtime filtering in milliseconden, geen uitval, geen pakketverlies, geen hoge ping. Geen null-routing.
  • OSI-lagen 3 tot en met 7, alle gangbare aanvalspatronen inclusief gamespecifieke exploits.
  • Geoptimaliseerd voor game- en voiceservers, meer dan 40 games en protocollen.
  • Datacenter: maincubes Premium Datacenter, Frankfurt am Main, TÜV TIER3+ gecertificeerd, direct aan de DE-CIX. Dedicated servers zijn daarnaast in Neurenberg beschikbaar.
  • PrePaid: geen contract, geen minimale looptijd, op elk moment opzegbaar.

Wat u op de server zelf toch moet regelen

De netwerkfiltering neemt u de volumetrische belasting uit handen. Op de server zelf blijft er niettemin wat huiswerk liggen dat voorkomt dat een aanval op applicatieniveau effect heeft:

  • Open alleen de poorten die de dienst echt nodig heeft en sluit al het andere af met de firewall.
  • Houd applicaties en plug-ins actueel, want veel crash-exploits mikken op bekende lekken.
  • Stel ratelimieten en maximale verbindingsaantallen in de applicatie in (login, API, queryport).
  • Verspreid het echte server-IP niet in het openbaar, bijvoorbeeld via Discord-bots, statuspagina's of oude DNS-records.
  • Dimensioneer de resources met reserve, zodat een belastingpiek niet meteen in time-outs eindigt.

Direct aan de slag

Veelgestelde vragen

Kan ik mijn server alleen met een firewall tegen DDoS beschermen?
Nee. De aanval overbelast de aansluiting nog voordat de pakketten uw besturingssysteem bereiken. Een firewall op de server grijpt pas daarna in en kan een lijn die al vol zit niet meer vrijmaken.
Wat is null-routing en zet KernelHost het in?
Bij null-routing wordt het aangevallen IP-adres volledig uit het netwerk gehaald, waardoor ook legitiem dataverkeer verloren gaat en de server offline is. KernelHost gebruikt geen null-routing, maar filtert uitsluitend de schadelijke pakketten eruit.
Hoe groot is de filtercapaciteit?
De globale filtercapaciteit van ons netwerk bedraagt 17 Tbps. Direct voor de server in Frankfurt werkt daarnaast de Arbor realtime filtering met 3,2 Tbps. In de producttarieven staat 3,2 Tbps vermeld bij de standaardpakketten en 17 Tbps bij de Professional-pakketten.
Kost de DDoS-bescherming extra?
Nee. De bescherming zit in elk serverpakket en is permanent actief, zonder apart beschermingspakket, zonder installatiekosten en zonder minimale looptijd.
Mijn server staat bij een andere aanbieder en wordt aangevallen. Wat nu?
De schoonste oplossing is een verhuizing, zodat de server achter de filtering komt te staan. Bij een lopende aanval bereikt u ons via een supportticket en via de WhatsApp-noodchat op +43 650 8209883.

Server beschermen tegen DDoS DDoS-bescherming Permanente DDoS-bescherming Realtime filtering Null-routing DDoS-aanval afweren Serverbescherming