Ein sicherer Gameserver entsteht nicht durch eine einzelne Einstellung, sondern durch saubere Zugänge, begrenzte Ports, aktuelle Software, belastbare Backups und nachvollziehbare Admin-Aktionen. Die folgende Checkliste hilft dir, typische Risiken zu reduzieren, ohne unbelegte Schutzversprechen zu machen. Sie passt für viele Gameserver, muss aber immer an Spiel, Mod-Setup und Hosting-Umgebung angepasst werden.
Sicherheitsziel festlegen
Bevor du einzelne Optionen änderst, kläre kurz, was geschützt werden soll: Spielstände, Konfigurationsdateien, Adminrechte, RCON-Zugriff, Mod-Dateien und die Erreichbarkeit des Servers. Bei einem kostenpflichtigen Multi-Game-Hosting wie game-serverhosting geht es außerdem um transparente Betriebsabläufe: Du solltest nachvollziehen können, wer Zugriff hat, welche Änderungen vorgenommen wurden und wie du im Problemfall wieder auf einen sauberen Stand kommst.
Wenn du gerade von einem anderen Anbieter wechselst, sichere zuerst Daten und Konfigurationen. Eine passende Vorbereitung findest du im Guide zum Gameserver-Umzug von ZAP-Hosting zu game-serverhosting.
Die 10 wichtigsten Sicherheitsmaßnahmen
1. Starke Passwörter verwenden
Nutze für Panel, Admin-Konto, RCON, SFTP und Datenbankzugänge jeweils eigene Passwörter. Ein wiederverwendetes Passwort macht mehrere Systeme angreifbar, sobald ein einzelner Dienst kompromittiert wird. Die offizielle NIST-Richtlinie SP 800-63B empfiehlt lange, schwer zu erratende Geheimnisse und warnt vor schwachen, vorhersehbaren Passwörtern: Dokumentation bei pages.nist.gov
❌ admin123
❌ password
✅ Kf8#mP2$xQ9!nL4w (zufällig, 16+ Zeichen)
Speichere Passwörter in einem Passwortmanager und teile Admin-Zugänge nicht über Chatverläufe, Screenshots oder öffentliche Tickets. Wenn ein Admin das Team verlässt, ändere betroffene Passwörter sofort.
2. RCON-Passwort ändern
Ändere das Standard-RCON-Passwort sofort nach der Einrichtung. RCON gibt vollen Server-Zugriff! Je nach Spiel können darüber Befehle ausgeführt, Spieler gekickt, Einstellungen geändert oder Serverprozesse beeinflusst werden. Deshalb sollte RCON nur aktiv sein, wenn du es wirklich brauchst.
Setze ein eigenes RCON-Passwort, dokumentiere den Zweck und beschränke den Zugriff möglichst auf bekannte IPs oder auf das Hosting-Panel. Wenn du Valheim verwaltest, helfen dir die Valheim Server Befehle für Admin Commands, erlaubte Aktionen bewusst zu planen.
3. Firewall konfigurieren
Öffne nur benötigte Ports. Jeder zusätzliche Dienst vergrößert die Angriffsfläche und erschwert die Fehlersuche. Prüfe zuerst die offizielle Dokumentation des jeweiligen Spiels oder Herstellers, bevor du Ports freigibst.
| Was | Port | Protokoll |
|---|---|---|
| Spiel | Spielabhängig | TCP/UDP |
| RCON | Spielabhängig | TCP |
| SSH | 22 | TCP |
| SFTP | 2022 | TCP |
RCON, SSH und SFTP sind Verwaltungszugänge. Sie sollten nicht weiter geöffnet sein als nötig. Wenn dein Hosting-Panel Dateiverwaltung, Konsole und Neustarts zuverlässig abdeckt, brauchst du direkte Shell-Zugriffe möglicherweise gar nicht dauerhaft.
4. Software aktuell halten
Halte die Server-Software regelmäßig aktuell. Das gilt auch für Plugins, Mods und Betriebssystem-Updates. Gerade Mods können veraltete Bibliotheken, unsaubere Rechte oder inkompatible Konfigurationen mitbringen. Plane Updates deshalb nicht mitten in einer aktiven Spielsession, sondern in einem Wartungsfenster.
- Server-Software regelmäßig updaten
- Plugins/Mods auf dem neuesten Stand
- Betriebssystem-Updates einspielen
Notiere vor größeren Änderungen Versionen, geänderte Dateien und Zeitpunkt. So kannst du nach einem Fehler schneller eingrenzen, ob ein Spielupdate, eine Mod oder eine Konfigurationsänderung die Ursache war.
5. Backups erstellen
Backups sind kein Ersatz für Sicherheit, aber sie begrenzen den Schaden. Sichere Welten, Savegames, Konfigurationsdateien, Whitelists, Banlisten und wichtige Mod-Dateien. Ein Backup ist erst dann nützlich, wenn du weißt, wie du es wiederherstellst.
- Automatische tägliche Backups
- Vor jedem großen Update ein manuelles Backup
- Backups an einem anderen Ort aufbewahren
Prüfe regelmäßig mindestens ein Backup durch eine Test-Wiederherstellung oder einen kontrollierten Download. Für Koop-Setups mit Weltfortschritt ist das besonders wichtig, etwa bei einem Valheim Server zum Mieten und Einrichten.
6. Admin-Rechte begrenzen
Nur vertrauenswürdige Personen als Admin einsetzen. Nutze abgestufte Berechtigungen. Nicht jede Person, die Events moderiert, braucht Vollzugriff auf Serverdateien, RCON oder Zahlungs- und Vertragsbereiche. Trenne Moderation, technische Administration und Account-Verwaltung, wenn das System diese Rollen unterstützt.
Pflege eine einfache Zugriffsliste: Name, Rolle, Grund für den Zugriff und Datum der letzten Prüfung. Entferne alte Admins sofort, statt sie „für später“ stehen zu lassen.
7. Anti-Cheat aktivieren
Anti-Cheat kann auffälliges Verhalten reduzieren, ersetzt aber keine gute Administration. Aktiviere nur Systeme, die zum Spiel passen und vom Spiel oder Server-Ökosystem unterstützt werden.
- VAC (CS2, TF2)
- BattlEye (ARK, Rust)
- EasyAntiCheat (verschiedene Spiele)
- Server-seitige Anti-Cheat-Plugins
Prüfe nach der Aktivierung, ob legitime Spieler weiterhin verbinden können. Manche Mods, Clients oder Startparameter können mit Anti-Cheat kollidieren. Dokumentiere deshalb, was aktiviert wurde und wo Spieler Fehlermeldungen melden sollen.
8. Server-IP schützen
Nutze eine Domain statt der direkten IP. Bei DDoS ist ein IP-Wechsel einfacher. Eine Domain verhindert keinen Angriff, macht Verbindungsdaten aber wartbarer und erleichtert Änderungen, wenn sich Zieladresse oder Port ändern.
Veröffentliche Verwaltungsports nie in öffentlichen Serverbeschreibungen. Für Community-Seiten reicht normalerweise die Spieladresse. RCON-, SSH- oder SFTP-Daten gehören nur an Personen, die sie konkret benötigen.
9. Logging aktivieren
Aktiviere Logs für Ereignisse, die du später nachvollziehen musst. Gute Logs helfen bei Cheating-Verdacht, Fehlkonfigurationen, Abstürzen und unklaren Admin-Aktionen.
Logge alle wichtigen Events:
- Spieler-Joins/Leaves
- Admin-Aktionen
- Fehler und Crashes
Achte darauf, Logs nicht endlos wachsen zu lassen. Richte Rotation oder regelmäßiges Aufräumen ein, wenn dein System das unterstützt. Speichere sensible Daten nicht unnötig lange und teile Logauszüge nur gekürzt, wenn sie Tokens, IPs oder private Informationen enthalten.
10. Regelmäßige Überprüfung
Sicherheit ist ein Wartungsprozess. Plane einmal im Monat eine kurze Prüfung: offene Ports, Adminliste, Plugin-Versionen, neue Fehlermeldungen und Backup-Status. Nach größeren Updates solltest du zusätzlich testen, ob Spielbeitritt, Adminbefehle, Backups und Neustarts weiterhin funktionieren.
- Monatlich Logs prüfen
- Unbekannte Admins entfernen
- Plugins-Audit durchführen
Ergebnis prüfen
Nach der Absicherung solltest du den Server aus Spielersicht und Adminsicht testen. Verbinde dich als normaler Spieler, prüfe den Spielbeitritt und teste anschließend bewusst nur die Adminfunktionen, die du wirklich brauchst. Kontrolliere, ob nicht autorisierte Nutzer keine Adminbefehle ausführen können, ob Backups erstellt werden und ob relevante Aktionen im Log auftauchen.
Für technische Kontrolle ist wichtig, dass du Änderungen nachvollziehbar machst: Datum, Zweck, betroffene Datei und erwartetes Ergebnis. Dadurch wird aus einer losen Sammlung von Einstellungen ein betreibbarer Ablauf.
Troubleshooting
Wenn Spieler nach einer Firewall-Änderung nicht mehr verbinden können, prüfe zuerst Spielport, Protokoll und Query-Port anhand der offiziellen Spieldokumentation. Öffne nicht pauschal ganze Portbereiche, sondern korrigiere gezielt die fehlende Freigabe.
Wenn RCON nicht funktioniert, prüfe Passwort, Port, Protokoll und Bind-Adresse. Vermeide kurze Testpasswörter, die danach vergessen werden. Wenn ein Mod-Update den Serverstart verhindert, stelle das letzte Backup wieder her oder deaktiviere die zuletzt geänderte Mod testweise.
Wenn Logs keine Admin-Aktionen zeigen, ist entweder Logging nicht aktiv, der falsche Logpfad im Einsatz oder das Spiel protokolliert diese Ereignisse nicht in der erwarteten Datei. In dem Fall dokumentierst du die Grenze statt eine nicht vorhandene Kontrolle anzunehmen.
Prüfung, Grenzen und sicherer Rückweg
Die Anleitung „Gameserver Sicherheit: Server absichern in 10 Schritten“ gilt für den im Artikel beschriebenen Servertyp und den zum Prüfzeitpunkt sichtbaren Versionsstand. Menünamen, verfügbare Versionen, Mod- oder Plugin-Kompatibilität und benötigte Ressourcen können nach Updates abweichen. Übertrage deshalb keine Werte ungeprüft auf eine andere Spiel-, Loader- oder Serverversion.
Erstelle vor Änderungen an Welt, Spielstand, Konfiguration oder Erweiterungen ein Backup der betroffenen Dateien. Ändere anschließend nur einen zusammengehörigen Schritt und prüfe ihn mit derselben Client- und Serverversion, mit der du später spielen möchtest.
| Prüfpunkt | Erwartetes Ergebnis | Abbruch und Rückweg |
|---|---|---|
| Serverstart | Der Server erreicht ohne neue Fehlermeldung den betriebsbereiten Zustand. | Bei Startfehlern Änderung zurücknehmen und das letzte Backup einspielen. |
| Verbindungstest | Ein Testkonto kann über die im Panel angezeigte Adresse verbinden. | Bei Versions- oder Verbindungsfehlern Version, Port und Freigaben erneut abgleichen. |
| Funktionstest | Die konkret geänderte Funktion arbeitet, ohne bestehende Welt- oder Spieldaten zu beschädigen. | Bei Nebenwirkungen Server stoppen und gesicherte Dateien wiederherstellen. |
Ein erfolgreicher Einzeltest ist keine Leistungs- oder Verfügbarkeitsgarantie. Weltgröße, Mods, Plugins, Spielerzahl, Netzwerkweg und gleichzeitige Last können das Ergebnis verändern. Dokumentiere Version, Änderung und Testergebnis, damit du spätere Abweichungen nachvollziehen kannst.
FAQ
Muss ich bei einem gemieteten Gameserver trotzdem Sicherheit konfigurieren?
Ja. Hosting nimmt dir Infrastrukturarbeit ab, aber Passwörter, Adminrechte, Mods, Backups und viele Spieloptionen bleiben deine Verantwortung. Gerade diese Einstellungen entscheiden oft, ob ein Vorfall schnell begrenzt werden kann.
Reicht ein starkes RCON-Passwort aus?
Nein. Ein starkes RCON-Passwort ist wichtig, aber nicht ausreichend. Begrenze zusätzlich den Zugriff, halte Software aktuell, protokolliere Admin-Aktionen und entferne nicht mehr benötigte Rechte.
Wie oft sollte ich Backups prüfen?
Automatische Backups solltest du regelmäßig kontrollieren und vor größeren Updates manuell ergänzen. Eine gelegentliche Test-Wiederherstellung ist sinnvoll, weil ein Backup ohne funktionierende Wiederherstellung im Ernstfall wenig hilft.
Sollte ich alle Anti-Cheat-Systeme aktivieren?
Nein. Aktiviere nur Anti-Cheat-Systeme, die für dein Spiel vorgesehen sind und mit deinem Mod-Setup funktionieren. Zu viele unpassende Schutzmodule können Verbindungsprobleme oder Fehlalarme verursachen.
Was mache ich, wenn ein Admin-Konto kompromittiert wurde?
Entziehe sofort den Zugriff, ändere betroffene Passwörter, prüfe Logs und stelle bei verdächtigen Dateiänderungen ein sauberes Backup wieder her. Danach solltest du alle Adminrechte und geteilten Zugangsdaten neu bewerten.