Protezione DDoS e protezione Nullping per Minecraft
Gli attacchi Nullping richiedono pochissima banda e mettono comunque ko intere reti BungeeCord. Come funziona questo attacco e come viene filtrato in tempo reale.
I grandi progetti Minecraft sono un bersaglio privilegiato per gli attaccanti: si va dai classici attacchi DDoS ad alto volume fino agli exploit di tipo packet crash come l'attacco Nullping, pensato per mettere in ginocchio un'intera rete BungeeCord. La protezione DDoS di KernelHost è progettata esattamente per questi schemi e li filtra in tempo reale, prima che raggiungano il processo Minecraft.
Perché i server Minecraft vengono attaccati così spesso
Minecraft e Minecraft Bedrock rappresentano ancora oggi la più grande popolazione di game server in assoluto. Dove ci sono molti server cresce anche l'incentivo ad attaccare: reti concorrenti, giocatori bannati o semplicemente noia fanno sì che prima o poi un progetto in crescita finisca sotto tiro.
Da tempo però non si tratta più solo di banda. Accanto agli attacchi volumetrici si sono affermati metodi che sfruttano in modo mirato la logica di protocollo di Minecraft: attacchi Nullping, attacchi QuietException e diversi handshake flood, anche con handshake falsificati. Richiedono un volume di dati relativamente basso e mandano comunque in crash un server non protetto. Che cosa sia tecnicamente un attacco DDoS lo spiega l'articolo Che cos'è un attacco DDoS?.
Che cos'è un attacco Nullping?
L'attacco Nullping è una forma di attacco tagliata su misura per Minecraft. Invece di saturare la linea, abusa della fase di connessione: l'attaccante invia in massa pacchetti di stato e di handshake manipolati, ai quali il server è costretto a rispondere. Nella lista dei server compare così un ping vicino allo zero, mentre in background il processo del server soffoca sotto la valanga di pacchetti.
Le conseguenze le notano per primi i giocatori: le azioni arrivano in ritardo o non arrivano affatto, le connessioni cadono e nel caso peggiore il proxy della rete va in crash completo. Poiché a prima vista i pacchetti falsificati sembrano normali richieste dei client, con i soli strumenti di bordo è quasi impossibile distinguerli dai giocatori reali.
Perché plugin e firewall da soli non bastano
I rate limit impostati nel plugin o le regole iptables sul server entrano in gioco solo quando i pacchetti hanno già raggiunto il server. Con attacchi di piccola entità può bastare, con attacchi seri la connettività è già satura oppure la CPU è impegnata a scartare pacchetti. È efficace soltanto un filtraggio a monte nella rete, che conosce il comportamento del protocollo e scarta i pacchetti falsi prima che arrivino a destinazione.
Come KernelHost protegge i server Minecraft
La protezione DDoS di KernelHost è costruita su due livelli ed è permanentemente attiva, senza che tu debba configurare nulla:
- Livello 1: capacità di filtraggio globale da 17 Tbps. Gli attacchi volumetrici vengono intercettati vicino alla loro origine, prima che raggiungano il datacenter di Francoforte.
- Livello 2: filtraggio Arbor in tempo reale da 3,2 Tbps in loco a Francoforte. Subito davanti al server vengono riconosciuti e scartati gli schemi specifici di protocollo, tra cui Nullping, QuietException e handshake flood.
Sono protette la Java Edition (porta 25565 TCP) e la Bedrock Edition (porta 19132 UDP), così come i proxy, i servizi vocali e qualsiasi tuo servizio TCP o UDP su altre porte. Non viene usato il null-routing: l'IP attaccato resta in rete, cadono soltanto i pacchetti dannosi. La protezione è inclusa gratuitamente in ogni pacchetto server, le tariffe Standard indicano 3,2 Tbps, quelle Professional 17 Tbps.
Per reti molto grandi è indicata la linea Professional Dedicated Server. Per collaborazioni con progetti di grandi dimensioni sono possibili riduzioni tariffarie sensibili: scrivici semplicemente tramite ticket. Una panoramica di tutti i titoli coperti la trovi nell'articolo Protezione DDoS per game server in tempo reale.
Casi pratici tratti dall'esercizio quotidiano
Gli attacchi seguenti sono stati filtrati in tempo reale su server KernelHost, ogni volta senza downtime per il cliente. Gli screenshot provengono dal monitoraggio live della mitigazione.
Server vocale TeamSpeak 3, porta 9987 UDP
Attacco complesso con più schemi di attacco in contemporanea, oltre 473,4 Gbit/s e oltre 41,5 milioni di pacchetti al secondo. Filtrato completamente in tempo reale, senza alcuna interruzione.

Game server ARK, porta 7777 UDP
UDP flood puro senza struttura complessa, in compenso con oltre 112,2 Gbit/s e oltre 8,7 milioni di pacchetti al secondo. Filtrato in tempo reale, senza downtime.

Attacco all-port, porte 0-65535 TCP/UDP
Oltre 12 schemi di attacco principali diversi contro tutte le porte contemporaneamente, in totale oltre 21,3 Gbit/s e oltre 3,9 milioni di pacchetti al secondo. Anche in questo caso filtrato completamente in tempo reale.

Minecraft e OpenVPN, porte 25565 TCP e 1194 UDP
Attacco combinato con oltre 16 schemi di attacco principali diversi, oltre 4 milioni di pacchetti al secondo e oltre 8,6 Gbit/s. Entrambi i servizi sono rimasti raggiungibili senza interruzioni.

Il tuo server è sotto attacco proprio adesso?
Se il tuo progetto gira già su KernelHost, il filtraggio è permanentemente attivo e non devi attivare nulla. Se noti comunque delle anomalie, apri un ticket di supporto, così il nostro team può affinare le regole di filtraggio per il tuo IP. Durante un attacco in corso ci raggiungi anche tramite la chat WhatsApp di emergenza al numero +43 650 8209883.
Domande frequenti
Che cos'è un attacco Nullping?
Plugin e iptables bastano contro il Nullping?
Java Edition e Bedrock sono protette allo stesso modo?
Il mio server va offline durante un attacco?
La protezione DDoS per Minecraft ha un costo aggiuntivo?
2023-2026 KernelHost GmbH. Tutti i diritti riservati. Questa guida è protetta dal diritto d'autore. La ripubblicazione su altri siti web, anche parziale o in forma modificata, non è consentita senza il nostro consenso scritto. Le citazioni con indicazione della fonte e un link sono le benvenute.

