Bei einem Java-Server mit Velocity sollte der Proxy Spieler authentifizieren und ihre Identität geschützt an Paper weitergeben. Das Backend erhält nur Verbindungen des Proxys. Modern Forwarding allein macht einen öffentlich erreichbaren Backend-Port nicht privat; dafür brauchst du zusätzlich eine wirksame Netzwerkbegrenzung.
Voraussetzungen und Versionsgrenzen
Du benötigst administrativen Schreibzugriff auf Velocitys velocity.toml und Secret-Datei, auf server.properties und die passende Paper-Konfiguration. Ausserdem musst du Proxy und Backend kontrolliert neu starten und den Netzwerkpfad zum Backend so beschränken können, dass direkte Spielerzugriffe abgewiesen werden. Die Dateien können über ein Panel oder per Shell erreichbar sein; Shellzugriff allein genügt nicht, wenn der Anbieter keine private Backend-Verbindung oder passende Zugriffskontrolle ermöglicht. Wenn dir diese Netzwerkgrenze fehlt, kläre sie zuerst mit dem Betreiber. Dieser Guide setzt keinen Proxy-Dienst von AeonHost voraus.
Dieser Ablauf behandelt Paper als Backend, nicht unverändert Spigot, Vanilla oder Modloader. Prüfe vor der Änderung die Minecraft-Client- und Paper-Version. PaperMC nennt folgende Grenzen für Velocitys modernes Weiterleiten:
| Zustand | Einordnung |
|---|---|
| Minecraft 1.13 oder neuer, ohne ProtocolSupport | Für Modern Forwarding geeignete Client-Versionen. |
| Paper 1.14 oder neuer | Native Unterstützung. |
| Paper 1.13.1 oder 1.13.2 | Native Unterstützung ab Build 377. |
| Clients unter 1.13 oder ProtocolSupport | Modern Forwarding ist inkompatibel. Legacy-Forwarding gilt als grundlegend unsicher. |
Die PaperMC-Matrix für Player Information Forwarding belegt diese Grenzen; die alten Versionsnummern sind keine Empfehlung, veraltete Server einzusetzen. Bei unpassenden Versionen bleibt der Backend-Zugang geschlossen.
Proxy und Paper auf dieselbe Vertrauenskette einstellen
- Sichere die vorhandenen Konfigurationsdateien separat und notiere, welche Datei zu welcher Version gehört. Stoppe die betroffenen Instanzen vor Änderungen und plane den Neustart ein. Richte bereits jetzt die unten beschriebene Netzwerkbegrenzung ein. Das Backend darf mit abgeschalteter eigener Anmeldung erst starten, wenn ausschliesslich der Proxy zugreifen kann.
- Stelle in
velocity.tomlplayer-info-forwarding-modeaufmodern. Lasseonline-modeam Velocity-Proxy eingeschaltet, damit der Proxy die Anmeldung bei Mojang übernimmt. Der Eintragforwarding-secret-filebezeichnet die Datei mit dem gemeinsamen Secret. Velocitys Konfigurationsreferenz beschreibt diese Felder und die Aufgabe des Secrets. - Setze bei Paper ab 1.19 in
config/paper-global.ymldas Feldproxies.velocity.enabledauftrue,proxies.velocity.secretauf den Secret-Inhalt der Proxy-Datei undproxies.velocity.online-modeauftrue. Die Punktpfade bezeichnen verschachtelte YAML-Felder; erhalte deren Einrückung. Bei Paper bis 1.18.2 lauten die entsprechenden Felder inpaper.ymlsettings.velocity-support.enabled,settings.velocity-support.secretundsettings.velocity-support.online-mode. Der Forwarding-Online-Mode muss zum eingeschalteten Proxy-Online-Mode passen; die Paper-Referenz erklärt dessen Bedeutung für UUIDs und Spielerdaten. Halte Secret und Sicherung privat. Deaktiviere altes BungeeCord-Forwarding, indem dusettings.bungeecordinspigot.ymlauffalsesetzt. - Nur hinter diesem authentifizierenden Proxy und der wirksamen Netzsperre setzt du im Backend
online-mode=falseinserver.properties. Bei unklarem Secret oder Proxy-Login bleibt das Backend gestoppt. Für direkt erreichbare Einzelserver gilt dieser Schritt nicht. - Starte Proxy und Backend neu. PaperMC verlangt nach einer Änderung an der Paper-Konfiguration einen Neustart des Servers. Prüfe die Startmeldungen beider Instanzen, bevor du Spielerzugang freigibst.
Direkte Backend-Verbindungen verhindern und prüfen
Nutze eine wirksame Anbieter-Netzregel oder Firewall, die nur den Proxy zum Backend lässt. Eine private IP allein beweist diese Einschränkung nicht. Eine Loopback-Bindung eignet sich nur, wenn Proxy und Backend denselben kontrollierten Rechner nutzen und dort keine fremden Nutzer oder Server Zugriff haben. Bei getrennten Containern oder Hosts ist deren tatsächlicher Netzwerkweg entscheidend. PaperMC warnt ausdrücklich, dass Modern Forwarding eine Firewall nicht ersetzt. Auf gemeinsam genutzten Hosts muss der Betreiber die Begrenzung bereitstellen. Wenn du die Regel nicht sicher verwalten kannst, fordere eine dokumentierte Einschränkung auf den Proxy-Zugriff an.
Prüfe danach zwei getrennte Wege mit einem freigegebenen Testkonto. Verbinde dich zuerst über Velocity und vergleiche dessen UUID mit der bekannten authentifizierten Identität. Kontrolliere Inventar, Skin, Whitelist-Zuordnung und vorhandene OP-/Pluginrechte. Ein normales Testkonto darf keine unerwarteten Verwaltungsrechte erhalten; vergib keine zusätzlichen OP-Rechte nur für diesen Test. Paper dokumentiert die UUID-Zuordnung in whitelist.json und ops.json; lies diese Dateien bei Bedarf, statt UUIDs von Hand zu ersetzen.
Versuche anschliessend von ausserhalb des Proxy-Wegs direkt auf die Backend-Adresse zuzugreifen. Dieser Weg muss auf Netzwerkebene gesperrt sein. Ein Minecraft-Kick wegen fehlenden Forwardings belegt keine Netzsperre. Wenn die Verbindung bis zum Backend gelangt oder ein direkter Join möglich ist, unterbrich den externen Backend-Zugriff und korrigiere die Zugangskontrolle vor der Freigabe.
Eine Velocity-Meldung wie This server requires you to connect with Velocity weist laut Velocity-FAQ auf einen Modusfehler hin: Paper erwartet modernes Forwarding, Velocity sendet es aber nicht. Prüfe dann player-info-forwarding-mode und die aktivierte Paper-Unterstützung. Bei Login-Problemen kontrollierst du lokal den Secret-Abgleich und den Forwarding-Online-Mode aus Schritt 3. Dessen Wert ist hier true; online-mode in der Backend-server.properties bleibt dagegen false. Teile das Secret nie zur Fehlersuche.
Modern Forwarding verwendet laut PaperMC einen MAC und erschwert das Vortäuschen des Proxys. PaperMC führt einen verschlüsselten Tunnel als separates Verfahren auf; Modern Forwarding ersetzt weder Transportverschlüsselung auf einem nicht vertrauenswürdigen Weg noch die Backend-Zugriffssperre (Server absichern). Bei Fragen zur Serverplattform hilft Minecraft-Server-Software wählen; bei Startproblemen nutze Minecraft-Server startet nicht. Wenn dein Vorhaben tatsächlich einen Anbieterwechsel umfasst, führt der separate Guide Minecraft-Server sicher zu einem neuen Hoster umziehen durch diesen Ablauf.
Quellen
- PaperMC: Player Information Forwarding – Versionen, moderne und Legacy-Formate, Authentifizierung und Paper-Konfigurationspfade.
- PaperMC: Securing your servers – Backend nur über den Proxy erreichbar machen; Modern Forwarding ersetzt keine Firewall.
- PaperMC: Configuring Velocity –
online-mode,player-info-forwarding-modeundforwarding-secret-file. - PaperMC: Global configuration – aktuelle Velocity-Felder, Secret und Behandlung der UUIDs.
- PaperMC: Vanilla data files – UUID-Zuordnung in Whitelist und Operator-Liste; keine manuellen Listenänderungen als Reparatur.
- PaperMC: Velocity FAQ – Forwarding-Modusfehler erkennen und abgrenzen.