RCON Sicherheit: So schützt du deinen Gameserver richtig
RCON absichern: Schalte offenen Zugriff ab, binde RCON an localhost, nutze ein starkes Passwort und erlaube externen Zugang nur per VPN oder SSH.
RCON absichern: Schalte offenen Zugriff ab, binde RCON an localhost, nutze ein starkes Passwort und erlaube externen Zugang nur per VPN oder SSH.
RCON ist ohne Tunnel oder lokale Bindung unsicher: Das Protokoll überträgt Passwörter im Klartext, deshalb solltest du es deaktivieren oder nur über VPN beziehungsweise SSH erreichbar machen. Wer RCON wirklich braucht, bindet den Dienst an localhost, setzt ein starkes, zufälliges Passwort und lässt externen Zugriff ausschließlich über einen verschlüsselten Tunnel zu. Bei gehosteten Servern lohnt sich zusätzlich ein Blick auf die Firewall- und DDoS-Schutzfunktionen des Anbieters, bevor du den Port überhaupt öffnest.
Kurz gesagt:
- RCON sollte nur über verschlüsselte Tunnel wie SSH oder VPN benutzt werden, da das Protokoll Passwörter unverschlüsselt überträgt.
- Standardport 25575 wird häufig automatisiert gescannt, das Ändern auf einen unüblichen Port erhöht die Sicherheit.
- Bei kompromittiertem RCON-Zugang ist eine sofortige Passwortänderung und die Rücksetzung der Serverkonfiguration erforderlich.
- Die Bindung an localhost und eine Firewall-Regel für IP-Beschränkungen sind entscheidend, um unerwünschte Zugriffe zu verhindern.
- Die Nutzung eines zweiten Administratorkontos mit eigenem RCON-Passwort ist empfehlenswert, um im Notfall schnell reagieren zu können.
RCON ist ein TCP-basiertes Request-Response-Protokoll. Ein Client schickt einen Befehl, der Server antwortet, und jedes Paket trägt eine Request-ID, über die Anfrage und Antwort einander zugeordnet werden. Die Authentifizierung läuft über ein einziges Passwort, das bei jeder Verbindung neu übermittelt wird.
Für Minecraft-Server sind drei Einträge in der server.properties entscheidend:
enable-rcon=true aktiviert den Dienst überhaupt erst.rcon.password= setzt das Zugangspasswort, das im Klartext in der Datei liegt.rcon.port=25575 legt den Port fest, Standard ist laut Minecraft Wiki 25575.Das Problem liegt im Protokoll selbst: RCON besitzt keine native Verschlüsselung. Laut Minecraft Wiki werden Zugangsdaten unverschlüsselt über das Netzwerk geschickt, wer den Traffic mitlesen kann, liest das Passwort mit.
Ein Man-in-the-Middle-Angriff ist bei RCON trivial, sobald jemand im selben Netzwerksegment sitzt oder den Traffic umleiten kann. Da das Passwort bei jeder Authentifizierung erneut im Klartext übertragen wird, reicht ein einziger mitgeschnittener Login.
Offene Standardports werden aktiv gescannt. Automatisierte Bot-Scans nach offenen RCON-Ports zählen laut python-valve-Dokumentation zu den häufigsten Angriffswegen gegen Gameserver, Brute-Force-Versuche gegen schwache Passwörter folgen meist automatisch.
Die Folgen eines kompromittierten RCON-Zugangs sind konkret:
Die sauberste Lösung ist, RCON abzuschalten, wenn du es nicht aktiv brauchst. Für Admins, die auf Remote-Befehle angewiesen sind, gilt folgende Reihenfolge:
enable-rcon=true nur, wenn der Zugriff ausschließlich lokal oder über einen Tunnel erfolgt.127.0.0.1, sodass der Port von außen gar nicht erreichbar ist.Ein praktisches Beispiel für die server.properties:
enable-rcon=true
rcon.port=27015
rcon.password=K7x!mP9qLw2$vRtZ
Wichtig dabei: Das Passwort gehört niemals in ein geteiltes Dokument, ein Discord-Chat oder ein öffentliches Repository. Wer Konfigurationsdateien im laufenden Betrieb anpasst, sollte den Server danach neu laden statt komplett neu zu starten, das minimiert Downtime und verhindert, dass alte Prozesse mit dem alten Passwort weiterlaufen.
Profi-Tipp: Lege ein zweites, separates Admin-Konto mit eigenem RCON-Passwort an, falls das Hauptpasswort einmal zurückgesetzt werden muss, ohne dass du dich selbst aussperrst.
Ein offener RCON-Port im öffentlichen Internet ist nach den Maßstäben, die das BSI für Fernwartungsschnittstellen formuliert, grundsätzlich zu vermeiden: Fernwartung soll verschlüsselt, zugriffsbeschränkt und dokumentiert erfolgen, RCON fällt in genau diese Kategorie.
Praktisch bedeutet das:
Wer zusätzliche Sicherheit will, schaltet einen Jump-Host vor den eigentlichen Server, sodass RCON-Zugriffe nie direkt vom Internet, sondern immer über einen zwischengeschalteten, überwachten Rechner laufen.
Profi-Tipp: Ein VPS mit eigener Firewall-Konfiguration, etwa VPS Einfach, eignet sich gut als Jump-Host, wenn du mehrere Gameserver zentral absichern willst.
Auth-Fehlschläge sind das wichtigste Signal, mehrere fehlgeschlagene RCON-Logins in kurzer Zeit deuten fast immer auf einen Brute-Force-Versuch hin. Ungewöhnliche IP-Adressen, die plötzlich RCON-Befehle senden, sollten sofort auffallen, idealerweise über zentrale Log-Aggregation statt manueller Sichtprüfung.
Viele Implementierungen bieten automatisches IP-Banning nach wiederholten Fehlversuchen, das schützt zuverlässig, kann aber auch legitime Admins aussperren. Für diesen Fall braucht es einen dokumentierten Rücksetzprozess, etwa über einen removeip-Befehl oder Zugriff auf das Hosting-Panel.
Im Ernstfall hilft eine klare Reihenfolge:
Aus unserer Erfahrung mit Gameserver-Infrastruktur sind es meist dieselben Stellschrauben, an denen RCON-Sicherheit in der Praxis hängt: Netzwerkzugriff, Passworthygiene und schnelle Reaktion im Ernstfall. Bei Gameservern ist DDoS-Schutz oft inkludiert, das nimmt zumindest einen Teil der Angriffsfläche heraus, bevor RCON überhaupt relevant wird.
Hilfreich sind dabei vor allem:
Wer unsicher ist, ob die eigene Konfiguration zu offen gestaltet ist, fragt im Zweifel lieber einmal zu viel beim Support nach, als ein offenes Scheunentor zu riskieren.
Die Debatte um RCON dreht sich oft zu stark um das Passwort allein, dabei ist ein starkes Passwort nur die halbe Miete. Der eigentliche Hebel liegt in der Netzwerkarchitektur: Ein Port, der gar nicht erst öffentlich erreichbar ist, kann nicht gebrute-forced werden, unabhängig davon, wie gut oder schlecht das Passwort dahinter ist.
Viele Admins investieren Zeit in komplexe Passwortrichtlinien, lassen den Port aber offen im Internet stehen, das ist die falsche Priorität. Richtig umgesetzt heißt RCON-Sicherheit zuerst: Zugriff einschränken, dann erst Zugangsdaten härten. Ebenso unterschätzt wird die Dokumentation, viele Teams wissen im Ernstfall nicht, wer wann welches Passwort geändert hat oder wie ein Notfallzugang aussieht.
Mein Rat: Behandle RCON nicht wie eine Komfortfunktion, sondern wie eine Fernwartungsschnittstelle mit vollem administrativem Zugriff, denn genau das ist es auch. Wer das verinnerlicht, trifft die richtigen Entscheidungen bei Firewall, Tunnel und Backup fast automatisch.
— Erik
RCON steht für Remote Console und bezeichnet ein Protokoll, mit dem Administratoren Gameserver per Textbefehl aus der Ferne steuern. Es basiert auf TCP und wird unter anderem bei Minecraft, Source-Engine-Spielen und vielen anderen Dedicated-Server-Lösungen eingesetzt.
Am sichersten ist es, RCON an localhost zu binden und externen Zugriff nur über einen SSH-Tunnel oder VPN zuzulassen. Ergänzend gehören ein zufälliges, langes Passwort und eine Firewall-Regel, die den Port auf bekannte IP-Adressen beschränkt, dazu.
Bei Minecraft-Servern ist laut Minecraft Wiki Port 25575 der Standardwert für rcon.port. Dieser Standardport wird häufig automatisiert gescannt, ein individueller Port reduziert das Risiko eines Zufallstreffers.
Nein, RCON verlangt immer ein konfiguriertes Passwort über rcon.password, ohne das die Verbindung abgelehnt wird. Ein leeres oder sehr kurzes Passwort macht den Dienst allerdings praktisch wertlos, da Brute-Force-Angriffe dann innerhalb kurzer Zeit erfolgreich sein können.
Zuerst das Passwort sofort ändern und den externen Zugriff temporär deaktivieren, bis die Ursache geklärt ist. Danach die Konfiguration aus einem sauberen Backup wiederherstellen und, falls der Server gehostet ist, den Support des Anbieters einbeziehen.