Zum Hauptinhalt springen
Zurück zur Kategorie

Auswahl eines DDoS-geschützten Spielservers

DDoS-Schutz für Spielserver: Angriffstypen, Filterkapazität, Path.net-Spielfilter und Schutzkonfiguration für FiveM/Minecraft/CS2.

Lesezeit: 10 Min DDoS-Schutz & Sicherheit
ddos-schutzspielserverfivemminecraftcs2path.netsicherheit
Autor
REXE Teknoloji Network & Security Team
Redaktion
REXE Teknoloji Technical Editorial
Erstveröffentlichung
Letzte Aktualisierung

Auswahl eines DDoS-geschützten Spielservers

Spielserver gehören zu den am häufigsten von DDoS-Angriffen angegriffenen Infrastrukturen. Angriffe von rivalisierenden Spielern, böswilligen Personen oder organisierten Gruppen können Ihren Server stundenlang unzugänglich machen.

Warum sind Spielserver DDoS-Ziele?

  • Wettbewerb: Rivalisierende Serverbesitzer oder Spieler
  • Persönliche Fehden: Streitigkeiten im Spiel
  • Lösegeld: "Zahle, um den Angriff zu stoppen"-Erpressung
  • Niedrige Kosten: Das Starten eines DDoS-Angriffs ist jetzt sehr günstig

Arten von DDoS-Angriffen

1. UDP-Flood

Der häufigste Spielserver-Angriff. Erschöpft die Bandbreite des Servers durch das Senden großer Mengen von UDP-Paketen.

UDP-Flood-Merkmale:
- Protokoll: UDP (verbindungslos)
- Ziel: Bandbreitenerschöpfung
- Größe: Normalerweise 1-100 Gbps
- Erkennung: Abnormaler UDP-Verkehrsanstieg
- Auswirkung: Server unzugänglich, hoher Ping

2. SYN-Flood

Nutzt den TCP-Verbindungsaufbauprozess aus. Füllt die Verbindungstabelle des Servers mit halboffenen Verbindungen.

3. Anwendungsschicht-Angriffe (Layer 7)

Spielprotokoll-spezifische Angriffe. Sendet Anfragen, die wie legitime Spielpakete aussehen, aber den Server überlasten.

4. Amplification-Angriffe

Verstärkt Angriffsdatenverkehr mit Protokollen wie DNS, NTP oder SSDP.

Worauf bei DDoS-Schutz zu achten ist

1. Filterkapazität

Filterkapazitäts-Leitfaden:
< 10 Gbps:   Gegen kleine Angriffe
10-100 Gbps: Gegen mittelgroße Angriffe
100+ Gbps:   Gegen große Angriffe
1+ Tbps:     Unternehmensschutz

2. Latenzauswirkung

Akzeptable Latenzerhöhung:
Für Spielserver: < 5 ms zusätzliche Latenz
Path.net Latenzauswirkung: < 1-2 ms

3. Automatische Auslösung

Wird der Schutz automatisch aktiviert, wenn ein Angriff erkannt wird?

4. Spielprotokoll-Filter

Allgemeiner DDoS-Schutz kann Spielverkehr möglicherweise nicht von legitimem Angriffsdatenverkehr unterscheiden. Spielprotokoll-spezifische Filter sind unerlässlich.

Path.net Spielfilter

FiveM-Filter

FiveM-Protokollfilter:
- UDP-Port 30120 (Standard-FiveM-Port)
- FiveM-Handshake-Verifizierung
- Erkennung gefälschter Verbindungsanfragen
- Spieleranzahl-Anomalieerkennung

Minecraft-Filter

Minecraft-Protokollfilter:
- TCP-Port 25565 (Standard-Minecraft-Port)
- Minecraft-Handshake-Verifizierung
- Login-Spam-Schutz
- Ping-Flood-Schutz

CS2-Filter

CS2/Source Engine-Filter:
- UDP-Port 27015 (Standard-CS2-Port)
- Source Engine-Protokollverifizierung
- A2S-Query-Flood-Schutz

Schutzkonfiguration: REXE Path Panel

REXE-Kunden verwalten Schutzregeln über das REXE Path Panel, nicht über das eigene Panel von Path.net. Der Zugang erfolgt über x.rexe.tr oder über das Produkt Regelverwaltung in Ihrem Kundenpanel. Die Konfiguration auf der Path.net-Seite übernimmt REXE; Kunden erhalten keinen Zugang zum Path.net-Panel.

Path Panel Schritte:
1. Melden Sie sich unter x.rexe.tr am Panel an
2. Öffnen Sie "Meine IPs" und klicken Sie auf Ihre Server-IP
3. Klicken Sie auf "Neue Regel"
4. Geben Sie Protokoll (TCP/UDP) und Zielport ein
5. Wählen Sie den passenden Filter für Ihr Spiel (FiveM, Minecraft Java, L4D2/CS:GO...)
6. Erstellen Sie die Regel; die Verteilung dauert 2-5 Minuten
7. Falls Sie Ping benötigen, aktivieren Sie den Schalter "Ping Ein/Aus" auf der Regelseite

Default Block wird in dem Moment aktiv, in dem Sie Ihre erste Regel erstellen, und schließt alle nicht freigegebenen Ports. Nehmen Sie Ihren Verwaltungsport (SSH 22 oder RDP 3389) unbedingt in das erste Regelset auf; andernfalls verlieren Sie den Zugang zum Server, sobald die Regel aktiv wird.

Alle Panel-Bereiche finden Sie in unserer Path Panel Anleitung.

Keine Tunnelkonfiguration auf dem Server

Server im REXE-Rechenzentrum sind über eine L2-Leitung direkt mit der Path.net-Infrastruktur verbunden. Der Schutz wird auf IP-Ebene angewendet; Sie müssen auf Ihrem Server keinen GRE-Tunnel oder eine ähnliche Kapselung einrichten.

Auf einem bei REXE gemieteten Server einen GRE-Tunnel einzurichten, Traffic darüber zu proxyen oder den REXE-DDoS-Schutz auf Systeme außerhalb von REXE auszudehnen ist untersagt. Fernschutz wird ausschließlich von REXE bereitgestellt: Wenn Sie einen Server an einem externen Standort schützen möchten, richtet das REXE-Team die erforderliche Konfiguration über das Path Panel ein. Details in unserer GRE-Tunneling-Anleitung.

Was bei einem Angriff zu tun ist

hljs bash
# Angriffsquelle null-routen
ip route add blackhole ANGRIFF_IP/32

# Rate-Limiting anwenden
iptables -A INPUT -p udp --dport 30120 \
  -m limit --limit 1000/s -j ACCEPT
iptables -A INPUT -p udp --dport 30120 -j DROP

REXEs Spielserver-DDoS-Schutz

  • Tbps-Filterkapazität: Gegen großangelegte Angriffe
  • Spielprotokoll-Filter: FiveM, Minecraft, CS2, Rust und mehr
  • Niedrige Latenz: < 2 ms zusätzliche Latenz bei aktivem Schutz
  • Automatische Auslösung: Aktiviert sich sofort bei Angriffserkennung
  • 24/7-Überwachung: NOC-Team überwacht kontinuierlich

Wenn Sie einen Spielserver bei REXE mieten, ist der Path.net DDoS-Schutz standardmäßig enthalten.

Fazit

Bei der Wahl eines DDoS-geschützten Spielservers sind das korrekte Lesen der Kapazitätswerte, die abgedeckte Traffic-Richtung und der Zugang zu Angriffsberichten entscheidend. Wenn Sie eine Path.net-geschützte Infrastruktur in der Türkei suchen, prüfen Sie die Paketmerkmale auf der Seite DDoS-geschützte VDS-Pakete.

Häufig gestellte Fragen

Welche Werte sollten bei der Wahl eines DDoS-geschützten Spielservers verglichen werden?

Filterkapazität (Gbps), Paketverarbeitungsrate (Mpps), ob der Schutz always-on oder schwellenbasiert arbeitet, die abgedeckte Traffic-Richtung (inländisch/international), unterstützte Spielprotokollfilter und der Zugang zu Angriffsberichten.

Sind 200 Gbps und Mpps dasselbe Leistungsmaß?

Nein. Gbps misst die Bandbreite, Mpps die pro Sekunde verarbeiteten Pakete. Ein Angriff mit kleinen Paketen kann niedrige Gbps erzeugen und die Infrastruktur dennoch mit hohen Mpps belasten. Beide Werte sind nicht austauschbar.

Gehört die 12-Tbps-Kapazität von Path.net einem einzelnen Spielserver?

Nein. 12 Tbps ist die veröffentlichte Gesamtkapazität des globalen Path.net-Netzwerks, keine einem einzelnen Server oder Kunden zugewiesene Kapazität. Die 200 Gbps auf REXE-Seite bezeichnen die lokale Appliance-Anbindungskapazität in der Türkei.

Beseitigt DDoS-Schutz die Spiellatenz vollständig?

Nein. DDoS-Schutz filtert Angriffstraffic; die Latenz hängt von Entfernung, Netzwerkpfad und Zugangsanbieter ab. Wenn lokale Filterung den Traffic ohne globales Scrubbing reinigt, entsteht kein zusätzlicher Umweg, aber Schutz allein senkt den Ping nicht.

Was ist der Unterschied zwischen L3/L4- und L7-DDoS-Schutz?

L3/L4-Schutz filtert volumetrische Angriffe auf Netzwerk- und Transportebene (etwa SYN-Flood oder UDP-Amplification). L7-Schutz richtet sich gegen Angriffe auf Anfragen der Anwendungsschicht und wird in der REXE-Infrastruktur auf Netzwerkebene bereitgestellt.

Kann DDoS-Schutz legitime Spieler blockieren?

Theoretisch möglich, in der REXE-Infrastruktur ist bislang kein False Positive aufgetreten. Die Wahrscheinlichkeit ist gering; im Fall der Fälle beträgt die Lösungszeit durchschnittlich 2-3 Arbeitstage. Filter- und Regelverwaltung erfolgt über das eigene Panel von REXE.

Verwandte Artikel

NetzwerkverkehrEingehend GbpsAusgehend Gbps