Inhalt dieses Guides
Gameserver Firewall sicher planen: öffentliche Spielports von RCON, txAdmin, SSH, Datenbank und Webpanel trennen und Managementzugriff einschränken.
Server-Arbeitsmodus
Arbeite den Guide kontrolliert ab und ändere immer nur eine Variable. Dein Fortschritt bleibt nur in diesem Browser gespeichert.
Wo hängt dein Server gerade?
Netzwerkdiagnose bringt nichts, solange der Server lokal nicht sauber startet oder lauscht.
Wenn localhost/LAN funktioniert, liegt der nächste Prüfbereich bei Host-Firewall, Router, öffentlicher Adresse und NAT.
Bei Lag, Abstürzen oder Update-Problemen sind Logs, Ressourcen, Mods und ein sauberer Rollbackpfad wichtiger als weitere Portregeln.
Ein Gameserver braucht öffentliche Spielports. Daraus folgt nicht, dass auch jede Administrationsschnittstelle öffentlich erreichbar sein muss. Gute Firewallplanung trennt den Datenpfad für Spieler von Managementzugängen für Betreiber.
Ports nach Rolle klassifizieren
- Public Game: Ports, die jeder Spieler erreichen muss.
- Discovery/Query: Serverbrowser oder Query-Protokolle.
- Management: RCON, txAdmin, Webpanel, SSH/RDP.
- Backend: Datenbank, Cache oder interne APIs.
Inbound standardmäßig blockieren
Microsoft empfiehlt, das Standardblockverhalten der Windows-Firewall für eingehende Verbindungen beizubehalten und nur notwendige Ausnahmen zu definieren. Ubuntu dokumentiert ebenfalls gezielte Regeln und Firewall-Logging. Öffne also nicht riesige Portbereiche, nur weil ein Forumspost das „einfacher“ findet.
Managementzugänge auf Quellen begrenzen
Wenn du eine feste Admin-IP besitzt, kann eine Remote-Address-Regel sehr effektiv sein. Dynamische Anschlüsse lassen sich besser über VPN, Zero-Trust-Gateway oder einen abgesicherten Bastion-Host lösen. Datenbankports sollten in typischen Setups überhaupt nicht öffentlich sein.
RCON getrennt behandeln
RCON erlaubt häufig weitreichende Serverbefehle. Nutze ein starkes Passwort, einen eigenen Port pro Instanz und IP-Einschränkungen. Wenn ein Spiel keine Verschlüsselung vorsieht, ist ein VPN besonders sinnvoll.
Firewall-Logs für Fehlersuche
Logging hilft zu unterscheiden, ob Pakete am Host geblockt werden oder bereits vorher verloren gehen. Schalte Logging gezielt ein und begrenze es, damit ein Scan nicht unkontrolliert Speicher füllt.
Regeln dokumentieren
Notiere Zweck, Protokoll, Quellbereich, Zielport und zugehörigen Server. Beim späteren Entfernen einer Instanz weißt du so, welche Regel wirklich gelöscht werden kann.
Router und Host-Firewall sind zwei Ebenen
Bei Heimhosting muss zusätzlich NAT/Portforwarding stimmen. Auf VPS gibt es oft eine weitere Provider-/Cloud-Firewall. Diagnose daher immer von Prozess → Host → Provider/Router → Internet.
IPv6 nicht vergessen
Eine saubere IPv4-NAT-Konfiguration schützt Managementports nicht automatisch über IPv6. Wenn der Host eine globale IPv6-Adresse besitzt, prüfe die Host- und Provider-Firewall auch dort. Viele vermeintlich „nur intern“ gedachte Dienste sind über IPv6 direkt erreichbar, obwohl keine klassische Portweiterleitung existiert.
Scanne deine öffentliche Adresse regelmäßig aus einem externen Netz auf erwartete Dienste und vergleiche das Ergebnis mit deiner Portmatrix. Unerwartet offene Managementports sollten sofort untersucht werden.