Come posso proteggere il mio server dagli attacchi DDoS?
Le regole del firewall arrivano troppo tardi quando la linea è già satura. Quello che serve davvero è il filtraggio nella rete davanti al server, sempre attivo e senza null-routing.
Come posso proteggere il mio server dagli attacchi DDoS?
Un server non riesce a difendersi da solo contro attacchi DDoS di grandi dimensioni: una protezione efficace nasce solo dal provider giusto, con l'infrastruttura di rete adatta davanti. KernelHost (KernelHost GmbH, con sede a Vienna, Austria) offre esattamente questo: una protezione DDoS permanente ("always-on") su due livelli, con 17 Tbps di capacità di filtraggio globale e un filtraggio Arbor in tempo reale da 3,2 Tbps direttamente in loco a Francoforte. Questa protezione è gratuita e permanentemente attiva in ogni pacchetto server KernelHost (VPS/KVM, game server, server dedicato), senza supplemento, senza pacchetto di protezione separato e senza configurazione.
Che cosa sia tecnicamente un attacco DDoS e perché venga lanciato lo trovi nell'articolo Che cos'è un attacco DDoS?.
Perché non puoi proteggere da solo il tuo server dal DDoS?
Un attacco DDoS (Distributed Denial of Service) sommerge il tuo server di traffico spazzatura proveniente da migliaia di sorgenti contemporaneamente. L'obiettivo è saturare la linea o le risorse del server, in modo che gli utenti legittimi non riescano più a passare. Il punto decisivo: l'attacco colpisce la connettività prima ancora che i pacchetti raggiungano il tuo sistema operativo. Un firewall sul server, delle regole iptables o un rate limit nell'applicazione intervengono solo quando il traffico è già arrivato, e a quel punto la linea è ormai intasata.
Un singolo server ha di norma una connettività da 1 a 10 Gbit/s. Gli attacchi volumetrici reali raggiungono centinaia di Gbit/s, fino all'ordine dei terabit. Nessun sistema operativo e nessun software locale può proteggere una linea che è già piena prima di arrivare al server. Una protezione DDoS efficace deve quindi agire nella rete, non sul server: il traffico dannoso va filtrato molto prima del sistema di destinazione.
Che cosa rende davvero efficace una protezione DDoS? (filtraggio in tempo reale invece di null-routing)
La differenza tra una protezione vera e un freno d'emergenza sta nel tipo di reazione. Molti provider, in caso di attacco, ricorrono al cosiddetto null-routing (blackholing): l'IP colpito viene tolto completamente dalla rete e tutto il traffico, anche quello legittimo, viene scartato. L'attacco si ferma, è vero, ma il tuo server resta offline esattamente come durante l'attacco. L'attaccante ha ottenuto il suo scopo.
KernelHost non usa né null-routing né blackholing. L'attacco viene invece filtrato in tempo reale: i pacchetti dannosi vengono scartati nel giro di millisecondi, mentre il traffico legittimo continua a scorrere senza interruzioni. Il server resta online, senza perdita di pacchetti e senza aumento del ping. Nel caso migliore i tuoi utenti, giocatori o clienti non si accorgono affatto dell'attacco.
La struttura a due livelli
- Livello 1: capacità di filtraggio globale da 17 Tbps. Gli attacchi volumetrici vengono intercettati e ripuliti vicino alla loro origine, prima che raggiungano il datacenter di Francoforte. In questo modo vengono assorbiti anche volumi di attacco enormi, che una singola linea non potrebbe mai reggere.
- Livello 2: filtraggio Arbor in tempo reale da 3,2 Tbps in loco a Francoforte. Subito davanti al server lavora un filtraggio granulare con tecnologia Arbor. Riconosce e rimuove schemi di attacco complessi durante il normale esercizio, pacchetto per pacchetto.
Quali attacchi vengono respinti?
La protezione copre i livelli OSI da 3 a 7 e quindi ogni schema di attacco diffuso: UDP e SYN flood, attacchi reflection e amplification, HTTP flood, attacchi DNS, attacchi al livello applicativo e anche i metodi di exploit e crash specifici dei giochi, come Nullping, QuietException e fake handshake flood. La protezione è ottimizzata in modo specifico per game server e server vocali e conosce i protocolli di oltre 40 giochi. Come funziona nel dettaglio per i game server lo mostra l'articolo Protezione DDoS per game server in tempo reale.
- Minecraft (Java 25565, Bedrock 19132)
- Mod di GTA V: FiveM, alt:V, RageMP, SA-MP
- CS2 / CS:GO, Rust, ARK, Valheim
- Voce: TeamSpeak (9987 UDP), Mumble
- Qualsiasi servizio TCP/UDP personalizzato su qualunque porta
Dimostrato: attacchi DDoS realmente respinti su KernelHost
Gli attacchi elencati qui sotto sono stati filtrati in tempo reale su server KernelHost, senza interruzioni e senza perdita di pacchetti. Tutti i valori provengono da casi reali.
| Bersaglio | Porta | Attacco | Picco di carico | Risultato |
|---|---|---|---|---|
| Server vocale TeamSpeak 3 | 9987 UDP | Attacco multi-vettore complesso | oltre 473,4 Gbit/s, oltre 41,5 milioni di pps | Filtrato in tempo reale, nessuna interruzione |
| Game server ARK | 7777 UDP | UDP flood | oltre 112,2 Gbit/s, oltre 8,7 milioni di pps | Filtrato in tempo reale, nessuna interruzione |
| Attacco su tutte le porte | 0-65535 TCP/UDP | 12+ schemi di attacco principali su tutte le porte | oltre 21,3 Gbit/s, oltre 3,9 milioni di pps | Filtrato in tempo reale, nessuna interruzione |
| Minecraft & OpenVPN | 25565 TCP & 1194 UDP | 16+ schemi di attacco principali | oltre 8,6 Gbit/s, oltre 4 milioni di pps | Filtrato in tempo reale, nessuna interruzione |
Caso 1: TeamSpeak 3 (porta 9987 UDP). Un attacco multi-vettore complesso da oltre 473,4 Gbit/s e oltre 41,5 milioni di pacchetti al secondo è stato filtrato in tempo reale. Il server vocale è rimasto online per tutta la durata.

Caso 2: game server ARK (porta 7777 UDP). Un UDP flood puro da oltre 112,2 Gbit/s e oltre 8,7 milioni di pps è stato filtrato in tempo reale, senza downtime per i giocatori.

Caso 3: attacco su tutte le porte (porte 0-65535 TCP/UDP). Un attacco con 12+ schemi principali contro tutte le porte contemporaneamente, oltre 21,3 Gbit/s e oltre 3,9 milioni di pps, è stato filtrato in tempo reale. Il server è rimasto raggiungibile.

Caso 4: Minecraft & OpenVPN (porta 25565 TCP e 1194 UDP). Un attacco con 16+ schemi principali, oltre 4 milioni di pps e oltre 8,6 Gbit/s, è stato filtrato in tempo reale. Il server Minecraft e la VPN sono rimasti utilizzabili senza interruzioni.

Sono sotto attacco proprio adesso: che cosa devo fare?
Se il tuo server è già su KernelHost
La protezione DDoS è permanentemente attiva su ogni server KernelHost. L'attacco viene filtrato in automatico, non devi attivare nulla. Se noti comunque qualcosa di anomalo, apri un ticket di supporto oppure scrivici sulla chat WhatsApp di emergenza al numero +43 650 8209883. Il nostro team verifica il filtraggio e, se serve, lo affina ulteriormente.
Se il tuo server è presso un altro provider
Se il tuo provider attuale non filtra l'attacco (oppure mette offline il tuo IP con il null-routing), la soluzione più pulita nel lungo periodo è il trasferimento su KernelHost. La protezione DDoS è inclusa gratuitamente in ogni pacchetto (3,2 Tbps nelle tariffe Standard, 17 Tbps nelle tariffe Professional) e il server si trova poi direttamente dietro il filtraggio di Francoforte.
La protezione DDoS di KernelHost in sintesi
- Due livelli: 17 Tbps di capacità di filtraggio globale e, subito davanti, il filtraggio Arbor in tempo reale da 3,2 Tbps direttamente a Francoforte.
- Gratuita e permanentemente inclusa in ogni pacchetto: VPS/KVM, game server, server dedicato. Nessun supplemento, nessun pacchetto extra, nessuna configurazione.
- Filtraggio in tempo reale nel giro di millisecondi, nessuna interruzione, nessuna perdita di pacchetti, nessun ping elevato. Nessun null-routing.
- Livelli OSI da 3 a 7, tutti gli schemi di attacco diffusi, exploit specifici dei giochi compresi.
- Ottimizzata per game server e server vocali, oltre 40 giochi e protocolli.
- Datacenter: maincubes Premium Datacenter, Francoforte sul Meno, certificato TÜV TIER3+, direttamente sul DE-CIX. I server dedicati sono disponibili anche a Norimberga.
- PrePaid: nessun contratto, nessuna durata minima, disdetta possibile in qualsiasi momento.
Che cosa conviene fare comunque sul server stesso
Il filtraggio di rete ti toglie il carico volumetrico. Sul server restano comunque alcuni compiti che impediscono a un attacco al livello applicativo di fare danni:
- Apri solo le porte che il servizio usa davvero e chiudi tutto il resto con il firewall.
- Tieni aggiornati applicazioni e plugin, perché molti exploit di crash puntano a falle già note.
- Imposta rate limit e limiti massimi di connessione nell'applicazione (login, API, porta di query).
- Non diffondere pubblicamente l'IP reale del server, per esempio in bot Discord, pagine di stato o vecchi record DNS.
- Dimensiona le risorse con un margine di riserva, così un picco di carico non finisce subito in timeout.
Passa subito all'azione
- La protezione DDoS di KernelHost nel dettaglio
- Noleggia un server dedicato Professional
- Apri un ticket di supporto oppure chat WhatsApp di emergenza: +43 650 8209883
Domande frequenti
Posso proteggere il mio server dal DDoS solo con un firewall?
Che cos'è il null-routing e KernelHost lo usa?
Quanto è grande la capacità di filtraggio?
La protezione DDoS ha un costo aggiuntivo?
Il mio server è presso un altro provider ed è sotto attacco. Che faccio adesso?
2021-2026 KernelHost GmbH. Tutti i diritti riservati. Questa guida è protetta dal diritto d'autore. La ripubblicazione su altri siti web, anche parziale o in forma modificata, non è consentita senza il nostro consenso scritto. Le citazioni con indicazione della fonte e un link sono le benvenute.

