Proxy fuer Stellaris: Reichweite, UDP und die Realitaet von NAT
Bei einem Stellaris-Setup laeuft die Proxy-Frage auf zwei Punkte hinaus: den Download- und Inhalts-Traffic weiterzuleiten und zu versuchen, die Sitzung selbst weiterzuleiten. Ersteres ist eine schlichte HTTPS-Angelegenheit und funktioniert problemlos. Letzteres scheitert am Transportprotokoll, am NAT-Verhalten und an der Proxy-Unterstuetzung des Clients. Diese Seite trennt beides.
Zwei getrennte ProgrammeWarum die Anfragen des Launchers und die Spielsitzung getrennt verwaltet werden.
02
UDP ASSOCIATEWo SOCKS5 sein UDP-Versprechen haelt und wo es in der Praxis keine Entsprechung hat.
03
NAT und Hole PunchingWas ein Proxy beim Aufbau einer Peer-to-Peer-Verbindung tut und was nicht.
04
ÜberprüfungWelche Tests nach abgeschlossener Einrichtung auszufuehren sind.
Der Netzwerkbedarf von Stellaris ergibt sich aus der Natur des Genres: In einer lang laufenden Sitzung werden Zustandsdaten in regelmaessigen Abstaenden abgeglichen, das Volumen ist klein, aber die Kontinuitaet zaehlt. Mod- und Inhalts-Downloads sind dagegen ein einmaliger, grosser Transfer. Diese beiden Lasten aehneln einander in keiner Weise, und auch die Proxy-Entscheidung muss fuer beide getrennt getroffen werden.
Die meisten Setups beginnen mit einer falschen Annahme: "Wenn ich einen Proxy im System eintrage, laeuft alles darueber." Tatsaechlich oeffnen Spiel-Clients ihre eigenen Sockets und muessen die Proxy-Einstellung des Betriebssystems nicht auslesen. Wenn Sie den Sitzungs-Traffic weiterleiten wollen, muessen Sie die Entscheidung nicht in den Anwendungseinstellungen, sondern auf der Netzwerkschicht treffen.
Die folgenden Abschnitte zerlegen den Traffic zunaechst in seine Bestandteile, zeigen dann, welcher Teil mit welchem Proxy-Typ transportiert werden kann, und erklaeren zuletzt, wie Sie nachweisen, dass das Setup korrekt arbeitet.
Launcher und Spiel sind nicht Teil desselben Programms
Wenn Sie auf die Spielverknuepfung klicken, startet als Erstes der Launcher. Seine Aufgabe ist nicht, das Spiel zu starten, sondern die Bedingungen vorzubereiten, unter denen es startet: installierte Erweiterungen, aktive Mod-Liste, Versionsinformation und Inhaltskatalog. All das sind gewoehnliche HTTPS-Anfragen mit geringem Volumen.
Die eigentliche Download-Last liegt bei Mod- und Versionsinhalten. Mod-Dateien kommen aus der Workshop-Infrastruktur des Store-Clients; ein grosses Mod-Paket kann mehrere hundert Megabyte erreichen, und ein Versions-Update liegt weit darueber. Laeuft dieser Transfer ueber einen nach Datenvolumen abgerechneten Exit, kostet er auf der Rechnung mehr als das Spielen selbst.
Sobald der Spiel-Client gestartet ist, ist die Arbeit des Launchers beendet; der Sitzungs-Traffic liegt dann vollstaendig in der Verantwortung eines anderen Prozesses. Diese Unterscheidung ist die Grundlage des Setups: Eine auf den Launcher angewandte Regel erfasst die Sitzung nicht, waehrend eine fuer die Sitzung geschriebene Schichtregel den Launcher mit einschliesst. Jede Aenderung, die vorgenommen wird, ohne zu wissen, in welche Richtung man arbeitet, beruht auf Vermutungen.
Hinzu kommt der im Hintergrund laufende Update-Dienst des Store-Clients. Er kann auch dann noch herunterladen, wenn Sie das Spiel bereits geschlossen haben; unter einer systemweiten Regel laufen auch diese Downloads durch den Tunnel. In Setups, die das Kontingent schonen wollen, macht es mehr Unterschied, die automatischen Updates dieses Dienstes zu planen, als die Proxy-Einstellung.
SCHEMARelative Gewichtung der Traffic-Arten
Sie koennen das Schema durch horizontales Scrollen betrachten
Die Spalten sind keine echte Messung, sondern repraesentative Anteile, die das Gewicht der Lasten desselben Setups zueinander zeigen.
Was verspricht SOCKS5 UDP ASSOCIATE, und wo endet es?
SOCKS5 ist das einzige verbreitete Proxy-Protokoll, das neben TCP auch UDP transportieren kann. Es tut das mit dem Befehl UDP ASSOCIATE In der Praxis gibt es zwei Mauern. Die erste liegt auf der Dienstseite: Ein erheblicher Teil der verkauften SOCKS5-Exits gibt UDP gar nicht frei, weil es Zustandshaltung und zusaetzliche Ressourcen erfordert. Die zweite liegt auf der Client-Seite und ist noch eindeutiger: Damit ein Spiel-Client seinen UDP-Socket ueber SOCKS5 aufbauen kann, muss er das in seinem Code unterstuetzen. Bei Spiel-Clients ist diese Unterstuetzung keine zu erwartende Eigenschaft.
Uygulamada iki duvar vardır. Birincisi hizmet tarafındadır: satılan SOCKS5 çıkışlarının önemli bir bölümü UDP’yi hiç açmaz, çünkü durum tutmayı ve ek kaynak ayırmayı gerektirir. İkincisi istemci tarafındadır ve daha kesindir: bir oyun istemcisinin UDP soketini SOCKS5 üzerinden kurabilmesi için bunu kodunda desteklemesi gerekir. Oyun istemcilerinde bu destek beklenen bir özellik değildir.
Das Ergebnis lautet: UDP ASSOCIATE Einen Exit mit dieser Unterstuetzung zu kaufen bedeutet nicht, dass das Spiel diesen Exit auch nutzt. Wenn Sie die Reichweite unabhaengig vom Client machen wollen, liegt die Loesung nicht im Protokoll, sondern in der Schicht. Die Unterschiede zwischen den beiden SOCKS-Versionen Unterschied zwischen SOCKS4 und SOCKS5 behandelt der Beitrag, die Funktionsweise der UDP-Seite dagegen SOCKS5-UDP-Unterstuetzung behandelt der Beitrag ausfuehrlich.
Noch ein Hinweis: Selbst wenn die UDP-Association zustande kommt, wird fuer die Datagramme ein zusaetzlicher Header mitgefuehrt und der Weg wird laenger. Das heisst, selbst dort, wo es technisch moeglich ist, ist dies kein Setup, das die Reaktionszeit verbessert. Der Gewinn liegt in der Reichweite, nicht in der Geschwindigkeit.
SCHEMAWelcher Traffic laesst sich mit welcher Proxy-Form transportieren?
Sie koennen das Schema durch horizontales Scrollen betrachten
Die Zellen sind Abdeckungswerte (0-100) und kein Mass fuer Geschwindigkeit; ein hoher Wert bedeutet, dass dieser Traffic ueber diesen Weg transportiert werden kann.
Bestimmen Sie den zu Ihrem Stellaris-Setup passenden Exit
Bei downloadlastiger Nutzung entscheidet die Bandbreite, bei langen Sitzungen die Stabilitaet; beides weist auf unterschiedliche Produkte hin.
Wählen Sie ganz nach Bedarf zwischen unseren Residential Proxys, Datacenter Proxys, IPv6- und ISP-Lösungen. Alle Tarife bieten unbegrenzte Optionen, 99,9% uptime, Rotating Proxys, Sticky Sessions und 24/7 Support. Ideal für Web Scraping, Ad-Verification, SEO-Monitoring und digitale Datenerfassung.
ISP ProxyStatische, auf ISPs registrierte Türkei-IPs
Beim ISP registrierte statische Türkei-IPs; sie verbinden Rechenzentrumsgeschwindigkeit mit der Reputation eines echten Providers. Ideal für lange Sitzungen und niedrigen Ping.
Der natürlichste mobile Traffic dank IPs echter 4G-Netzbetreiber; hohe Erfolgsquote selbst bei den strengsten Plattformen. Ideal für Social Media und Automatisierung.
Peer-to-Peer-Verbindung, NAT-Typ und Hole Punching
In dem Modell, in dem einer der Spieler die Sitzung traegt, wird die Verbindung zwischen zwei Heimnetzen aufgebaut. Beide Seiten befinden sich hinter NAT: Der Router bildet die interne Adresse auf die externe ab und laesst eine von aussen kommende Verbindung nur herein, wenn zuvor ein Mapping angelegt wurde. Deshalb wird fuer den Verbindungsaufbau zwischen zwei NATs ein Handshake-Verfahren namens Hole Punching genutzt: Beide Seiten senden gleichzeitig ein Paket nach aussen, und in den Routern entsteht ein wechselseitiges Mapping.
Ein Proxy passt nicht in dieses Bild. Ein Proxy-Exit erhaelt das fuer Hole Punching noetige Quellport-Verhalten nicht; zudem baut der zwischengeschaltete Knoten das Mapping ueber sich selbst auf, und die Gegenseite sieht nicht die Adresse Ihres Routers, sondern die des Exits. In den meisten Setups fuehrt das dazu, dass die Peer-to-Peer-Sitzung ueber den Proxy gar nicht erst zustande kommt. Warum NAT und Proxy unterschiedliche Aufgaben erfuellen Unterschied zwischen Proxy und NAT verglichen.
Auf einer Leitung mit symmetrischem NAT oder Carrier-Grade NAT (CGNAT) wird die Lage noch enger: Eingehende Verbindungen werden nicht angenommen, und Sie koennen im Router nicht einmal eine Portweiterleitung einrichten. In diesem Fall ist die wirksame Loesung kein Proxy, sondern beim Provider eine echte oeffentliche Adresse anzufordern oder das Hosting dem Spieler mit der geeigneten Verbindung zu ueberlassen.
Eine weitere Unterscheidung ist noetig: Hole Punching ist kein Verfahren zur Umgehung einer Sicherheitsmassnahme, sondern eine Standardtechnik des Verbindungsaufbaus, an der beide Seiten freiwillig teilnehmen. Es ist der noetige Schritt, damit die Router die Absicht erkennen koennen, wenn sich zwei Spieler miteinander verbinden wollen. Dass ein Proxy diesen Schritt nicht unterstuetzt, ist kein Mangel, sondern die natuerliche Folge seines Designs: Der Proxy baut die Verbindung stellvertretend fuer den Client selbst auf und erhaelt nicht die Spur Ihres Sockets in der Aussenwelt.
Tipp
Wenn die Sitzung nicht zustande kommt, trennen Sie die Variablen: Probieren Sie es zuerst ohne Proxy, klappt das nicht, soll ein anderer Spieler hosten, und klappt auch das nicht, pruefen Sie das NAT-Verhalten Ihres Routers. Machen Sie den Proxy nicht zum ersten, sondern zum letzten Schritt der Diagnose.
Pruefung nach der Einrichtung: Was weisen Sie wie nach?
Eine Regel zu schreiben zeigt nicht, dass der Traffic tatsaechlich darueber laeuft. Der erste Schritt der Pruefung ist das Auslesen der Ausgangsadresse; der zweite ist zu messen, welche Prozesse erfasst werden. Das sind zwei verschiedene Fragen und sie verlangen verschiedene Werkzeuge.
Die Namensaufloesung wird in den meisten Setups uebersehen. Bei SOCKS5 kann der Client das Ziel in seinem eigenen Netz aufloesen und dem Proxy nur eine IP uebergeben; in diesem Fall ist fuer Ihren lokalen DNS-Server sichtbar, mit welchem Server Sie sich verbinden, und es wird ein Ihnen naher Verteilknoten gewaehlt, waehrend die Verbindung aus einem anderen Land herausgeht. DNS-Leak-Test misst das.
Die zweite Kontrolle ist, ob der Proxy der Anfrage Header hinzufuegt. Manche Exits fuegen den Header X-Forwarded-For oder Via hinzu; das bedeutet, dass die Gegenseite bereits bei der ersten Anfrage sieht, dass die Verbindung von einem Zwischenknoten kommt. Proxy-Anonymitaetstest meldet, welche Header mitgefuehrt werden.
Die dritte ist die Belastbarkeitspruefung. Ein Spiel-Client und der Update-Dienst im Hintergrund oeffnen gemeinsam mehr gleichzeitige Verbindungen als erwartet; ist die Obergrenze erreicht, ist das Symptom keine Fehlermeldung, sondern ein stiller Abbruch. Was das Limit bedeutet und wie es zu planen ist Limit gleichzeitiger Verbindungen erlaeutert der Beitrag.
SCHEMAPruefliste nach der Einrichtung
Sie koennen das Schema durch horizontales Scrollen betrachten
Betrachten Sie das Setup erst als funktionsfaehig, wenn alle fuenf Punkte bestanden sind; jeder beantwortet eine andere Frage.
Welcher Exit-Typ, welcher Standort?
Die Typwahl haengt von der Art der Aufgabe ab. Bei downloadlastiger Nutzung ist die entscheidende Variable die Bandbreite; hier ist ein Datacenter-Exit zugleich die schnellste und die guenstigste Option. Wird ein Exit mit einem Profil nahe am Heimnetz benoetigt, kommen Residential oder ISP infrage, deren Bandbreite jedoch von der Leitung abhaengt und deren Kosten bei grossen Transfers schnell wachsen.
Nutzung
Prioritaet
Geeigneter Ausgang
Achtung
Mod- und Versions-Download
LEISTUNG
Datacenter
Planen Sie Geschwindigkeit, nicht Kontingent
Launcher- und Kataloganfragen
1 Gbps und mehr
ISP
Eine statische Adresse erleichtert die Diagnose
Aufgaben, die ein Heimprofil erfordern
Netzwerktyp
Residential
Die Geschwindigkeit hängt vom Anschluss ab
Fester Exit aus dem Unternehmensnetz
Nachvollziehbarkeit
ISP oder Datacenter
Halten Sie sich an die Unternehmensrichtlinie
Fuer die Standortentscheidung gilt nur eine Regel: Verlaengern Sie den Weg nicht. Den Exit sowohl Ihnen als auch dem Ziel nahe zu halten verhindert unnoetige interkontinentale Umwege. Wenn Sie aus der Tuerkei spielen und mit einem Freund in der Tuerkei spielen, bringt ein Exit auf einem anderen Kontinent nur Nachteile.
Auch der Grad des Sharings ist nicht weniger wichtig als der Typ. Ein Exit in einem vollen Pool verhaelt sich zu Stosszeiten selbst dann wechselhaft, wenn er vom richtigen Typ ist. In einer lang laufenden Sitzung zeigt sich diese Schwankung als Abbrueche, die bei einer einmaligen Messung nicht sichtbar werden.
Der Adresstyp bestimmt ausserdem, wie leicht sich diagnostizieren laesst. Bei einem statischen Exit haben Sie im Problemfall die Variable fixiert: Sie koennen es von derselben Adresse erneut versuchen und die Ergebnisse vergleichen. Bei einem Setup, das jedes Mal eine andere Adresse aus dem Pool vergibt, koennen Sie denselben Test kein zweites Mal durchfuehren, weil Sie beim zweiten Versuch ueber einen voellig anderen Weg hinausgehen. In einem Spiel mit langen Sitzungen ist das der Unterschied, den man aus den Produktmerkmalen nicht abliest, in der Praxis aber am deutlichsten spuert.
Symptom und Ursache: Schnelle Diagnosetabelle
Was Sie sehen
Moegliche Ursache
Was Sie zuerst versuchen sollten
Die Mod-Liste wird nicht aktualisiert
Die Workshop-Anfrage liegt ausserhalb der Reichweite
Pruefen Sie die Netzwerkeinstellung des Store-Clients
Das Spiel startet, die Sitzung ist nicht betretbar
Der Peer-to-Peer-Handshake kommt ueber den Proxy nicht zustande
Probieren Sie die Sitzung ohne Proxy und notieren Sie den Unterschied
Die Sitzung kommt zustande, stockt aber haeufig
Der Exit ist ausgelastet oder der Weg ist lang
Probieren Sie einen näher gelegenen Exit
Sehr geringe Downloadgeschwindigkeit
Die Residential-Leitung traegt den Transfer nicht
Nehmen Sie den Download aus dem Tunnel heraus
Nach einer Weile bricht die Verbindung ab
Limit gleichzeitiger Verbindungen ausgeschöpft
Lesen Sie das Limit im Panel ab und schliessen Sie Hintergrunddienste
Es erscheint eine Zertifikatswarnung
Die zwischengeschaltete Stelle baut die TLS-Sitzung mit eigenem Zertifikat auf
Bei einem unbekannten Exit die Warnung niemals übergehen
Die Zertifikatswarnung ist der ernsteste Punkt dieser Liste. Ein sauber eingerichteter HTTPS-Proxy greift nicht in die TLS-Sitzung ein, er transportiert nur verschluesselte Bytes. Sehen Sie eine Warnung, wird Ihr Traffic irgendwo entschluesselt und neu verschluesselt; sie in einer Sitzung mit Kontodaten zu uebergehen hiesse, Ihre Zugangsdaten der zwischengeschalteten Seite in lesbarer Form zu uebergeben.
Bei den uebrigen Punkten ist die Methode dieselbe: eine Variable nach der anderen. Wenn Sie Exit, Protokoll und Regelschicht gleichzeitig aendern, erfahren Sie unabhaengig vom Ergebnis nie den Grund. Sich das Ausprobierte kurz zu notieren verhindert, dass Sie denselben Weg ein zweites Mal gehen.
Latenzbudget und Kontinuitaet in langen Sitzungen
Ein Proxy setzt eine Station dazwischen; der Gesamtweg wird laenger. Deshalb verbessert ein Proxy die Latenz des Spiels nicht, sondern erhoeht sie in den meisten Setups etwas. In einem Spiel mit langsamem Rundentempo sind einige Dutzend Millisekunden nicht spuerbar, doch in langen Sitzungen geht es weniger um Latenz als um Kontinuitaet: Schon eine kurze Unterbrechung stoert die Synchronisation und kann dazu fuehren, dass Sie aus der Sitzung fliegen.
Drei Dinge beeinflussen die Kontinuitaet. Das erste ist die Auslastung des Exits: In geteilten Pools veraendern Stosszeiten die Messung. Das zweite ist das Sitzungsfenster: Ist die Sticky-Dauer kuerzer als Ihre Arbeitssitzung, aendert sich die Adresse unbemerkt und die Verbindung bricht ab. Das dritte ist die Stabilitaet Ihrer eigenen Hausleitung; ein Proxy behebt sie nicht, sondern legt seinen eigenen Anteil obendrauf.
Messen Sie nicht nur einmal und belassen Sie es dabei. Denselben Exit zu verschiedenen Tageszeiten zu messen legt die Variable offen, die ein einmaliger Test verbirgt. Wenn Sie eine lange Sitzung planen, fuehren Sie die Messung zu der Uhrzeit durch, zu der die Sitzung beginnen soll.
Zuletzt sei die Reichweitenentscheidung noch einmal in Erinnerung gerufen: Was man in diesem Spiel von einem Proxy erwarten kann, sind Zugang und Nachvollziehbarkeit. Wenn Sie ueber Ihre eigene Leitung, aus Ihrem eigenen Land und mit Ihnen bekannten Spielern spielen, hat das Einziehen einer zusaetzlichen Schicht keinen konkreten Gegenwert.
Compliance, Datenschutz und Faelle, in denen ein Proxy ueberfluessig ist
Diese Seite behandelt Szenarien zu Zugang, Datenschutz und Netzwerkverwaltung. Die Einhaltung der Nutzungsbedingungen von Spielen und Stores liegt in der Verantwortung des Nutzers; Kontenvervielfachung, automatisiertes Spielen oder jede Nutzung, die in die Sicherheitsmassnahmen des Spiels eingreift, wird hier weder beschrieben noch empfohlen.
Auf der Datenschutzseite ist klar, was man wissen muss: Der Proxy-Anbieter kann verschluesselte Inhalte nicht lesen, aber er kann sehen und protokollieren, mit welchen Adressen Sie sich verbinden. Deshalb ist die Anbieterwahl weniger eine technische als eine Vertrauensentscheidung. Vertrauen Sie einen Datenstrom mit Kontodaten keinem Exit an, ohne dessen Logging-Richtlinie gelesen zu haben.
Die Faelle, in denen ein Proxy wirklich nuetzt, sind eng: aus einem Unternehmens- oder Campusnetz mit einer einzigen nachvollziehbaren Adresse hinauszugehen, mehrere Rechner ueber einen einzigen Exit zu verwalten, festzuhalten, wie eine Shop-Seite aus einem anderen Land aussieht, oder die Ursache eines Netzwerkproblems durch Aenderung des Wegs einzugrenzen. In den meisten uebrigen Szenarien lautet die richtige Antwort, die Schicht gar nicht erst einzuziehen.
Hinweis
Wenn Sie den gesamten Traffic Ihres Geraets in einen einzigen Tunnel legen wollen, ist das gesuchte Werkzeug hoechstwahrscheinlich kein Proxy. Ein Proxy erfasst die Anwendung oder die Schicht, die Sie definieren; ein Tunnel, der das gesamte Geraet umschliesst, baut dagegen eine eigene Transportschicht auf und verlangt eine andere Konfigurationslogik.
Fragen zu Stellaris und Proxys
01Ich habe SOCKS5 gekauft, warum verbindet sich das Spiel trotzdem direkt?
Weil der Spiel-Client seinen eigenen Socket oeffnet und die Proxy-Einstellung des Systems nicht auslesen muss. Selbst wenn Ihr SOCKS5-Exit UDP ASSOCIATE unterstuetzt, leitet der Client den Traffic nicht dorthin, wenn er diesen Befehl nicht nutzt. Um die Reichweite zu erweitern, braucht es eine anwendungsbasierte Weiterleitung oder einen geraeteweiten Tunnel.
02Sollte ich auch Mod- und Inhalts-Downloads durch den Tunnel fuehren?
Wenn Sie einen nach Datenvolumen abgerechneten Tarif nutzen, nein. Grosse Mod-Pakete und Versions-Updates verbrauchen das Kontingent schnell. Es ist wirtschaftlicher, diese Transfers auf Ihrer normalen Leitung zu belassen und nur kleine, haeufige Anfragen weiterzuleiten.
03Kann ich meinen NAT-Typ mit einem Proxy verbessern?
Nein. Das NAT-Verhalten ist Sache Ihres Routers und Ihres Providers; ein Proxy setzt einen separaten Knoten dazwischen und erhaelt das fuer Hole Punching noetige Mapping nicht. Befinden Sie sich hinter symmetrischem NAT oder CGNAT, liegt die Loesung beim Provider, nicht beim Proxy.
04Warum bricht meine Verbindung mitten in der Sitzung ab?
Dafuer gibt es zwei haeufige Gruende: Die Dauer der Sticky Session ist kuerzer eingestellt als Ihre Arbeitsdauer und die Adresse hat sich unbemerkt geaendert, oder die Obergrenze gleichzeitiger Verbindungen ist erreicht. Beides erzeugt einen stillen Abbruch ohne Fehlermeldung; unterscheiden koennen Sie es, indem Sie Dauer- und Limitwerte im Panel ablesen.
05Welcher Test beweist, dass das Setup funktioniert?
Ein einzelner Test genuegt nicht. Das Auslesen der Ausgangsadresse zeigt, dass die Regel greift, ein DNS-Test, wo die Domain aufgeloest wird, und ein Anonymitaetstest, ob der Zwischenknoten Header hinzufuegt. Wiederholen Sie alle drei gemeinsam mit aktiviertem und deaktiviertem Proxy und vergleichen Sie die Ergebnisse.
06Wie wirkt sich ein Exit in einem fernen Land auf das Spielerlebnis aus?
Er verlaengert den Weg. Ist der Spieler am anderen Ende nah bei Ihnen, schickt ein entfernter Exit jedes Paket auf einen unnoetigen Umweg. Die Regel fuer die Standortentscheidung ist einfach: Der Exit sollte sowohl Ihnen als auch der Gegenseite so nah wie moeglich liegen.
07Was sieht der Betreiber des Exits von meiner Sitzung?
Er kann die Inhalte nicht lesen; im verschluesselten Datenstrom transportiert er nur Bytes. Welche Adressen Sie ansteuern, ist auf dem Exit-Server jedoch sichtbar und protokollierbar. Deshalb ist die Logging-Richtlinie des Anbieters nicht weniger wichtig als seine technischen Merkmale.