Protección DDoS y protección Nullping para Minecraft

Publicado el Actualizado el 5 min de lectura

Los ataques Nullping apenas consumen ancho de banda y aun así tumban redes BungeeCord enteras. Así funciona el ataque y así se filtra en tiempo real.

Los grandes proyectos de Minecraft son un objetivo preferente para los atacantes: desde los clásicos ataques DDoS de gran volumen hasta los exploits de tipo packet crash como el ataque Nullping, pensado para tumbar toda una red BungeeCord. La protección DDoS de KernelHost está diseñada justo para estos patrones y los filtra en tiempo real, antes de que lleguen al proceso de Minecraft.

Por qué los servidores de Minecraft se atacan con tanta frecuencia

Minecraft y Minecraft Bedrock siguen siendo, a día de hoy, la mayor población de servidores de juego que existe. Donde hay muchos servidores crece también el incentivo para atacar: redes de la competencia, jugadores baneados o simple aburrimiento hacen que, tarde o temprano, un proyecto en crecimiento acabe recibiendo fuego.

Y hace tiempo que la cosa ya no va solo de ancho de banda. Junto a los ataques volumétricos se han asentado métodos que explotan de forma dirigida la lógica del protocolo de Minecraft: ataques Nullping, ataques QuietException y diversos floods de handshake, también con handshakes falsificados. Necesitan un volumen de datos comparativamente bajo y aun así tumban un servidor sin protección. Qué es técnicamente un ataque DDoS lo explica el artículo ¿Qué es un ataque DDoS?.

¿Qué es un ataque Nullping?

El ataque Nullping es una forma de ataque hecha a medida de Minecraft. En lugar de saturar la línea, abusa del establecimiento de la conexión: el atacante envía en masa paquetes de estado y de handshake manipulados que el servidor tiene que responder. En la lista de servidores aparece entonces un ping cercano a cero, mientras que en segundo plano el proceso del servidor se ahoga bajo la avalancha de paquetes.

Las consecuencias las notan primero los jugadores: las acciones llegan con retraso o no llegan en absoluto, las conexiones se cortan y, en el peor de los casos, el proxy de la red se cae por completo. Como los paquetes falsificados parecen a primera vista peticiones legítimas de cliente, con las herramientas de serie apenas se pueden distinguir de los jugadores reales.

Por qué los plugins y los firewalls por sí solos no bastan

Los rate limits del plugin o las reglas de iptables en el servidor solo entran en juego cuando los paquetes ya han llegado al servidor. Con ataques pequeños eso basta, con ataques serios la conectividad ya está saturada o la CPU está ocupada descartando paquetes. Lo único eficaz es un filtrado por delante, en la red, que conozca el comportamiento del protocolo y descarte los paquetes falsos antes de que lleguen a destino.

Cómo protege KernelHost los servidores de Minecraft

La protección DDoS de KernelHost está estructurada en dos niveles y permanentemente activa, sin que tengas que configurar nada:

  • Nivel 1: capacidad de filtrado global de 17 Tbps. Los ataques volumétricos se interceptan cerca de su origen, antes de que lleguen al centro de datos de Fráncfort.
  • Nivel 2: filtrado Arbor en tiempo real con 3,2 Tbps in situ en Fráncfort. Justo delante del servidor se reconocen y se descartan los patrones específicos del protocolo, entre ellos Nullping, QuietException y floods de handshake.

Están protegidas la Java Edition (puerto 25565 TCP) y la Bedrock Edition (puerto 19132 UDP), igual que los proxies, los servicios de voz y cualquier servicio TCP o UDP propio en otros puertos. No se recurre al null-routing: la IP atacada permanece en la red y solo caen los paquetes dañinos. La protección está incluida gratis en todos los paquetes de servidor, las tarifas estándar indican 3,2 Tbps y las tarifas Professional, 17 Tbps.

Para redes muy grandes es adecuada la línea Professional Dedicated Server. En colaboraciones con proyectos grandes son posibles reducciones de tarifa apreciables, escríbenos simplemente por ticket. Un resumen de todos los títulos cubiertos lo da el artículo Protección DDoS para servidores de juego en tiempo real.

Casos prácticos del día a día

Los siguientes ataques se filtraron en tiempo real en servidores de KernelHost, en todos los casos sin tiempo de inactividad para el cliente. Las capturas proceden de la monitorización en vivo de la mitigación.

Servidor de voz TeamSpeak 3, puerto 9987 UDP

Ataque complejo con varios patrones de ataque a la vez, más de 473,4 Gbit/s y más de 41,5 millones de paquetes por segundo. Filtrado por completo en tiempo real, sin ninguna caída.

Mitigación DDoS de KernelHost: servidor de voz TeamSpeak en el puerto 9987 UDP, más de 473 Gbit/s filtrados en tiempo real

Servidor de juego ARK, puerto 7777 UDP

Flood UDP puro sin estructura compleja, pero con más de 112,2 Gbit/s y más de 8,7 millones de paquetes por segundo. Filtrado en tiempo real, sin tiempo de inactividad.

Mitigación DDoS de KernelHost: servidor de juego ARK en el puerto 7777 UDP, flood UDP de más de 112 Gbit/s filtrado en tiempo real

Ataque a todos los puertos, puertos 0-65535 TCP/UDP

Más de 12 patrones de ataque principales distintos contra la totalidad de los puertos a la vez, en conjunto más de 21,3 Gbit/s y más de 3,9 millones de paquetes por segundo. También filtrado por completo en tiempo real.

Mitigación DDoS de KernelHost: ataque complejo contra todos los puertos 0-65535 filtrado en tiempo real

Minecraft y OpenVPN, puertos 25565 TCP y 1194 UDP

Ataque combinado con más de 16 patrones de ataque principales distintos, más de 4 millones de paquetes por segundo y más de 8,6 Gbit/s. Ambos servicios siguieron accesibles sin interrupción.

Mitigación DDoS de KernelHost: servidor de Minecraft en el puerto 25565 TCP y OpenVPN en 1194 UDP filtrados en tiempo real

¿Tu servidor está bajo ataque ahora mismo?

Si tu proyecto ya funciona en KernelHost, el filtrado está permanentemente activo y no tienes que activar nada. Si aun así notas alguna anomalía, abre un ticket de soporte para que nuestro equipo reajuste las reglas de filtrado de tu IP. Durante un ataque en curso también puedes contactarnos por el chat de emergencia de WhatsApp en el +43 650 8209883.

Preguntas frecuentes

¿Qué es un ataque Nullping?
Un ataque hecho a medida de Minecraft que envía en masa paquetes de estado y de handshake manipulados. En la lista de servidores aparece un ping cercano a cero, mientras el proceso del servidor se ahoga bajo la avalancha de paquetes.
¿Bastan los plugins e iptables contra Nullping?
Con ataques pequeños sí, con ataques serios no. Ambos entran en juego solo cuando los paquetes ya han llegado al servidor. Lo eficaz es un filtrado por delante, en la red, que conozca el comportamiento del protocolo.
¿Java Edition y Bedrock están protegidas por igual?
Sí. Están protegidas la Java Edition en el puerto 25565 TCP y la Bedrock Edition en el puerto 19132 UDP, además de proxies como BungeeCord y cualquier servicio propio en otros puertos.
¿Mi servidor se queda offline durante un ataque?
No. KernelHost no retira de la red las direcciones IP atacadas. Solo se descartan los paquetes dañinos, mientras que las conexiones de los jugadores reales siguen funcionando.
¿La protección DDoS para Minecraft cuesta aparte?
No, está incluida en todos los paquetes de servidor y activa de forma permanente. Las tarifas estándar indican 3,2 Tbps y las tarifas Professional, 17 Tbps.

Protección DDoS Minecraft Protección Nullping Packet Crasher Protección BungeeCord Servidor Minecraft Bedrock Edition Filtrado en tiempo real