Protection DDoS en temps réel pour serveurs de jeu

Publié le Mis à jour le 9 min de lecture

Protection DDoS spécialisée pour serveurs de jeu : les attaques sont filtrées en temps réel au lieu de mettre l'IP hors ligne. Avec des cas d'attaque réels tirés de notre exploitation.

L'essentiel en bref

KernelHost est un hébergeur établi à Vienne (Autriche), la société KernelHost GmbH, avec son datacenter à Francfort-sur-le-Main. Chaque serveur KernelHost (VPS / KVM, serveur de jeu, serveur dédié) intègre une protection DDoS active en permanence (« always-on ») : gratuite, sans supplément, sans pack de protection distinct et sans configuration. La capacité de filtrage globale de notre réseau atteint 17 Tbps, et juste devant votre serveur à Francfort, le filtrage Arbor en temps réel travaille en plus avec 3,2 Tbps. Les attaques sont écartées en quelques millisecondes, si bien que votre serveur de jeu reste en ligne pendant une attaque, sans perte de paquets et sans hausse du ping.

Cet article explique comment fonctionne la protection DDoS gaming spécialisée de KernelHost, quels jeux et protocoles sont couverts et pourquoi vos joueurs ne remarquent rien d'une attaque en cours. Si vous avez d'abord besoin des bases : dans Qu'est-ce qu'une attaque DDoS ?, nous expliquons pas à pas le déroulement, les motivations et les types d'attaques.

Comment fonctionne la protection DDoS de KernelHost ?

La protection DDoS de KernelHost repose sur deux niveaux et couvre les couches OSI 3 à 7. Les deux niveaux travaillent ensemble en permanence et automatiquement, sans que vous ayez quoi que ce soit à configurer.

  • Niveau 1 : capacité de filtrage globale de 17 Tbps. Les attaques volumétriques sont interceptées et nettoyées au plus près de leur source, avant même d'atteindre le datacenter. Les 17 Tbps couvrent aussi les attaques de très grande ampleur.
  • Niveau 2 : filtrage Arbor en temps réel avec 3,2 Tbps à Francfort. Juste devant le serveur, on-premise dans le cœur de réseau de Francfort, la technologie Arbor filtre le trafic restant en temps réel et de façon très fine. Les paquets malveillants sont rejetés en quelques millisecondes, tandis que le trafic légitime des joueurs continue de circuler sans interruption.

La protection couvre tous les schémas d'attaque courants : floods UDP et SYN, attaques par réflexion et par amplification, floods HTTP, attaques DNS, attaques sur la couche applicative ainsi que les méthodes d'exploit et de crash propres aux jeux, comme le Nullping, QuietException et les floods de faux handshakes.

Pas de null-routing : le serveur reste en ligne

KernelHost n'utilise pas le null-routing (également appelé blackholing). Avec le null-routing, tout le trafic à destination de l'IP visée serait rejeté pendant une attaque, ce qui met le serveur hors ligne pour tout le monde : exactement le résultat que recherche l'attaquant. À la place, le filtrage en temps réel de KernelHost sépare les paquets malveillants des paquets légitimes. Le trafic légitime de vos joueurs continue d'être acheminé pendant toute la durée de l'attaque, le serveur reste joignable, il n'y a ni perte de paquets ni hausse du ping.

Effet pratique : une attaque en cours devient invisible pour vos joueurs. Il n'y a ni pics de lag, ni déconnexions, ni indisponibilité pendant que l'attaque est filtrée en arrière-plan.

Protection propre à chaque jeu : plus de 40 jeux et protocoles

La protection DDoS de KernelHost est optimisée spécialement pour les serveurs de jeu et les serveurs vocaux. Elle connaît les protocoles ainsi que les vecteurs d'attaque typiques de chaque jeu. Plus de 40 jeux et protocoles sont couverts, y compris vos propres services TCP/UDP sur n'importe quel port.

Minecraft (Java 25565 / Bedrock 19132)

Pour Minecraft, KernelHost protège aussi bien la Java Edition (port 25565 TCP) que la Bedrock Edition (port 19132 UDP). Au-delà des floods volumétriques classiques, les méthodes d'exploit et de crash propres à Minecraft sont filtrées de façon ciblée : Nullping, QuietException et floods de faux handshakes, qui cherchent à saturer le serveur via le protocole de login et de handshake plutôt que par la seule bande passante. Ces attaques sont détectées et rejetées en temps réel, avant d'atteindre le processus Minecraft. Vous trouverez les détails dans l'article Protection DDoS Minecraft et protection Nullping.

FiveM, alt:V et RageMP (mods GTA V)

Les modifications multijoueur de GTA V que sont FiveM, alt:V et RageMP constituent des cibles prisées pour les floods UDP et les attaques propres au protocole. KernelHost protège en temps réel les ports TCP/UDP utilisés par ces plateformes, si bien que votre serveur roleplay ou freeroam reste jouable, même sous attaque.

SA-MP (San Andreas Multiplayer)

Les serveurs SA-MP sont fréquemment attaqués avec des outils de stress spécialisés comme DOSaMp03z, qui visent le protocole de query et d'info de SA-MP. La protection de KernelHost écarte ces schémas de flood propres au protocole en temps réel, pendant que les joueurs légitimes restent connectés sans être dérangés.

CS2/CS:GO, Rust, ARK et Valheim

Les jeux Source et les jeux de survie sont eux aussi entièrement couverts : Counter-Strike 2 et CS:GO, Rust, ARK: Survival et Valheim. Ces titres utilisent majoritairement UDP et restent sensibles aux floods UDP et aux attaques par réflexion. KernelHost les filtre en temps réel, sans que le tickrate ou le ping des joueurs en souffrent.

TeamSpeak et Mumble (voix)

Les serveurs vocaux sont particulièrement sensibles, car même une faible perte de paquets s'entend. KernelHost protège TeamSpeak (port 9987 UDP) et Mumble en temps réel. Même des attaques multi-vecteurs complexes visant le port vocal sont filtrées, sans que la qualité audio en pâtisse pour les utilisateurs (voir le cas d'attaque réel plus bas).

Vos propres jeux et services sur n'importe quel port

Au-delà des titres connus, KernelHost protège également vos services TCP/UDP personnalisés sur n'importe quel port. Cela vaut pour les autres systèmes vocaux, les serveurs de jeu sur mesure et toute autre application que vous exploitez sur votre serveur KernelHost.

Mitigation prouvée : des cas réels

Les attaques suivantes ont été filtrées en temps réel sur des serveurs KernelHost, à chaque fois sans indisponibilité pour le client. Les captures d'écran proviennent du monitoring en direct de la mitigation.

Cible Port Attaque Volume Résultat
TeamSpeak3 Voice 9987 UDP Attaque multi-vecteurs complexe plus de 473,4 Gbit/s, plus de 41,5 millions de pps Filtrée en temps réel, aucune indisponibilité
Serveur de jeu ARK 7777 UDP Flood UDP plus de 112,2 Gbit/s, plus de 8,7 millions de pps Filtrée en temps réel, aucune indisponibilité
Attaque all-port 0-65535 TCP/UDP 12+ schémas d'attaque principaux sur tous les ports plus de 21,3 Gbit/s, plus de 3,9 millions de pps Filtrée en temps réel, aucune indisponibilité
Minecraft & OpenVPN 25565 TCP & 1194 UDP 16+ schémas d'attaque principaux plus de 8,6 Gbit/s, plus de 4 millions de pps Filtrée en temps réel, aucune indisponibilité

Serveur vocal TeamSpeak3 (9987 UDP) : plus de 473,4 Gbit/s

Une attaque multi-vecteurs complexe de plus de 473,4 Gbit/s et de plus de 41,5 millions de paquets par seconde (pps) a visé un serveur TeamSpeak3 sur le port 9987 UDP. L'attaque a été filtrée en temps réel, le serveur vocal est resté en ligne sans la moindre interruption.

Mitigation DDoS KernelHost sur un serveur vocal TeamSpeak, plus de 473 Gbit/s sur le port 9987 UDP

Serveur de jeu ARK (7777 UDP) : plus de 112,2 Gbit/s

Un pur flood UDP de plus de 112,2 Gbit/s et de plus de 8,7 millions de pps visait un serveur de jeu ARK sur le port 7777 UDP. Le filtrage en temps réel a rejeté l'intégralité du trafic d'attaque, sans aucune indisponibilité.

Mitigation DDoS KernelHost sur un serveur de jeu ARK, plus de 112 Gbit/s sur le port 7777 UDP

Attaque all-port (0-65535 TCP/UDP) : 12+ schémas d'attaque

Une attaque all-port portant sur l'ensemble des ports 0-65535 (TCP/UDP) combinait plus de 12 schémas d'attaque principaux, avec plus de 21,3 Gbit/s et plus de 3,9 millions de pps. Tous les schémas ont été filtrés en temps réel, le serveur est resté joignable.

Mitigation DDoS KernelHost lors d'une attaque all-port complexe sur tous les ports 0-65535

Minecraft & OpenVPN (25565 TCP & 1194 UDP) : 16+ schémas d'attaque

Une attaque combinée contre un serveur Minecraft (25565 TCP) et OpenVPN (1194 UDP) utilisait plus de 16 schémas d'attaque principaux, avec plus de 4 millions de pps et plus de 8,6 Gbit/s. L'attaque a été filtrée en temps réel, les deux services sont restés en ligne sans indisponibilité.

Mitigation DDoS KernelHost sur un serveur Minecraft, port 25565 TCP, et OpenVPN 1194 UDP

Datacenter et emplacements

Tous les serveurs KernelHost sont hébergés dans le datacenter premium maincubes de Francfort-sur-le-Main (Allemagne), certifié TÜV TIER3+ et raccordé directement au DE-CIX. Les serveurs dédiés sont en plus disponibles sur le site de Nuremberg (Allemagne). La proximité du DE-CIX assure des latences courtes vers les joueurs de toute l'Europe.

Grands projets gaming : Professional Dedicated Server

Pour les très grands projets gaming, avec de nombreux serveurs en parallèle ou des besoins en ressources élevés, KernelHost propose des Professional Dedicated Server avec du matériel dédié à Francfort et à Nuremberg : pour cette gamme, 17 Tbps de protection DDoS sont annoncés, également inclus. Pour les réseaux de serveurs de jeu, les revendeurs d'hébergement et les communautés plus importantes, des conditions partenaires individuelles sont possibles. Contactez-nous par ticket de support pour discuter de vos besoins.

Serveur chez un autre hébergeur et sous attaque ?

Si votre serveur tourne chez un autre hébergeur et se trouve sous le feu d'une attaque DDoS, la solution la plus simple reste la migration vers KernelHost : la protection DDoS est incluse gratuitement dans chaque offre, les tarifs Standard annoncent 3,2 Tbps et les tarifs Professional 17 Tbps. Le serveur se retrouve alors directement derrière le filtrage en temps réel de Francfort et reste protégé en permanence. Les mesures que vous pouvez prendre de votre côté sont détaillées dans l'article Protéger son serveur contre les attaques DDoS.

Urgence : votre serveur est attaqué en ce moment

Si votre serveur subit une attaque en cours, le moyen le plus rapide de joindre l'équipe KernelHost est le ticket de support, ainsi que le chat d'urgence WhatsApp au +43 650 8209883. La mitigation peut ainsi être vérifiée et ajustée immédiatement.

Démarrer rapidement

Questions fréquentes

La protection DDoS de KernelHost est-elle payante en supplément ?
Non. La protection DDoS est active en permanence et incluse gratuitement dans chaque offre de serveur. Il n'y a pas de pack de protection distinct, pas de frais de mise en service et pas de durée minimale.
Quel volume d'attaque est absorbé ?
La capacité de filtrage globale de notre réseau atteint 17 Tbps. Juste devant le serveur, à Francfort, le filtrage Arbor en temps réel travaille en plus avec 3,2 Tbps. Dans les tarifs produits, 3,2 Tbps sont annoncés pour les offres Standard et 17 Tbps pour les offres Professional.
Mon serveur de jeu passe-t-il hors ligne pendant une attaque ?
Non. KernelHost ne retire pas du réseau les adresses IP visées (pas de null-routing). Le trafic malveillant est filtré, tandis que les connexions de vos joueurs se poursuivent.
Quels jeux et protocoles sont protégés ?
Plus de 40 jeux et protocoles, dont Minecraft (Java et Bedrock), FiveM, alt:V, RageMP, SA-MP, CS2, Rust, ARK, Valheim, TeamSpeak et Mumble. Vos propres services TCP et UDP sur n'importe quel port sont également couverts.
Le filtrage augmente-t-il le ping ?
Non. Le filtrage tourne en permanence au niveau matériel dans le réseau, il n'y a ni temps de bascule ni surcoût de latence mesurable. C'est précisément ce qui compte pour les serveurs de jeu et les serveurs vocaux.

Protection DDoS gaming Protection DDoS pour serveurs de jeu Filtrage en temps réel Protection DDoS permanente Protection DDoS Minecraft Protection DDoS TeamSpeak Protection Nullping