Kennt ein Angreifer die echte IP deines Servers, greift er sie direkt an und umgeht jeden Schutz. Die häufigsten Lecks sind alte DNS-Einträge, andere Subdomains auf demselben Server und Server-Listen.
Die Lösung: Lecks schließen, bei Bedarf eine neue IP holen und per Firewall nur noch die Filter-Server des Schutzes an Port 25565 lassen.
Inhalt
Warum die echte IP so wichtig ist
Ein DDoS-Schutz funktioniert wie ein Türsteher: Alle Spieler kommen an ihm vorbei, er lässt nur echte durch. Kennt jemand aber den Hintereingang (deine echte Server-IP), läuft er einfach am Türsteher vorbei. Deshalb gehören zu jedem Schutz zwei Dinge: Die echte IP darf nicht öffentlich sein, und der Hintereingang muss verschlossen werden.
Wo deine IP typischerweise leakt
- Alte DNS-Einträge: Zeigte
play.deinserver.defrüher direkt auf deinen Server, ist das in DNS-Verlaufsdiensten oft noch Jahre später nachlesbar. Hier hilft nur eine neue IP. - Andere Subdomains auf demselben Server:
panel.,map.,mc2.odermail.zeigen oft direkt auf die echte IP. Angreifer probieren solche Namen gezielt durch. - SRV-Einträge: Ein SRV-Eintrag
_minecraft._tcp, der direkt auf deinen Server zeigt, verrät die IP genauso wie ein A-Eintrag. - Server-Listen und Webseiten: Hast du deinen Server irgendwo mit IP statt Domain eingetragen, steht die IP dort öffentlich.
- Web-Karten und Zusatzdienste: Dynmap, BlueMap, Votifier oder der Query-Port laufen auf derselben IP und sind von außen erreichbar.
- Screenshots, Logs, Discord: Eine Konsole im Stream, ein geteilter Log oder ein „join mal über die IP“ im Chat reicht.
- Mails vom eigenen Server: Verschickt dein Server selbst Mails (z. B. für ein Forum), steht die IP oft im Kopf jeder Mail.
So prüfst du, ob deine IP sichtbar ist
Schau dir an, wohin deine Domains zeigen. Auf Windows, Mac und Linux geht das im Terminal mit nslookup:
nslookup play.deinserver.de
nslookup panel.deinserver.de
nslookup map.deinserver.deTaucht irgendwo die echte IP deines Servers auf, ist das ein Leck. Prüfe außerdem: Steht dein Server in Server-Listen mit IP? Läuft eine Web-Karte auf derselben IP? Hast du die IP je öffentlich gepostet?
War die IP jemals öffentlich, geh davon aus, dass Angreifer sie haben. Dann lohnt sich eine neue IP mehr als jede Suche.
So dichtest du ab
- Schutz zuerst einrichten
Erst wenn alle Spieler über den Schutz kommen, lohnen sich die nächsten Schritte. Sonst ist die neue IP sofort wieder öffentlich.
- Bei Bedarf eine neue IP holen
Die meisten Hoster vergeben auf Anfrage eine neue IP, oft gegen eine kleine Gebühr. Die neue IP trägst du nur im Schutz als Ziel ein, nirgendwo sonst.
- Andere Dienste trennen
Web-Karte, Panel oder Webseite gehören nicht auf dieselbe IP wie der Minecraft-Server, oder sie laufen ebenfalls hinter einem Schutz (z. B. Webseiten über Cloudflare).
- Firewall: nur den Schutz durchlassen
Erlaube Port 25565 nur noch für die Filter-Server des Schutzes. Dann prallt ein direkter Angriff auf die IP an der Firewall ab, und niemand kann deinen Server am Schutz vorbei erreichen.
Firewall einrichten (Linux mit ufw)
Läuft dein Server auf einem eigenen Linux-Server (VPS oder Root-Server), geht das mit ufw. Unten stehen die aktuellen Adressen unserer Filter-Server und die passenden Befehle dazu. Beides wird live geladen, ist also immer auf dem neuesten Stand.
- Frankfurt am Main
194.62.248.59 - Nürnberg
185.217.124.16
# SSH zuerst erlauben, sonst sperrst du dich aus!
# (Läuft SSH bei dir auf einem anderen Port, trag ihn statt 22 ein.)
sudo ufw allow 22/tcp
# Minecraft nur für die Filter-Server von BlackProtect
sudo ufw allow from 194.62.248.59 to any port 25565 proto tcp
sudo ufw allow from 185.217.124.16 to any port 25565 proto tcp
# Eine alte Freigabe für alle entfernen (falls vorhanden)
sudo ufw delete allow 25565/tcp
sudo ufw enable
sudo ufw statusDocker umgeht ufw: Ports, die ein Container freigibt, sind trotz dieser Regeln erreichbar. Nutzt du Docker oder ein Panel wie Pterodactyl, richte die Regel in der Firewall deines Hosters ein oder frag uns im Discord, wir helfen dir.
Nutzt du Bedrock über unseren Schutz, gilt dasselbe für den UDP-Port deines Geyser (meist 19132/udp). Bei einem Hoster mit Panel statt eigenem Linux-Server findest du die Firewall meistens im Kundenbereich, oder der Support richtet sie für dich ein.
Kommt ein neuer Standort dazu, erscheint er automatisch in der Liste und in den Befehlen oben, und wir sagen es vorher im Discord an. Schau also ab und zu hier vorbei.
Häufige Fragen
Reicht es, die Domain auf den Schutz umzustellen?
Nur, wenn die echte IP nie öffentlich war. Sonst kann ein Angreifer deinen Server weiter direkt angreifen. Dagegen hilft eine neue IP zusammen mit einer Firewall, die nur den Schutz durchlässt.
Ich habe nur ein Hoster-Panel und keinen Root-Zugriff. Was kann ich tun?
Prüf im Kundenbereich, ob es eine Firewall gibt. Wenn nicht, frag den Support deines Hosters, ob er Verbindungen auf deinen Port auf bestimmte Adressen beschränken kann. Die Lecks zu schließen und die IP geheim zu halten, hilft auch ohne Firewall schon viel.
Sehe ich hinter dem Schutz noch die echte IP meiner Spieler?
Ja, wenn du PROXY protocol einschaltest: in den Einstellungen deiner Route bei BlackProtect und in deinem Velocity, BungeeCord oder Paper. Dann kommen Bans und Logs wieder mit der echten Spieler-IP an.
