Ochrana serveru RedM před DDoS útoky
Které porty server RedM skutečně potřebuje, jak zabezpečit HTTP endpointy FXServeru, txAdmin a 32 slotů, co dělají VORP a RSGCore jinak než ESX, a od jaké velikosti útoku pomůže už jen filtrace v síti před serverem.
Server RedM, který večer uprostřed session zmizí a deset minut nato se zase objeví, má jen zřídka problém s hardwarem. Většinou běží útok na port 30120, a běží právě ve chvíli, kdy je online nejvíc hráčů. Tento článek ukazuje, jak ochránit server RedM před DDoS útoky: nejdřív to, co si můžete bez dalších nákladů zabezpečit sami, potom fyzikální hranici těchto opatření, a nakonec to, co se musí odehrát v síti před serverem, pokud je útok větší než vaše linka.
Všechny údaje se vztahují k FXServeru s gamename rdr3 na Debianu 12, Debianu 13, Ubuntu 22.04 LTS nebo Ubuntu 24.04 LTS. Příkazy jsou psané pro uživatele root, jako běžný uživatel před ně předřaďte sudo. RedM je modifikace Red Dead Redemption 2 od Cfx.re a sesterský projekt FiveM. Oba běží na stejném serverovém programu, a proto je část síťové techniky skutečně totožná. Kde to platí, stojí to tady v jedné větě a podrobná část v článku Ochrana serveru FiveM před DDoS útoky. Všechno ostatní v tomto textu je specifické pro RedM.
Pokud útok právě probíhá: teď neměňte nic v server.cfg a server nerestartujte. Nejdřív si zajistěte naměřené hodnoty (viz oddíl „Sbírejte naměřené hodnoty“), po útoku už budou pryč.
Proč se servery RedM tak často stávají terčem DDoS útoků
Server RedM je hodnotnější cíl, než by se podle počtu hráčů zdálo. Důvodem je právě malá velikost scény. V září 2026 napočítaly veřejné trackery seznamů serverů zhruba 2 000 aktivních serverů RedM s asi 12 400 současnými hráči, proti zhruba 39 000 serverům FiveM s asi 325 000 hráči. Kdo položí jeden z 2 000 serverů RedM, odebere ze sítě výrazně větší podíl celé scény než ten, kdo zasáhne jeden z 39 000 serverů FiveM. Pro útočníka, který chce uškodit konkurenčnímu projektu, je tedy páka nesrovnatelně větší.
K tomu přistupuje struktura komunit. Roleplay na RedM žije z pevných sessions v pevných časech, často s přihlášením a schválením postavy. Výpadek ve 20:00 nezasáhne nějaké hráče, ale právě ty, kteří se na ten večer přihlásili. Mnoho projektů navíc běží jako hobby s malým rozpočtem, visí na jediném levném serveru a nemá druhou instanci, na kterou by se dalo přepnout. Veřejně dokumentované případy ze scény RedM popisují série útoků po celé měsíce v téměř denním taktu, které zasáhly herní server a oddělený hlasový server současně.
Technicky k tomu přistupuje, že herní provoz běží přes UDP. UDP je nespojovaný transportní protokol: neexistuje navázání spojení, které by server mohl vyžadovat, a adresy odesílatele lze podvrhnout. Útočník tedy nemusí na váš server RedM vstoupit ani ho správně oslovit, aby vytvořil zátěž. Co přesně je DDoS útok a jak se staví, vysvětluje článek Co je DDoS útok?.
Porty, o které ve skutečnosti jde
Server RedM se ve výchozím stavu naváže na jediný port, a to na obou protokolech. V server.cfg k tomu stojí:
endpoint_add_tcp "0.0.0.0:30120"
endpoint_add_udp "0.0.0.0:30120"
set gamename rdr3
sv_enforceGameBuild 1491
sv_licenseKey "cfxk_..."
Řádek set gamename rdr3 je jediný, který server RedM odlišuje od serveru FiveM. Pokud chybí, hlásí se tentýž FXServer jako server pro GTA V a klient RedM se nepřipojí. RedM nemá vlastní query port ani vlastní port RCON: dotaz na server, navázání spojení, herní provoz i RCON běží všechny přes tytéž dva záznamy na 30120. Tohle jsou tvrdá čísla:
| Ukazatel | Hodnota u RedM |
|---|---|
| Herní provoz | 30120 UDP |
| Navázání spojení, dotaz na server, HTTP endpointy, RCON | 30120 TCP |
| Vlastní query port | žádný, dotaz běží na 30120 TCP |
| Vlastní port RCON | žádný, RCON leží na stejném otevřeném portu |
| Panel txAdmin | 40120 TCP |
| Databáze pro VORP, RSGCore a RedEM:RP | 3306 TCP, patří na 127.0.0.1 |
| Povinný řádek v server.cfg | set gamename rdr3 |
| Sloty bez OneSync | 32 |
| Sloty s OneSync | 48, s Element Clubem až 1 024 |
| Buildy hry pro sv_enforceGameBuild | 1311, 1355, 1436, 1491 |
| Licenční klíč | portal.cfx.re, formát cfxk_ s 33 znaky |
| Typická velikost útoku proti RP projektům | 5 až 50 Gbit/s |
| Pakety za sekundu v 1 Gbit/s při 64 bajtech | zhruba 1,49 milionu |
Ze čtyř jmenovaných portů patří do otevřené sítě přesně dva: 30120 TCP a 30120 UDP. Port 40120 a port 3306 tam nepatří, a SSH na portu 22 by měl být omezený na vlastní adresy. To je nejčastější chyba na serverech RedM, které se dá předejít, protože mnoho projektů startuje s hotovým receptem txAdminu a potom už nikdy nezkontroluje, co server nabízí navenek.
Co můžete udělat sami, než utratíte peníze
Tento oddíl je nejdelší, a to záměrně. Čistě nakonfigurovaný server RedM ustojí malé a střední útoky vlastními silami, nezávisle na tom, u koho stojí. Pořadí je zvolené záměrně: nejdřív měříte, potom zavíráte a teprve pak omezujete.
1. Inventura: co vlastně naslouchá?
Než napíšete jediné pravidlo, podívejte se, co váš server nabízí navenek. Nehádat, podívat se:
ss -lntup
Zajímavý je sloupec s lokální adresou. 0.0.0.0:30120 a [::]:30120 znamenají „dosažitelné z celého internetu“, 127.0.0.1:3306 znamená „jen lokálně“ a nepotřebuje žádné pravidlo firewallu. Vedle FXServeru se na serveru RedM pravidelně objevují txAdmin na 40120, MariaDB na 3306, webový server pro stránku projektu a občas hlasová služba. Pohled útočníka poskytne sken portů zvenčí:
nmap -Pn -p- --min-rate 1000 VASE.IP.ADRESA.SERVERU
2. Nechat otevřené jen 30120 TCP a UDP
Pro RedM stačí dvě uvolnění navenek, všechno ostatní se omezí nebo se vůbec nezveřejní. S UFW to vypadá takto, a to přesně v tomto pořadí, abyste se sami nevyzamkli:
ufw allow 22/tcp comment 'SSH'
ufw allow 30120/tcp comment 'RedM'
ufw allow 30120/udp comment 'RedM'
ufw allow from 203.0.113.10 to any port 40120 proto tcp comment 'txAdmin'
ufw default deny incoming
ufw default allow outgoing
ufw --force enable
ufw status verbose
Nahraďte 203.0.113.10 svou vlastní adresou. U přípojky s měnící se adresou je to nepraktické, lepší cesta stojí v následujícím oddílu k txAdminu. Úplný návod včetně záchranné cesty najdete v článku Jak nastavit firewall UFW, aniž byste se sami vyzamkli.
Databáze do otevřené sítě v žádném případě nepatří. VORP, RSGCore a RedEM:RP potřebují všechny MariaDB nebo MySQL, většinou přes oxmysql s připojovacím řetězcem v server.cfg. Toto spojení běží lokálně, port tedy nemusí být dosažitelný zvenčí. Zkontrolujte v /etc/mysql/mariadb.conf.d/50-server.cnf, že tam stojí:
bind-address = 127.0.0.1
3. Zabezpečit HTTP endpointy FXServeru
FXServer odpovídá na TCP části portu 30120 na HTTP dotazy, aniž by kdokoli musel spustit Red Dead Redemption 2. Podívejte se, co tam váš server RedM vydává:
curl -s http://127.0.0.1:30120/info.json | head -c 600
curl -s http://127.0.0.1:30120/players.json | head -c 600
curl -s http://127.0.0.1:30120/dynamic.json
/players.json vypisuje připojené hráče včetně jejich identifikátorů, /info.json konfiguraci serveru a nahrané resources, /dynamic.json aktuální obsazení. Právě tyto tři endpointy jsou dokumentovanou cestou útoku na vrstvě 7 proti serverům FiveM a RedM: jsou dosažitelné bez přihlášení, dají se dotazovat libovolně často, každý dotaz stojí váš server práci, a obsah útočníkovi prozradí, kdy se útok vyplatí. Dvě protiopatření nic nestojí. Zaprvé koncové body hráčů do odpovědi nepatří, k tomu stačí jeden řádek v server.cfg:
sv_endpointPrivacy true
Toto nastavení skryje IP adresy vašich hráčů ve veřejných výstupech serveru. Zadruhé: pokud váš Discord bot nebo stránka projektu ukazuje stav hráčů, nedotazujte endpoint od návštěvníka, ale výsledek si v pevných odstupech ukládejte do mezipaměti. Hodně navštěvovaná stavová stránka tím vytvoří jeden dotaz za interval místo jednoho za návštěvníka. U malé scény, jakou je RedM, to váží dvojnásob, protože jediný bot se stavem serveru může být současně zapojený na několika serverech Discordu.
4. Vzít txAdmin na portu 40120 z otevřené sítě
txAdmin je správní rozhraní, které je obsažené v buildu FXServeru pro FiveM i RedM, a ve výchozím stavu naslouchá na 40120 TCP. Za ním leží plný přístup k vašemu serveru: restarty, seznam banů, databáze hráčů, správa resources. Bez pevné IP adresy pro uvolnění nechte port zvenčí zavřený a dostaňte se k němu přes lokální přesměrování portu v SSH, potom v prohlížeči otevřete http://127.0.0.1:40120:
ssh -N -L 40120:127.0.0.1:40120 root@VASE.IP.ADRESA.SERVERU
Kdo txAdmin nechá stát veřejně, dostane dva problémy naráz: přihlašovací masku, proti které se dají vést záplavy přihlášení, a službu, která při každém dotazu odvádí práci, přesto že se hrou nemá nic společného. V případě pochybností navažte txAdmin hned lokálně tím, že službu necháte naslouchat jen na 127.0.0.1.
5. Omezit rychlost spojení a paketů podle zdrojové adresy
Proti malým útokům a nečistým botům pomáhá horní mez podle zdrojové adresy. Obě pravidla platí pro 30120, tedy pro oba protokoly hry:
iptables -I INPUT -p tcp --dport 30120 --syn -m connlimit --connlimit-above 8 --connlimit-mask 32 -j DROP
iptables -I INPUT -p udp --dport 30120 -m hashlimit --hashlimit-name redm_udp --hashlimit-mode srcip --hashlimit-above 500/sec --hashlimit-burst 750 -j DROP
První pravidlo zahazuje nová TCP spojení, jakmile jich jedna adresa drží současně otevřených více než osm, druhé UDP pakety od trvale více než 500 paketů za sekundu ze stejného zdroje. Výchozí hodnoty leží tady o něco níž než u serveru FiveM, protože server RedM s 32 sloty jednoduše vytváří méně legitimních spojení na jednu adresu. Výchozí hodnoty ale nejsou pravdy: plný RP večer vytváří výrazně více paketů než prázdný server, a kdo nastaví meze příliš těsně, vyhazuje vlastní hráče. Měřte nejdřív týden v normálním provozu.
Dvě poznámky k tomu. Samotná pravidla iptables jsou po restartu pryč, na Debianu a Ubuntu se ukládají takto:
apt-get install -y iptables-persistent
netfilter-persistent save
A pod UFW patří taková pravidla do /etc/ufw/before.rules, protože jinak při příštím ufw reload zmizí. Často přehlíženým úzkým hrdlem je navíc sledování spojení v jádře: když se naplní, zahazuje server i legitimní pakety a v protokolu stojí „nf_conntrack: table full“. Stav a horní mez ukáže:
sysctl net.netfilter.nf_conntrack_count net.netfilter.nf_conntrack_max
6. Zabezpečit 32 slotů proti záplavám připojení
Server RedM má bez OneSync přesně 32 slotů. S OneSync je jich 48, nad to je potřeba předplatné Element Club pro až 1 024 míst. Toto číslo je bezpečnostně relevantní, protože je to horní mez, kterou musí útočník zaplnit: kdo drží současně otevřených 32 pokusů o připojení, obsadí standardní server celý, aniž by do hry skutečně dorazil jediný hráč. U projektu FiveM se 128 místy je tatáž hranice čtyřikrát vyšší.
Jedna výhoda specifická pro RedM to částečně vyrovnává: RedM vyžaduje skutečnou kopii Red Dead Redemption 2, ať už koupenou přes Steam, Epic Games nebo Rockstar, k tomu launcher Rockstaru. Záplava připojení s tisíci jednorázovými účty, jaká je běžná u her dostupných zdarma, tady tedy stojí skutečné peníze. Útoky se tím přesouvají na síťovou úroveň a na HTTP endpointy, kde kopie hry potřeba není.
Proti všemu, co využívá běžnou cestu připojení, přesto působí whitelist. Realizuje se na straně serveru v události playerConnecting, kde spojení pozdržíte funkcemi deferrals, zkontrolujete identifikátor a teprve potom ho pustíte dál. K tomu přistupuje přísná kontrola účtu a realistická horní mez počtu hráčů:
sv_authMaxVariance 1
sv_authMinTrust 5
sv_maxclients 32
sv_authMaxVariance je hodnota od 1 do 5 a udává, jak silně se identifikátor hráče u jednoho poskytovatele smí měnit; 1 je nejpřísnější nastavení. sv_authMinTrust běží rovněž od 1 do 5 a popisuje, jak nepravděpodobná musí být podvržená identita; 5 je tady nejpřísnější hodnota. Heslo pro RCON nastavte jen tehdy, když RCON skutečně potřebujete, protože přístup leží na stejném otevřeném portu 30120. A jedno musí být jasné: whitelist chrání vaši herní logiku, ne vaši linku. Útočník, který váš server zaplavuje, se vůbec nechce připojit. Jeho pakety se odmítnou, ale přesto dorazily, a právě o to jde.
7. Správně odhadnout záznam v seznamu serverů RedM
Tady se vyplatí poctivost místo zbožných přání: vaši IP adresu nelze udržet v tajnosti. RedM využívá stejnou infrastrukturu master serverů Cfx.re jako FiveM a záznam v seznamu obsahuje v poli connectEndPoints koncový bod spojení v otevřeném textu. Přes veřejné rozhraní na servers-frontend.fivem.net se dá ke každému kódu cfx.re dotázat příslušná adresa, u RedM stejně jako u FiveM. Kdo veřejný záznam vůbec nepotřebuje, protože projekt běží čistě přes Discord a přímé připojení, může server pomocí sv_master1 "" vést jako privátní: přes seznam serverů se pak už připojit nedá. To ovšem stojí veškerou viditelnost pro nové hráče, a ve scéně s 2 000 servery je viditelnost vlastním motorem růstu.
Účinnější jsou dva zvyky. Nezveřejňujte surovou IP adresu nikde sami, tedy ani v kanálu na Discordu, ani na stránce projektu. A připojujte své hráče přes jméno hostitele, abyste mohli v ostrém případě adresu vyměnit, aniž by se rozbily všechny odkazy. Klasikou jsou přitom staré DNS záznamy: zapomenutý A záznam na předchozí adresu udělá každou výměnu bezúčelnou.
8. Kontrolovat události VORP, RSGCore a RedEM na straně serveru
Mnoho výpadků, které se hlásí jako DDoS útok, jde na účet jediného skriptu. Resources RedM komunikují přes síťové události, a událost, kterou server vykoná bez kontroly, jsou otevřené dveře: kdo v klientovi odešle TriggerServerEvent s libovolnými hodnotami, může vytvářet dolary, spawnovat koně nebo ve smyčce vyvolávat databázové dotazy, dokud server nestojí. To se týká stejně všech tří rozšířených frameworků: VORP Core, který má od roku 2020 největší základnu skriptů, RSGCore a starší RedEM:RP.
Obzvlášť zranitelné jsou inventářové a charakterové resources, protože při každém vyvolání zapisují do databáze. Smyčka událostí, která desetkrát za sekundu ukládá stav inventáře, zatěžuje server RedM silněji než mnohá záplava paketů, a přichází zvnitřku, kde žádný firewall nezabírá.
Tři pravidla zachytí většinu z toho. Pomocí RegisterNetEvent registrujte výhradně události, které skutečně mají přicházet od klienta. Nikdy se nespoléhejte na hodnoty, které klient posílá s sebou, ale hráče zjistěte na straně serveru z source. A omezte, jak často smí jeden hráč tutéž událost vyvolat, obzvlášť u všeho s databázovým dotazem. Seká-li server, zatímco je linka klidná, ukáže resmon 1 v konzoli klienta výpočetní čas podle resource, a viník většinou stojí docela nahoře.
9. Sbírejte naměřené hodnoty, dřív než je budete potřebovat
Nejdůležitější krok je ten, který skoro nikdo předem neudělá: založit si srovnávací základnu, dokud všechno běží normálně. Bez normální hodnoty nedokážete po incidentu říct, jestli bylo 40 000 paketů za sekundu hodně, nebo jestli to byl prostě dobře navštívený úterní večer. S apt-get install -y vnstat sysstat běží měření trvale. Během incidentu stačí čtyři příkazy: paketová rychlost za sekundu, podíl zahozených paketů na rozhraní, hlášení jádra a krátký vzorek provozu.
sar -n DEV 1 10
ip -s link show eth0
dmesg -T | tail -50
tcpdump -ni eth0 port 30120 -c 200 -q
U tcpdump platí: vždy omezit pomocí -c, záznam při plném zatížení dodatečně zatěžuje už tak přetížený server. Sledujte navíc, jestli zátěž leží na UDP nebo na TCP části portu 30120. Zátěž na UDP ukazuje na záplavu paketů proti hernímu provozu, zátěž na TCP na záplavu proti HTTP endpointům, a obě potřebují jiná protiopatření. Jak naměřené hodnoty vyhodnotit, stojí v článku Jak poznat DDoS útok.
Kde tato opatření končí
Teď část, kterou nevyřeší žádný server.cfg. Všechna dosavadní opatření běží na vašem serveru, tedy na konci linky. Pravidlo firewallu rozhoduje o paketu, který už po kabelu proběhl. Můžete ho zahodit, ale nemůžete ho udělat neodeslaným.
Spočítejte si to jednou. Typický herní server visí na 1 Gbit/s, to je 125 megabajtů za sekundu, a linka je plná, jakmile někdo pošle více. Útoky proti roleplay projektům leží obvykle mezi 5 a 50 Gbit/s, tedy na pěti až padesátinásobku vaší linky. Jestli je vaše pravidlo iptables za tím dobré, pak už nehraje žádnou roli, protože pakety vašich hráčů se už dřív nedostanou skrz.
Druhou veličinou je paketová rychlost a ta udeří často dřív než šířka pásma. U malých paketů o velikosti 64 bajtů se do linky s 1 Gbit/s vejde zhruba 1,49 milionu paketů za sekundu. Běžné jádro serveru jich podle CPU a síťové karty zpracuje několik set tisíc, než začne zahazovat. Útok, který vaši linku nezaplní ani do třetiny, tedy může váš server RedM přesto položit, protože výpočetní čas padne na zahazování. Provozovatelé to zažívají jako „vytížení přece vůbec nebylo vysoké, a stejně bylo všechno pryč“. Právě tyto lag spiky bez viditelné zátěže serveru jsou typickým obrazem útoku na paketovou rychlost.
Pro zařazení, jaké řádové hodnoty se reálně objevují: na serverech KernelHost byly mimo jiné odfiltrovány útok s více než 473,4 Gbit/s při více než 41,5 milionu paketů za sekundu na hlasový server a UDP flood s více než 112,2 Gbit/s na herní server. Na to neexistuje žádné lokální nastavení. Volumetrické útoky musí skončit v síti před serverem.
Co je u RedM jinak než u FiveM
Krátká odpověď: síťová technika je totožná, prostředí ne. Oba běží na stejném FXServeru, oba používají 30120 TCP a UDP, oba se spravují přes txAdmin na 40120. Všechno, co jste výše čtli o portech, rychlostech a endpointech, platí pro oba. Rozdílné jsou rámcové podmínky, a právě ty rozhodují, jak rychle útok zabere:
| Vlastnost | RedM | FiveM |
|---|---|---|
| Základní hra | Red Dead Redemption 2 | Grand Theft Auto V |
| Povinný řádek v server.cfg | set gamename rdr3 | žádný, FXServer běží bez údaje jako server pro GTA V |
| Herní port | 30120 TCP a UDP | 30120 TCP a UDP |
| Panel | txAdmin na 40120 TCP | txAdmin na 40120 TCP |
| Rozšířené frameworky | VORP Core, RSGCore, RedEM:RP | ESX, QBCore |
| Sloty bez OneSync | 32 | 32 |
| Hráči současně v dohledu | omezeno na 32, otevřený bod u Cfx.re | výrazně více |
| Velikost scény v září 2026 | zhruba 2 000 serverů, zhruba 12 400 hráčů | zhruba 39 000 serverů, zhruba 325 000 hráčů |
| Náklady na jednorázový účet | plná cena Red Dead Redemption 2 | plná cena Grand Theft Auto V |
| Buildy hry | 1311, 1355, 1436, 1491 | vlastní buildy GTA V |
Tři body z této tabulky jsou pro obranu rozhodující. Zaprvé dělá menší scéna každý jednotlivý server RedM cennějším cílem, protože výpadek se dotkne většího podílu hráčů. Zadruhé snižuje standardní mez 32 slotů hranici, od které záplava připojení server zavře. A zatřetí se pro RedM v síti najde méně hotových receptů na ochranu než pro FiveM, a proto mnoho projektů běží s nezměněnou výchozí konfigurací. Obrana je stejná, výchozí stav je horší.
Co proti tomu staví KernelHost
Trvalá ochrana, která je na každém serveru v ceně
Ochrana proti DDoS od KernelHost je postavená dvoustupňově a je trvale aktivní, aniž byste museli cokoli zapínat, objednávat nebo konfigurovat:
- Stupeň 1: 17 Tbps mitigační kapacity v globální scrubbingové síti. Volumetrické útoky se čistí blízko svého zdroje, ještě než dorazí do datacentra.
- Stupeň 2: filtrace Arbor v reálném čase s 3,2 Tbps ve Frankfurtu nad Mohanem. Přímo před serverem se rozpoznávají a zahazují vzory specifické pro jednotlivé protokoly, paket po paketu.
Rozhodující jsou dvě vlastnosti. Ochrana běží trvale a nemusí na útok teprve reagovat, nejsou tedy žádné minuty na začátku, kdy je server RedM pryč. A nepoužívá se nullrouting: vaše IP adresa zůstává v síti, zahazují se jen škodlivé pakety. Kdo IP adresu ze sítě stáhne, dosáhne pro vás stejného výsledku jako útočník. Místem filtrace je Frankfurt nad Mohanem. Které hry a protokoly jsou pokryté, vypisuje článek Ochrana herních serverů proti DDoS v reálném čase.
Advanced DDoS Protection pro trvale ostřelované projekty
Některé projekty nejsou napadány příležitostně, ale cíleně a celé týdny. Pro takové případy existuje Advanced DDoS Protection od 50,00 EUR měsíčně, PrePaid a bez minimální doby trvání. Rozdíl neleží ve větší kapacitě, ale v kontrole:
- Dedikovaná chráněná IP z frankfurtského jádra, na kterou se váš server ve vlastní síti přepne. Na vaší straně není žádná přestavba nutná.
- Vlastnoručně spravovatelná ochranná pravidla podle portu a protokolu v zákaznické sekci: odděleně nastavíte, co je povolené na 30120 UDP a co na 30120 TCP, aniž byste k tomu museli psát ticket. Právě u RedM je toto oddělení užitečné, protože herní provoz a HTTP endpointy leží na stejném čísle portu a mají docela jiné vzory.
- Změny se projeví v reálném čase, můžete tedy doladit nastavení i během probíhajícího útoku.
- Ochranný profil odpovídající aplikaci. Pro servery Cfx.re na 30120 existuje odpovídající profil, stejně tak pro upravené a vlastní aplikace na libovolných TCP nebo UDP portech.
Obojí platí pro servery, které stojí u KernelHost. Pokud váš projekt RedM právě běží někde jinde a pravidelně ho vystřelují ze sítě, je doporučením přestěhování, ne další produkt.
Oba stupně ve srovnání
| Vlastnost | Zahrnutá trvalá ochrana proti DDoS | Advanced DDoS Protection |
|---|---|---|
| Cena | obsažena v každém serverovém balíčku, bez příplatku | od 50,00 EUR měsíčně, PrePaid |
| Filtrační kapacita | 17 Tbps globální scrubbing plus filtrace Arbor v reálném čase s 3,2 Tbps ve Frankfurtu nad Mohanem | stejná dvoustupňová filtrace |
| IP adresa | IP adresa vašeho serveru | navíc dedikovaná chráněná IP |
| Sada pravidel | automatické profily, žádná konfigurace není nutná | vlastní pravidla podle portu a protokolu v zákaznické sekci |
| Změny | probíhají automaticky | projeví se v reálném čase, i během útoku |
| Oddělení 30120 TCP a 30120 UDP | automaticky podle vzoru | nastavitelné odděleně podle protokolu |
| Nullrouting | ne | ne |
| Doba trvání | vázaná na serverový balíček | PrePaid, žádná minimální doba trvání, žádná výpovědní lhůta, žádný zřizovací poplatek |
Většině projektů RedM stačí zahrnutá trvalá ochrana spolu s čistou konfigurací serveru. Advanced DDoS Protection je odpovědí na to, že si to někdo vzal osobně.
Časté chyby a jejich řešení
„Můj server se v seznamu serverů RedM neobjevuje, tipuji útok“: Zkontrolujte nejdřív konfiguraci. Chybí-li set gamename rdr3, hlásí se FXServer jako server pro GTA V a v seznamu RedM se neobjeví. Chybí-li licenční klíč z portal.cfx.re nebo je špatný, záznam rovněž nevznikne. Útok vypadá jinak: záznam zůstává, ale spojení se nedaří.
„Stovky hráčů dostávají při připojení chybu, vypadá to jako záplava“: Většinou je to problém s buildem hry. Nepasuje-li sv_enforceGameBuild k tomu, co vaše resources očekávají, hlásí klient „server specified an invalid game enforcement“. Nastavte hodnotu, kterou váš framework vyžaduje, obvykle 1436 nebo 1491, a server celý restartujte.
„Vyměnil jsem IP adresu a dvě hodiny nato jsem byl znovu offline“: Útočník má novou adresu ze stejného zdroje jako tu starou, většinou ze záznamu v seznamu serverů, z Discord bota nebo ze starého DNS záznamu. Výměna adresy je zisk času, ne řešení.
„Moje pravidla iptables nezabírají“: Časté jsou tři příčiny. Pravidla stojí až za řetězci UFW a nikdy se na ně nedojde, po posledním restartu byla pryč (pak pomůže netfilter-persistent save nebo záznam v /etc/ufw/before.rules), nebo je útok volumetrický a pravidlo pracuje správně na lince, která je už plná. Zkontrolujte pomocí iptables -L INPUT -n -v, jestli stoupají čítače zásahů. Zůstávají-li na nule, na pravidlo se nedojde.
„Server běží, ale všichni hráči mají rubber banding“: To je častěji skript než útok. Podívejte se nejdřív pomocí resmon 1, jestli nějaká resource nežere výpočetní čas, a zkontrolujte inventářové a charakterové resources svého frameworku. Zůstává-li sar -n DEV 1 10 nenápadný, nebyl to DDoS útok.
„txAdmin ukazuje stovky neúspěšných pokusů o spojení“: To je záplava připojení a zasahuje herní logiku, ne linku. Proti tomu působí whitelist, kontrola účtu přes sv_authMinTrust a horní mez spojení podle zdrojové adresy.
„Můj dosavadní poskytovatel zablokoval moji IP adresu“: To je nullrouting. Poskytovatel tím chrání vlastní síť, pro vás je výsledek totožný s úspěšným útokem, většinou ještě hodiny poté. V případě pochybností se ptejte, jestli se filtruje, nebo nulluje. Odpověď rozhoduje o vaší dostupnosti víc než jakýkoli údaj o hardwaru.
„V tcpdump nevidím nic nápadného“: Když se provoz filtruje už v síti před serverem, na server podle očekávání nic nedorazí. To je při funkční filtraci normální stav. Naopak platí: je-li linka nasycená, nemusí se k vám dostat ani SSH relace, kterou jste chtěli měřit. Použijte pak VNC konzoli v zákaznické sekci, která funguje nezávisle na síti hostovaného systému.
Krátké shrnutí
- Server RedM potřebuje přesně dva otevřené porty: 30120 TCP a 30120 UDP, nastavené přes
endpoint_add_tcpaendpoint_add_udp. Vlastní query port ani port RCON neexistuje. - txAdmin na 40120 TCP a databáze na 3306 TCP do otevřené sítě nepatří, ale na vlastní adresu, respektive na 127.0.0.1.
sv_endpointPrivacy truevezme IP adresy hráčů z veřejných výstupů a stav serveru uložený do mezipaměti odebere zátěž z/players.json, dokumentované cesty útoku na vrstvě 7 proti serverům Cfx.re.- Server RedM má bez OneSync 32 slotů, s OneSync 48 a s Element Clubem až 1 024. Čím menší počet slotů, tím levnější je záplava připojení, a tím důležitější jsou whitelist a kontrola účtu.
- RedM a FiveM běží na stejném FXServeru, odlišené jen řádkem
set gamename rdr3. Síťová obrana je proto totožná, prostředí ne: zhruba 2 000 serverů RedM proti zhruba 39 000 serverům FiveM dělá z každého jednotlivého projektu RedM cennější cíl. - Lokální pravidla firewallu končí tam, kde je linka plná: 1 Gbit/s je 125 megabajtů za sekundu a u paketů o velikosti 64 bajtů se do ní vejde zhruba 1,49 milionu paketů za sekundu. Všechno nad to musí skončit v síti před serverem.
- U KernelHost je dvoustupňová trvalá ochrana obsažená v každém serverovém balíčku, aktivní od zřízení serveru a bez nulloutingu. Kdo chce filtraci řídit sám, dostane s Advanced DDoS Protection od 50,00 EUR měsíčně dedikovanou chráněnou IP a vlastní pravidla podle portu a protokolu.
Běží-li váš projekt RedM už u KernelHost, je filtrace aktivní, aniž byste museli cokoli dělat. Pokud přesto zaznamenáte nesrovnalosti, otevřete ticket na podporu, aby se filtrační pravidla pro vaši IP adresu doladila. Během probíhajícího útoku nás navíc zastihnete přes nouzový chat na WhatsAppu na čísle +43 650 8209883.
Časté dotazy
Můj server RedM je právě offline. Jak poznám, jestli je to DDoS útok?
Které porty musím pro server RedM nechat otevřené?
Je ochrana proti DDoS pro RedM stejná jako pro FiveM?
Proč se na servery RedM útočí, když je scéna tak malá?
Jak nebezpečné jsou /players.json a /info.json na serveru RedM?
Proč je 32 slotů serveru RedM bezpečnostní téma?
Pomůže teď rychle vyměnit IP adresu mého serveru RedM?
Můžu se pomocí iptables nebo UFW bránit útoku na port 30120?
Od jaké velikosti útoku to můj server RedM sám nezvládne?
Půjde můj server RedM u KernelHost během útoku offline?
Kdy potřebuji pro svůj projekt RedM navíc Advanced DDoS Protection?
2026 KernelHost GmbH. Všechna práva vyhrazena. Tento návod je chráněn autorským právem. Jeho zveřejnění na jiných webech, a to i po částech nebo v upravené podobě, není bez našeho písemného souhlasu dovoleno. Citace s uvedením zdroje a odkazem jsou výslovně vítány.

