База знаний

Специализированная защита игровых серверов от DDoS с фильтрацией в реальном времени (17 Tbps, бесплатно включено)

Специализированная защита игровых серверов от DDoS с фильтрацией в реальном времени

KernelHost: хостинг-провайдер со штаб-квартирой в Вене (Австрия) (KernelHost GmbH) и дата-центром во Франкфурте-на-Майне. Каждый сервер KernelHost (VPS/KVM, игровой сервер, выделенный сервер) включает постоянно активную ("always-on") защиту от DDoS с общей ёмкостью очистки 17 Tbps: бесплатно, без доплаты, без отдельного пакета защиты и без настройки. Защита фильтрует атаки в реальном времени в течение миллисекунд, поэтому ваш игровой сервер остаётся онлайн во время атаки, без потери пакетов и без роста пинга.

Эта статья объясняет, как работает специализированная защита игровых серверов от DDoS у KernelHost, какие игры и протоколы защищены и почему ваши игроки не замечают идущей атаки.

Как работает защита от DDoS у KernelHost?

Защита от DDoS у KernelHost построена в два уровня и защищает уровни OSI с 3 по 7. Оба уровня работают постоянно и автоматически вместе, при этом вам не нужно ничего настраивать.

  • Уровень 1: глобальная сеть очистки (17 Tbps). Объёмные (волюметрические) атаки перехватываются и очищаются уже вблизи их источника, прежде чем они вообще достигнут дата-центра. Общая ёмкость 17 Tbps покрывает также очень крупные атаки.
  • Уровень 2: фильтрация в реальном времени Arbor (NETSCOUT) во Франкфурте. Непосредственно перед сервером, on-premise в ядре сети во Франкфурте, технология Arbor (NETSCOUT) детально фильтрует оставшийся трафик в реальном времени. Вредоносные пакеты отбрасываются в течение миллисекунд, а легитимный трафик игроков продолжает поступать без перерыва.

Защита покрывает любой распространённый паттерн атаки: UDP- и SYN-флуды, атаки типа reflection и amplification, HTTP-флуды, атаки на DNS, атаки уровня приложений, а также специфичные для игр методы эксплойтов и краша, такие как Nullping, QuietException и flood с поддельными handshake.

Без null-routing: сервер остаётся онлайн

KernelHost не использует null-routing (также называемый blackholing). При null-routing во время атаки весь трафик на атакуемый IP отбрасывался бы, из-за чего сервер уходил бы в офлайн для всех: то есть именно то, чего хочет добиться атакующий. Вместо этого фильтрация KernelHost в реальном времени отделяет вредоносные пакеты от легитимных. Легитимный трафик ваших игроков продолжает доставляться в течение всей атаки, сервер остаётся доступным, нет ни потери пакетов, ни роста пинга.

Практический эффект: идущая атака остаётся невидимой для ваших игроков. Нет лаг-спайков, нет дисконнектов и нет простоя, пока атака фильтруется в фоновом режиме.

Специфичная для игр защита: более 40 игр и протоколов

Защита от DDoS у KernelHost специально оптимизирована для игровых и голосовых серверов и знает протоколы, а также типичные векторы атак конкретных игр. Покрывается более 40 игр и протоколов, включая собственные TCP/UDP-сервисы на произвольных портах.

Minecraft (Java 25565 / Bedrock 19132)

Для Minecraft KernelHost защищает как Java Edition (порт 25565 TCP), так и Bedrock Edition (порт 19132 UDP). Помимо классических объёмных флудов целенаправленно фильтруются специфичные для Minecraft методы эксплойтов и краша: Nullping, QuietException и flood с поддельными handshake, которые пытаются перегрузить сервер через протокол login/handshake, а не за счёт чистой пропускной способности. Эти атаки распознаются и отбрасываются в реальном времени, прежде чем они достигнут процесса Minecraft.

FiveM, alt:V и RageMP (моды GTA V)

Мультиплеерные модификации GTA V FiveM, alt:V и RageMP являются популярными целями для UDP-флудов и специфичных для протокола атак. KernelHost защищает используемые этими платформами TCP/UDP-порты в реальном времени, поэтому ваш roleplay- или freeroam-сервер остаётся играбельным даже под атакой.

SA-MP (San Andreas Multiplayer)

Серверы SA-MP часто атакуют специализированными стресс-инструментами вроде DOSaMp03z, которые нацелены на протокол query и info SA-MP. Защита KernelHost отфильтровывает эти специфичные для протокола паттерны флуда в реальном времени, тогда как легитимные игроки остаются подключёнными без помех.

CS2/CS:GO, Rust, ARK и Valheim

Игры на Source и survival-игры также полностью покрыты: Counter-Strike 2 и CS:GO, Rust, ARK: Survival и Valheim. Эти тайтлы преимущественно используют UDP и уязвимы для UDP-флудов и reflection-атак. KernelHost фильтрует их в реальном времени, без ущерба для тикрейта или пинга игроков.

TeamSpeak и Mumble (голос)

Голосовые серверы особенно чувствительны, поскольку даже небольшая потеря пакетов становится слышимой. KernelHost защищает TeamSpeak (порт 9987 UDP) и Mumble в реальном времени. Даже сложные многовекторные атаки на голосовой порт фильтруются без ущерба для качества связи для пользователей (см. реальный случай атаки ниже).

Собственные игры и сервисы на любом порту

Помимо известных тайтлов, KernelHost также защищает пользовательские TCP/UDP-сервисы на любом произвольном порту. Это относится к другим голосовым системам, кастомным игровым серверам и другим приложениям, которые вы запускаете на вашем сервере KernelHost.

Доказанная защита от атак: реальные случаи

Следующие атаки были отфильтрованы на серверах KernelHost в реальном времени: каждая без простоя для клиента. Скриншоты взяты из живого мониторинга митигации.

Цель Порт Атака Объём Результат
TeamSpeak3 Voice 9987 UDP Сложная многовекторная атака более 473,4 Gbit/s, более 41,5 млн pps Отфильтрована в реальном времени, без простоя
Игровой сервер ARK 7777 UDP UDP-флуд более 112,2 Gbit/s, более 8,7 млн pps Отфильтрована в реальном времени, без простоя
Атака на все порты 0-65535 TCP/UDP 12+ основных паттернов атаки на все порты более 21,3 Gbit/s, более 3,9 млн pps Отфильтрована в реальном времени, без простоя
Minecraft и OpenVPN 25565 TCP и 1194 UDP 16+ основных паттернов атаки более 8,6 Gbit/s, более 4 млн pps Отфильтрована в реальном времени, без простоя

Голосовой сервер TeamSpeak3 (9987 UDP): более 473,4 Gbit/s

Сложная многовекторная атака с более чем 473,4 Gbit/s и более чем 41,5 миллионами пакетов в секунду (pps) обрушилась на сервер TeamSpeak3 на порту 9987 UDP. Атака была отфильтрована в реальном времени, голосовой сервер оставался онлайн без перерыва.

KernelHost защита от DDoS голосового сервера TeamSpeak более 473 Gbit/s на порту 9987 UDP

Игровой сервер ARK (7777 UDP): более 112,2 Gbit/s

Чистый UDP-флуд с более чем 112,2 Gbit/s и более чем 8,7 миллионами pps был нацелен на игровой сервер ARK на порту 7777 UDP. Фильтрация в реальном времени полностью отбросила трафик атаки, без простоя.

KernelHost защита от DDoS игрового сервера ARK более 112 Gbit/s на порту 7777 UDP

Атака на все порты (0-65535 TCP/UDP): 12+ паттернов атаки

Атака на все порты 0-65535 (TCP/UDP) комбинировала более 12 основных паттернов атаки с более чем 21,3 Gbit/s и более чем 3,9 миллионами pps. Все паттерны были отфильтрованы в реальном времени, сервер оставался доступным.

KernelHost защита от DDoS сложная атака на все порты 0-65535

Minecraft и OpenVPN (25565 TCP и 1194 UDP): 16+ паттернов атаки

Комбинированная атака на сервер Minecraft (25565 TCP) и OpenVPN (1194 UDP) использовала более 16 основных паттернов атаки с более чем 4 миллионами pps и более чем 8,6 Gbit/s. Атака была отфильтрована в реальном времени, оба сервиса оставались онлайн без простоя.

KernelHost защита от DDoS сервера Minecraft на порту 25565 TCP и OpenVPN 1194 UDP

Дата-центр и локации

Все серверы KernelHost размещены в премиум-дата-центре maincubes во Франкфурте-на-Майне (Германия), сертифицированном по TÜV TIER3+ и напрямую подключённом к DE-CIX. Выделенные серверы дополнительно доступны в локации Нюрнберг (Германия). Близость к DE-CIX обеспечивает низкие задержки до игроков по всей Европе.

Крупные игровые проекты: Professional Dedicated Server

Для очень крупных игровых проектов с большим числом параллельных серверов или высокой потребностью в ресурсах KernelHost предлагает Professional Dedicated Server с выделенным железом во Франкфурте и Нюрнберге: также с защитой от DDoS на 17 Tbps в комплекте. Для игровых сетей, реселлеров хостинга и крупных сообществ возможны индивидуальные партнёрские условия. Свяжитесь для этого через тикет в поддержку, чтобы обсудить ваши требования.

Сервер у другого провайдера и под атакой?

Если ваш сервер работает у другого провайдера и находится под DDoS-обстрелом, самое простое решение: переезд в KernelHost, где защита на 17 Tbps бесплатно включена в каждый пакет. Сервер тогда стоит непосредственно за франкфуртской фильтрацией в реальном времени и защищён постоянно.

Экстренный случай: сервер прямо сейчас под атакой

Если ваш сервер в данный момент находится под идущей атакой, быстрее всего связаться с командой KernelHost через тикет в поддержку, а также через экстренный чат WhatsApp по номеру +43 650 8209883. Так митигацию можно незамедлительно проверить и скорректировать.

Ready-to-use: быстрый старт

Совет: с промокодом KernelHost-Tutorials вы получаете 10% постоянной скидки на ваш пакет KernelHost. PrePaid означает: без договора, без минимального срока, отмена в любой момент.

FAQ

Защита от DDoS включена бесплатно?

Да. Защита от DDoS на 17 Tbps бесплатно и постоянно активирована в каждом серверном пакете KernelHost (VPS/KVM, игровой сервер, выделенный сервер). Нет ни доплаты, ни отдельного пакета защиты, ни настройки. Защита активна сразу с момента заказа.

Повышает ли защита от DDoS задержку или пинг?

Нет. Фильтрация в реальном времени с помощью Arbor (NETSCOUT) работает непосредственно в ядре сети во Франкфурте перед сервером и отбрасывает вредоносные пакеты в течение миллисекунд. Легитимный трафик продолжает поступать без перерыва, нет дополнительного заметного пинга и нет потери пакетов: в том числе и во время идущей атаки.

Что такое null-routing и использует ли его KernelHost?

Null-routing (blackholing) означает, что при атаке весь трафик на атакуемый IP отбрасывается, из-за чего сервер уходит в офлайн для всех. KernelHost не использует null-routing. Вместо этого фильтрация в реальном времени отделяет вредоносные пакеты от легитимных, поэтому сервер во время атаки остаётся онлайн и доступным.

Насколько быстро происходит митигация?

Фильтрация происходит постоянно и автоматически. Атаки распознаются и фильтруются в течение миллисекунд. Поскольку защита "always-on", нет времени переключения и нет задержки распознавания: сервер во время атаки не уходит в офлайн.

Какие игры защищены?

Покрыто более 40 игр и протоколов, в том числе Minecraft (Java 25565 / Bedrock 19132), FiveM, alt:V, RageMP и SA-MP (моды GTA V), CS2/CS:GO, Rust, ARK, Valheim, а также голосовые сервисы TeamSpeak (9987 UDP) и Mumble. Дополнительно защищены собственные TCP/UDP-сервисы на произвольных портах.

Мой сервер у другого провайдера и под атакой, можете помочь?

Да. Проще всего переехать в KernelHost, поскольку защита на 17 Tbps там бесплатно включена в каждый пакет. Сервер тогда стоит непосредственно за франкфуртской фильтрацией в реальном времени и защищён постоянно. При активной атаке вы можете связаться с командой через тикет и через экстренный чат WhatsApp +43 650 8209883.

Защищает ли фильтр также специфичные для игр методы эксплойтов и краша?

Да. Помимо объёмных атак (UDP/SYN-флуды, reflection/amplification) KernelHost также фильтрует специфичные для игр методы эксплойтов и краша, такие как Nullping, QuietException и flood с поддельными handshake, а также стресс-инструменты SA-MP вроде DOSaMp03z. Защита покрывает уровни OSI с 3 по 7.


© KernelHost GmbH. Эта статья защищена авторским правом. Копирование или повторная публикация, в том числе частичная, без явного письменного разрешения не допускается.

  • Game-DDoS-Schutz, Game-DDoS-Protection, DDoS-Protection, DDoS-Dauerschutz, Minecraft-DDoS-Protection, DDoS, DDoS attacks, Minecraft-Server
  • 463 Пользователи нашли это полезным

Помог ли вам данный ответ?

Связанные статьи

Защита игровых серверов от DDoS: фильтрация в реальном времени с 17 Tbps (бесплатно включена)

Защита от Game-DDoS: почему каждому крупному игровому проекту нужна фильтрация в реальном...

Специализированная защита Minecraft от DDoS-атак и защита от NullPing

Специализированная защита Minecraft от DDoS-атак и защита от NullPing Специализированная защита...

Как защитить сервер от DDoS-атак? Руководство и защита в реальном времени 17 Tbps

Как защитить свой сервер от DDoS-атак? Одному серверу невозможно в одиночку противостоять мощным...

Что такое DDoS-атака?

Что такое DDoS-атака? Атака DDoS (распределенный отказ в обслуживании) — это тип кибератаки, при...