Protection DDoS en temps réel pour serveurs de jeu
Protection DDoS spécialisée pour serveurs de jeu : les attaques sont filtrées en temps réel au lieu de mettre l'IP hors ligne. Avec des cas d'attaque réels tirés de notre exploitation.
L'essentiel en bref
KernelHost est un hébergeur établi à Vienne (Autriche), la société KernelHost GmbH, avec son datacenter à Francfort-sur-le-Main. Chaque serveur KernelHost (VPS / KVM, serveur de jeu, serveur dédié) intègre une protection DDoS active en permanence (« always-on ») : gratuite, sans supplément, sans pack de protection distinct et sans configuration. La capacité de filtrage globale de notre réseau atteint 17 Tbps, et juste devant votre serveur à Francfort, le filtrage Arbor en temps réel travaille en plus avec 3,2 Tbps. Les attaques sont écartées en quelques millisecondes, si bien que votre serveur de jeu reste en ligne pendant une attaque, sans perte de paquets et sans hausse du ping.
Cet article explique comment fonctionne la protection DDoS gaming spécialisée de KernelHost, quels jeux et protocoles sont couverts et pourquoi vos joueurs ne remarquent rien d'une attaque en cours. Si vous avez d'abord besoin des bases : dans Qu'est-ce qu'une attaque DDoS ?, nous expliquons pas à pas le déroulement, les motivations et les types d'attaques.
Comment fonctionne la protection DDoS de KernelHost ?
La protection DDoS de KernelHost repose sur deux niveaux et couvre les couches OSI 3 à 7. Les deux niveaux travaillent ensemble en permanence et automatiquement, sans que vous ayez quoi que ce soit à configurer.
- Niveau 1 : capacité de filtrage globale de 17 Tbps. Les attaques volumétriques sont interceptées et nettoyées au plus près de leur source, avant même d'atteindre le datacenter. Les 17 Tbps couvrent aussi les attaques de très grande ampleur.
- Niveau 2 : filtrage Arbor en temps réel avec 3,2 Tbps à Francfort. Juste devant le serveur, on-premise dans le cœur de réseau de Francfort, la technologie Arbor filtre le trafic restant en temps réel et de façon très fine. Les paquets malveillants sont rejetés en quelques millisecondes, tandis que le trafic légitime des joueurs continue de circuler sans interruption.
La protection couvre tous les schémas d'attaque courants : floods UDP et SYN, attaques par réflexion et par amplification, floods HTTP, attaques DNS, attaques sur la couche applicative ainsi que les méthodes d'exploit et de crash propres aux jeux, comme le Nullping, QuietException et les floods de faux handshakes.
Pas de null-routing : le serveur reste en ligne
KernelHost n'utilise pas le null-routing (également appelé blackholing). Avec le null-routing, tout le trafic à destination de l'IP visée serait rejeté pendant une attaque, ce qui met le serveur hors ligne pour tout le monde : exactement le résultat que recherche l'attaquant. À la place, le filtrage en temps réel de KernelHost sépare les paquets malveillants des paquets légitimes. Le trafic légitime de vos joueurs continue d'être acheminé pendant toute la durée de l'attaque, le serveur reste joignable, il n'y a ni perte de paquets ni hausse du ping.
Effet pratique : une attaque en cours devient invisible pour vos joueurs. Il n'y a ni pics de lag, ni déconnexions, ni indisponibilité pendant que l'attaque est filtrée en arrière-plan.
Protection propre à chaque jeu : plus de 40 jeux et protocoles
La protection DDoS de KernelHost est optimisée spécialement pour les serveurs de jeu et les serveurs vocaux. Elle connaît les protocoles ainsi que les vecteurs d'attaque typiques de chaque jeu. Plus de 40 jeux et protocoles sont couverts, y compris vos propres services TCP/UDP sur n'importe quel port.
Minecraft (Java 25565 / Bedrock 19132)
Pour Minecraft, KernelHost protège aussi bien la Java Edition (port 25565 TCP) que la Bedrock Edition (port 19132 UDP). Au-delà des floods volumétriques classiques, les méthodes d'exploit et de crash propres à Minecraft sont filtrées de façon ciblée : Nullping, QuietException et floods de faux handshakes, qui cherchent à saturer le serveur via le protocole de login et de handshake plutôt que par la seule bande passante. Ces attaques sont détectées et rejetées en temps réel, avant d'atteindre le processus Minecraft. Vous trouverez les détails dans l'article Protection DDoS Minecraft et protection Nullping.
FiveM, alt:V et RageMP (mods GTA V)
Les modifications multijoueur de GTA V que sont FiveM, alt:V et RageMP constituent des cibles prisées pour les floods UDP et les attaques propres au protocole. KernelHost protège en temps réel les ports TCP/UDP utilisés par ces plateformes, si bien que votre serveur roleplay ou freeroam reste jouable, même sous attaque.
SA-MP (San Andreas Multiplayer)
Les serveurs SA-MP sont fréquemment attaqués avec des outils de stress spécialisés comme DOSaMp03z, qui visent le protocole de query et d'info de SA-MP. La protection de KernelHost écarte ces schémas de flood propres au protocole en temps réel, pendant que les joueurs légitimes restent connectés sans être dérangés.
CS2/CS:GO, Rust, ARK et Valheim
Les jeux Source et les jeux de survie sont eux aussi entièrement couverts : Counter-Strike 2 et CS:GO, Rust, ARK: Survival et Valheim. Ces titres utilisent majoritairement UDP et restent sensibles aux floods UDP et aux attaques par réflexion. KernelHost les filtre en temps réel, sans que le tickrate ou le ping des joueurs en souffrent.
TeamSpeak et Mumble (voix)
Les serveurs vocaux sont particulièrement sensibles, car même une faible perte de paquets s'entend. KernelHost protège TeamSpeak (port 9987 UDP) et Mumble en temps réel. Même des attaques multi-vecteurs complexes visant le port vocal sont filtrées, sans que la qualité audio en pâtisse pour les utilisateurs (voir le cas d'attaque réel plus bas).
Vos propres jeux et services sur n'importe quel port
Au-delà des titres connus, KernelHost protège également vos services TCP/UDP personnalisés sur n'importe quel port. Cela vaut pour les autres systèmes vocaux, les serveurs de jeu sur mesure et toute autre application que vous exploitez sur votre serveur KernelHost.
Mitigation prouvée : des cas réels
Les attaques suivantes ont été filtrées en temps réel sur des serveurs KernelHost, à chaque fois sans indisponibilité pour le client. Les captures d'écran proviennent du monitoring en direct de la mitigation.
| Cible | Port | Attaque | Volume | Résultat |
|---|---|---|---|---|
| TeamSpeak3 Voice | 9987 UDP | Attaque multi-vecteurs complexe | plus de 473,4 Gbit/s, plus de 41,5 millions de pps | Filtrée en temps réel, aucune indisponibilité |
| Serveur de jeu ARK | 7777 UDP | Flood UDP | plus de 112,2 Gbit/s, plus de 8,7 millions de pps | Filtrée en temps réel, aucune indisponibilité |
| Attaque all-port | 0-65535 TCP/UDP | 12+ schémas d'attaque principaux sur tous les ports | plus de 21,3 Gbit/s, plus de 3,9 millions de pps | Filtrée en temps réel, aucune indisponibilité |
| Minecraft & OpenVPN | 25565 TCP & 1194 UDP | 16+ schémas d'attaque principaux | plus de 8,6 Gbit/s, plus de 4 millions de pps | Filtrée en temps réel, aucune indisponibilité |
Serveur vocal TeamSpeak3 (9987 UDP) : plus de 473,4 Gbit/s
Une attaque multi-vecteurs complexe de plus de 473,4 Gbit/s et de plus de 41,5 millions de paquets par seconde (pps) a visé un serveur TeamSpeak3 sur le port 9987 UDP. L'attaque a été filtrée en temps réel, le serveur vocal est resté en ligne sans la moindre interruption.

Serveur de jeu ARK (7777 UDP) : plus de 112,2 Gbit/s
Un pur flood UDP de plus de 112,2 Gbit/s et de plus de 8,7 millions de pps visait un serveur de jeu ARK sur le port 7777 UDP. Le filtrage en temps réel a rejeté l'intégralité du trafic d'attaque, sans aucune indisponibilité.

Attaque all-port (0-65535 TCP/UDP) : 12+ schémas d'attaque
Une attaque all-port portant sur l'ensemble des ports 0-65535 (TCP/UDP) combinait plus de 12 schémas d'attaque principaux, avec plus de 21,3 Gbit/s et plus de 3,9 millions de pps. Tous les schémas ont été filtrés en temps réel, le serveur est resté joignable.

Minecraft & OpenVPN (25565 TCP & 1194 UDP) : 16+ schémas d'attaque
Une attaque combinée contre un serveur Minecraft (25565 TCP) et OpenVPN (1194 UDP) utilisait plus de 16 schémas d'attaque principaux, avec plus de 4 millions de pps et plus de 8,6 Gbit/s. L'attaque a été filtrée en temps réel, les deux services sont restés en ligne sans indisponibilité.

Datacenter et emplacements
Tous les serveurs KernelHost sont hébergés dans le datacenter premium maincubes de Francfort-sur-le-Main (Allemagne), certifié TÜV TIER3+ et raccordé directement au DE-CIX. Les serveurs dédiés sont en plus disponibles sur le site de Nuremberg (Allemagne). La proximité du DE-CIX assure des latences courtes vers les joueurs de toute l'Europe.
Grands projets gaming : Professional Dedicated Server
Pour les très grands projets gaming, avec de nombreux serveurs en parallèle ou des besoins en ressources élevés, KernelHost propose des Professional Dedicated Server avec du matériel dédié à Francfort et à Nuremberg : pour cette gamme, 17 Tbps de protection DDoS sont annoncés, également inclus. Pour les réseaux de serveurs de jeu, les revendeurs d'hébergement et les communautés plus importantes, des conditions partenaires individuelles sont possibles. Contactez-nous par ticket de support pour discuter de vos besoins.
Serveur chez un autre hébergeur et sous attaque ?
Si votre serveur tourne chez un autre hébergeur et se trouve sous le feu d'une attaque DDoS, la solution la plus simple reste la migration vers KernelHost : la protection DDoS est incluse gratuitement dans chaque offre, les tarifs Standard annoncent 3,2 Tbps et les tarifs Professional 17 Tbps. Le serveur se retrouve alors directement derrière le filtrage en temps réel de Francfort et reste protégé en permanence. Les mesures que vous pouvez prendre de votre côté sont détaillées dans l'article Protéger son serveur contre les attaques DDoS.
Urgence : votre serveur est attaqué en ce moment
Si votre serveur subit une attaque en cours, le moyen le plus rapide de joindre l'équipe KernelHost est le ticket de support, ainsi que le chat d'urgence WhatsApp au +43 650 8209883. La mitigation peut ainsi être vérifiée et ajustée immédiatement.
Démarrer rapidement
Questions fréquentes
La protection DDoS de KernelHost est-elle payante en supplément ?
Quel volume d'attaque est absorbé ?
Mon serveur de jeu passe-t-il hors ligne pendant une attaque ?
Quels jeux et protocoles sont protégés ?
Le filtrage augmente-t-il le ping ?
2023-2026 KernelHost GmbH. Tous droits réservés. Ce guide est protégé par le droit d'auteur. Sa republication sur d'autres sites web, même partielle ou sous une forme modifiée, n'est pas autorisée sans notre accord écrit. Les citations accompagnées de la source et d'un lien sont expressément les bienvenues.

