Proteger un servidor de Conan Exiles frente a ataques DDoS
Qué puertos necesita de verdad un servidor de Conan Exiles, cómo asegurar RCON y el puerto de consulta, por qué los servidores PvP reciben ataques justo en la ventana de raid, y a partir de qué tamaño de ataque solo ayuda el filtrado en la red anterior.
Un servidor de Conan Exiles que deja de estar accesible justo al empezar la ventana de raid rara vez tiene un problema de hardware. En la inmensa mayoría de los casos hay un ataque en marcha, y ocurre exactamente cuando causa el mayor daño. Este artículo muestra por qué los servidores de Conan Exiles necesitan protección DDoS, qué puedes asegurar tú mismo en los próximos diez minutos sin coste añadido, dónde acaban técnicamente esas medidas y qué tiene que pasar después en la red que hay delante del servidor.
Todos los datos se refieren al servidor dedicado de Funcom, es decir, a ConanSandboxServer.exe o StartServer.bat. La configuración está en tres archivos del directorio ConanSandbox\Saved\Config\WindowsServer\: ServerSettings.ini, Engine.ini y Game.ini. Esto vale también si ejecutas el servidor en Linux sobre una capa de compatibilidad, porque Funcom solo distribuye la aplicación de Windows, y por eso la ruta se llama WindowsServer incluso ahí.
Si el ataque está en marcha ahora mismo: guarda primero las mediciones (apartado 9), porque cuando el ataque pase habrán desaparecido. Y no edites ahora ningún archivo INI. Conan Exiles mantiene su configuración en memoria y la vuelve a escribir al cerrarse, así que cualquier cambio hecho con el servidor en marcha se pierde.
Por qué los servidores de Conan Exiles necesitan protección DDoS
En la mayoría de los juegos, una caída del servidor es una molestia. En Conan Exiles, en un servidor PvP, es una jugada. Las pérdidas son permanentes, una base solo se puede dañar dentro de una franja horaria definida, y quien saca del juego a los defensores dentro de esa franja raidea contra nadie. El ataque tiene así un beneficio concreto y un momento conocido de antemano, y se repite en cuanto funciona una vez.
La franja horaria no es ningún secreto. Está en la ServerSettings.ini bajo RestrictPVPTime para el combate entre jugadores y bajo RestrictPVPBuildingDamageTime para el daño a edificios, y todo operador la escribe por voluntad propia en el nombre del servidor, en el reglamento y en el Discord, porque de lo contrario los jugadores no la conocerían. Un atacante no tiene por tanto nada que espiar: lee la hora del raid donde se anuncia y pone su ataque a esa misma hora.
El esfuerzo del otro lado es mínimo. Los llamados servicios de booter o stresser venden una inundación contra una dirección IP y un puerto concretos, por minutos. Un DDoS de puerto contra 7777 UDP no requiere ni acceso al juego ni conocimiento alguno sobre tu servidor, bastan la dirección y el número de puerto. Justo por eso alcanza a los servidores pequeños con la misma fiabilidad que a los grandes.
A eso se suma una particularidad que distingue a Conan Exiles de la mayoría de los juegos de supervivencia. La ServerSettings.ini tiene el interruptor LogoutCharactersRemainInTheWorld. Si está en True, el personaje se queda en el mundo tras una desconexión en lugar de desaparecer. Un ataque que echa del juego a todos los jugadores a la vez deja entonces una fila de figuras inmóviles con todo su equipo. Lo que ocurre técnicamente en un ataque así lo describe el artículo ¿Qué es un ataque DDoS?.
Técnicamente, todo el tráfico del juego va por UDP. UDP no tiene un establecimiento de conexión que se pueda exigir, y las direcciones de origen se pueden falsificar. Por tanto, un atacante no necesita entrar en tu servidor ni dirigirse a él correctamente para generarle carga. Ni siquiera necesita saber si hay alguien conectado.
Los puertos que de verdad importan
Un servidor de Conan Exiles necesita hacia fuera exactamente tres puertos UDP: 7777, 7778 y 27015. Todo lo demás es opcional o directamente no pinta nada en la red abierta. Funcom documenta el reparto así:
| Puerto | Protocolo | Para qué sirve | Dónde se configura |
|---|---|---|---|
| 7777 | UDP | Tráfico del juego (movimiento, combate, construcción, sincronización) | Engine.ini, sección [URL], Port=7777, parámetro de inicio -Port= |
| 7778 | UDP | Pinger, fijado siempre en el puerto de juego más uno | Engine.ini, sección [URL], PeerPort=7778 |
| 27015 | UDP | Consulta de estado en formato Steam para la lista de servidores | Engine.ini, [OnlineSubsystemSteam], ServerQueryPort, parámetro de inicio -QueryPort= |
| 7777 | TCP | Transferencia de mods al cliente, se abre solo cuando hace falta | idéntico al puerto de juego |
| 25575 | TCP | Control remoto RCON, desactivado de fábrica | Game.ini, sección [RconPlugin], RconPort=25575, parámetro de inicio -RconPort= |
Hay tres cosas que se hacen mal con regularidad. Primero, 7778 no es un puerto de libre elección, sino siempre el puerto de juego más uno. Quien opera dos instancias en la misma máquina tiene que saltar de dos en dos: 7777 y 7778 para la primera, 7779 y 7780 para la segunda, además de 27015 y 27016 como puertos de consulta. Quien pone la segunda instancia en 7778 le quita el pinger a la primera.
Segundo, la apertura TCP en 7777 es la transferencia de mods. Funcom la abre solo a petición de un cliente, y quien la pide son exclusivamente los clientes de la Epic Games Store. Los clientes de Steam siguen obteniendo los mods por la interfaz del Workshop de Steam. Si tus jugadores llegan únicamente por Steam, no necesitas esa apertura.
Tercero, RCON viene apagado de fábrica. RconEnabled está por defecto en 0. Quien aun así encuentre el puerto abierto lo ha encendido él mismo o ha heredado una plantilla ya hecha de un proveedor.
Lo que puedes hacer tú mismo antes de gastar dinero
Los nueve pasos siguientes no cuestan nada y funcionan contra lo que más se da en la práctica: pequeñas inundaciones dirigidas desde pocas fuentes, puertos de consulta usados de forma abusiva, intentos de acceso a RCON y sobrecarga provocada por una sola modificación. Merecen la pena incluso cuando por delante ya trabaja un filtro de red.
1. Inventario: ¿qué está escuchando realmente?
Antes de escribir una sola regla, mira qué ofrece tu servidor hacia fuera. No lo adivines, compruébalo. En Windows:
Get-NetUDPEndpoint | Where-Object LocalPort -in 7777,7778,27015
Get-NetTCPConnection -State Listen | Sort-Object LocalPort
netstat -ano -p UDP | findstr "7777 7778 27015"
Si el servidor corre en Linux dentro de una capa de compatibilidad, el equivalente es:
ss -lnup
ss -lntp
La columna interesante es la de la dirección local. 0.0.0.0:7777 significa "accesible desde todo internet", 127.0.0.1:25575 significa "solo local" y no necesita ninguna regla de firewall. La vista del atacante la da un escaneo de puertos desde fuera, y expresamente también sobre UDP, porque un escaneo solo de TCP no encuentra casi nada en Conan Exiles:
nmap -Pn -sU -p 7777,7778,27015 IHRE.SERVER.IP.ADRESSE
nmap -Pn -p 7777,25575 IHRE.SERVER.IP.ADRESSE
2. Abrir solo los tres puertos UDP
En Windows bastan dos reglas en el firewall integrado. La primera abre el juego, la segunda limita RCON a tu propia dirección en lugar de abrir el puerto para todo el mundo:
New-NetFirewallRule -DisplayName "Conan Exiles" -Direction Inbound -Protocol UDP -LocalPort 7777,7778,27015 -Action Allow
New-NetFirewallRule -DisplayName "Conan RCON" -Direction Inbound -Protocol TCP -LocalPort 25575 -RemoteAddress 203.0.113.10 -Action Allow
Get-NetFirewallRule -DisplayName "Conan*" | Format-Table DisplayName,Enabled,Direction,Action
En Linux, lo mismo con UFW queda así, y justo en este orden para que no te quedes fuera de tu propio servidor:
ufw allow 22/tcp comment 'SSH'
ufw allow 7777/udp comment 'Conan Exiles'
ufw allow 7778/udp comment 'Conan Exiles Pinger'
ufw allow 27015/udp comment 'Conan Exiles Query'
ufw allow from 203.0.113.10 to any port 25575 proto tcp comment 'RCON'
ufw default deny incoming
ufw --force enable
ufw status verbose
Sustituye 203.0.113.10 por tu propia dirección. La guía completa, con vía de rescate incluida, está en Configurar el firewall UFW sin quedarte fuera del servidor. La apertura TCP en 7777 la dejas fuera mientras ninguno de tus jugadores venga por la Epic Games Store.
3. Asegurar RCON o apagarlo del todo
RCON es un control remoto con acceso total a tu servidor: expulsar jugadores, banear, enviar mensajes, ejecutar comandos. Corre sobre TCP 25575 y se configura en la Game.ini:
[RconPlugin]
RconEnabled=0
RconPort=25575
RconPassword=
RconMaxKarma=60
Si no necesitas RCON, deja RconEnabled=0 tal cual. Es el valor por defecto y la opción más segura. Si lo necesitas, valen tres reglas. Primera: RconPassword tiene que ser larga y aleatoria, porque el protocolo RCON transmite la contraseña sin cifrar por la línea. Segunda: el puerto no pinta nada en internet abierto, va limitado a tu propia dirección o puesto detrás de un acceso SSH. Tercera: RconMaxKarma es la protección integrada contra las inundaciones de intentos de acceso, y su valor por defecto es 60. El contador limita cuántas peticiones puede hacer una fuente en poco tiempo antes de ser rechazada.
Un puerto RCON abierto es además una pista fiable de tu presencia en la red. Quien escanea masivamente el 25575 encuentra servidores de juego, y un servidor de juego sin filtrado por delante es un objetivo que merece la pena.
4. Limitar el puerto de consulta en lugar de cerrarlo
El puerto 27015 UDP responde a las consultas de estado en formato Steam. Una consulta A2S es una petición UDP corta con la que un cliente obtiene el nombre del servidor, el mapa, el número de jugadores y el tiempo de juego sin arrancar el juego. Eso es exactamente lo que necesitan la lista de servidores, tu página de estado y cualquier bot de Discord que muestre el recuento de jugadores.
No cierres ese puerto. Tu servidor desaparecería de la lista de servidores y los jugadores nuevos ya no lo encontrarían. La forma correcta de tratarlo es un límite superior por dirección de origen. En Linux:
iptables -I INPUT -p udp --dport 27015 -m hashlimit --hashlimit-name conan_query --hashlimit-mode srcip --hashlimit-above 10/sec --hashlimit-burst 20 -j DROP
iptables -L INPUT -n -v | head -20
Diez consultas por segundo y fuente bastan para los jugadores reales y para cualquier monitorización, pero descartan a una fuente que envía miles de peticiones por segundo. Asegura la regla con apt-get install -y iptables-persistent y netfilter-persistent save, porque de lo contrario desaparece con el siguiente reinicio. Con UFW va en /etc/ufw/before.rules.
Aquí hay, eso sí, un límite duro, y afecta a la mayoría de los operadores de Conan Exiles: el firewall de Windows no conoce ninguna limitación por dirección de origen. Puede abrir un puerto, cerrarlo o restringirlo a direcciones fijas, pero no puede decir "como máximo diez paquetes por segundo y remitente". En un servidor Windows no existe para esa tarea ninguna herramienta de serie, y la limitación tiene que ocurrir en la red que hay delante del servidor.
El segundo punto tiene que ver con el abuso en la dirección contraria. Reflection significa: el atacante envía consultas con dirección de origen falsificada a miles de servidores de juego, y todas las respuestas acaban en un tercero. Como una respuesta A2S es más grande que la petición, el tráfico se multiplica por el camino. Tu servidor no es entonces la víctima, sino el arma, y tú pagas el tráfico saliente. Valve introdujo para esto un procedimiento de pregunta y respuesta: el servidor puede contestar a una consulta A2S primero con una repregunta que un remitente con dirección falsificada no es capaz de responder. Eso solo es eficaz donde además está activado, razón por la cual una limitación de tasa en 27015 forma parte del trabajo en cualquier caso.
5. Contraseña del servidor, contraseña de administrador y plazas
La ServerSettings.ini contiene tres ajustes que deciden directamente sobre la superficie de ataque:
[ServerSettings]
AdminPassword=
ServerPassword=
MaxPlayers=40
IsBattlEyeEnabled=True
AdminPassword es el valor más crítico de todo el archivo. No es un acceso de consola, sino la contraseña con la que un jugador conectado de forma normal se da a sí mismo derechos de administrador dentro del juego. Una contraseña de administrador corta o adivinada no significa lag, significa la pérdida del servidor. Ponla larga y aleatoria, y cámbiala en cuanto se vaya alguien del equipo.
ServerPassword convierte un servidor público en uno privado. Eso funciona contra troles, contra cuentas desechables y contra cualquiera que use la vía normal de entrada. Contra un ataque a la línea no funciona: quien inunda tu servidor no quiere entrar. Sus paquetes se rechazan, pero han llegado igualmente, y ese es justo el punto.
MaxPlayers limita el número de plazas y se puede fijar además con el parámetro de inicio -MaxPlayers=. Un límite realista es también una medida de protección: cada cliente conectado genera paquetes de forma continua, y un servidor con más plazas de las que la máquina puede sostener se hunde ya en funcionamiento normal.
6. Qué hace BattlEye y qué no
Conan Exiles trae con IsBattlEyeEnabled en la ServerSettings.ini una comprobación anti-cheat. Debería estar activada, pero no es protección DDoS, y por un motivo estructural: el anti-cheat comprueba clientes que ya están conectados. Corre en el mismo proceso que el juego y solo llega a ver un paquete cuando el servidor ya lo ha procesado de todos modos. Si ese proceso está saturado, la lógica de comprobación se hunde con él.
Lo mismo vale para cualquier herramienta del lado del servidor que instales además. Todo lo que corre en el servidor solo puede descartar algo que ya está ahí. El anti-cheat protege las reglas del juego, no la disponibilidad.
7. Mantener los mods limpios
Una parte considerable de las caídas que se comunican en servidores de Conan Exiles modificados no son un ataque. La lista de mods está como modlist.txt en el mismo directorio de configuración, y cada modificación corre en el mismo proceso que el juego. Una sola modificación con un bucle, un tick demasiado corto o una consulta a la base de datos sin límite deja el servidor parado igual que un ataque, solo que sin tasas de paquetes llamativas.
La distinción es sencilla y debería estar siempre al principio. Si la tasa de paquetes de la tarjeta de red sube con fuerza mientras la máquina apenas trabaja, es un ataque. Si la tasa de paquetes se mantiene normal y aun así todo va a tirones, es el software. En caso de duda, quita la mitad de la lista de mods y reinicia: eso acota la causa en dos pasadas.
Un segundo punto, muy práctico: después de una actualización del juego, los mods y la versión del servidor a menudo dejan de encajar. Los jugadores salen despedidos al entrar, en el Discord pone "servidor caído" y todos buscan un ataque que no existe. Revisa primero la lista de mods después de cada actualización.
8. La dirección y la hora del raid
Tu dirección IP no se puede mantener en secreto. Está en la entrada de la lista de servidores, porque de lo contrario nadie podría entrar, y cualquier jugador que se haya conectado una vez la conoce. Cambiar de dirección da tiempo, pero no es una solución: el atacante lee la dirección nueva de la misma fuente que la antigua, normalmente en cuestión de minutos u horas.
Aun así, dos costumbres ayudan. No publiques tú mismo la dirección IP en bruto en ninguna parte, ni en el Discord ni en la página del proyecto, y conecta a tus jugadores mediante un nombre de host para que un cambio de dirección no rompa todas las referencias. El clásico aquí es un registro A olvidado que apunta a la dirección anterior y deja sin efecto cualquier cambio.
Con la hora del raid vale lo contrario que esconderse: la necesitas pública, si no tu servidor no funciona. Úsala en su lugar para el diagnóstico. Si tu servidor se cae tres noches seguidas a las 18:05 y tu ventana de raid empieza a las 18:00, eso ya no es una sospecha, sino un patrón que puedes adjuntar a un ticket.
9. Medir en lugar de adivinar
El paso más importante es el que casi nadie da antes de tiempo: crear una base de comparación mientras todo funciona con normalidad. Sin un valor normal no puedes decir, después de un incidente, si 40.000 paquetes por segundo eran muchos o simplemente un viernes por la noche lleno. En Windows bastan para eso las herramientas de serie:
Get-NetAdapterStatistics
typeperf "\Network Interface(*)\Packets Received/sec" -sc 20
typeperf "\Network Interface(*)\Bytes Received/sec" -sc 20
En Linux el equivalente es:
sar -n DEV 1 10
ip -s link show eth0
tcpdump -ni eth0 udp port 7777 or udp port 27015 -c 200 -q
Con tcpdump vale una norma: limítalo siempre con -c, porque una captura a plena carga añade trabajo a un servidor que ya está saturado. El registro del servidor de Conan Exiles está en el directorio ConanSandbox\Saved\Logs\ y con el parámetro de inicio -log se escribe además en una ventana aparte. La partida guardada está como un único archivo en ConanSandbox\Saved\game.db: asegúrala antes de cambiar nada bajo presión. Cómo interpretar las mediciones lo explica Detectar un ataque DDoS.
Dónde acaban estas medidas: ancho de banda y tasa de paquetes
Llega ahora la parte que ningún archivo INI puede resolver. Todas las medidas anteriores corren en tu servidor, es decir, al final de la línea. Una regla de firewall decide sobre un paquete que ya ha pasado por el cable. Puedes descartarlo, pero no puedes hacer que no se haya enviado.
Echa cuentas una vez. Un servidor de juego típico está conectado a 1 Gbit/s, o sea, 125 megabytes por segundo, y la línea se llena en cuanto alguien manda más. Los ataques contra servidores de supervivencia se mueven normalmente entre 5 y 50 Gbit/s, es decir, entre cinco y cincuenta veces tu línea. Que tu regla por detrás sea buena o no ya da igual, porque los paquetes de tus jugadores dejan de pasar mucho antes.
La segunda magnitud es la tasa de paquetes, y golpea casi siempre antes que el ancho de banda. Con paquetes pequeños de 64 bytes caben en una línea de 1 Gbit/s unos 1,49 millones de paquetes por segundo. Un servidor normal procesa, según la CPU y la tarjeta de red, unos cientos de miles antes de empezar a descartar. Así que un ataque que no llena ni un tercio de tu línea puede dejar tu servidor de Conan Exiles fuera de combate igualmente, porque el tiempo de proceso se va en descartar. Los operadores lo viven como "pero si la carga no era ni alta y aun así se cayó todo".
En Conan Exiles se suma un agravante: todo el mundo de juego corre en un único proceso. No hay una segunda instancia que siga funcionando mientras la primera está ocupada. En cuanto ese proceso deja de recibir tiempo de cálculo, el combate, la construcción y el guardado se paran a la vez.
Para hacerse una idea de las magnitudes que se dan de verdad: en servidores de KernelHost se han filtrado, entre otros, un ataque de más de 473,4 Gbit/s con más de 41,5 millones de paquetes por segundo contra un servidor de voz y un flood UDP de más de 112,2 Gbit/s contra un servidor de juego. Para eso no existe ningún ajuste local. Los ataques volumétricos tienen que terminar en la red que hay delante del servidor.
Lo que KernelHost pone frente a esos ataques
La protección permanente incluida en todos los servidores
La protección DDoS de KernelHost está estructurada en dos niveles y activa de forma permanente, sin que tengas que activar, pedir ni configurar nada:
- Nivel 1: 17 Tbps de capacidad de mitigación en la red global de scrubbing. Los ataques volumétricos se limpian cerca de su origen, antes de que lleguen al centro de datos.
- Nivel 2: filtrado Arbor en tiempo real con 3,2 Tbps en Frankfurt am Main. Justo delante del servidor se reconocen y se descartan los patrones propios de cada protocolo, paquete a paquete.
Dos propiedades marcan la diferencia. La protección funciona de forma permanente y no tiene que reaccionar primero a un ataque, así que no hay unos minutos iniciales en los que el servidor esté fuera. Justo de eso depende una ventana de raid que de todos modos dura solo unas horas. Y no se utiliza null-routing: tu dirección IP se queda en la red y solo se descartan los paquetes dañinos. Quien retira la dirección IP de la red consigue para ti el mismo resultado que el atacante. Qué juegos y protocolos están cubiertos lo detalla Protección DDoS para servidores de juego en tiempo real.
Advanced DDoS Protection para servidores bajo fuego continuo
Algunos servidores no reciben ataques de vez en cuando, sino de forma dirigida y durante semanas, por regla general siempre a la misma hora. Para esos existe la Advanced DDoS Protection desde 50,00 € al mes, PrePaid, sin permanencia mínima y sin cuota de instalación. La diferencia no está en más capacidad, sino en el control:
- IP de protección dedicada del núcleo de red de Fráncfort, a la que se cambia tu servidor dentro de nuestra propia red. En tu lado no hace falta ninguna modificación.
- Reglas de protección autogestionables por puerto y protocolo en el área de cliente: defines por separado qué se permite en 7777 UDP, en 7778 UDP y en 27015 UDP. Esa separación es justo la que falta en el propio servidor, sobre todo en Windows.
- Los cambios surten efecto en tiempo real, así que puedes reajustar durante un ataque en curso en lugar de esperar a la mañana siguiente.
- Perfil de protección adaptado al juego, igual que para aplicaciones modificadas y propias en cualquier puerto TCP o UDP.
Los dos niveles, comparados
| Característica | Protección DDoS permanente incluida | Advanced DDoS Protection |
|---|---|---|
| Precio | incluida en cada paquete de servidor, sin recargo | desde 50,00 € al mes, PrePaid |
| Capacidad de filtrado | 17 Tbps de scrubbing global más filtrado Arbor en tiempo real con 3,2 Tbps en Frankfurt am Main | el mismo filtrado en dos niveles |
| Dirección IP | la dirección IP de tu servidor | IP de protección dedicada adicional |
| Conjunto de reglas | perfiles automáticos, sin necesidad de configurar nada | reglas propias por puerto y protocolo en el área de cliente |
| Puerto de consulta 27015 | se filtra automáticamente con el resto | limitación de tasa propia, separada del puerto de juego |
| Cambios | se aplican automáticamente | surten efecto en tiempo real, también durante un ataque |
| Null-routing | no | no |
| Permanencia | ligada al paquete de servidor | PrePaid, sin permanencia mínima, sin plazo de preaviso, sin cuota de instalación |
Para la mayoría de los servidores de Conan Exiles basta con la protección permanente incluida junto a una configuración limpia. La Advanced DDoS Protection es la respuesta a que alguien se lo tome como algo personal. Quien tenga su servidor ahora mismo en otro sitio y allí lo saquen de la red con regularidad, lo resuelve de la forma más fiable con una mudanza: el filtrado pertenece a la red en la que está el servidor.
Errores frecuentes y sus soluciones
"Mis cambios en la ServerSettings.ini vuelven a desaparecer tras el reinicio": el servidor seguía en marcha mientras editabas. Conan Exiles mantiene la configuración en memoria y la vuelve a escribir en el archivo al cerrarse, con lo que sobrescribe tu cambio. Parar el servidor, esperar, editar, arrancar. Edita además los archivos que están bajo Saved\Config\WindowsServer\ y no las plantillas de al lado, porque si no la siguiente actualización del juego lo sobrescribe todo.
"He cambiado los puertos y ahora el servidor ya no sale en la lista": el puerto de consulta no se ha movido con ellos. El puerto de juego y el de consulta son dos valores separados, y el pinger en el puerto de juego más uno tiene que estar también libre y abierto. Comprueba [URL] Port y PeerPort en la Engine.ini contra ServerQueryPort y contra tus reglas de firewall.
"Cambié la dirección IP y dos horas después estaba otra vez fuera": el atacante ha sacado la dirección nueva de la misma fuente que la antigua, normalmente la entrada de la lista de servidores, un bot de Discord con indicador de estado o un registro DNS viejo. Cambiar de dirección da tiempo, no es una solución.
"En el registro de RCON hay cientos de accesos fallidos": eso es un flood de intentos de acceso en 25575 TCP y golpea a la lógica del juego, no a la línea. RconMaxKarma lo frena, pero de verdad se termina limitando el puerto a tu propia dirección o apagando RCON con RconEnabled=0.
"Cada pocos minutos hay picos de lag, pero el servidor nunca se cae del todo": esa es la imagen típica de una inundación pulsante. Ráfagas de unos pocos segundos bastan para provocar descartes de paquetes, pero se quedan por debajo de cualquier umbral que dispararía una alarma. Mide por eso al segundo y no en medias de cinco minutos, porque si no tu evaluación solo muestra un promedio discreto mientras tus jugadores salen despedidos del combate cada pocos minutos.
"Todos los jugadores van a tirones, pero los contadores de red no muestran nada": eso no es un ataque DDoS. Si Get-NetAdapterStatistics o sar -n DEV 1 10 se quedan en valores normales, la causa está en el software. Primero revisa la lista de mods, después la versión del servidor contra las versiones de los mods.
"Mi proveedor anterior bloqueó mi dirección IP": eso es null-routing. Con ello el proveedor protege su propia red; para ti el resultado es idéntico al de un ataque con éxito, normalmente durante horas después. En caso de duda, pregunta si se filtra o si se hace null-routing. La respuesta dice más sobre tu disponibilidad que cualquier dato de hardware.
"En la captura no veo nada llamativo": si el tráfico ya se filtra en la red anterior, al servidor no llega nada, como cabe esperar. Ese es el caso normal cuando el filtrado funciona. Al revés también vale: si la línea está saturada, puede que ni siquiera te llegue la administración remota con la que querías medir. Usa entonces la consola VNC del área de cliente, que funciona con independencia de la red del sistema huésped.
En resumen
- Un servidor de Conan Exiles necesita hacia fuera exactamente tres puertos UDP: 7777 para el tráfico del juego, 7778 para el pinger y 27015 para la consulta de estado. TCP 7777 solo para la transferencia de mods a clientes de Epic, TCP 25575 solo con RCON activo.
- El pinger está fijado en el puerto de juego más uno. Por eso, varias instancias en una máquina se asignan de dos en dos.
- RCON viene apagado de fábrica con
RconEnabled=0y debería seguir apagado mientras no lo necesites. La contraseña viaja sin cifrar por la línea. - El puerto 27015 se limita, no se cierra: cerrado, el servidor desaparece de la lista de servidores; sin límite, es objetivo y reflector a la vez.
- El firewall de Windows puede abrir puertos, cerrarlos y restringirlos a direcciones, pero no limitar la tasa por dirección de origen. Esa tarea pertenece a la red que hay delante del servidor.
- Con 1 Gbit/s la línea se llena a 125 megabytes por segundo, y con paquetes de 64 bytes eso equivale a unos 1,49 millones de paquetes por segundo. Por encima de ahí ya no ayuda ninguna regla local.
- En KernelHost filtran de forma permanente 17 Tbps de capacidad de mitigación en la red global de scrubbing y un filtrado Arbor en tiempo real con 3,2 Tbps en Frankfurt am Main, sin recargo y sin null-routing.
Si tu servidor ya está en KernelHost, el filtrado está activo sin que tengas que hacer nada. Si aun así notas algo raro, abre un ticket de soporte con fecha, hora y tus mediciones, para que ajustemos las reglas de filtrado de tu dirección IP. Durante un ataque en curso puedes localizarnos además en el chat de emergencia de WhatsApp en el +43 650 8209883.
Preguntas frecuentes
Mi servidor de Conan Exiles está offline en mitad de la ventana de raid. ¿Qué compruebo primero?
¿Qué puertos necesita de verdad un servidor de Conan Exiles?
¿Para qué sirve el puerto 7778 en Conan Exiles?
¿Puedo cerrar sin más el puerto de consulta 27015?
¿Cómo aseguro RCON en el puerto 25575?
¿Por qué reciben ataques con especial frecuencia los servidores PvP de Conan Exiles?
¿Sirve de algo un firewall en el servidor contra un ataque DDoS?
¿A partir de qué tamaño mi servidor de Conan Exiles ya no puede solo?
¿Mi servidor de Conan Exiles en KernelHost se queda offline durante un ataque?
¿La protección DDoS de KernelHost cuesta aparte?
¿Cuándo necesito además la Advanced DDoS Protection?
2026 KernelHost GmbH. Todos los derechos reservados. Esta guía está protegida por derechos de autor. Su publicación en otros sitios web, aunque sea de forma parcial o modificada, no está permitida sin nuestro consentimiento por escrito. Las citas con indicación de la fuente y un enlace son muy bienvenidas.

