Dota 2 mit Proxy nutzen: Welcher Traffic laeuft durch den Tunnel?
Auch wenn Dota 2 wie eine einzige Anwendung wirkt, stehen dahinter zwei getrennte Netzwerkteilnehmer: der Steam-Client und der Spielprozess selbst. Diese Seite erlaeutert, wie sich beide gegenueber einem Proxy unterscheiden, welchen realen Stellenwert das NAT-Verhalten in diesem Spiel hat und was es bringt oder kostet, die Einstellung im Router zu hinterlegen.
Die Verteilung des TrafficsDie getrennten Wege von Shop, Download, Kontodiensten und Match-Stream.
02
NAT und Hole PunchingDie reale Entsprechung des NAT-Typs in einer Architektur mit dedizierten Servern.
03
KontosicherheitZwei-Faktor-Authentifizierung, neues Geraet und abrupter Standortwechsel.
04
Router oder Geraet?Der Zielkonflikt zwischen breitem Geltungsbereich und Treffsicherheit.
Ueber Proxys fuer Dota 2 laesst sich nicht sprechen, ohne die beiden Prozesse zu trennen. Der Steam-Client ist eine eigenstaendige Anwendung: Shop, Bibliothek, Community-Seiten und Download-Manager gehoeren zu ihm. Das Spiel startet dagegen als separater Prozess und baut nach abgeschlossenem Matchmaking seinen eigenen Kanal auf. Eine Netzwerkeinstellung wirkt auf diese beiden Prozesse nicht in gleicher Weise.
Valve transportiert den Match-Traffic dieses Spiels ueber ein eigenes Relay-Netz. Statt sich direkt mit der Adresse des Match-Servers zu verbinden, spricht der Client mit einem nahe gelegenen Relay-Knoten, und von dort geht der Weg weiter. Diese Architektur wirkt sich unmittelbar darauf aus, was passiert, wenn Sie Ihren eigenen Exit dazwischenschalten: Sie fuegen einem ohnehin schon ueber Relays gefuehrten Weg ein zweites Relay hinzu.
Die folgenden Abschnitte erlaeutern die Konsequenzen dieser Struktur einzeln. Themen wie Kontouebertragung, Mehrfachkonten oder das Aushebeln von Schutzkomponenten werden hier nicht behandelt; die Einhaltung der Nutzungsbedingungen von Steam und Valve liegt in der Verantwortung des Nutzers.
Wohin verteilt sich der Traffic an einem Dota-2-Abend?
Es hilft, den von einem Rechner ausgehenden Traffic in vier Gruppen zu buendeln. Die erste sind Shop, Bibliothek und Community-Seiten; das sind gewoehnliche Web-Anfragen und der Posten, der einer Proxy-Einstellung am zugaenglichsten ist. Die zweite ist der Content-Download: Patches und die Erstinstallation werden gebuendelt von Distributionsknoten geladen und uebertreffen volumenmaessig alle anderen.
Die dritte Gruppe sind Konto-, Inventar- und Matchmaking-Dienste. Das sind kleine, aber kritische Anfragen; sie tragen die Identitaet der Session, und hier faellt am staerksten auf, wenn Ihre Adresse ploetzlich in ein anderes Land springt. Die vierte ist der Match-Stream: kleine Pakete, hohe Frequenz, ein latenzempfindlicher Kanal. Dieser vierte Posten unterscheidet sich strukturell von den drei vorherigen und liegt ausserhalb des Transportbereichs eines klassischen HTTP-Proxys.
Was aendert das Relay-Netz?
Dass der Match-Traffic ueber das eigene Relay-Netz des Publishers laeuft, hat zwei Folgen. Erstens ist die Adresse des Spielservers fuer den Client nicht offen sichtbar; die Verbindung laeuft ueber einen Relay-Knoten. Zweitens ist der Weg bereits ein Weg, der optimiert werden soll. Schalten Sie einen weiteren Exit dazwischen, richtet sich die Wahl des Relay-Knotens nicht mehr nach Ihrem Standort, sondern nach dem Ihres Exits, und die Gesamtdistanz wird meist groesser.
Hinweis
Dass das Spiel in der Bibliothek als "online" erscheint, bedeutet nicht, dass der Match-Kanal aufgebaut werden kann. Der Steam-Layer und der Spiel-Layer arbeiten unabhaengig voneinander; waehrend der eine ueber den Proxy laeuft, kann der andere direkt ueber Ihren Anschluss hinausgehen.
SCHEMADie vier Zweige des Traffics aus einem Rechner
Sie koennen das Schema durch horizontales Scrollen betrachten
Die Staerke der Zweige zeigt exemplarische Anteile, also das Gewicht der Posten zueinander; die tatsaechliche Verteilung haengt vom Patch-Kalender und der Spielzeit ab.
Der Stellenwert der NAT-Typ-Debatte in einer Architektur mit dedizierten Servern
Die aus der Konsolenwelt stammende Frage "ist der NAT-Typ offen oder streng" laesst sich nicht direkt auf dieses Spiel uebertragen. Dota-2-Matches laufen nicht zwischen den Rechnern der Spieler, sondern auf den dedizierten Servern des Publishers. Anders als in einer klassischen Peer-to-Peer-Architektur muessen sich also nicht zwei Spieler direkt miteinander verbinden und Loecher in die dazwischenliegenden NATs schlagen. Das entkraeftet den verbreiteten Rat, Verbindungsprobleme dieses Spiels auf den NAT-Typ zurueckzufuehren, weitgehend.
Ganz ausser Kraft gesetzt ist NAT dennoch nicht. Ein ausgehender UDP-Strom erzeugt in Ihrem Router ein Mapping, und die Antworten gelangen ueber dieses Mapping herein. Wird die Lebensdauer des Mappings kurz gehalten oder aendert sich bei jedem ausgehenden Paket der externe Port (symmetrisches Verhalten), findet der Rueckweg-Traffic sein Ziel nicht. Bei auf Carrier-Ebene geteilten Adressen tritt dieses Verhalten haeufiger auf; der Mechanismus selbst Was ist CGNAT wird im Beitrag ausführlich dargestellt.
Wie funktioniert Hole Punching, und warum erschwert ein Relay das?
Hole Punching beruht darauf, dass beide Seiten Pakete nach aussen senden, damit ihre eigenen NAT-Mappings entstehen, und die Adressen dieser Mappings ueber eine Vermittlungsstelle austauschen. Schalten Sie ein SOCKS5-Relay dazwischen, ist die Adresse, die die Gegenseite sieht, nicht mehr Ihre, sondern die des Relays; und die Stelle, die das Mapping halten muss, liegt in fremder Kontrolle. Steht auch der Relay-Punkt hinter einer auf Carrier-Ebene geteilten Adresse, bricht die Kette ein zweites Mal.
Status
Bei direkter Verbindung
Ueber den Exit
Ausgehendes UDP-Mapping
Entsteht in Ihrem Router
Entsteht am Relay-Punkt
Die von der Gegenseite gesehene Adresse
Ihre oeffentliche Adresse
Die Adresse des Relays
Auswirkung von symmetrischem NAT
Der Rueckweg-Traffic kann brechen
Kann auf zwei Layern zugleich brechen
Lebensdauer des Mappings
Haengt von der Router-Einstellung ab
Haengt von der Einstellung des Anbieters ab
Konto, Zwei-Faktor-Authentifizierung und abrupter Standortwechsel
Das Steam-Konto ist der einzige Schluessel zu Ihrer Bibliothek und Ihrem Inventar; jede Aenderung auf Netzwerkseite macht sich zuerst hier bemerkbar. Bei Anmeldungen von einem neuen Geraet oder von einem ungewohnten Ort kann die Plattform eine zusaetzliche Verifizierung verlangen, eine E-Mail-Benachrichtigung senden und eine Wartezeit fuer Tausch- und Marktvorgaenge verhaengen. Das ist keine Stoerung, sondern Kontoschutzverhalten.
Die praktische Regel daraus ist einfach: Die Exit-Adresse sollte einmal gewaehlt und dann konstant gehalten werden. Ein Pool, der bei jeder Anfrage rotiert, erleichtert Ihnen bei einem Konto mit Session-Bindung nichts; er erzeugt im Gegenteil staendig neue Verifizierungen. Waehlen Sie auch das Land passend zum ueblichen Nutzungsland des Kontos. Die Zwei-Faktor-Authentifizierung abzuschalten ist unter keinen Umstaenden eine sinnvolle Vereinfachung; sie ist die eigentliche Schutzschicht, nicht die Netzwerkeinstellung.
Nutzen Sie fuer ein Konto einen einzigen, konstanten Exit und wechseln Sie ihn nur, wenn es noetig ist.
Waehlen Sie das Exit-Land konsistent zum ueblichen Land des Kontos.
Halten Sie die Zwei-Faktor-Authentifizierung aktiv und die Wiederherstellungs-E-Mail aktuell.
Geben Sie Zugangsdaten nicht ausserhalb des Teams weiter; Kontoteilung verstoesst gegen die Nutzungsbedingungen.
Betreiben Sie nicht gleichzeitig eine Tunnel-Anwendung und einen Proxy.
Auch die Wahl des Anbieters gehoert zu diesem Thema. Selbst wenn der Inhalt des ueber einen Exit laufenden Traffics verschluesselt ist, kann auf diesem Server sichtbar sein, mit welchen Adressen Sie sich verbinden. Ein Dienst mit unklarer Logging-Richtlinie schafft fuer die Kontosicherheit mehr Probleme, als er loest; der Rahmen des Themas ist die Nutzung eines Proxys sicher .
Der Unterschied im Geltungsbereich zwischen Router- und Geraetekonfiguration
Der Reiz, die Einstellung in den Router zu verlagern, liegt auf der Hand: Jedes Geraet im Netz wird von einer einzigen Regel erfasst, die Unterscheidung zwischen Konsole und Browser entfaellt. Allerdings verfuegen die meisten Heimrouter ueber keinen echten "Proxy-Client". Was sie bieten, sind meist Weiterleitungen der Namensaufloesung, Portweiterleitung, statische Routen oder ein Tunnel-Client. Das ist nicht dasselbe wie ein Proxy, und der Geltungsbereich ist ebenfalls nicht derselbe.
Der auf Router-Ebene am haeufigsten umsetzbare Ansatz besteht darin, den Web-Traffic ueber TCP transparent an einen Exit weiterzuleiten. Das erfasst die Shop- und Download-Seite, nicht aber den Echtzeit-UDP-Strom. Zudem legt eine an einem einzigen Punkt falsch gesetzte Einstellung das Internet aller im Haushalt gleichzeitig lahm. Eine Konfiguration auf Geraete- und Anwendungsebene wirkt umgekehrt: Der Geltungsbereich ist eng, die Treffsicherheit aber hoch, und nur der von Ihnen gewaehlte Prozess ist betroffen. Konfigurationsoptionen und ihre Grenzen Proxy-Nutzung ueber den Router verglichen.
Stellen Sie sich bei der Entscheidung diese Frage: Wollen Sie ein Geraet, eine Anwendung oder den gesamten Haushalt abdecken? Wenn Sie an einem einzigen Rechner spielen, bringt es nichts, den Router anzufassen. Geht es um eine Konsole, einen Smart-TV oder ein Geraet ohne Konfigurationsoberflaeche, wird der Router zur einzigen Option; dann muessen Sie zusaetzlich verifizieren, wo die Namensaufloesung stattfindet.
SCHEMADie Ueberschneidung zwischen Router-Ebene und Geraeteebene
Sie koennen das Schema durch horizontales Scrollen betrachten
Die beiden Ansaetze tauschen Breite des Geltungsbereichs gegen Treffsicherheit; die Verantwortung im gemeinsamen Bereich bleibt bei beiden Setups bei Ihnen.
Exit-Optionen fuer Dota 2 und den Steam-Layer
Ueberwiegt das Download-Volumen, ist ein Exit mit hoher Bandbreite passender; steht Session-Konsistenz im Vordergrund, eine Loesung mit fester Adresse.
Wählen Sie ganz nach Bedarf zwischen unseren Residential Proxys, Datacenter Proxys, IPv6- und ISP-Lösungen. Alle Tarife bieten unbegrenzte Optionen, 99,9% uptime, Rotating Proxys, Sticky Sessions und 24/7 Support. Ideal für Web Scraping, Ad-Verification, SEO-Monitoring und digitale Datenerfassung.
ISP ProxyStatische, auf ISPs registrierte Türkei-IPs
Beim ISP registrierte statische Türkei-IPs; sie verbinden Rechenzentrumsgeschwindigkeit mit der Reputation eines echten Providers. Ideal für lange Sitzungen und niedrigen Ping.
Der natürlichste mobile Traffic dank IPs echter 4G-Netzbetreiber; hohe Erfolgsquote selbst bei den strengsten Plattformen. Ideal für Social Media und Automatisierung.
Wie laeuft ein Verbindungsversuch Schritt fuer Schritt ab?
Um zu sehen, wo das Setup bricht, ist es am praktischsten, die Reihenfolge der Anfragen zu verfolgen. Der Client baut zunaechst einen Steuerkanal zum Exit auf und schliesst die Authentifizierung ab. Scheitert dieser Schritt, ist der Fehler eindeutig und kommt meist in der Form 407 zurueck: Entweder wurden Benutzername und Passwort nicht gesendet, oder der Anbieter erkennt Sie ueber eine IP-Autorisierung und die Adresse Ihres Anschlusses hat sich geaendert.
Im zweiten Schritt kommen die Konto- und Session-Dienste ins Spiel. Da die Antworten hier ueber den Exit eintreffen, ist der kontoseitig sichtbare Standort nun der Ihres Exits. Der dritte Schritt ist die Anforderung einer Relay-Adresse fuer den Echtzeitstrom; unterstuetzt der Anbieter keine UDP-Association, wird die Anfrage hier abgelehnt und der Prozess bleibt still auf die TCP-Posten beschraenkt.
Im vierten Schritt versucht der Spielprozess, den Match-Kanal aufzubauen. Ist der vorherige Schritt unvollstaendig geblieben, geht dieser Versuch entweder direkt ueber Ihren Anschluss hinaus oder kommt gar nicht zustande. Das Bild, das der Nutzer sieht, ist meist dieses: Shop und Bibliothek funktionieren einwandfrei, ein Match wird gefunden, aber beim Betreten des Matches haengt der Bildschirm. Eine Diagnose ist nicht moeglich, ohne zu wissen, in welchem Schritt es bricht.
Tipp
Notieren Sie, wie lange der Steuerkanal bestehen bleibt. Bei kurzlebigen Sessions ist die Ursache fuer Abbrueche mitten im Match meist nicht der Spielserver, sondern dieser still geschlossene Kanal.
SCHEMADie Schritte eines Verbindungsversuchs
Sie koennen das Schema durch horizontales Scrollen betrachten
Wird der dritte Schritt abgelehnt, kann der vierte nicht abgeschlossen werden; das Symptom, das der Nutzer sieht, ist meist nur ein Bildschirm, der beim Betreten des Matches haengt.
Einrichtung und Verifizierung: Was gehoert wohin?
Der webaehnliche Traffic des Steam-Clients kann die Proxy-Konfiguration des Betriebssystems lesen; fuer den Spielprozess gilt das nicht. Fuehren Sie die Verifizierung nach der Einrichtung deshalb nicht an einem einzigen Punkt durch, sondern getrennt fuer beide Layer. Wie sich die Steam-Einstellungen und die Wahl der Download-Region verhalten Steam-Proxy-Einstellungen wird im Beitrag Schritt fuer Schritt erklaert.
Feld
Beispielwert
Warum es wichtig ist
Der Server
proxy.example.com
Der Hostname aus Ihrem Panel; IP und Name koennen sich unterschiedlich verhalten
Port
8080
Derselbe Anbieter kann HTTP und SOCKS5 ueber verschiedene Ports bereitstellen
Benutzername
username
Bei passwortbasierter Authentifizierung zwingend erforderlich
Passwort
password
Bei Nutzung einer IP-Autorisierung moeglicherweise nicht noetig
Die Wahl der Authentifizierungsmethode faellt fuer Nutzer mit festem Anschluss anders aus als fuer solche, die den Standort wechseln. Die IP-Autorisierung ist an festen Punkten wie einem Buero praktisch, aber bei einer Neuvergabe der Anschlussadresse bricht der Zugang weg; Benutzername und Passwort funktionieren ueberall, sind aber ein teilbares Geheimnis. Der Verhaltensunterschied der beiden Methoden Proxy-Authentifizierungsmethoden verglichen.
Achten Sie beim Verifizierungsschritt auf zwei Dinge: dass der Exit die von Ihnen erwartete Adresse ist und ob Ihren Anfragen zusaetzliche Header hinzugefuegt werden. Letzteres bestimmt, ob das Ziel Sie hinter einem Exit sieht; Proxy-Anonymitätstest meldet diese Header. Versaeumen Sie ausserdem nicht zu messen, wo die Namensaufloesung stattfindet - bleibt die Aufloesung in Ihrem Netz, sind die Zieladressen weiterhin fuer Ihren Anschlussanbieter sichtbar.
Vom Symptom zur Ursache: In welcher Reihenfolge pruefen?
Was Sie sehen
Moegliche Ursache
Naechster Schritt
Der Shop oeffnet sich, das Spiel verbindet sich nicht
Der Geltungsbereich umfasst nur die TCP-Posten
Fragen Sie beim Anbieter nach UDP-Association
Download-Geschwindigkeit weit unter den Erwartungen
Bandbreite des Exits oder Limit fuer gleichzeitige Verbindungen
Lesen Sie die Limits, testen Sie den Download direkt ueber den Anschluss
Häufige erneute Verifizierung wird verlangt
Der Exit rotiert oder das Land ist inkonsistent
Wechseln Sie zu einem festen Exit, gleichen Sie das Land mit dem Konto ab
Stiller Abbruch mitten im Match
Der Steuerkanal ist geschlossen oder das Mapping ist abgelaufen
Pruefen Sie die Session-Dauer und die Lebensdauer des NAT-Mappings
Die Bibliothek erscheint offline
Der Client erreicht den Exit nicht
Verifizieren Sie die Erreichbarkeit des Exits und den Portzugriff
Der Sprachchat funktioniert nicht
Der Audiostrom laeuft ueber einen separaten Kanal
Bewerten Sie Geltungsbereich und UDP-Status gemeinsam
Lesen Sie diese Tabelle nicht von oben nach unten, sondern folgen Sie jedes Mal derselben Reihenfolge: zuerst, ob der Exit erreichbar ist, dann, ob die Adresse im richtigen Land liegt, dann, welcher Prozess diesen Exit tatsaechlich nutzt. Wer die dritte Frage ueberspringt, sucht stundenlang an der falschen Stelle und haelt eine Anwendung, die in Wahrheit direkt ueber den Anschluss hinausgeht, faelschlich fuer proxyfiziert.
Realistische Erwartungen und Faelle, in denen sich ein Exit auszahlt
Bei der Latenz sollte man die Erwartung richtig setzen. Jede zusaetzliche Station verlaengert den Weg; laeuft der Match-Traffic ohnehin schon ueber ein Relay-Netz, verlaengert ein zweites Relay in den meisten Setups die Gesamtzeit. Da dieses Genre kurze Reaktionszeiten verlangt, sollte man diese Kosten nicht unterschaetzen.
Es gibt jedoch Szenarien, in denen sich ein Exit tatsaechlich auszahlt. Aus einem Unternehmensnetz mit erforderlicher fester Adresse nach aussen zu gehen, zu testen, wie sich ein Client aus einem anderen Land verhaelt, die Shop-Ansicht zu verifizieren oder oeffentlich zugaengliche Statistik- und Turnierdaten in grossem Massstab auszulesen - das sind einige davon. Diesen Szenarien ist gemeinsam, dass es nicht um Spielleistung geht, sondern um Sichtbarkeit oder Netzwerkverwaltung.
Wann es nicht noetig ist, ist ebenso klar: Wenn Sie von zu Hause mit einem Konto aus Ihrer eigenen Region spielen, bringt eine zusaetzliche Station nichts. Wenn Sie lediglich nicht wollen, dass die Zieladressen waehrend des Spielens fuer Ihren Anschlussanbieter sichtbar sind, entscheiden Sie in dem Wissen, dass der mit einem Proxy loesbare Teil davon begrenzt ist: Der Geltungsbereich umfasst genau das, was Sie definieren, nicht das gesamte Geraet.
Haeufig gestellte Fragen zu Dota 2 und Proxys
01Werden Dota-2-Matches Peer-to-Peer gespielt, und spielt der NAT-Typ eine Rolle?
Matches laufen nicht zwischen den Rechnern der Spieler, sondern auf den dedizierten Servern des Publishers. Die von Konsolen bekannte Diskussion um den "NAT-Typ" laesst sich deshalb nicht direkt auf dieses Spiel uebertragen. NAT wirkt dennoch ueber die Lebensdauer der ausgehenden UDP-Mappings; symmetrisches Verhalten und auf Carrier-Ebene geteilte Adressen koennen den Rueckweg des Traffics stoeren.
02Der Shop oeffnet sich ueber den Proxy, aber das Spiel verbindet sich nicht - woran liegt das?
Die beiden Layer arbeiten getrennt. Waehrend webaehnliche Anfragen die Systemeinstellung lesen koennen, baut der Spielprozess seinen eigenen Kanal auf, und dieser Kanal nutzt fuer den Echtzeitstrom UDP. Unterstuetzt Ihr Anbieter keine UDP-Association, werden nur die TCP-Anteile weitergeleitet.
03Wenn ich den Proxy im Router eintrage, laeuft dann auch das Spiel durch den Tunnel?
In der Regel nicht. Der auf Heimgeraeten uebliche Ansatz besteht darin, den Web-Traffic ueber TCP transparent weiterzuleiten; der Echtzeit-UDP-Strom bleibt ausserhalb dieses Geltungsbereichs. Einen groesseren Geltungsbereich zu waehlen, macht die Verifizierung ausserdem nicht ueberfluessig.
04Wird mein Konto gesperrt, wenn ich mich aus einem anderen Land anmelde?
Eine Sperre ist nicht die zu erwartende Folge, die Plattform kann jedoch eine zusaetzliche Verifizierung verlangen, Benachrichtigungen senden und Wartezeiten fuer Tausch- und Marktvorgaenge verhaengen. Ein konstanter Exit und ein Land, das zum ueblichen Land des Kontos passt, verringern diese Reibung.
05Warum sinkt meine Download-Geschwindigkeit ueber den Exit?
Der Content-Download uebertrifft volumenmaessig alle anderen Posten und haengt direkt von der Bandbreite des Exits ab. Zudem kann ein Limit fuer gleichzeitige Verbindungen die parallelen Streams des Download-Managers begrenzen. Bei Tarifen mit Abrechnung nach Datenvolumen verbraucht ein einziger grosser Patch das Kontingent sehr schnell.
06Was bedeutet der Fehler 407 Proxy Authentication Required?
Er bedeutet, dass der Exit Sie nicht erkennt. Dafuer gibt es zwei Ursachen: Entweder sendet der Client die Zugangsdaten gar nicht, oder der Anbieter erkennt Sie ueber eine IP-Autorisierung und die oeffentliche Adresse Ihres Anschlusses hat sich geaendert. Pruefen Sie im Panel die Whitelist der autorisierten Adressen und die Benutzerdaten.
07Kann man fuer dieses Spiel einen kostenlosen Proxy nutzen?
Zum Testen und Lernen ja, fuer den regelmaessigen Einsatz nein. Die Kapazitaet kostenloser Server traegt das Download-Volumen nicht, ihre Instabilitaet stoert die Session-Konsistenz, und da unbekannt ist, wer den Server betreibt, ist das mit Blick auf die Kontosicherheit keine geeignete Wahl.