Je Minecraft-netwerk beveiligen: forwarding goed instellen
Gepubliceerd op 3 oktober 2026
De servers achter je proxy draaien met online-mode uit, want de proxy controleert wie er inlogt. Daar zit ook het risico: kan iemand rechtstreeks met zo'n server verbinden, dan kan hij zich voordoen als elke andere speler, ook als jij. Met modern forwarding en een geheime sleutel sluit je dat gat. Dit artikel gaat uit van een netwerk zoals in Een Minecraft-netwerk opzetten met Velocity.
Waarom is een open server achter een proxy gevaarlijk?
Elke server in je netwerk heeft een eigen adres. De proxy stuurt bij het verbinden mee wie de speler is. Controleert de server niet of die gegevens echt van jouw proxy komen, dan kan iemand die het adres kent, de proxy overslaan en een willekeurige naam opgeven. Firewallregels per server kun je op gedeelde hosting niet zelf instellen, dus de beveiliging moet in de software zitten.
Zo stel je modern forwarding in
- Proxy: zet in velocity.toml
player-info-forwarding-mode = "modern"en laatonline-mode = truestaan. Dan controleert de proxy elke speler bij Mojang. - Secret: open forwarding.secret in de hoofdmap van je proxy, via File managers. Die tekst is de sleutel van je netwerk. Deel hem met niemand en zet hem nooit in een screenshot.
- Elke Paper-server: zet in config/paper-global.yml onder
proxiesenvelocityde optiesenabled: trueenonline-mode: true, en plak bijsecretdezelfde sleutel. Je vindt dit bestand ook onder Configs. - server.properties: zet
online-mode=falseop elke Paper-server. - spigot.yml: laat
bungeecordop false staan. Die optie is voor de oude manier van forwarding. - Herstart eerst de Paper-servers en daarna de proxy.
Hoe test je of het werkt?
Verbind in Minecraft rechtstreeks met het adres van een van je Paper-servers, dus niet via de proxy. Je hoort geweigerd te worden. Kom je toch binnen, controleer dan of enabled op true staat en of de sleutel precies overeenkomt, zonder spaties of aanhalingstekens erbij.
En met BungeeCord?
De forwarding van BungeeCord stuurt de gegevens zonder sleutel door. PaperMC noemt die manier onveilig zonder firewall, en die heb je op gedeelde hosting niet zelf in handen. Draai je toch BungeeCord, gebruik dan de plugin BungeeGuard op de proxy en op elke server. Beter is overstappen naar Velocity.
Beschermt dit ook tegen DDoS?
Nee, forwarding gaat over wie er binnenkomt. Tegen aanvallen op je verbinding helpt de netwerkbescherming: Premium heeft DDoS-bescherming via Cloudflare Magic Transit, en op Standaard heeft je server standaard DDoS-bescherming van het datacenter. Deel daarnaast alleen het adres van je proxy en houd de adressen van je servers voor jezelf. Lukt het instellen niet, open dan een ticket met de foutmelding uit de console, maar nooit met je sleutel. Meer over de lijnen lees je op specificaties, en bestellen doe je via Minecraft-server huren.
Dit artikel is een vernieuwde versie van een CakeHosting-kennisbankartikel uit 2019 over BungeeCord.