Специализированная защита игровых серверов от DDoS с фильтрацией в реальном времени
KernelHost: хостинг-провайдер со штаб-квартирой в Вене (Австрия) (KernelHost GmbH) и дата-центром во Франкфурте-на-Майне. Каждый сервер KernelHost (VPS/KVM, игровой сервер, выделенный сервер) включает постоянно активную ("always-on") защиту от DDoS с общей ёмкостью очистки 17 Tbps: бесплатно, без доплаты, без отдельного пакета защиты и без настройки. Защита фильтрует атаки в реальном времени в течение миллисекунд, поэтому ваш игровой сервер остаётся онлайн во время атаки, без потери пакетов и без роста пинга.
Эта статья объясняет, как работает специализированная защита игровых серверов от DDoS у KernelHost, какие игры и протоколы защищены и почему ваши игроки не замечают идущей атаки.
Как работает защита от DDoS у KernelHost?
Защита от DDoS у KernelHost построена в два уровня и защищает уровни OSI с 3 по 7. Оба уровня работают постоянно и автоматически вместе, при этом вам не нужно ничего настраивать.
- Уровень 1: глобальная сеть очистки (17 Tbps). Объёмные (волюметрические) атаки перехватываются и очищаются уже вблизи их источника, прежде чем они вообще достигнут дата-центра. Общая ёмкость 17 Tbps покрывает также очень крупные атаки.
- Уровень 2: фильтрация в реальном времени Arbor (NETSCOUT) во Франкфурте. Непосредственно перед сервером, on-premise в ядре сети во Франкфурте, технология Arbor (NETSCOUT) детально фильтрует оставшийся трафик в реальном времени. Вредоносные пакеты отбрасываются в течение миллисекунд, а легитимный трафик игроков продолжает поступать без перерыва.
Защита покрывает любой распространённый паттерн атаки: UDP- и SYN-флуды, атаки типа reflection и amplification, HTTP-флуды, атаки на DNS, атаки уровня приложений, а также специфичные для игр методы эксплойтов и краша, такие как Nullping, QuietException и flood с поддельными handshake.
Без null-routing: сервер остаётся онлайн
KernelHost не использует null-routing (также называемый blackholing). При null-routing во время атаки весь трафик на атакуемый IP отбрасывался бы, из-за чего сервер уходил бы в офлайн для всех: то есть именно то, чего хочет добиться атакующий. Вместо этого фильтрация KernelHost в реальном времени отделяет вредоносные пакеты от легитимных. Легитимный трафик ваших игроков продолжает доставляться в течение всей атаки, сервер остаётся доступным, нет ни потери пакетов, ни роста пинга.
Практический эффект: идущая атака остаётся невидимой для ваших игроков. Нет лаг-спайков, нет дисконнектов и нет простоя, пока атака фильтруется в фоновом режиме.
Специфичная для игр защита: более 40 игр и протоколов
Защита от DDoS у KernelHost специально оптимизирована для игровых и голосовых серверов и знает протоколы, а также типичные векторы атак конкретных игр. Покрывается более 40 игр и протоколов, включая собственные TCP/UDP-сервисы на произвольных портах.
Minecraft (Java 25565 / Bedrock 19132)
Для Minecraft KernelHost защищает как Java Edition (порт 25565 TCP), так и Bedrock Edition (порт 19132 UDP). Помимо классических объёмных флудов целенаправленно фильтруются специфичные для Minecraft методы эксплойтов и краша: Nullping, QuietException и flood с поддельными handshake, которые пытаются перегрузить сервер через протокол login/handshake, а не за счёт чистой пропускной способности. Эти атаки распознаются и отбрасываются в реальном времени, прежде чем они достигнут процесса Minecraft.
FiveM, alt:V и RageMP (моды GTA V)
Мультиплеерные модификации GTA V FiveM, alt:V и RageMP являются популярными целями для UDP-флудов и специфичных для протокола атак. KernelHost защищает используемые этими платформами TCP/UDP-порты в реальном времени, поэтому ваш roleplay- или freeroam-сервер остаётся играбельным даже под атакой.
SA-MP (San Andreas Multiplayer)
Серверы SA-MP часто атакуют специализированными стресс-инструментами вроде DOSaMp03z, которые нацелены на протокол query и info SA-MP. Защита KernelHost отфильтровывает эти специфичные для протокола паттерны флуда в реальном времени, тогда как легитимные игроки остаются подключёнными без помех.
CS2/CS:GO, Rust, ARK и Valheim
Игры на Source и survival-игры также полностью покрыты: Counter-Strike 2 и CS:GO, Rust, ARK: Survival и Valheim. Эти тайтлы преимущественно используют UDP и уязвимы для UDP-флудов и reflection-атак. KernelHost фильтрует их в реальном времени, без ущерба для тикрейта или пинга игроков.
TeamSpeak и Mumble (голос)
Голосовые серверы особенно чувствительны, поскольку даже небольшая потеря пакетов становится слышимой. KernelHost защищает TeamSpeak (порт 9987 UDP) и Mumble в реальном времени. Даже сложные многовекторные атаки на голосовой порт фильтруются без ущерба для качества связи для пользователей (см. реальный случай атаки ниже).
Собственные игры и сервисы на любом порту
Помимо известных тайтлов, KernelHost также защищает пользовательские TCP/UDP-сервисы на любом произвольном порту. Это относится к другим голосовым системам, кастомным игровым серверам и другим приложениям, которые вы запускаете на вашем сервере KernelHost.
Доказанная защита от атак: реальные случаи
Следующие атаки были отфильтрованы на серверах KernelHost в реальном времени: каждая без простоя для клиента. Скриншоты взяты из живого мониторинга митигации.
| Цель | Порт | Атака | Объём | Результат |
|---|---|---|---|---|
| TeamSpeak3 Voice | 9987 UDP | Сложная многовекторная атака | более 473,4 Gbit/s, более 41,5 млн pps | Отфильтрована в реальном времени, без простоя |
| Игровой сервер ARK | 7777 UDP | UDP-флуд | более 112,2 Gbit/s, более 8,7 млн pps | Отфильтрована в реальном времени, без простоя |
| Атака на все порты | 0-65535 TCP/UDP | 12+ основных паттернов атаки на все порты | более 21,3 Gbit/s, более 3,9 млн pps | Отфильтрована в реальном времени, без простоя |
| Minecraft и OpenVPN | 25565 TCP и 1194 UDP | 16+ основных паттернов атаки | более 8,6 Gbit/s, более 4 млн pps | Отфильтрована в реальном времени, без простоя |
Голосовой сервер TeamSpeak3 (9987 UDP): более 473,4 Gbit/s
Сложная многовекторная атака с более чем 473,4 Gbit/s и более чем 41,5 миллионами пакетов в секунду (pps) обрушилась на сервер TeamSpeak3 на порту 9987 UDP. Атака была отфильтрована в реальном времени, голосовой сервер оставался онлайн без перерыва.

Игровой сервер ARK (7777 UDP): более 112,2 Gbit/s
Чистый UDP-флуд с более чем 112,2 Gbit/s и более чем 8,7 миллионами pps был нацелен на игровой сервер ARK на порту 7777 UDP. Фильтрация в реальном времени полностью отбросила трафик атаки, без простоя.

Атака на все порты (0-65535 TCP/UDP): 12+ паттернов атаки
Атака на все порты 0-65535 (TCP/UDP) комбинировала более 12 основных паттернов атаки с более чем 21,3 Gbit/s и более чем 3,9 миллионами pps. Все паттерны были отфильтрованы в реальном времени, сервер оставался доступным.

Minecraft и OpenVPN (25565 TCP и 1194 UDP): 16+ паттернов атаки
Комбинированная атака на сервер Minecraft (25565 TCP) и OpenVPN (1194 UDP) использовала более 16 основных паттернов атаки с более чем 4 миллионами pps и более чем 8,6 Gbit/s. Атака была отфильтрована в реальном времени, оба сервиса оставались онлайн без простоя.

Дата-центр и локации
Все серверы KernelHost размещены в премиум-дата-центре maincubes во Франкфурте-на-Майне (Германия), сертифицированном по TÜV TIER3+ и напрямую подключённом к DE-CIX. Выделенные серверы дополнительно доступны в локации Нюрнберг (Германия). Близость к DE-CIX обеспечивает низкие задержки до игроков по всей Европе.
Крупные игровые проекты: Professional Dedicated Server
Для очень крупных игровых проектов с большим числом параллельных серверов или высокой потребностью в ресурсах KernelHost предлагает Professional Dedicated Server с выделенным железом во Франкфурте и Нюрнберге: также с защитой от DDoS на 17 Tbps в комплекте. Для игровых сетей, реселлеров хостинга и крупных сообществ возможны индивидуальные партнёрские условия. Свяжитесь для этого через тикет в поддержку, чтобы обсудить ваши требования.
Сервер у другого провайдера и под атакой?
Если ваш сервер работает у другого провайдера и находится под DDoS-обстрелом, самое простое решение: переезд в KernelHost, где защита на 17 Tbps бесплатно включена в каждый пакет. Сервер тогда стоит непосредственно за франкфуртской фильтрацией в реальном времени и защищён постоянно.
Экстренный случай: сервер прямо сейчас под атакой
Если ваш сервер в данный момент находится под идущей атакой, быстрее всего связаться с командой KernelHost через тикет в поддержку, а также через экстренный чат WhatsApp по номеру +43 650 8209883. Так митигацию можно незамедлительно проверить и скорректировать.
Ready-to-use: быстрый старт
Совет: с промокодом KernelHost-Tutorials вы получаете 10% постоянной скидки на ваш пакет KernelHost. PrePaid означает: без договора, без минимального срока, отмена в любой момент.
FAQ
Защита от DDoS включена бесплатно?
Да. Защита от DDoS на 17 Tbps бесплатно и постоянно активирована в каждом серверном пакете KernelHost (VPS/KVM, игровой сервер, выделенный сервер). Нет ни доплаты, ни отдельного пакета защиты, ни настройки. Защита активна сразу с момента заказа.
Повышает ли защита от DDoS задержку или пинг?
Нет. Фильтрация в реальном времени с помощью Arbor (NETSCOUT) работает непосредственно в ядре сети во Франкфурте перед сервером и отбрасывает вредоносные пакеты в течение миллисекунд. Легитимный трафик продолжает поступать без перерыва, нет дополнительного заметного пинга и нет потери пакетов: в том числе и во время идущей атаки.
Что такое null-routing и использует ли его KernelHost?
Null-routing (blackholing) означает, что при атаке весь трафик на атакуемый IP отбрасывается, из-за чего сервер уходит в офлайн для всех. KernelHost не использует null-routing. Вместо этого фильтрация в реальном времени отделяет вредоносные пакеты от легитимных, поэтому сервер во время атаки остаётся онлайн и доступным.
Насколько быстро происходит митигация?
Фильтрация происходит постоянно и автоматически. Атаки распознаются и фильтруются в течение миллисекунд. Поскольку защита "always-on", нет времени переключения и нет задержки распознавания: сервер во время атаки не уходит в офлайн.
Какие игры защищены?
Покрыто более 40 игр и протоколов, в том числе Minecraft (Java 25565 / Bedrock 19132), FiveM, alt:V, RageMP и SA-MP (моды GTA V), CS2/CS:GO, Rust, ARK, Valheim, а также голосовые сервисы TeamSpeak (9987 UDP) и Mumble. Дополнительно защищены собственные TCP/UDP-сервисы на произвольных портах.
Мой сервер у другого провайдера и под атакой, можете помочь?
Да. Проще всего переехать в KernelHost, поскольку защита на 17 Tbps там бесплатно включена в каждый пакет. Сервер тогда стоит непосредственно за франкфуртской фильтрацией в реальном времени и защищён постоянно. При активной атаке вы можете связаться с командой через тикет и через экстренный чат WhatsApp +43 650 8209883.
Защищает ли фильтр также специфичные для игр методы эксплойтов и краша?
Да. Помимо объёмных атак (UDP/SYN-флуды, reflection/amplification) KernelHost также фильтрует специфичные для игр методы эксплойтов и краша, такие как Nullping, QuietException и flood с поддельными handshake, а также стресс-инструменты SA-MP вроде DOSaMp03z. Защита покрывает уровни OSI с 3 по 7.
© KernelHost GmbH. Эта статья защищена авторским правом. Копирование или повторная публикация, в том числе частичная, без явного письменного разрешения не допускается.
