Hoe kan ik mijn server tegen DDoS-aanvallen beschermen?
Firewallregels grijpen te laat in als de lijn al vol zit. Wat wel werkt: filtering in het netwerk vóór de server, permanent actief en zonder null-routing.
Hoe kan ik mijn server tegen DDoS-aanvallen beschermen?
Een server valt niet op eigen kracht te beveiligen tegen zware DDoS-aanvallen: effectieve bescherming ontstaat alleen bij de juiste aanbieder, met de passende netwerkinfrastructuur ervoor. KernelHost (KernelHost GmbH, gevestigd in Wenen, Oostenrijk) levert precies dat: een permanent actieve (always-on) tweelaagse DDoS-bescherming met 17 Tbps globale filtercapaciteit en een Arbor realtime filtering met 3,2 Tbps direct ter plaatse in Frankfurt. Deze bescherming is in elk KernelHost-serverpakket (VPS/KVM, gameserver, dedicated server) gratis en permanent actief, zonder meerprijs, zonder apart beschermingspakket en zonder configuratie.
Wat een DDoS-aanval technisch gezien is en waarom die überhaupt wordt uitgevoerd, leest u in het artikel Wat is een DDoS-aanval?.
Waarom kunt u een server niet zelf tegen DDoS beschermen?
Een DDoS-aanval (Distributed Denial of Service) overspoelt uw server met datarommel vanuit duizenden bronnen tegelijk. Het doel is de lijn of de resources van de server te overbelasten, zodat legitieme gebruikers er niet meer doorheen komen. Het cruciale punt daarbij: de aanval treft de aansluiting nog voordat de datapakketten uw besturingssysteem ook maar bereiken. Een firewall op de server, iptables-regels of een ratelimiet in de applicatie grijpen pas in als het verkeer er allang is, en dan zit de lijn al dicht.
Eén enkele server heeft doorgaans een aansluiting van 1 tot 10 Gbit/s. Echte volumetrische aanvallen halen honderden Gbit/s tot in het terabitbereik. Geen enkel besturingssysteem en geen enkele lokale software kan een lijn beschermen die al vol zit voordat de server aan bod komt. Effectieve DDoS-bescherming moet daarom in het netwerk plaatsvinden en niet op de server: het schadelijke verkeer moet ver voor het doelsysteem worden weggefilterd.
Wat maakt DDoS-bescherming echt effectief? (realtime filtering in plaats van null-routing)
Het verschil tussen echte bescherming en een noodrem zit in de manier van reageren. Veel aanbieders grijpen bij een aanval naar zogeheten null-routing (blackholing): het aangevallen IP-adres wordt volledig uit het netwerk gehaald en al het verkeer, ook het legitieme, wordt verworpen. Dat stopt de aanval weliswaar, maar uw server is daarmee net zo goed offline als tijdens de aanval zelf. De aanvaller heeft zijn doel bereikt.
KernelHost zet geen null-routing en geen blackholing in. In plaats daarvan wordt de aanval in realtime gefilterd: schadelijke pakketten worden binnen milliseconden weggehaald, terwijl het legitieme verkeer ononderbroken doorloopt. De server blijft online, zonder pakketverlies en zonder verhoogde ping. Uw gebruikers, spelers of klanten merken in het ideale geval helemaal niets van de aanval.
De tweelaagse opbouw
- Laag 1: globale filtercapaciteit van 17 Tbps. Volumetrische aanvallen worden dicht bij hun bron opgevangen en geschoond, nog voordat ze het datacenter in Frankfurt bereiken. Zo worden zelfs enorme aanvalsvolumes opgevangen die één enkele lijn nooit zou kunnen dragen.
- Laag 2: Arbor realtime filtering met 3,2 Tbps ter plaatse in Frankfurt. Direct voor de server zit een fijnmazige filtering met Arbor-technologie. Die herkent complexe aanvalspatronen tijdens de lopende werking en verwijdert ze, pakket voor pakket.
Welke aanvallen worden afgeweerd?
De bescherming dekt de OSI-lagen 3 tot en met 7 af en daarmee elk gangbaar aanvalspatroon: UDP- en SYN-floods, reflection- en amplification-aanvallen, HTTP-floods, DNS-aanvallen, aanvallen op de applicatielaag en gamespecifieke exploit- en crashmethoden zoals Nullping, QuietException en fake-handshake-floods. De bescherming is speciaal geoptimaliseerd voor game- en voiceservers en kent de protocollen van meer dan 40 games. Hoe dat er voor gameservers in detail uitziet, laat het artikel Gameserver-DDoS-bescherming in realtime zien.
- Minecraft (Java 25565, Bedrock 19132)
- GTA-V-mods: FiveM, alt:V, RageMP, SA-MP
- CS2 / CS:GO, Rust, ARK, Valheim
- Voice: TeamSpeak (9987 UDP), Mumble
- Willekeurige eigen TCP- en UDP-diensten op elke poort
Bewezen: echt afgeweerde DDoS-aanvallen bij KernelHost
De volgende aanvallen zijn op KernelHost-servers in realtime gefilterd, zonder uitval en zonder pakketverlies. Alle waarden komen uit echte incidenten.
| Doelwit | Poort | Aanval | Piekbelasting | Resultaat |
|---|---|---|---|---|
| TeamSpeak-3-voiceserver | 9987 UDP | Complexe multivectoraanval | meer dan 473,4 Gbit/s, meer dan 41,5 mln. pps | In realtime gefilterd, geen uitval |
| ARK-gameserver | 7777 UDP | UDP-flood | meer dan 112,2 Gbit/s, meer dan 8,7 mln. pps | In realtime gefilterd, geen uitval |
| All-port-aanval | 0-65535 TCP/UDP | 12+ hoofdaanvalspatronen op alle poorten | meer dan 21,3 Gbit/s, meer dan 3,9 mln. pps | In realtime gefilterd, geen uitval |
| Minecraft & OpenVPN | 25565 TCP & 1194 UDP | 16+ hoofdaanvalspatronen | meer dan 8,6 Gbit/s, meer dan 4 mln. pps | In realtime gefilterd, geen uitval |
Geval 1: TeamSpeak 3 (poort 9987 UDP). Een complexe multivectoraanval met meer dan 473,4 Gbit/s en meer dan 41,5 miljoen pakketten per seconde werd in realtime gefilterd. De voiceserver bleef doorlopend online.

Geval 2: ARK-gameserver (poort 7777 UDP). Een pure UDP-flood met meer dan 112,2 Gbit/s en meer dan 8,7 miljoen pps werd in realtime weggefilterd, zonder downtime voor de spelers.

Geval 3: all-port-aanval (poorten 0-65535 TCP/UDP). Een aanval met meer dan 12 hoofdpatronen tegen alle poorten tegelijk, meer dan 21,3 Gbit/s en meer dan 3,9 miljoen pps, werd in realtime gefilterd. De server bleef bereikbaar.

Geval 4: Minecraft & OpenVPN (poort 25565 TCP & 1194 UDP). Een aanval met meer dan 16 hoofdpatronen, meer dan 4 miljoen pps en meer dan 8,6 Gbit/s, werd in realtime gefilterd. De Minecraft-server en de VPN bleven zonder onderbreking bruikbaar.

Ik word op dit moment aangevallen: wat moet ik nu doen?
Als uw server al bij KernelHost draait
De DDoS-bescherming is bij elke KernelHost-server permanent actief. De aanval wordt automatisch gefilterd, u hoeft niets in te schakelen. Merkt u toch iets afwijkends, open dan een supportticket of meld u via de WhatsApp-noodchat op +43 650 8209883. Ons team controleert de filtering en stemt die zo nodig fijner af.
Als uw server bij een andere aanbieder staat
Filtert uw huidige aanbieder de aanval niet (of haalt hij uw IP-adres via null-routing offline), dan is een verhuizing naar KernelHost op de lange termijn de schoonste oplossing. De DDoS-bescherming zit gratis in elk pakket (3,2 Tbps in de standaardtarieven, 17 Tbps in de Professional-tarieven), en de server staat dan direct achter de filtering in Frankfurt.
DDoS-bescherming bij KernelHost in het kort
- Tweelaags: 17 Tbps globale filtercapaciteit, en vlak voor de server de Arbor realtime filtering met 3,2 Tbps in Frankfurt.
- Gratis en permanent inbegrepen in elk pakket: VPS/KVM, gameserver, dedicated server. Geen meerprijs, geen extra pakket, geen configuratie.
- Realtime filtering in milliseconden, geen uitval, geen pakketverlies, geen hoge ping. Geen null-routing.
- OSI-lagen 3 tot en met 7, alle gangbare aanvalspatronen inclusief gamespecifieke exploits.
- Geoptimaliseerd voor game- en voiceservers, meer dan 40 games en protocollen.
- Datacenter: maincubes Premium Datacenter, Frankfurt am Main, TÜV TIER3+ gecertificeerd, direct aan de DE-CIX. Dedicated servers zijn daarnaast in Neurenberg beschikbaar.
- PrePaid: geen contract, geen minimale looptijd, op elk moment opzegbaar.
Wat u op de server zelf toch moet regelen
De netwerkfiltering neemt u de volumetrische belasting uit handen. Op de server zelf blijft er niettemin wat huiswerk liggen dat voorkomt dat een aanval op applicatieniveau effect heeft:
- Open alleen de poorten die de dienst echt nodig heeft en sluit al het andere af met de firewall.
- Houd applicaties en plug-ins actueel, want veel crash-exploits mikken op bekende lekken.
- Stel ratelimieten en maximale verbindingsaantallen in de applicatie in (login, API, queryport).
- Verspreid het echte server-IP niet in het openbaar, bijvoorbeeld via Discord-bots, statuspagina's of oude DNS-records.
- Dimensioneer de resources met reserve, zodat een belastingpiek niet meteen in time-outs eindigt.
Direct aan de slag
- DDoS-bescherming bij KernelHost in detail
- Professional Dedicated Server huren
- Supportticket openen of WhatsApp-noodchat: +43 650 8209883
Veelgestelde vragen
Kan ik mijn server alleen met een firewall tegen DDoS beschermen?
Wat is null-routing en zet KernelHost het in?
Hoe groot is de filtercapaciteit?
Kost de DDoS-bescherming extra?
Mijn server staat bij een andere aanbieder en wordt aangevallen. Wat nu?
2021-2026 KernelHost GmbH. Alle rechten voorbehouden. Deze handleiding is auteursrechtelijk beschermd. Publicatie op andere websites, geheel, gedeeltelijk of in bewerkte vorm, is zonder onze schriftelijke toestemming niet toegestaan. Citeren met bronvermelding en link is uitdrukkelijk welkom.

