Ochrana serveru Hytale před DDoS útoky

Publikováno Aktualizováno 28 min čtení

Proč server Hytale potřebuje přesně jeden port, co QUIC mění na útočné ploše, které filtrační pravidlo skutečně zabere a od jaké velikosti útoku pomůže už jen filtrace v síti před serverem.

Server Hytale, který večer uprostřed hry ztratí naráz všechna spojení, je pár minut nedosažitelný a potom sám od sebe zase běží, má jen zřídka problém s hardwarem. Zpravidla běží útok. Tento článek ukazuje, jak ochránit server Hytale před DDoS útoky: nejprve to, co si můžete bez dalších nákladů nakonfigurovat sami, poté místo, kde tato opatření technicky končí, a nakonec, co se musí odehrát v síti před serverem, aby server zůstal dosažitelný.

Všechny údaje se vztahují k oficiálnímu dedikovanému serveru studia Hypixel Studios, tedy k HytaleServer.jar spolu s Assets.zip pod Javou 25, provozovanému na Debianu 12, Debianu 13, Ubuntu 22.04 LTS nebo Ubuntu 24.04 LTS. Příkazy jsou psané pro uživatele root, jako běžný uživatel před ně předřaďte sudo. Hytale je v Early Access a hýbe se rychle: proto nese v tomto článku každé tvrzení o hře datum a všechno, co není oficiálně doloženo, je výslovně označeno jako očekávání nebo jako zdroj z komunity. Pokud útok právě probíhá, platí navíc jedno pořadí: nejdřív měřit, potom měnit. Tvrdý restart pod zátěží zahodí všechno, co se ve světě stalo od posledního bodu uložení, a naměřené hodnoty incidentu jsou potom také pryč.

Proč jsou servery Hytale cíleně vyřazovány DDoS útoky

Server Hytale je publikum na pevné adrese a toto publikum je zastupitelné. Kdo se večer třikrát po sobě nedostane na svůj domovský server, najde si jiný. Přesně v tom leží obchodní model za útoky na komunitní servery: nejde o data ani o vydírání, ale o hráče, kteří odejdou jinam. Služba booter, která adresu ostřeluje za pár eur měsíčně, nevyžaduje od zadavatele ani schopnosti, ani úsilí, a škoda vzniká při každém výpadku znovu.

U Hytale k tomu přistupuje jedna zvláštnost: serverový kód je veřejný. Hypixel Studios v červnu 2026 ohlásilo program Hytale Shared Source a poskytuje přes něj kompletní serverový kód, síťový protokol a assety na GitHubu, přístupné každému s platnou licencí ke hře. Pro provozovatele serverů je to zisk, protože pluginy vznikají proti skutečným rozhraním. Pro útočnou stranu to znamená, že protokol už nikdo nemusí hádat. Kdo chce vědět, na kterém místě navázání spojení stojí výpočetní čas, může si to přečíst. Co se při takovém útoku technicky děje, vysvětluje článek Co je DDoS útok?.

Stav Hytale k 27. září 2026

Hytale je od 13. ledna 2026 v Early Access, dostupné pro Windows, macOS a Linux, a ve dnech po startu dosáhlo přes milion hráčů. Cesta k tomu byla neobvyklá a vysvětluje, proč starší články o Hytale často už neplatí.

Datum Událost
13. prosince 2018 Veřejné ohlášení Hytale
duben 2020 Riot Games přebírá Hypixel Studios zcela
23. června 2025 Riot Games zastavuje vývoj a ohlašuje zavření studia
17. listopadu 2025 Zakladatelé Simon Collins-Laflamme a Philippe Touchette kupují Hytale zpět, vrací se zhruba 30 vývojářů
1. prosince 2025 Zveřejnění oficiálních hardwarových požadavků
13. ledna 2026 Start Early Access, krátce po něm přes milion hráčů
28. dubna 2026 Ohlášení oficiálních seznamů serverů včetně doložení domény přes záznam TXT
26. května 2026 Update 5 přináší seznam serverů do hry
červen 2026 Hytale Shared Source: serverový kód, protokol a assety na GitHubu, přístup s platnou licencí ke hře
16. července 2026 První náhled na Chapter 1
27. srpna 2026 Patch notes k Update 6: změna protokolu z hytale/2 na hytale/3, adresy serverů v seznamu serverů od výroby skryté
14. září 2026 Hotfix 0.6.6
24. září 2026 Oznámení termínu pro Chapter 1
12. října 2026 Plánované vydání Chapter 1

Praktický důsledek této chronologie: server Hytale z dneška není server z ledna. S Update 6 se síťový protokol změnil z hytale/2 na hytale/3 a podle oficiálních patch notes z 27. srpna 2026 musí být server i pluginy znovu postaveny, než se spojí. Kdo plánuje svou dostupnost, plánuje proto nejen proti útokům, ale i proti změnám protokolu.

Proč je 12. října 2026 kritickým termínem

Velké obsahové aktualizace působí jako druhý prodejní start. Přivádějí zpět staré hráče, přitahují nové, a na pár dní rozhoduje dosažitelnost o tom, který komunitní server z této vlny vyroste a který ji promešká. Tento vzor je doložen u jiných her: Palworld dosáhl v lednu 2024 během několika dní milionů hráčů a komunitní servery této startovní fáze byly nejvíc napadány přesně ve chvíli, kdy měly nejvíc co ztratit. Mechanika za tím je podrobně popsaná v článku Ochrana serverů Palworld před DDoS útoky a dá se jeden ku jednomu přenést na Hytale.

Z toho plyne nepříjemná pravda o časovém plánu: ochrana, která se objedná 12. října, přichází pozdě. Linka, chráněná IP, sada pravidel podle portu a naměřená hodnota pro normální provoz potřebují předstih, protože bez srovnávacích dat je nelze rozumně nastavit. Kdo začne dva týdny před velkou aktualizací, má dost času. Kdo začne v den aktualizace, ladí naslepo.

Porty, o které u serveru Hytale ve skutečnosti jde

Server Hytale potřebuje přesně jeden otevřený port: 5520 UDP. Herní provoz jde přes QUIC, tedy přes UDP, a TCP se pro herní provoz nepotřebuje. Kdo povolí jen TCP, vidí stejný obrázek jako při zavřeném firewallu: hráči narazí na vypršení času. Výchozí navázání zní 0.0.0.0:5520, jiný port se nastaví při startu pomocí --bind.

Port Protokol K čemu Jak se nastavuje Patří do internetu?
5520 UDP veškerý herní provoz přes QUIC, navázání spojení a průběžná synchronizace výchozí nastavení 0.0.0.0:5520, odchylně přes --bind 0.0.0.0:PORT ano, nutně
5520 TCP pro herní provoz není potřeba žádné povolení není nutné ne
22 TCP váš přístup SSH ke stroji systémové nastavení omezeně, lépe jen ze známých sítí
Porty panelu TCP správní rozhraní, zobrazení map, databáze, které jste doinstalovali podle softwaru ne, jen přes přesměrování portu v SSH

Tato tabulka je kratší než u většiny jiných her a to je ten nejdůležitější rozdíl. Server Counter-Strike odpovídá na stavové dotazy ve formátu Steamu A2S, server Minecraft Bedrock odpovídá na Unconnected Ping, server Palworld drží otevřený vlastní dotazovací port. Pro Hytale není ve veřejné dokumentaci vedle 5520 UDP popsán žádný další port: žádný dotazovací port, žádný port RCon, žádné rozhraní REST ve výchozím stavu. Všechno, co server Hytale nabízí navenek, leží na jediném UDP portu.

Server Hytale v číslech

Následující hodnoty jsou základem každého rozhodnutí o filtračních pravidlech a mezních hodnotách. Původ je vždy uveden, protože rozhoduje o nosnosti.

Údaj Hodnota Původ
Herní port 5520 UDP, QUIC oficiální zadání, potvrzené průběžně ve všech instalačních návodech
Označení protokolu hytale/3 od Update 6, předtím hytale/2 oficiální patch notes z 27. srpna 2026
Potřeba TCP pro herní provoz žádná oficiální zadání
Dotazovací port, RCon, REST nezdokumentováno, ve výchozím stavu není přítomno chybí ve veřejné dokumentaci
Serverové soubory HytaleServer.jar a Assets.zip oficiální zdroj přes Hytale Downloader
Běhové prostředí Java 25, 64 bitů, x64 a arm64 oficiální serverová příručka
Operační paměť 4 GB minimum, 6 GB doporučeno, více s počtem hráčů a dohledovou vzdáleností oficiální serverová příručka
Konfigurační soubory config.json, k tomu whitelist.json, bans.json, permissions.json dokumentace komunity a příručky poskytovatelů, shodně
Horní mez počtu hráčů klíč MaxPlayers, výchozí hodnota v dokumentaci komunity 100 dokumentace komunity, oficiálně nepotvrzeno
Dohledová vzdálenost klíč MaxViewRadius, oficiální doporučení nejvýše 12 chunků, tedy 384 bloků oficiální doporučení
Šířka pásma na hráče 2 Mbit/s minimum, 8 Mbit/s doporučeno oficiální hardwarové požadavky z 1. prosince 2025
Minimální velikost navázání spojení QUIC 1200 bajtů na datagram RFC 9000, oddíl 14.1
Mez zesílení před ověřením adresy nejvýše trojnásobek přijatého množství bajtů RFC 9000, oddíl 8.1
Paketová rychlost, která zaplní linku s 1 Gbit/s zhruba 1,49 milionu paketů za sekundu při velikosti paketu 64 bajtů výpočet
Typická velikost útoku proti projektům herních serverů 5 až 50 Gbit/s zkušenostní hodnota napříč hrami, ne specificky pro Hytale
Špičky odfiltrované na serverech KernelHost 473,4 Gbit/s při 41,5 milionu paketů za sekundu vlastní měření

Co QUIC mění na útočné ploše

QUIC je transportní protokol, který vytváří zabezpečená spojení přes UDP a má navázání šifrování podle TLS 1.3 pevně zabudované. Nešifrované QUIC neexistuje. Pro provozovatele serveru to znamená dvě věci, které si protiřečí, a obě jsou důležité.

První je skutečné zlepšení. Protože UDP nevynucuje navázání spojení a adresy odesílatele lze podvrhnout, jsou UDP služby bez spojení klasickými zesilovači pro útoky na třetí strany. QUIC to ve standardu omezuje. RFC 9000 v oddílu 8.1 předepisuje, že server smí před ověřením adresy odesílatele poslat nejvýše trojnásobek přijatého množství bajtů, a oddíl 14.1 vyžaduje, aby klient svůj první datagram doplnil na nejméně 1200 bajtů. Tato dvě pravidla dohromady zvedají faktor zesílení služby QUIC nejvýše na tři, zatímco Steam Query port nebo Unconnected Ping u Bedrocku se dostane na jeho násobek. Správně pracující server Hytale je proto jako zesilovač pro odrazové útoky prakticky nezajímavý. To je strukturální výhoda proti téměř všem ostatním hrám s provozem přes UDP a při srovnání se servery Minecraft Bedrock je zřetelně vidět.

Druhá věc je cena za to. Navázání spojení QUIC stojí server výpočetní čas, protože zahrnuje vyjednání TLS 1.3 s asymetrickou kryptografií. Jediný podvržený paket navázání vynutit nemůže, ale záplava skutečných pokusů o spojení z botnetu ano. Útočník při tom platí také výpočetním časem a rozhoduje přesně tento poměr: dokud server na jeden pokus o spojení odvede více práce než útočník, je útok ekonomický. Záplava pokusů o spojení proto nezatěžuje linku, nýbrž procesor, a ve statistice šířky pásma nevypadá na nic. Je to tentýž mechanismus, který je u Minecraftu známý jako Nullping a záplava handshaků a který je podrobně popsán v článku Ochrana Minecraftu proti DDoS a ochrana Nullping.

Prakticky využitelné je z toho především pravidlo 1200 bajtů. Nový pokus o spojení musí dorazit jako datagram o nejméně 1200 bajtech, jinak podle standardu není platným navázáním spojení. Běžící herní provoz se naopak skládá převážně z malých paketů. Toto rozlišení se dá vlít do filtračního pravidla, a k tomu se hned dostaneme.

Co k Hytale není veřejně zdokumentováno

Tento seznam patří do poctivého článku, protože určuje, kde se nesmíte spoléhat na čísla. Všechno následující není ke stavu 27. září 2026 oficiálně doloženo:

  • Zda server používá QUIC Retry k ověření adresy. RFC 9000 v oddílu 8.1.2 dovoluje paket Retry s tokenem, kterým server ověří adresu odesílatele, než naváže prostředky. Zda a od jaké zátěže to Hytale dělá, není zdokumentováno. Předpokládejte, že se na to nemůžete spolehnout.
  • Výchozí hodnoty bloků RateLimit a ConnectionTimeouts v config.json. Že oba bloky existují, je přes několik zdrojů konzistentní. Uváděná čísla si však protiřečí: jeden zdroj uvádí konkrétní mezní hodnoty, jiný popisuje bloky jako přítomné, ale bez účinku. Proto v tomto článku žádné z těchto čísel nestojí a proto byste tyto bloky neměli plánovat jako svou obranu.
  • Názvy a výchozí nastavení režimů autentizace. Dokumentace komunity ke zveřejněnému serverovému kódu popisuje tři režimy, nastavované přes --auth-mode, s hodnotou authenticated jako výchozí a dále offline a insecure pro soukromá prostředí a vývoj. Oficiálně to potvrzeno není. Pravidlo z toho odvozené je přesto jednoznačné: u veřejného serveru režim neměňte.
  • Podrobnosti navázání TLS. Dokumentace protokolu od komunity, která vychází ze zveřejněného serverového kódu, popisuje obousměrný certifikát, při startu vytvořený vlastní serverový certifikát, jehož otisk SHA-256 se přes službu sezení dostane ke klientům, a dále vypnuté 0-RTT. To je věrohodné a odpovídá TLS 1.3, ale není to oficiálně potvrzeno a na opatřeních níže to nic nemění.
  • Velikosti útoků specificky proti serverům Hytale. K tomu neexistují žádná veřejná čísla. V tabulce uváděných 5 až 50 Gbit/s je zkušenostní hodnota napříč projekty herních serverů a výslovně to není statistika Hytale.
  • Paketové rychlosti v normálním provozu na hráče. Ani pro to neexistuje nosná publikace. Proto v tomto článku nestojí žádná mezní hodnota, kterou byste mohli nekriticky přebrat, nýbrž návod, jak si ji sami změříte.

Co můžete udělat sami, než utratíte peníze

Následující kroky žádný volumetrický útok nezastaví, to nedokáže žádný software na serveru. Uklidí ale všechno, co leží pod ním: skenování portů, záplavy pokusů o spojení z mála zdrojů, pokusy o převzetí přes doinstalovaná správní rozhraní a obsazení všech míst cizími lidmi. To je většina toho, co server Hytale v běžném provozu obtěžuje, a stojí to dobrou hodinu.

1. Inventura: co na serveru naslouchá?

Než napíšete jediné pravidlo, podívejte se, co váš server nabízí navenek. Nehádat, podívat se:

ss -lntup

Zajímavý je sloupec s lokální adresou. 0.0.0.0:5520 znamená „dosažitelné z celého internetu“, 127.0.0.1:8080 znamená „jen lokálně“ a nepotřebuje žádné povolení. Vedle procesu Javy samotného serveru se na vzrostlém stroji často objeví správní panel, webový server pro zobrazení mapy a databáze. Pohled útočníka poskytne sken portů zvenčí:

nmap -Pn -sU -p 5520 VASE.IP.ADRESA.SERVERU
nmap -Pn -p- --min-rate 1000 VASE.IP.ADRESA.SERVERU

Druhý příkaz je ten důležitější. Ukáže, co dalšího je otevřené, a v praxi je to téměř vždy více, než se čekalo.

2. Nechat otevřený jen 5520 UDP, všechno ostatní zavřít

Dvě povolení stačí. S UFW to vypadá takto, a to přesně v tomto pořadí, abyste se sami nevyzamkli:

ufw allow 22/tcp comment 'SSH'
ufw allow 5520/udp comment 'Hytale QUIC'
ufw default deny incoming
ufw default allow outgoing
ufw --force enable
ufw status verbose

Povolení TCP na 5520 nepotřebujete. Pokud server provozujete na odchylném portu, musí povolení odpovídat hodnotě z --bind, jinak start proběhne a hráči se přesto nedostanou dovnitř. Úplný návod včetně záchranné cesty najdete v článku Jak nastavit firewall UFW, aniž byste se sami vyzamkli.

Pro všechno, co jste si ke správě doinstalovali, platí stejné pravidlo jako u každé jiné hry: ne do otevřené sítě, ale zpřístupnit přes přesměrování portu v SSH a potom pracovat lokálně proti 127.0.0.1:

ssh -N -L 8080:127.0.0.1:8080 root@VASE.IP.ADRESA.SERVERU

3. Spustit server tak, jak je zamýšleno

Start se skládá z jediného příkazu. Serverové soubory získáte přes oficiální Hytale Downloader nebo z vlastní instalace hry:

java -Xms2G -Xmx4G -jar HytaleServer.jar --assets Assets.zip --bind 0.0.0.0:5520

Při prvním startu server založí config.json, adresář logs/ a adresář světa universe/. Poté ho jednorázově přihlásíte k jeho účtu, aby fungovala autentizace hráčů. To probíhá přes kód zařízení v serverové konzoli:

/auth login device
/auth status

Nenastavujte -Xmx na celou operační paměť stroje. Operační systém, cache souborového systému a režie běhového prostředí Javy mimo heap potřebují také místo, a server, který pod zátěží spadne do odkládacího prostoru, vypadá pro vaše hráče přesně jako útok.

4. Whitelist, serverové heslo a horní mez počtu hráčů proti vyčerpání slotů

Vyčerpání slotů je nejlevnější útok na komunitní server a nepotřebuje žádnou šířku pásma. Kdo naváže dost současných spojení, obsadí všechna místa a vyzamkne tím vlastní společenství, aniž by koupil jediný gigabit. Hytale má na to na rozdíl od nejedné jiné hry vhodné nástroje ve výchozím stavu: whitelist v whitelist.json, seznam zákazů v bans.json, oprávnění v permissions.json a v config.json klíče Password a MaxPlayers.

{
  "ServerName": "Můj server Hytale",
  "MOTD": "",
  "Password": "hodnota, kterou zná jen vaše skupina",
  "MaxPlayers": 40,
  "MaxViewRadius": 12
}

Password je od výroby prázdné, dovnitř se tedy dostane každý, kdo zná adresu a port. U zavřeného serveru je nastavené heslo nejúčinnějším jednotlivým opatřením proti vyčerpání slotů, u veřejného serveru je to whitelist během útočné vlny. A jedno musí být jasné: serverové heslo chrání vaše místa, ne vaši linku. Útočník, který váš server zaplavuje, se vůbec nechce připojit.

Tyto soubory upravujte jen při zastaveném serveru. Běžící serverový proces drží svůj vlastní stav v paměti a může změny, které během jeho běhu do souboru zapíšete, při vypínání bez komentáře přepsat. Pro změny za provozu použijte konzolové příkazy místo editoru.

5. Ponechat autentizaci na výchozí hodnotě

Výchozí režim vyžaduje od každého hráče platný účet Hytale. To je víc než kontrola licence: je to vstupní filtr, který činí hromadné účty drahými. Útočník, který chce obsadit místa, k tomu potřebuje platné účty, a ty stojí peníze. Tento filtr nevyřazujte.

Dokumentace komunity popisuje vedle výchozího režimu dva další režimy pro soukromá prostředí a pro vývoj, se kterými lze připojení provést bez kontroly účtu. Pro veřejný server jsou nejhorším dosažitelným nastavením, protože mění vyčerpání slotů z otázky peněz na otázku skriptu. Pokud přepnete kvůli testování, pak na stroji, který nestojí v internetu, a potom přepnete zpátky.

6. Omezit nové pokusy o spojení, a to pravidlem 1200 bajtů

Teď se strukturální výhoda QUIC stává praktickou. Platné navázání spojení dorazí podle RFC 9000 jako datagram o nejméně 1200 bajtech. Běžící herní provoz je výrazně menší. Se sledováním spojení proto můžete rozlišit nové datové toky od stávajících a zahodit všechno, co je nové a příliš malé. S nftables, načteno přes nft -f:

table inet hytale {
    chain input {
        type filter hook input priority -10; policy accept;

        ct state new udp dport 5520 udp length < 1208 drop

        ct state new udp dport 5520 \
            meter hyconn { ip saddr limit rate over 5/second burst 10 packets } drop
    }
}

První pravidlo pracuje na délce UDP, tedy 8 bajtů hlavičky plus 1200 bajtů užitečné zátěže, dohromady 1208. Trefí výhradně pakety, které chtějí otevřít nový datový tok a jsou na to příliš malé, a připojené hráče trefit nemůže. Druhé pravidlo omezuje, kolik nových spojení smí jediná zdrojová adresa otevřít za sekundu. Pět za sekundu je velkorysé: skutečný hráč naváže jedno spojení a to si drží. Priorita -10 zajistí, že obě pravidla zaberou před filtračním řetězcem UFW.

Horní mez paketové rychlosti podle zdrojové adresy na samotném herním portu je třetím rozumným pravidlem, a tady platí výslovně: číselná hodnota je výchozí hodnota, ne pravda.

iptables -I INPUT -p udp --dport 5520 \
  -m hashlimit --hashlimit-name hytale_udp --hashlimit-mode srcip \
  --hashlimit-above 800/sec --hashlimit-burst 1200 -j DROP

Měřte nejdřív týden v normálním provozu, pak nastavte mez na dvojnásobek naměřené špičkové hodnoty. Pro Hytale k tomu neexistuje zveřejněné referenční číslo a hodnoty silně závisí na počtu hráčů a dohledové vzdálenosti. Kdo nastaví příliš těsně, vyhazuje vlastní hráče, a to jako první ty s nejhorší linkou.

Samotná pravidla iptables jsou po restartu pryč. Na Debianu a Ubuntu je zajistíte takto:

apt-get install -y iptables-persistent
netfilter-persistent save

Pod UFW patří taková pravidla navíc do /etc/ufw/before.rules, protože jinak při příštím ufw reload zmizí. Zda se na pravidlo vůbec dojde, ukáže iptables -L INPUT -n -v: zůstanou-li čítače zásahů na nule, nezabírá.

7. Správně nastavit sledování spojení v jádře

Tento bod vysvětluje výpadky, které vypadají jako objemový útok, ale nejsou jím. Jádro zakládá pro provoz UDP záznamy ve sledování spojení, a při podvržených adresách odesílatele znamená každá adresa nový záznam. Je-li tabulka plná, zahazuje jádro pakety bez rozdílu, útok a vaši hráči vypadnou společně a v logu stojí „nf_conntrack: table full“. Stav a horní mez ukáže:

sysctl net.netfilter.nf_conntrack_count net.netfilter.nf_conntrack_max

U většiny her je nejlepší odpovědí nenechat herní provoz vůbec sledovat. U Hytale je to skutečné zvažování, protože pravidlo 1200 bajtů z kroku 6 sledování spojení potřebuje. Bez něj filtr neví, který paket otevírá nový datový tok. Doporučení proto zní: sledování zachovat, tabulku zvětšit, vypršení času pro UDP držet krátké. Přídavek pod /etc/sysctl.d/, aktivovaný pomocí sysctl --system:

net.netfilter.nf_conntrack_max = 1048576
net.netfilter.nf_conntrack_udp_timeout = 30
net.netfilter.nf_conntrack_udp_timeout_stream = 120
net.core.rmem_max = 16777216
net.core.rmem_default = 1048576
net.core.netdev_max_backlog = 16384

Kdo chce sledování přesto vypnout, například na stroji s velmi mnoha současnými hráči, nastaví udp dport 5520 notrack v tabulce raw a vzdá se tím pravidla 1200 bajtů. Obojí dohromady nejde. Pro jednotlivý server Hytale má pravidlo větší cenu než ušetřené záznamy v tabulce.

Přicházejí-li pakety rychleji, než je proces Javy odebírá, přetéká navíc přijímací vyrovnávací paměť. Pro hráče to vypadá jako ztráta paketů, ačkoli je linka volná. Zda je nastavení vyrovnávací paměti výše nutné, prozradí jádro samo: stoupá-li UdpRcvbufErrors v nstat -az, pak zabírají. Zůstane-li čítač na nule, úprava nic nezmění.

8. Zvolit dohledovou vzdálenost a počet hráčů podle linky

Tento krok není bezpečnostním opatřením, rozhoduje ale o tom, kolik útoku vůbec snesete. Hypixel Studios to v oficiálních hardwarových požadavcích z 1. prosince 2025 jasně formulovalo: když zdvojnásobíte dohledovou vzdálenost, zečtyřnásobíte množství světa okolo hráče. Oficiální doporučení leží na nejvýše 12 chuncích, tedy 384 blocích, nastavuje se přes MaxViewRadius. Na straně klienta tytéž požadavky uvádějí 2 Mbit/s jako minimum a 8 Mbit/s jako doporučení na hráče pro hru více hráčů.

Spočítejte si to pro svůj server jednou celé. Server se 40 hráči při velkorysé dohledové vzdálenosti pohybuje v normálním provozu nízkými stovkami megabitů. To je hodnota, kterou se musí vaše linka měřit, a zároveň je to hodnota, kterou musí útok překročit, aby si ho někdo všiml. Kdo linku s 1 Gbit/s plní v normálním provozu z jedné třetiny, má menší rezervu než ten, kdo leží na pěti procentech. Menší dohledová vzdálenost proto není jen otázkou výkonu, ale i otázkou odolnosti.

9. Držet pod dohledem mody, pluginy a změny protokolu

Hytale je moddovatelné na straně serveru: mody leží jako .zip nebo .jar v adresáři mods/ a pluginy oslovují serverové rozhraní přímo. To je pohodlné, protože hráči nemusejí nic instalovat, a zároveň je to riziko pro dostupnost, které s útoky nemá nic společného. Plugin, který na každou síťovou událost nákladně pracuje, je zesilovač ve vašem vlastním domě.

K tomu přistupuje změna protokolu. S Update 6 se síťový protokol podle oficiálních patch notes z 27. srpna 2026 změnil z hytale/2 na hytale/3 a server i pluginy musejí být znovu postaveny, než se spojí. Pro dostupnost to znamená: veďte si seznam svých modů včetně verzí, ověřujte je před každou aktualizací na druhé instanci a naplánujte si před 12. říjnem 2026 servisní okno. Server, který se po aktualizaci nespustí, je pro vaše hráče od útoku nerozeznatelný.

10. Sbírat naměřené hodnoty, dokud není zle

Nejdůležitější krok je ten, který skoro nikdo předem neudělá: založit si srovnávací základnu, dokud všechno běží normálně. Bez normální hodnoty nedokážete po incidentu říct, jestli bylo 40 000 paketů za sekundu hodně, nebo jestli to byl prostě sobotní večer. S apt-get install -y vnstat sysstat conntrack běží měření trvale. Během incidentu stačí pět příkazů:

sar -n DEV 1 10
ip -s link show eth0
conntrack -C
nstat -az | grep -i -E 'udp|drop'
tcpdump -ni eth0 -c 200 "udp port 5520"

U tcpdump platí: vždy omezit pomocí -c, záznam při plném zatížení dodatečně zatěžuje už tak přetížený server. Protože server Hytale běží na Javě, potřebujete druhou zkoušku, která vylučuje nejčastější falešný poplach. Pauza garbage collectoru vypadá pro hráče přesně jako útok: všichni naráz stojí, potom to běží dál. Rozdíl je vidět v číslech.

jcmd $(pgrep -f HytaleServer.jar) GC.heap_info
tail -n 200 logs/latest.log

Vyhodnocení je jednoduché. Stoupají-li příchozí pakety daleko nad normální hodnotu, zatímco proces Javy skoro nepracuje, jde o útok. Zůstává-li paketová rychlost nenápadná, zatímco se plní heap nebo log ukazuje dlouhé pauzy, jde o zátěž. Jak síťové hodnoty vyhodnotit podrobně, stojí v článku Jak poznat DDoS útok na serveru.

11. Záloha, záložní plán a zkušební běh před velkým termínem

Ochranný koncept, který nebyl nikdy otestován, je domněnka. Před termínem jako 12. října 2026 patří vyřídit čtyři věci: zálohu adresáře universe/ včetně config.json, která leží mimo stroj, ověřený návrat k předchozí verzi serveru, druhou instanci, na kterou aktualizaci nasadíte jako první, a jednorázový zátěžový test, který spustí vaše vlastní filtrační pravidla.

Zátěžový test je bod, u kterého většina provozovatelů končí, a je ten nejdůležitější. Nezkoumejte, zda vaše pravidla odrazí útoky, ale zda propustí vaše vlastní hráče. Stačí k tomu pozorovat čítače zásahů, zatímco se současně připojuje dvacet skutečných hráčů. Stoupají-li přitom čítače zahazovacích pravidel, je vaše mez nastavená příliš těsně, a dozvěděli byste se to v den aktualizace za nejhorších podmínek.

Kde tato opatření končí: šířka pásma a paketová rychlost

Teď část, kterou nevyřeší žádný konfigurační soubor. Všechna dosavadní opatření běží na vašem serveru, tedy na konci linky. Pravidlo firewallu rozhoduje o paketu, který už po kabelu proběhl. Můžete ho zahodit, ale nemůžete ho udělat neodeslaným.

Spočítejte si to jednou. Typický herní server visí na 1 Gbit/s, to odpovídá 125 megabajtům za sekundu, a linka je plná, jakmile někdo pošle více. Útoky proti projektům herních serverů leží obvykle mezi 5 a 50 Gbit/s, tedy na pěti až padesáti násobcích vaší linky. Zda je vaše pravidlo nftables za ní dobré, pak už nehraje roli, protože pakety vašich hráčů se skrz nedostanou už dřív.

Druhou veličinou je paketová rychlost a ta udeří často dřív než šířka pásma. U malých paketů o velikosti 64 bajtů se do linky s 1 Gbit/s vejde zhruba 1,49 milionu paketů za sekundu. Běžné jádro serveru jich podle procesoru a síťové karty zpracuje několik set tisíc, než začne zahazovat. Útok, který vaši linku nezaplní ani z jedné třetiny, může tedy váš server přesto položit, protože výpočetní čas odejde na zahazování. Provozovatelé to zažívají jako „vytížení přece vůbec nebylo vysoké, a stejně bylo všechno pryč“.

U Hytale k tomu přistupuje třetí veličina, která u většiny her není: výpočetní čas na navázání spojení. Záplava platných pokusů o spojení z botnetu nezaplní žádnou linku a nevytvoří nápadnou paketovou rychlost, zaměstná procesor kryptografií. Takové útoky jsou ve statistice šířky pásma neviditelné a v zatížení procesoru procesem Javy zřetelné, a proti nim nepomůže ani omezení rychlosti podle zdrojové adresy, ani větší přijímací vyrovnávací paměť, pokud je zdrojů dost.

Pro zařazení, jaké řádové velikosti reálně nastávají: na serverech KernelHost byl mimo jiné odfiltrován útok s více než 473,4 Gbit/s při více než 41,5 milionu paketů za sekundu na hlasový server a UDP flood s více než 112,2 Gbit/s na herní server. Na to neexistuje žádné lokální nastavení. Volumetrické útoky musí skončit v síti před serverem.

Co KernelHost staví proti DDoS útokům na servery Hytale

Trvalá ochrana, která je v ceně každého serveru

Ochrana proti DDoS od KernelHost je postavená dvoustupňově a je trvale aktivní, aniž byste museli cokoli zapínat, objednávat nebo konfigurovat:

  • Stupeň 1: 17 Tbps mitigační kapacity v globální scrubbingové síti. Volumetrické útoky se čistí blízko svého zdroje, ještě než dorazí do datacentra.
  • Stupeň 2: filtrace Arbor v reálném čase s 3,2 Tbps ve Frankfurtu nad Mohanem. Přímo před serverem se rozpoznávají a zahazují vzory specifické pro jednotlivé protokoly, paket po paketu.

Rozhodující jsou dvě vlastnosti. Ochrana běží trvale a nemusí na útok teprve reagovat, nejsou tedy žádné minuty na začátku, kdy je server pryč. A nepoužívá se nullrouting: vaše IP adresa zůstává v síti, zahazují se jen škodlivé pakety. Kdo IP adresu ze sítě stáhne, dosáhne pro vás stejného výsledku jako útočník. Které tituly a protokoly jsou pokryté vlastními ochrannými profily, vypisuje článek Ochrana herních serverů proti DDoS v reálném čase.

Advanced DDoS Protection pro trvale ostřelované projekty Hytale

Některé projekty nejsou napadány příležitostně, ale cíleně a celé týdny, a u hry v Early Access to potkává zvlášť servery, které právě rostou. Pro takové případy existuje Advanced DDoS Protection od 50,00 € měsíčně, PrePaid, bez minimální doby trvání a bez zřizovacího poplatku. Rozdíl neleží ve větší kapacitě, ale v kontrole:

  • Dedikovaná chráněná IP z frankfurtského jádra, na kterou se váš server ve vlastní síti přepne. Na vaší straně není žádná přestavba nutná.
  • Vlastnoručně spravovatelná ochranná pravidla podle portu a protokolu v zákaznické sekci: určíte, co je povolené na 5520 UDP, odděleně od všeho ostatního, a nepotřebujete k tomu ticket.
  • Změny se projeví v reálném čase, můžete tedy doladit nastavení i během probíhajícího útoku, například nová spojení krátkodobě omezit tvrději a běžícího herního provozu se nedotknout.
  • Sada pravidel odpovídající protokolu, pro QUIC přes UDP stejně jako pro vlastní aplikace na libovolných TCP nebo UDP portech.

Advanced DDoS Protection je určena serverům, které stojí u KernelHost. Kdo svůj projekt Hytale momentálně provozuje jinde a je trvale napadán, přeloží ho k tomu do KernelHost, pak zaberou oba stupně od zřízení.

Srovnání obou stupňů

Vlastnost Zahrnutá trvalá ochrana proti DDoS Advanced DDoS Protection
Cena obsažena v každém serverovém balíčku, bez příplatku od 50,00 € měsíčně, PrePaid
Filtrační kapacita 17 Tbps globální scrubbing plus filtrace Arbor v reálném čase s 3,2 Tbps ve Frankfurtu nad Mohanem stejná dvoustupňová filtrace
IP adresa IP adresa vašeho serveru navíc dedikovaná chráněná IP
Sada pravidel automatické profily, žádná konfigurace není nutná vlastní pravidla podle portu a protokolu v zákaznické sekci, 5520 UDP odděleně od všeho ostatního
Změny probíhají automaticky projeví se v reálném čase, i během útoku
Nullrouting ne ne
Aktivace aktivní od zřízení chráněná IP hned po objednávce
Doba trvání vázaná na serverový balíček PrePaid, žádná minimální doba trvání, žádný zřizovací poplatek

Většině serverů Hytale stačí zahrnutá trvalá ochrana spolu s čistou konfigurací serveru. Advanced DDoS Protection je odpovědí na to, že si to někdo vzal osobně.

Co se dá z jiných her přenést na Hytale

Protože je Hytale ještě mladé a k útokům na servery Hytale neexistují veřejná čísla, je nejrychlejší cestou k nosnému poznání pohled na srovnatelné hry. Přenosná přitom není čísla portů, nýbrž vzor.

  • Výbušný start a co spustí: Palworld ukazuje, jak se vlna nových hráčů a vlna útoků časově překrývají a proč se cílem stávají právě rostoucí servery.
  • Rozdíl mezi dotazem a herním provozem: Minecraft Bedrock vysvětluje na Unconnected Pingu, jak funguje zesílení přes UDP. Přesně tuto útočnou cestu Hytale díky QUIC nemá a právě na tom se dá rozdíl nejlépe pochopit.
  • Navázání spojení jako cíl útoku: Ochrana Minecraftu proti DDoS a ochrana Nullping popisuje záplavy handshaků, které si vystačí s téměř žádnou šířkou pásma. To je nejbližší příbuzný záplavy spojení QUIC.
  • Malé počty hráčů a vyčerpání slotů: Project Zomboid a Conan Exiles ukazují, jak málo úsilí je potřeba k vyzamknutí pevné skupiny a jakou roli v tom hrají whitelist a heslo.
  • Provoz pod trvalou zátěží: Terraria ukazuje, jak jediný serverový proces se zátěží na jednom jádru reaguje na útoky. Server Hytale je proces Javy, základní problém je srovnatelný.

Časté chyby u serverů Hytale a jejich řešení

„Povolil jsem port 5520 TCP a hráči se přesto nedostanou dovnitř“: Herní provoz jde přes QUIC, tedy přes UDP. Povolení TCP pro herní provoz nic nepřinese. Povolte 5520 UDP a ověřte to zvenčí pomocí nmap -Pn -sU -p 5520. Pokud jste server pomocí --bind položili na jiný port, musí povolení uvádět tento port.

„Server běží, ale nikdo se nemůže připojit, a v logu nic o útocích nestojí“: Zkontrolujte přihlášení serveru k jeho účtu pomocí /auth status. Server, jehož přihlášení vypršelo, běží dál a hráče přesto odmítá. To není problém sítě ani filtrační pravidlo.

„Po aktualizaci se už nic nespustí“: To není útok, ale změna protokolu. S Update 6 se síťový protokol změnil z hytale/2 na hytale/3 a server i pluginy potřebují nové postavení. Nasazujte aktualizace nejdřív na druhou instanci, než je pustíte na produkční server.

„Všichni hráči stojí naráz dvě sekundy, potom to běží dál“: To je s vysokou pravděpodobností garbage collector běhového prostředí Javy a ne útok. Zkontrolujte jcmd ... GC.heap_info a serverový log. Zůstane-li přitom sar -n DEV 1 10 nenápadné, žádný útok ve hře nebyl, nýbrž příliš úzce vyměřený heap nebo příliš velká dohledová vzdálenost.

„Moje pravidlo proti malým paketům vyzamklo hráče“: Pak stojí podmínka 1200 bajtů v řetězci bez ct state new. Běžící herní provoz se skládá převážně z malých paketů a podmínka na délku bez kontroly stavu trefí přesně je. Tato podmínka platí výhradně pro nově otevřené datové toky.

„Změnil jsem IP adresu a o dvě hodiny později jsem byl zase offline“: Útočník má novou adresu ze stejného zdroje jako tu starou. U Hytale to bývá starý záznam A v DNS, Discord bot se zobrazením stavu nebo záznam v některém z mnoha seznamů serverů od třetích stran. Od Update 6 jsou adresy serverů v oficiálním seznamu serverů od výroby skryté, což zavírá nejpohodlnější cestu, ale ne všechny. Změna adresy je zisk času, ne řešení.

„Moje filtrační pravidla nezabírají“: Časté jsou tři příčiny. Pravidla stojí až za řetězci UFW a nikdy se na ně nedojde, po posledním restartu byla pryč (pak pomůže netfilter-persistent save nebo záznam v /etc/ufw/before.rules), nebo je útok volumetrický a pravidlo pracuje správně na lince, která je už plná. Zkontrolujte pomocí iptables -L INPUT -n -v, zda stoupají čítače zásahů.

„Můj dosavadní poskytovatel zablokoval moji IP adresu“: To je nullrouting. Poskytovatel tím chrání vlastní síť, pro vás je výsledek totožný s úspěšným útokem, většinou ještě hodiny poté. V případě pochybností se ptejte, zda se filtruje, nebo nulluje. Odpověď rozhoduje o vaší dostupnosti víc než jakýkoli údaj o hardwaru.

„V tcpdump nevidím nic nápadného“: Když se provoz filtruje už v síti před serverem, na server podle očekávání nic nedorazí. To je při funkční filtraci normální stav. Naopak platí: je-li linka nasycená, nemusí se k vám dostat ani relace SSH, kterou jste chtěli měřit. Použijte pak konzoli VNC v zákaznické sekci, která funguje nezávisle na síti hostovaného systému.

Stručné shrnutí

  • Server Hytale potřebuje přesně jeden otevřený port: 5520 UDP pro QUIC. TCP se pro herní provoz nepotřebuje a ve veřejné dokumentaci není popsán žádný další port pro dotazy, RCon nebo vzdálenou správu.
  • Protože QUIC smí podle RFC 9000 před ověřením adresy poslat nejvýše trojnásobek přijatého množství bajtů a první pokus o spojení musí mít nejméně 1200 bajtů, je server Hytale jako zesilovač pro odrazové útoky prakticky nezajímavý. Tím se odlišuje od serverů se Steam Query nebo s Unconnected Pingem u Bedrocku.
  • Totéž pravidlo 1200 bajtů je nejlepším lokálním filtračním pravidlem: co chce otevřít nový datový tok na 5520 UDP a je menší, nemůže být platným navázáním spojení a dá se zahodit, aniž by to trefilo připojené hráče.
  • Nákladnou částí navázání QUIC je kryptografie, ne šířka pásma. Záplava platných pokusů o spojení je ve statistice šířky pásma neviditelná a je vidět jen v zatížení procesoru a v čítačích nových spojení.
  • Výchozí režim s povinností účtu je vstupní filtr, který činí hromadné účty drahými. Pro veřejný server zůstává nedotčený, k tomu přichází whitelist.json, bans.json a nastavená hodnota v Password proti vyčerpání slotů.
  • Lokální opatření končí na lince: 1 Gbit/s je 125 megabajtů za sekundu a při paketech o velikosti 64 bajtů se tam vejde zhruba 1,49 milionu paketů za sekundu. Všechno nad tím musí skončit v síti před serverem.
  • Hytale je od 13. ledna 2026 v Early Access, Chapter 1 je ohlášeno na 12. října 2026. Velké termíny jsou termíny útoků, a ochrana, která se objedná v termínu, přichází pozdě.
  • U KernelHost je dvoustupňová trvalá ochrana obsažena v každém serverovém balíčku bez příplatku a je aktivní od zřízení, bez nullroutingu. Advanced DDoS Protection s dedikovanou chráněnou IP a vlastnoručně spravovatelnými pravidly podle portu začíná na 50,00 € měsíčně.

Běží-li váš server Hytale už u KernelHost, je filtrace aktivní, aniž byste museli cokoli dělat. Pokud přesto zaznamenáte nesrovnalosti, otevřete ticket na podporu, aby se filtrační pravidla pro vaši IP adresu doladila. Během probíhajícího útoku nás navíc zastihnete přes nouzový chat na WhatsAppu na čísle +43 650 8209883.

Tento článek má stav k 27. září 2026. Hytale je v Early Access a síťový protokol se letos už jednou změnil. Bude dopisován po Chapter 1 a po každé aktualizaci, která se dotkne navázání spojení, portů nebo seznamu serverů.

Časté dotazy

Které porty potřebuje server Hytale a které musím povolit?
Přesně jeden: 5520 UDP. Přes něj běží veškerý herní provoz přes QUIC, tedy navázání spojení a průběžná synchronizace. Výchozí navázání zní 0.0.0.0:5520, odchylný port se nastaví při startu přes přepínač --bind a pak musí stát i ve firewallu. Ve veřejné dokumentaci není pro Hytale popsán žádný další port: žádný dotazovací port, žádný port RCon a žádné rozhraní REST ve výchozím stavu. Všechno, co server nabízí navenek, leží tedy na jediném UDP portu, a to je nejmenší útočná plocha, jakou herní server může mít.
Proč u Hytale povolení TCP nestačí?
Protože herní provoz jde přes QUIC a QUIC je transportní protokol nad UDP. Povolení 5520 TCP se pro herní provoz nepotřebuje a nic nezmění na tom, že hráči narazí na vypršení času, dokud je 5520 UDP zavřený. To je nejčastější chyba při nastavování serverů Hytale, protože mnoho starších her používá TCP a návody k nim se kopírují. Ověřte povolení zvenčí pomocí nmap -Pn -sU -p 5520, a ne ze serveru samotného, protože lokálně port odpovídá i při zavřeném firewallu.
Může být můj server Hytale zneužit jako zesilovač pro útok na třetí strany?
Prakticky ne, a to je strukturální výhoda QUIC. RFC 9000 v oddílu 8.1 předepisuje, že server smí před ověřením adresy odesílatele poslat nejvýše trojnásobek přijatého množství bajtů, a oddíl 14.1 vyžaduje, aby klient svůj první datagram doplnil na nejméně 1200 bajtů. Tato pravidla dohromady omezují faktor zesílení nejvýše na tři. Steam Query port nebo Unconnected Ping u Minecraftu Bedrock se dostane na jeho násobek. Správně pracující server Hytale je proto pro odrazové útoky nezajímavý.
Jak poznám, jestli je můj server Hytale napadán, nebo jen přetížený?
Podívejte se na paketovou rychlost rozhraní, ne na vytížení procesoru samotné. Pomocí sar -n DEV 1 10 uvidíte pakety a bajty za sekundu, pomocí ip -s link show eth0 čítače zahozených paketů. Stoupají-li příchozí pakety daleko nad normální hodnotu, zatímco proces Javy skoro nepracuje, jde o útok. Server Hytale běží na Javě, proto potřebujete druhou zkoušku: pauza garbage collectoru vypadá pro hráče přesně jako útok. Zkontrolujte heap pomocí jcmd a serverový log v logs/. Nenápadné paketové rychlosti při plném heapu znamenají zátěž, ne útok.
Co je záplava spojení QUIC a proč ji v šířce pásma není vidět?
Záplava spojení je velké množství platných pokusů o spojení, které server nutí znovu a znovu počítat vyjednání TLS 1.3. Nákladnou částí je asymetrická kryptografie, ne objem dat. Takový útok proto nezaplní linku ani nevytvoří nápadnou paketovou rychlost, zaměstná procesor. Ve statistice šířky pásma je neviditelný, viditelný je v zatížení procesoru serverového procesu a v počtu nových spojení za sekundu. Je to tentýž mechanismus, který je u Minecraftu známý jako záplava handshaků a Nullping.
Jak ochráním svůj server Hytale proti vyčerpání slotů?
Nástroji, které server přináší ve výchozím stavu: whitelistem v whitelist.json, seznamem zákazů v bans.json, oprávněními v permissions.json a klíči Password a MaxPlayers v config.json. Password je od výroby prázdné, dovnitř se tedy dostane každý, kdo zná adresu a port. K tomu přichází výchozí režim autentizace, který od každého hráče vyžaduje platný účet Hytale a hromadné účty tím činí drahými. U veřejného serveru tento režim nechte nedotčený. Soubory upravujte jen při zastaveném serveru, jinak může běžící proces vaše změny při vypínání přepsat.
Které filtrační pravidlo u Hytale zabere nejlépe, aniž by vyzamklo vlastní hráče?
Kontrola minimální velikosti navázání spojení. Platný nový datový tok QUIC dorazí podle RFC 9000 jako datagram o nejméně 1200 bajtech, běžící herní provoz se skládá z výrazně menších paketů. S nftables proto cíleně zahazujete nové datové toky pod touto velikostí: ct state new udp dport 5520 udp length pod 1208 drop, přičemž 1208 je 1200 bajtů užitečné zátěže plus 8 bajtů hlavičky UDP. Připojené hráče toto pravidlo trefit nemůže. Důležitá je podmínka ct state new, protože bez ní kontrola délky trefí přesně normální herní provoz.
Vyšlo už Hytale a ke kterému stavu se tento článek vztahuje?
Hytale je od 13. ledna 2026 v Early Access pro Windows, macOS a Linux a krátce po startu dosáhlo přes milion hráčů. Riot Games vývoj 23. června 2025 zastavilo, 17. listopadu 2025 zakladatelé projekt koupili zpět. Tento článek má stav k 27. září 2026. Síťový protokol se s Update 6 podle oficiálních patch notes z 27. srpna 2026 změnil z hytale/2 na hytale/3 a server i pluginy od té doby potřebují nové postavení.
Co musím připravit před Chapter 1 dne 12. října 2026?
Pět věcí, a všechny potřebují předstih. Zaprvé srovnávací měření v normálním provozu, protože mezní hodnoty se bez normální hodnoty nedají rozumně nastavit. Zadruhé zálohu adresáře universe/ včetně config.json mimo stroj. Zatřetí ověřený návrat k předchozí verzi serveru. Začtvrté druhou instanci, na kterou nasadíte aktualizaci a všechny mody jako první, protože změny protokolu činí server a pluginy nepoužitelnými, dokud nejsou znovu postaveny. Zapáté zkušební běh vašich filtračních pravidel se skutečnými hráči. Ochrana, která se objedná v den aktualizace, přichází pozdě.
Můžu se pomocí nftables nebo UFW bránit proti DDoS útoku na Hytale?
Proti malým útokům a nečistým botům ano, proti volumetrickým útokům ne. Pravidlo firewallu na serveru rozhoduje o paketech, které už proběhly po vaší lince. Je-li linka nasycená, pakety vašich hráčů se nedostanou skrz už dřív, nezávisle na tom, jak dobrá je vaše sada pravidel. Lokální pravidla přesto smysl mají: zachytí příliš malé pokusy o spojení na 5520 UDP, omezí nová spojení podle zdrojové adresy a vyloučí z otevřené sítě všechno, co jste si doinstalovali ke správě.
Účtuje se ochrana proti DDoS pro Hytale u KernelHost zvlášť?
Ne. Dvoustupňová trvalá ochrana je obsažena v každém serverovém balíčku bez příplatku a je aktivní od zřízení. Nemusíte ji objednávat ani zapínat nebo konfigurovat a za herní server se neplatí žádný příplatek. Stupně jsou 17 Tbps mitigační kapacity v globální scrubbingové síti a navíc filtrace Arbor v reálném čase s 3,2 Tbps ve Frankfurtu nad Mohanem. Většině serverů Hytale tato trvalá ochrana spolu s čistou konfigurací serveru zcela stačí, tedy se zavřenými správními porty, nastaveným serverovým heslem a omezením nových spojení.
Kdy potřebuji pro Hytale navíc Advanced DDoS Protection?
Když váš server není napadán příležitostně, ale cíleně a celé týdny, a chcete filtraci řídit sami. Dostanete dedikovanou chráněnou IP z frankfurtského jádra a ochranná pravidla podle portu a protokolu spravujete sami v zákaznické sekci, tedy 5520 UDP odděleně od všeho ostatního. Změny se projeví v reálném čase, můžete doladit nastavení i během probíhajícího útoku a například nová spojení krátkodobě omezit tvrději. Cena začíná na 50,00 € měsíčně, PrePaid, bez minimální doby trvání a bez zřizovacího poplatku. Předpokladem je server u KernelHost.
Půjde můj server Hytale u KernelHost během útoku offline?
Ne. Nullrouting se nepoužívá. Vaše IP adresa zůstává v síti, zahazují se jen škodlivé pakety. Ochrana běží trvale a nemusí na útok teprve reagovat, nejsou tedy žádné minuty na začátku, kdy je server pryč. Pro zařazení řádových velikostí: na serverech KernelHost už byl odfiltrován útok s více než 473,4 Gbit/s při více než 41,5 milionu paketů za sekundu a UDP flood s více než 112,2 Gbit/s. Kdo IP adresu ze sítě stáhne, dosáhne pro zákazníka stejného výsledku jako útočník.

Hytale Ochrana Hytale proti DDoS Server Hytale 5520 UDP QUIC Ochrana herního serveru Advanced DDoS Protection