Naar de inhoud
Minecraft

Je Minecraft-netwerk beveiligen: forwarding goed instellen

Gepubliceerd op 3 oktober 2026

De servers achter je proxy draaien met online-mode uit, want de proxy controleert wie er inlogt. Daar zit ook het risico: kan iemand rechtstreeks met zo'n server verbinden, dan kan hij zich voordoen als elke andere speler, ook als jij. Met modern forwarding en een geheime sleutel sluit je dat gat. Dit artikel gaat uit van een netwerk zoals in Een Minecraft-netwerk opzetten met Velocity.

Waarom is een open server achter een proxy gevaarlijk?

Elke server in je netwerk heeft een eigen adres. De proxy stuurt bij het verbinden mee wie de speler is. Controleert de server niet of die gegevens echt van jouw proxy komen, dan kan iemand die het adres kent, de proxy overslaan en een willekeurige naam opgeven. Firewallregels per server kun je op gedeelde hosting niet zelf instellen, dus de beveiliging moet in de software zitten.

Zo stel je modern forwarding in

  1. Proxy: zet in velocity.toml player-info-forwarding-mode = "modern" en laat online-mode = true staan. Dan controleert de proxy elke speler bij Mojang.
  2. Secret: open forwarding.secret in de hoofdmap van je proxy, via File managers. Die tekst is de sleutel van je netwerk. Deel hem met niemand en zet hem nooit in een screenshot.
  3. Elke Paper-server: zet in config/paper-global.yml onder proxies en velocity de opties enabled: true en online-mode: true, en plak bij secret dezelfde sleutel. Je vindt dit bestand ook onder Configs.
  4. server.properties: zet online-mode=false op elke Paper-server.
  5. spigot.yml: laat bungeecord op false staan. Die optie is voor de oude manier van forwarding.
  6. Herstart eerst de Paper-servers en daarna de proxy.

Hoe test je of het werkt?

Verbind in Minecraft rechtstreeks met het adres van een van je Paper-servers, dus niet via de proxy. Je hoort geweigerd te worden. Kom je toch binnen, controleer dan of enabled op true staat en of de sleutel precies overeenkomt, zonder spaties of aanhalingstekens erbij.

En met BungeeCord?

De forwarding van BungeeCord stuurt de gegevens zonder sleutel door. PaperMC noemt die manier onveilig zonder firewall, en die heb je op gedeelde hosting niet zelf in handen. Draai je toch BungeeCord, gebruik dan de plugin BungeeGuard op de proxy en op elke server. Beter is overstappen naar Velocity.

Beschermt dit ook tegen DDoS?

Nee, forwarding gaat over wie er binnenkomt. Tegen aanvallen op je verbinding helpt de netwerkbescherming: Premium heeft DDoS-bescherming via Cloudflare Magic Transit, en op Standaard heeft je server standaard DDoS-bescherming van het datacenter. Deel daarnaast alleen het adres van je proxy en houd de adressen van je servers voor jezelf. Lukt het instellen niet, open dan een ticket met de foutmelding uit de console, maar nooit met je sleutel. Meer over de lijnen lees je op specificaties, en bestellen doe je via Minecraft-server huren.

Dit artikel is een vernieuwde versie van een CakeHosting-kennisbankartikel uit 2019 over BungeeCord.

Veelgestelde vragen

Wat zie ik als ik rechtstreeks met een beveiligde server verbind?

Je wordt geweigerd met een melding dat je via de proxy moet verbinden. Dat is precies de bedoeling.

Moet online-mode op de proxy aan of uit?

Aan. De proxy controleert spelers bij Mojang en stuurt het resultaat met de sleutel door. Op de Paper-servers zet je online-mode in server.properties juist uit.

Wat doe ik als mijn secret is uitgelekt?

Zet een nieuwe sleutel in forwarding.secret, plak die op elke Paper-server in config/paper-global.yml en herstart alles. De oude sleutel werkt dan niet meer.

Werkt modern forwarding met oude Minecraft-versies?

Modern forwarding werkt vanaf Minecraft 1.13. Voor oudere servers biedt Velocity de modus bungeeguard, samen met de plugin BungeeGuard.

Meer vragen? Bekijk alle veelgestelde vragen

Verwante artikelen