Protéger un serveur Conan Exiles des attaques DDoS
Les ports dont un serveur Conan Exiles a réellement besoin, comment sécuriser RCON et le port de requête, pourquoi les serveurs PvP sont attaqués précisément pendant la fenêtre de raid, et à partir de quelle taille d'attaque seul le filtrage dans le réseau en amont agit.
Un serveur Conan Exiles qui devient injoignable précisément au début de la fenêtre de raid a rarement un problème de matériel. Dans la très grande majorité des cas, une attaque est en cours, et elle se produit exactement au moment où elle cause le plus de dégâts. Cet article montre pourquoi les serveurs Conan Exiles ont besoin d'une protection DDoS, ce que vous pouvez sécuriser vous-même dans les dix prochaines minutes sans frais supplémentaires, où ces mesures s'arrêtent techniquement et ce qui doit ensuite se passer dans le réseau, en amont du serveur.
Toutes les indications se rapportent au serveur dédié de Funcom, donc à ConanSandboxServer.exe ou StartServer.bat. La configuration se trouve dans trois fichiers du répertoire ConanSandbox\Saved\Config\WindowsServer\ : ServerSettings.ini, Engine.ini et Game.ini. Cela vaut aussi lorsque vous exploitez le serveur sous Linux au moyen d'une couche de compatibilité, car Funcom ne livre que l'application Windows, et c'est pourquoi le chemin s'appelle WindowsServer même là.
Si l'attaque est en cours : sauvegardez d'abord vos mesures (section 9), après l'attaque elles auront disparu. Et ne modifiez aucun fichier INI maintenant. Conan Exiles conserve sa configuration en mémoire et la réécrit à l'arrêt, toute modification faite pendant que le serveur tourne sera perdue.
Pourquoi les serveurs Conan Exiles ont besoin d'une protection DDoS
Pour la plupart des jeux, une panne de serveur est agaçante. Dans Conan Exiles, sur un serveur PvP, c'est un coup joué. Les pertes y sont définitives, une base ne peut être endommagée que pendant une fenêtre de temps définie, et celui qui met les défenseurs hors jeu pendant cette fenêtre raide une base que plus personne ne défend. L'attaque a donc un gain concret et un horaire connu à l'avance, et elle se répète dès qu'elle a fonctionné une fois.
Cette fenêtre de temps n'est pas un secret. Elle figure dans la ServerSettings.ini sous RestrictPVPTime pour le combat entre joueurs et sous RestrictPVPBuildingDamageTime pour les dégâts aux constructions, et chaque exploitant l'inscrit volontairement dans le nom du serveur, dans le règlement et sur le Discord, faute de quoi les joueurs ne la connaîtraient pas. Un attaquant n'a donc rien à espionner : il lit l'heure du raid là où elle est annoncée et fixe son attaque sur ce même horaire.
L'effort du côté adverse est au demeurant minime. Les services dits booter ou stresser vendent à la minute un flood dirigé contre une adresse IP et un port déterminés. Un DDoS ciblé sur le port 7777 UDP ne suppose ni accès au jeu ni connaissance de votre serveur, l'adresse et le numéro de port suffisent. C'est précisément pour cela que les petits serveurs sont touchés aussi sûrement que les grands.
S'y ajoute une particularité qui distingue Conan Exiles de la plupart des jeux de survie. La ServerSettings.ini contient l'option LogoutCharactersRemainInTheWorld. Lorsqu'elle est sur True, le personnage reste debout dans le monde après une coupure de connexion au lieu de disparaître. Une attaque qui éjecte tous les joueurs en même temps laisse alors derrière elle une série de personnages immobiles avec tout leur équipement. Ce qui se passe techniquement lors d'une telle attaque est décrit dans l'article Qu'est-ce qu'une attaque DDoS ?.
Techniquement, l'ensemble du trafic de jeu passe par UDP. UDP ne prévoit aucun établissement de connexion que l'on pourrait exiger, et les adresses d'expéditeur se falsifient. Un attaquant n'a donc besoin ni de rejoindre votre serveur ni de s'adresser correctement à lui pour produire de la charge. Il n'a même pas besoin de savoir si quelqu'un est en ligne.
Les ports dont il est réellement question
Vers l'extérieur, un serveur Conan Exiles a besoin d'exactement trois ports UDP : 7777, 7778 et 27015. Tout le reste est optionnel ou n'a pas sa place sur le réseau ouvert. Funcom documente l'affectation ainsi :
| Port | Protocole | Pour quoi | Où le régler |
|---|---|---|---|
| 7777 | UDP | Trafic de jeu (déplacement, combat, construction, synchronisation) | Engine.ini, section [URL], Port=7777, paramètre de démarrage -Port= |
| 7778 | UDP | Pinger, fixé au port de jeu plus un | Engine.ini, section [URL], PeerPort=7778 |
| 27015 | UDP | Requête d'état au format Steam pour la liste des serveurs | Engine.ini, [OnlineSubsystemSteam], ServerQueryPort, paramètre de démarrage -QueryPort= |
| 7777 | TCP | Transfert des mods vers le client, ouvert uniquement en cas de besoin | identique au port de jeu |
| 25575 | TCP | Administration à distance RCON, désactivée d'origine | Game.ini, section [RconPlugin], RconPort=25575, paramètre de démarrage -RconPort= |
Trois points y sont régulièrement mal compris. Premièrement, 7778 n'est pas un port librement choisi, mais toujours le port de jeu plus un. Qui exploite deux instances sur la même machine doit donc avancer par pas de deux : 7777 et 7778 pour la première, 7779 et 7780 pour la seconde, avec 27015 et 27016 comme ports de requête. Placer la seconde instance sur 7778 prive la première de son pinger.
Deuxièmement, l'ouverture TCP sur 7777 sert au transfert des mods. Funcom ne l'ouvre qu'à la demande d'un client, et cette demande vient exclusivement des clients issus de l'Epic Games Store. Les clients Steam continuent de récupérer les mods par l'interface Workshop de Steam. Si vos joueurs viennent uniquement par Steam, vous n'avez pas besoin de cette ouverture.
Troisièmement, RCON est désactivé d'origine. RconEnabled est par défaut sur 0. Qui trouve malgré tout ce port ouvert l'a activé lui-même ou a repris un modèle de configuration tout prêt fourni par un hébergeur.
Ce que vous pouvez faire vous-même avant de dépenser de l'argent
Les neuf étapes qui suivent ne coûtent rien et agissent contre ce qui arrive le plus souvent en pratique : de petits floods ciblés issus de quelques sources, des ports de requête détournés, des tentatives de connexion sur RCON et une surcharge provoquée par un seul mod. Elles valent la peine même lorsqu'un filtrage réseau travaille déjà en amont.
1. État des lieux : qu'est-ce qui écoute au juste ?
Avant d'écrire la moindre règle, regardez ce que votre serveur propose vers l'extérieur. Ne devinez pas, vérifiez. Sous Windows :
Get-NetUDPEndpoint | Where-Object LocalPort -in 7777,7778,27015
Get-NetTCPConnection -State Listen | Sort-Object LocalPort
netstat -ano -p UDP | findstr "7777 7778 27015"
Si le serveur tourne sous Linux dans une couche de compatibilité, l'équivalent est :
ss -lnup
ss -lntp
La colonne qui compte est celle de l'adresse locale. 0.0.0.0:7777 signifie « joignable depuis tout Internet », 127.0.0.1:25575 signifie « en local uniquement » et ne demande aucune règle de pare-feu. Le point de vue de l'attaquant s'obtient par un scan de ports depuis l'extérieur, et expressément aussi sur UDP, car un scan purement TCP ne trouve presque rien sur Conan Exiles :
nmap -Pn -sU -p 7777,7778,27015 ADRESSE.IP.DE.VOTRE.SERVEUR
nmap -Pn -p 7777,25575 ADRESSE.IP.DE.VOTRE.SERVEUR
2. N'ouvrir que les trois ports UDP
Sous Windows, deux règles suffisent dans le pare-feu intégré. La première ouvre l'exploitation du jeu, la seconde restreint RCON à votre propre adresse au lieu d'ouvrir le port à tout le monde :
New-NetFirewallRule -DisplayName "Conan Exiles" -Direction Inbound -Protocol UDP -LocalPort 7777,7778,27015 -Action Allow
New-NetFirewallRule -DisplayName "Conan RCON" -Direction Inbound -Protocol TCP -LocalPort 25575 -RemoteAddress 203.0.113.10 -Action Allow
Get-NetFirewallRule -DisplayName "Conan*" | Format-Table DisplayName,Enabled,Direction,Action
Sous Linux, la même chose avec UFW donne ceci, et exactement dans cet ordre, pour ne pas vous bloquer vous-même :
ufw allow 22/tcp comment 'SSH'
ufw allow 7777/udp comment 'Conan Exiles'
ufw allow 7778/udp comment 'Conan Exiles Pinger'
ufw allow 27015/udp comment 'Conan Exiles Query'
ufw allow from 203.0.113.10 to any port 25575 proto tcp comment 'RCON'
ufw default deny incoming
ufw --force enable
ufw status verbose
Remplacez 203.0.113.10 par votre propre adresse. Le guide complet, voie de secours comprise, se trouve dans Configurer le pare-feu UFW sans se bloquer l'accès SSH. Laissez de côté l'ouverture TCP sur 7777 tant qu'aucun de vos joueurs ne passe par l'Epic Games Store.
3. Sécuriser RCON ou le désactiver complètement
RCON est une administration à distance avec un accès complet à votre serveur : expulser des joueurs, les bannir, envoyer des messages, exécuter des commandes. Elle fonctionne sur TCP 25575 et se configure dans la Game.ini :
[RconPlugin]
RconEnabled=0
RconPort=25575
RconPassword=
RconMaxKarma=60
Si vous n'avez pas besoin de RCON, laissez RconEnabled=0 en place. C'est le réglage par défaut et le plus sûr. Si vous en avez besoin, trois règles s'appliquent. Premièrement : RconPassword doit être long et aléatoire, car le protocole RCON transmet le mot de passe en clair sur la ligne. Deuxièmement : le port n'a pas sa place sur l'Internet ouvert, il doit être restreint à votre propre adresse ou placé derrière un accès SSH. Troisièmement : RconMaxKarma est la protection intégrée contre les floods de connexions, sa valeur par défaut est 60. Ce compteur limite le nombre de requêtes qu'une source peut envoyer coup sur coup avant d'être rejetée.
Un port RCON ouvert est en outre un indice fiable de votre présence sur le réseau. Qui scanne largement le port 25575 trouve des serveurs de jeu, et un serveur de jeu sans filtrage en amont est une cible rentable.
4. Limiter le port de requête au lieu de le fermer
Le port 27015 UDP répond aux requêtes d'état au format Steam. Une requête A2S est une courte demande UDP par laquelle un client récupère le nom du serveur, la carte, le nombre de joueurs et le temps de jeu, sans lancer le jeu. C'est exactement ce dont ont besoin la liste des serveurs, votre page de statut et tout bot Discord qui affiche le nombre de joueurs.
Ne fermez pas ce port. Votre serveur disparaîtrait sinon de la liste des serveurs, et les nouveaux joueurs ne le trouveraient plus. La bonne approche est un plafond par adresse source. Sous Linux :
iptables -I INPUT -p udp --dport 27015 -m hashlimit --hashlimit-name conan_query --hashlimit-mode srcip --hashlimit-above 10/sec --hashlimit-burst 20 -j DROP
iptables -L INPUT -n -v | head -20
Dix requêtes par seconde et par source suffisent pour de vrais joueurs et pour n'importe quel monitoring, mais rejettent une source qui envoie des milliers de demandes par seconde. Enregistrez la règle avec apt-get install -y iptables-persistent et netfilter-persistent save, faute de quoi elle disparaîtra au prochain redémarrage. Sous UFW, elle a sa place dans /etc/ufw/before.rules.
Il existe cependant ici une limite dure, et elle concerne la majorité des exploitants de Conan Exiles : le pare-feu Windows ne connaît aucune limitation par adresse source. Il peut ouvrir un port, le fermer ou le restreindre à des adresses fixes, mais il ne peut pas dire « dix paquets par seconde au maximum et par expéditeur ». Sur un serveur Windows, il n'existe tout simplement aucun outil intégré pour cette tâche, et la limitation doit avoir lieu dans le réseau, en amont du serveur.
Le second point concerne l'abus dans l'autre sens. Réflexion signifie : l'attaquant envoie des requêtes avec une adresse d'expéditeur falsifiée à des milliers de serveurs de jeu, et les réponses arrivent toutes chez un tiers. Comme une réponse A2S est plus volumineuse que la requête, le trafic se multiplie en chemin. Votre serveur n'est alors pas la victime, mais l'arme, et c'est vous qui payez le trafic sortant. Valve a introduit pour cela une procédure de question et de réponse : le serveur peut d'abord répondre à une requête A2S par une contre-question à laquelle un expéditeur à l'adresse falsifiée ne peut pas répondre. Cela n'est efficace que là où c'est effectivement activé, raison pour laquelle une limitation de débit sur 27015 fait partie du nécessaire dans tous les cas.
5. Mot de passe du serveur, mot de passe administrateur et slots
La ServerSettings.ini contient trois réglages qui décident directement de la surface d'attaque :
[ServerSettings]
AdminPassword=
ServerPassword=
MaxPlayers=40
IsBattlEyeEnabled=True
AdminPassword est la valeur la plus critique de tout le fichier. Ce n'est pas un accès console, mais le mot de passe par lequel un joueur régulièrement connecté s'attribue lui-même les droits d'administration dans le jeu. Un mot de passe administrateur court ou devinable ne signifie pas du lag, mais la perte du serveur. Choisissez-le long et aléatoire, et changez-le dès qu'un membre de l'équipe s'en va.
ServerPassword transforme un serveur public en serveur privé. Cela agit contre les trolls, contre les comptes jetables et contre quiconque emprunte le chemin d'accès normal. Contre une attaque sur le raccordement, cela n'agit pas : celui qui inonde votre serveur ne cherche pas du tout à le rejoindre. Ses paquets sont refusés, mais ils sont malgré tout arrivés, et c'est précisément là que se situe le problème.
MaxPlayers limite le nombre de slots et peut en outre être défini par le paramètre de démarrage -MaxPlayers=. Une limite réaliste est aussi une mesure de protection : chaque client connecté produit des paquets en permanence, et un serveur avec plus de slots que la machine ne peut en porter s'effondre déjà en fonctionnement normal.
6. Ce que BattlEye apporte, et ce qu'il n'apporte pas
Avec IsBattlEyeEnabled dans la ServerSettings.ini, Conan Exiles embarque un contrôle anti-cheat. Il devrait être actif, mais ce n'est pas une protection DDoS, et ce pour une raison structurelle : l'anti-cheat contrôle des clients qui sont déjà connectés. Il tourne dans le même processus que le jeu et ne voit un paquet qu'au moment où le serveur l'a de toute façon déjà traité. Si ce processus est saturé, la logique de contrôle coule avec lui.
Il en va de même pour tout outil côté serveur que vous installez en plus. Tout ce qui tourne sur le serveur ne peut rejeter qu'une chose déjà présente. L'anti-cheat protège les règles du jeu, pas la disponibilité.
7. Garder les mods propres
Une part considérable des pannes signalées sur les serveurs Conan Exiles modifiés n'est pas une attaque. La liste des mods se trouve dans le fichier modlist.txt du même répertoire de configuration, et chaque mod tourne dans le même processus que le jeu. Un seul mod comportant une boucle, un tick trop serré ou une requête de base de données sans limite arrête le serveur tout aussi sûrement qu'une attaque, simplement sans taux de paquets remarquable.
La distinction est simple et devrait toujours venir en premier. Si le taux de paquets de la carte réseau augmente fortement alors que la machine travaille à peine, c'est une attaque. Si le taux de paquets reste normal et que tout saccade malgré tout, c'est le logiciel. En cas de doute, retirez la moitié de la liste des mods et redémarrez, cela circonscrit la cause en deux passages.
Un second point, très concret : après une mise à jour du jeu, les mods et la version du serveur ne concordent souvent plus. Les joueurs se font éjecter à la connexion, le Discord affiche « serveur down », et tout le monde cherche une attaque qui n'existe pas. Après chaque mise à jour, vérifiez d'abord la liste des mods.
8. L'adresse et l'heure du raid
Votre adresse IP ne peut pas rester secrète. Elle figure dans l'entrée de la liste des serveurs, sans quoi personne ne pourrait rejoindre, et tout joueur qui s'est connecté une fois la connaît. Un changement d'adresse fait gagner du temps, mais n'est pas une solution : l'attaquant lit la nouvelle adresse à la même source que l'ancienne, le plus souvent en quelques minutes à quelques heures.
Deux habitudes aident malgré tout. Ne publiez jamais l'adresse IP brute vous-même, donc ni sur le Discord ni sur la page du projet, et faites passer vos joueurs par un nom d'hôte, afin qu'un changement d'adresse ne casse pas toutes les références. Le grand classique reste ici un enregistrement A oublié qui pointe vers l'ancienne adresse et rend tout changement inopérant.
Pour l'heure du raid, c'est l'inverse de la dissimulation : vous en avez besoin publiquement, sans quoi votre serveur ne fonctionne pas. Servez-vous-en plutôt pour le diagnostic. Si votre serveur tombe trois soirs de suite à 18 h 05 et que votre fenêtre de raid commence à 18 h 00, ce n'est plus une supposition, mais un motif que vous pouvez joindre à un ticket.
9. Mesurer plutôt que deviner
L'étape la plus importante est celle que presque personne ne franchit à l'avance : constituer une base de comparaison pendant que tout fonctionne normalement. Sans valeur de référence, vous ne pourrez pas dire après un incident si 40 000 paquets par seconde représentaient beaucoup, ou simplement un vendredi soir bien rempli. Sous Windows, les outils intégrés y suffisent :
Get-NetAdapterStatistics
typeperf "\Network Interface(*)\Packets Received/sec" -sc 20
typeperf "\Network Interface(*)\Bytes Received/sec" -sc 20
Sous Linux, l'équivalent est :
sar -n DEV 1 10
ip -s link show eth0
tcpdump -ni eth0 udp port 7777 or udp port 27015 -c 200 -q
Pour tcpdump, une règle : limitez toujours avec -c, car une capture à pleine charge alourdit encore un serveur déjà surchargé. Le journal du serveur de Conan Exiles se trouve dans le répertoire ConanSandbox\Saved\Logs\ et s'écrit en plus dans une fenêtre avec le paramètre de démarrage -log. La sauvegarde de la partie tient dans un seul fichier, ConanSandbox\Saved\game.db : mettez-la à l'abri avant de changer quoi que ce soit sous pression. La façon d'interpréter les mesures est expliquée dans Détecter une attaque DDoS.
Où ces mesures s'arrêtent : bande passante et taux de paquets
Vient maintenant la partie qu'aucun fichier INI ne peut résoudre. Toutes les mesures précédentes s'exécutent sur votre serveur, donc au bout du raccordement. Une règle de pare-feu décide du sort d'un paquet qui a déjà parcouru le câble. Vous pouvez le rejeter, mais vous ne pouvez pas faire qu'il n'ait jamais été envoyé.
Faites le calcul une fois. Un serveur de jeu classique est raccordé à 1 Gbit/s, soit 125 mégaoctets par seconde, et le raccordement est saturé dès que quelqu'un envoie davantage. Les attaques contre les serveurs de survie se situent d'ordinaire entre 5 et 50 Gbit/s, soit cinq à cinquante fois votre raccordement. La qualité de votre règle placée derrière n'a alors plus aucune importance, car les paquets de vos joueurs ne passent déjà plus en amont.
La deuxième grandeur est le taux de paquets, et il frappe presque toujours plus tôt que la bande passante. Avec de petits paquets de 64 octets, environ 1,49 million de paquets par seconde tiennent dans un raccordement à 1 Gbit/s. Selon le CPU et la carte réseau, un serveur normal en traite quelques centaines de milliers avant de commencer à rejeter. Une attaque qui ne remplit même pas un tiers de votre raccordement peut donc quand même paralyser votre serveur Conan Exiles, parce que le temps de calcul part dans le rejet des paquets. Les exploitants vivent cela comme ceci : « la charge n'était même pas élevée, et pourtant tout avait disparu ».
Chez Conan Exiles, un facteur aggravant s'ajoute : tout le monde de jeu tourne dans un seul processus. Il n'existe pas de seconde instance qui continuerait de tourner pendant que la première est occupée. Dès que ce processus ne reçoit plus de temps de calcul, le combat, la construction et la sauvegarde s'arrêtent en même temps.
Pour situer les ordres de grandeur qui se produisent réellement : sur des serveurs KernelHost, nous avons notamment filtré une attaque de plus de 473,4 Gbit/s à plus de 41,5 millions de paquets par seconde contre un serveur vocal, ainsi qu'un flood UDP de plus de 112,2 Gbit/s contre un serveur de jeu. Il n'existe aucun réglage local pour cela. Les attaques volumétriques doivent s'arrêter dans le réseau, en amont du serveur.
Ce que KernelHost oppose à cela
La protection permanente incluse sur chaque serveur
La protection DDoS de KernelHost repose sur deux niveaux et reste active en permanence, sans que vous ayez quoi que ce soit à activer, à commander ou à configurer :
- Niveau 1 : 17 Tbps de capacité de mitigation dans le réseau de scrubbing mondial. Les attaques volumétriques sont nettoyées au plus près de leur source, avant d'atteindre le centre de données.
- Niveau 2 : filtrage Arbor en temps réel à 3,2 Tbps à Francfort-sur-le-Main. Juste devant le serveur, les schémas propres à chaque protocole sont identifiés et rejetés, paquet par paquet.
Deux caractéristiques sont décisives. La protection fonctionne en permanence et n'a pas besoin de réagir d'abord à une attaque : il n'y a donc pas de premières minutes pendant lesquelles le serveur est injoignable. C'est exactement ce qui compte pour une fenêtre de raid qui ne dure de toute façon que quelques heures. Et aucun null-routing n'est utilisé : votre adresse IP reste dans le réseau, seuls les paquets malveillants sont rejetés. Retirer l'adresse IP du réseau aboutit, de votre point de vue, exactement au même résultat que l'attaquant. Les jeux et protocoles couverts sont listés dans Protection DDoS des serveurs de jeu en temps réel.
Advanced DDoS Protection pour les serveurs attaqués en continu
Certains serveurs ne sont pas attaqués de temps à autre, mais de façon ciblée et pendant des semaines, en règle générale toujours à la même heure. Pour ces cas, il existe l'Advanced DDoS Protection à partir de 50,00 € par mois, en PrePaid, sans durée minimale et sans frais de mise en service. La différence ne tient pas à une capacité supérieure, mais au contrôle :
- Une IP protégée dédiée issue du cœur de réseau de Francfort, vers laquelle votre serveur est basculé au sein de notre propre réseau. Aucune modification n'est nécessaire de votre côté.
- Des règles de protection par port et par protocole, que vous gérez vous-même dans l'espace client : vous définissez séparément ce qui est autorisé sur 7777 UDP, sur 7778 UDP et sur 27015 UDP. C'est précisément cette séparation qui manque sur le serveur lui-même, en particulier sous Windows.
- Les changements s'appliquent en temps réel, vous pouvez donc affiner les réglages pendant une attaque en cours au lieu d'attendre le lendemain matin.
- Un profil de protection adapté au jeu concerné, tout comme pour les applications modifiées ou maison sur n'importe quel port TCP ou UDP.
Les deux niveaux comparés
| Caractéristique | Protection DDoS permanente incluse | Advanced DDoS Protection |
|---|---|---|
| Prix | comprise dans chaque pack serveur, sans supplément | à partir de 50,00 € par mois, PrePaid |
| Capacité de filtrage | 17 Tbps de scrubbing mondial, plus le filtrage Arbor en temps réel à 3,2 Tbps à Francfort-sur-le-Main | le même filtrage à deux niveaux |
| Adresse IP | l'adresse IP de votre serveur | IP protégée dédiée supplémentaire |
| Jeu de règles | profils automatiques, aucune configuration nécessaire | vos propres règles par port et par protocole dans l'espace client |
| Port de requête 27015 | filtré automatiquement avec le reste | limitation de débit propre, séparée du port de jeu |
| Modifications | suivent automatiquement | s'appliquent en temps réel, y compris pendant une attaque |
| Null-routing | non | non |
| Durée d'engagement | liée au pack serveur | PrePaid, sans durée minimale, sans préavis de résiliation, sans frais de mise en service |
Pour la plupart des serveurs Conan Exiles, la protection permanente incluse suffit dès lors que la configuration est propre. L'Advanced DDoS Protection est la réponse au cas où quelqu'un en fait une affaire personnelle. Qui exploite actuellement son serveur ailleurs et s'y fait régulièrement retirer du réseau résout cela le plus sûrement par un déménagement : le filtrage a sa place dans le réseau où se trouve le serveur.
Erreurs fréquentes et solutions
« Mes modifications dans la ServerSettings.ini ont disparu après le redémarrage » : le serveur tournait encore pendant l'édition. Conan Exiles conserve la configuration en mémoire et la réécrit dans le fichier à l'arrêt, ce qui écrase votre modification. Arrêtez le serveur, attendez, éditez, démarrez. Éditez par ailleurs les fichiers sous Saved\Config\WindowsServer\ et non les modèles situés à côté, faute de quoi la prochaine mise à jour du jeu écrasera tout.
« J'ai changé les ports, et maintenant le serveur n'apparaît plus dans la liste » : le port de requête n'a pas suivi. Le port de jeu et le port de requête sont deux valeurs distinctes, et le pinger sur le port de jeu plus un doit lui aussi être libre et ouvert. Vérifiez [URL] Port et PeerPort dans l'Engine.ini par rapport à ServerQueryPort et par rapport à vos règles de pare-feu.
« J'ai changé d'adresse IP et deux heures plus tard j'étais de nouveau hors ligne » : l'attaquant a obtenu la nouvelle adresse par la même source que l'ancienne, le plus souvent l'entrée dans la liste des serveurs, un bot Discord affichant le statut ou un ancien enregistrement DNS. Un changement d'adresse fait gagner du temps, ce n'est pas une solution.
« Le journal RCON contient des centaines de connexions échouées » : il s'agit d'un flood de connexions sur 25575 TCP, qui touche la logique du jeu et non le raccordement. RconMaxKarma le freine, mais on n'y met réellement fin qu'en restreignant le port à votre propre adresse ou en désactivant RCON avec RconEnabled=0.
« Toutes les quelques minutes il y a des pics de lag, mais le serveur n'est jamais complètement hors ligne » : c'est l'image typique d'un flood pulsé. Des à-coups de quelques secondes suffisent à faire rejeter des paquets, tout en restant sous n'importe quel seuil qui déclencherait une alarme. Mesurez donc à la seconde et non en moyennes sur cinq minutes, sinon votre analyse n'affichera qu'une moyenne anodine pendant que vos joueurs se font éjecter du combat toutes les quelques minutes.
« Tous les joueurs saccadent, mais les compteurs réseau sont normaux » : ce n'est pas une attaque DDoS. Si Get-NetAdapterStatistics ou sar -n DEV 1 10 restent dans la plage normale, la cause est logicielle. D'abord la liste des mods, ensuite la version du serveur comparée aux versions des mods.
« Mon hébergeur précédent a bloqué mon adresse IP » : c'est du null-routing. L'hébergeur protège ainsi son propre réseau ; pour vous, le résultat est identique à une attaque réussie, et le plus souvent pendant encore des heures. En cas de doute, demandez si le trafic est filtré ou si l'adresse est simplement retirée du réseau. La réponse pèse davantage sur votre disponibilité que n'importe quelle fiche technique.
« Dans la capture, je ne vois rien d'anormal » : si le trafic est déjà filtré dans le réseau en amont, rien n'arrive sur le serveur, et c'est bien ce à quoi il faut s'attendre. C'est le cas normal quand le filtrage fonctionne. À l'inverse : si le raccordement est saturé, il se peut que même l'accès d'administration à distance avec lequel vous vouliez mesurer ne vous parvienne plus. Utilisez alors la console VNC dans l'espace client, qui fonctionne indépendamment du réseau du système invité.
En résumé
- Vers l'extérieur, un serveur Conan Exiles a besoin d'exactement trois ports UDP : 7777 pour le trafic de jeu, 7778 pour le pinger et 27015 pour la requête d'état. TCP 7777 uniquement pour le transfert des mods vers les clients Epic, TCP 25575 uniquement si RCON est actif.
- Le pinger est fixé au port de jeu plus un. Plusieurs instances sur une même machine se répartissent donc par pas de deux.
- RCON est désactivé d'origine avec
RconEnabled=0et devrait le rester tant que vous n'en avez pas besoin. Le mot de passe circule en clair sur la ligne. - Le port 27015 se limite, il ne se ferme pas : fermé, le serveur disparaît de la liste des serveurs, sans limite il est à la fois cible et réflecteur.
- Le pare-feu Windows peut ouvrir des ports, les fermer et les restreindre à des adresses, mais il ne peut pas limiter un débit par adresse source. Cette tâche a sa place dans le réseau, en amont du serveur.
- À 1 Gbit/s, le raccordement est plein à 125 mégaoctets par seconde, ce qui correspond à environ 1,49 million de paquets par seconde avec des paquets de 64 octets. Au-delà, aucune règle locale n'aide plus.
- Chez KernelHost, 17 Tbps de capacité de mitigation dans le réseau de scrubbing mondial et un filtrage Arbor en temps réel à 3,2 Tbps à Francfort-sur-le-Main filtrent en permanence, sans supplément et sans null-routing.
Si votre serveur tourne déjà chez KernelHost, le filtrage est actif sans que vous ayez quoi que ce soit à faire. Si vous constatez malgré tout des anomalies, ouvrez un ticket de support avec la date, l'heure et vos mesures, afin que les règles de filtrage soient ajustées pour votre adresse IP. Pendant une attaque en cours, vous pouvez également nous joindre via le chat d'urgence WhatsApp au +43 650 8209883.
Questions fréquentes
Mon serveur Conan Exiles est hors ligne en pleine fenêtre de raid. Que dois-je vérifier en premier ?
De quels ports un serveur Conan Exiles a-t-il réellement besoin ?
À quoi sert le port 7778 dans Conan Exiles ?
Puis-je tout simplement fermer le port de requête 27015 ?
Comment sécuriser RCON sur le port 25575 ?
Pourquoi les serveurs PvP de Conan Exiles sont-ils particulièrement souvent attaqués ?
Un pare-feu sur le serveur aide-t-il contre une attaque DDoS ?
À partir de quelle taille mon serveur Conan Exiles n'y arrive-t-il plus seul ?
Mon serveur Conan Exiles chez KernelHost passe-t-il hors ligne pendant une attaque ?
La protection DDoS est-elle facturée en supplément chez KernelHost ?
Quand ai-je besoin en plus de l'Advanced DDoS Protection ?
2026 KernelHost GmbH. Tous droits réservés. Ce guide est protégé par le droit d'auteur. Sa republication sur d'autres sites web, même partielle ou sous une forme modifiée, n'est pas autorisée sans notre accord écrit. Les citations accompagnées de la source et d'un lien sont expressément les bienvenues.

