Protection DDoS pour serveur de jeu : pourquoi seul le temps réel fonctionne

Publié le Mis à jour le 7 min de lecture

Un serveur de jeu exige sa propre protection DDoS : UDP, ports libres, latence très sensible. Comment un filtrage permanent en temps réel garde la partie en ligne, même sous attaque.

Protection DDoS gaming : pourquoi tout projet de jeu sérieux a besoin d'un filtrage en temps réel

KernelHost (KernelHost GmbH, siège à Vienne, Autriche) exploite une protection DDoS active en permanence (« always-on ») avec une capacité de filtrage mondiale de 17 Tbps, incluse gratuitement dans chaque offre de serveur et optimisée spécialement pour les serveurs de jeu. Cette protection fonctionne sur deux niveaux et filtre les attaques en temps réel, en quelques millisecondes, sans que le serveur ne passe hors ligne. Pour les projets de jeu et de voix sur IP, c'est exactement ce filtrage en temps réel qui compte : il maintient le serveur en ligne pendant l'attaque, sans perte de paquets et sans ping élevé.

Qu'est-ce que la protection DDoS gaming et en quoi diffère-t-elle d'une protection DDoS classique ?

La protection DDoS gaming est une forme spécialisée de mitigation DDoS, taillée pour les protocoles, les ports et les schémas d'attaque des serveurs de jeu et de voix. Les serveurs de jeu communiquent majoritairement en UDP sur des ports librement choisis et réagissent très mal à la moindre latence. Une protection web classique, qui ne sécurise que HTTP/HTTPS sur les ports 80 et 443, ne sert à rien ici : elle ne connaît ni les protocoles de jeu, ni les méthodes d'exploit et de crash propres à chaque titre.

Les attaques contre les serveurs de jeu ne visent souvent pas la seule bande passante, mais les débits de paquets et les faiblesses applicatives. Les schémas typiques sont les floods UDP et SYN, les attaques par réflexion et amplification, ainsi que des méthodes propres au jeu comme Nullping, QuietException et les floods de faux handshakes, capables de faire tomber un serveur avec relativement peu de bande passante. Une protection DDoS gaming efficace doit reconnaître et filtrer ces schémas sans exclure les vrais joueurs. Les bases sont expliquées dans l'article Qu'est-ce qu'une attaque DDoS ?.

Filtrer après coup arrive trop tard : seul le temps réel garde la partie en ligne

La différence principale tient au moment du filtrage. Beaucoup de systèmes de protection simples ne réagissent qu'une fois l'attaque détectée : ils redirigent alors le trafic vers un système de filtrage, ou bloquent l'IP concernée par null-routing. Dans les deux cas, le serveur reste injoignable pendant toute la durée de la bascule. Les joueurs sont éjectés de la partie, le lag et la perte de paquets s'installent, et avec le null-routing le serveur est totalement hors ligne, même si l'attaque est alors techniquement considérée comme « repoussée ».

KernelHost mise à la place sur un filtrage en temps réel permanent : l'intégralité du trafic passe en continu par le système de protection, si bien qu'une attaque est filtrée en quelques millisecondes. Le serveur reste en ligne pendant toute la durée de l'attaque, sans perte de paquets et sans ping élevé. Nous n'utilisons ni null-routing ni blackholing : le trafic de jeu légitime continue de circuler sans interruption pendant l'attaque.

Pour un gros projet de jeu, c'est la différence entre une attaque brève que personne ne remarque et une panne bien visible. Les coupures, le lag et les déconnexions à répétition font directement perdre des joueurs, et dans les communautés compétitives il suffit de quelques mauvaises expériences pour que les joueurs partent sur le serveur d'à côté. Une protection DDoS gaming spécialisée avec filtrage en temps réel est donc une condition de base pour tout projet sérieux, pas une option supplémentaire.

Comment fonctionne la protection DDoS à deux niveaux de KernelHost ?

KernelHost combine deux couches de protection, actives en permanence et complémentaires :

  • Niveau 1 : capacité de filtrage mondiale de 17 Tbps. Les attaques volumétriques sont interceptées et absorbées au plus près de leur origine, avant même d'atteindre le datacenter. Des volumes d'attaque très importants sont ainsi encaissés sans jamais saturer la connexion du serveur.
  • Niveau 2 : filtrage Arbor en temps réel à 3,2 Tbps sur place à Francfort. Juste devant le serveur, la technologie Arbor filtre le trafic de façon très fine et en temps réel. Cette couche détecte et supprime les schémas d'attaque complexes, propres à un protocole ou à une application, qu'un simple filtrage volumétrique ne voit pas.

La protection couvre les couches OSI 3 à 7 et filtre tous les schémas d'attaque courants : floods UDP et SYN, attaques par réflexion et amplification, floods HTTP, attaques DNS et applicatives, ainsi que les méthodes d'exploit et de crash propres aux jeux. Comme le filtrage tourne en permanence, aucun temps de bascule n'est nécessaire.

Pour quels jeux et quels protocoles la protection est-elle optimisée ?

La protection DDoS gaming de KernelHost est optimisée spécialement pour les serveurs de jeu et de voix, et couvre plus de 40 jeux et protocoles. Comme n'importe quel port TCP ou UDP peut être protégé, elle fonctionne aussi avec des serveurs auto-hébergés ou modifiés.

  • Minecraft : Java Edition (port 25565) et Bedrock (port 19132), avec protection Nullping et anti-packet-crasher
  • Mods GTA V : FiveM, alt:V, RageMP, SA-MP
  • Shooters : CS2/CS:GO, Rust
  • Survie et bac à sable : ARK, Valheim
  • Voix : TeamSpeak (port 9987 UDP), Mumble
  • Sur mesure : n'importe quel service TCP/UDP sur le port de votre choix

Attaques réellement bloquées sur des serveurs de jeu KernelHost

Les cas suivants sont des attaques réelles, filtrées en temps réel, contre des serveurs de clients KernelHost. Dans tous les cas, le serveur est resté en ligne, sans perte de paquets et sans interruption de service.

Cible Port Attaque Volume Résultat
Serveur vocal TeamSpeak3 9987 UDP Attaque multi-vecteurs complexe plus de 473,4 Gbit/s, plus de 41,5 millions de pps filtrée en temps réel, aucune interruption
Serveur de jeu ARK 7777 UDP Flood UDP plus de 112,2 Gbit/s, plus de 8,7 millions de pps filtrée en temps réel, aucune interruption
Attaque sur tous les ports 0 à 65535 TCP/UDP Plus de 12 schémas d'attaque principaux sur tous les ports plus de 21,3 Gbit/s, plus de 3,9 millions de pps filtrée en temps réel, aucune interruption
Minecraft & OpenVPN 25565 TCP & 1194 UDP Plus de 16 schémas d'attaque principaux plus de 8,6 Gbit/s, plus de 4 millions de pps filtrée en temps réel, aucune interruption

Mitigation DDoS KernelHost : serveur vocal TeamSpeak3, port 9987 UDP, plus de 473,4 Gbit/s filtrés en temps réel

Mitigation DDoS KernelHost : serveur de jeu ARK, port 7777 UDP, flood UDP de plus de 112,2 Gbit/s filtré en temps réel

Mitigation DDoS KernelHost : attaque sur tous les ports de 0 à 65535 TCP/UDP, plus de 21,3 Gbit/s filtrés en temps réel

Mitigation DDoS KernelHost : Minecraft et OpenVPN, port 25565 TCP et 1194 UDP, plus de 4 millions de pps filtrés en temps réel

Incluse gratuitement dans chaque offre de serveur

La protection DDoS est active en permanence et incluse gratuitement dans chaque offre de serveur KernelHost : VPS/KVM, serveurs de jeu et serveurs dédiés. Les tarifs Standard affichent 3,2 Tbps, les tarifs Professional 17 Tbps. Il n'y a aucun supplément, aucun pack de protection séparé et aucun frais de mise en service. Tous les serveurs tournent dans le datacenter maincubes Premium de Francfort-sur-le-Main (Allemagne), certifié TÜV TIER3+ et raccordé directement au DE-CIX. Les serveurs dédiés sont en outre disponibles à Nuremberg (Allemagne).

La facturation se fait en mode PrePaid : pas de contrat, pas de durée minimale, résiliable à tout moment.

Serveurs dédiés professionnels pour les très gros projets de jeu

Pour les très gros projets de jeu réunissant beaucoup de joueurs simultanés, les serveurs dédiés professionnels de KernelHost sont le choix adapté. Ils offrent une puissance CPU dédiée, sans ressources partagées, ce qui est déterminant pour des tickrates constants et une latence basse quand la population monte. Cette gamme affiche 17 Tbps de protection DDoS, également active en permanence et incluse gratuitement.

Que faire en cas d'attaque

Si votre serveur tourne déjà chez KernelHost, vous n'avez rien à activer : le filtrage est permanent. Si vous constatez malgré tout des anomalies, par exemple des latences qui montent ou des connexions qui coupent, ouvrez un ticket de support pour que notre équipe ajuste les règles de filtrage sur votre IP. Pendant une attaque en cours, vous pouvez également nous joindre via le chat d'urgence WhatsApp au +43 650 8209883.

Si votre serveur est hébergé chez un autre fournisseur qui retire l'IP du réseau en cas d'attaque, seule la migration derrière un filtrage permanent règle le problème durablement. Les mesures qui restent utiles sur le serveur lui-même sont résumées dans l'article Protéger un serveur contre les attaques DDoS.

Passer à l'action

Questions fréquentes

Pourquoi une protection web classique ne suffit-elle pas pour un serveur de jeu ?
Une protection web sécurise HTTP et HTTPS sur les ports 80 et 443. Les serveurs de jeu tournent majoritairement en UDP sur des ports librement choisis et sont attaqués avec des schémas propres à leurs protocoles, que le filtre web ne connaît tout simplement pas.
En combien de temps le filtrage agit-il ?
En quelques millisecondes. L'intégralité du trafic passe en permanence par le système de protection : en cas d'attaque, il n'y a rien à détecter puis à rediriger.
Mettez-vous hors ligne les adresses IP attaquées ?
Non. Le null-routing rendrait le serveur injoignable pour tous les joueurs, ce qui est précisément l'objectif de l'attaquant. Nous filtrons les paquets malveillants et laissons passer le trafic de jeu.
Quelle capacité est disponible ?
La capacité de filtrage mondiale est de 17 Tbps, et juste devant le serveur Arbor filtre avec 3,2 Tbps directement à Francfort. Dans les tarifs produits, 3,2 Tbps sont affichés pour les offres Standard et 17 Tbps pour les offres Professional.
La protection fonctionne-t-elle aussi pour des serveurs modifiés ou développés en interne ?
Oui. Tous les services TCP et UDP sont protégés sur n'importe quel port, y compris les serveurs de jeu personnalisés, les modpacks et les systèmes vocaux maison.

Protection DDoS serveur de jeu Protection DDoS gaming Filtrage en temps réel Protection DDoS permanente Protection DDoS Minecraft Protection DDoS FiveM Null-routing