Protezione DDoS e protezione Nullping per Minecraft

Pubblicato il Aggiornato il 5 min di lettura

Gli attacchi Nullping richiedono pochissima banda e mettono comunque ko intere reti BungeeCord. Come funziona questo attacco e come viene filtrato in tempo reale.

I grandi progetti Minecraft sono un bersaglio privilegiato per gli attaccanti: si va dai classici attacchi DDoS ad alto volume fino agli exploit di tipo packet crash come l'attacco Nullping, pensato per mettere in ginocchio un'intera rete BungeeCord. La protezione DDoS di KernelHost è progettata esattamente per questi schemi e li filtra in tempo reale, prima che raggiungano il processo Minecraft.

Perché i server Minecraft vengono attaccati così spesso

Minecraft e Minecraft Bedrock rappresentano ancora oggi la più grande popolazione di game server in assoluto. Dove ci sono molti server cresce anche l'incentivo ad attaccare: reti concorrenti, giocatori bannati o semplicemente noia fanno sì che prima o poi un progetto in crescita finisca sotto tiro.

Da tempo però non si tratta più solo di banda. Accanto agli attacchi volumetrici si sono affermati metodi che sfruttano in modo mirato la logica di protocollo di Minecraft: attacchi Nullping, attacchi QuietException e diversi handshake flood, anche con handshake falsificati. Richiedono un volume di dati relativamente basso e mandano comunque in crash un server non protetto. Che cosa sia tecnicamente un attacco DDoS lo spiega l'articolo Che cos'è un attacco DDoS?.

Che cos'è un attacco Nullping?

L'attacco Nullping è una forma di attacco tagliata su misura per Minecraft. Invece di saturare la linea, abusa della fase di connessione: l'attaccante invia in massa pacchetti di stato e di handshake manipolati, ai quali il server è costretto a rispondere. Nella lista dei server compare così un ping vicino allo zero, mentre in background il processo del server soffoca sotto la valanga di pacchetti.

Le conseguenze le notano per primi i giocatori: le azioni arrivano in ritardo o non arrivano affatto, le connessioni cadono e nel caso peggiore il proxy della rete va in crash completo. Poiché a prima vista i pacchetti falsificati sembrano normali richieste dei client, con i soli strumenti di bordo è quasi impossibile distinguerli dai giocatori reali.

Perché plugin e firewall da soli non bastano

I rate limit impostati nel plugin o le regole iptables sul server entrano in gioco solo quando i pacchetti hanno già raggiunto il server. Con attacchi di piccola entità può bastare, con attacchi seri la connettività è già satura oppure la CPU è impegnata a scartare pacchetti. È efficace soltanto un filtraggio a monte nella rete, che conosce il comportamento del protocollo e scarta i pacchetti falsi prima che arrivino a destinazione.

Come KernelHost protegge i server Minecraft

La protezione DDoS di KernelHost è costruita su due livelli ed è permanentemente attiva, senza che tu debba configurare nulla:

  • Livello 1: capacità di filtraggio globale da 17 Tbps. Gli attacchi volumetrici vengono intercettati vicino alla loro origine, prima che raggiungano il datacenter di Francoforte.
  • Livello 2: filtraggio Arbor in tempo reale da 3,2 Tbps in loco a Francoforte. Subito davanti al server vengono riconosciuti e scartati gli schemi specifici di protocollo, tra cui Nullping, QuietException e handshake flood.

Sono protette la Java Edition (porta 25565 TCP) e la Bedrock Edition (porta 19132 UDP), così come i proxy, i servizi vocali e qualsiasi tuo servizio TCP o UDP su altre porte. Non viene usato il null-routing: l'IP attaccato resta in rete, cadono soltanto i pacchetti dannosi. La protezione è inclusa gratuitamente in ogni pacchetto server, le tariffe Standard indicano 3,2 Tbps, quelle Professional 17 Tbps.

Per reti molto grandi è indicata la linea Professional Dedicated Server. Per collaborazioni con progetti di grandi dimensioni sono possibili riduzioni tariffarie sensibili: scrivici semplicemente tramite ticket. Una panoramica di tutti i titoli coperti la trovi nell'articolo Protezione DDoS per game server in tempo reale.

Casi pratici tratti dall'esercizio quotidiano

Gli attacchi seguenti sono stati filtrati in tempo reale su server KernelHost, ogni volta senza downtime per il cliente. Gli screenshot provengono dal monitoraggio live della mitigazione.

Server vocale TeamSpeak 3, porta 9987 UDP

Attacco complesso con più schemi di attacco in contemporanea, oltre 473,4 Gbit/s e oltre 41,5 milioni di pacchetti al secondo. Filtrato completamente in tempo reale, senza alcuna interruzione.

Mitigazione DDoS KernelHost: server vocale TeamSpeak sulla porta 9987 UDP, oltre 473 Gbit/s filtrati in tempo reale

Game server ARK, porta 7777 UDP

UDP flood puro senza struttura complessa, in compenso con oltre 112,2 Gbit/s e oltre 8,7 milioni di pacchetti al secondo. Filtrato in tempo reale, senza downtime.

Mitigazione DDoS KernelHost: game server ARK sulla porta 7777 UDP, oltre 112 Gbit/s di UDP flood filtrati in tempo reale

Attacco all-port, porte 0-65535 TCP/UDP

Oltre 12 schemi di attacco principali diversi contro tutte le porte contemporaneamente, in totale oltre 21,3 Gbit/s e oltre 3,9 milioni di pacchetti al secondo. Anche in questo caso filtrato completamente in tempo reale.

Mitigazione DDoS KernelHost: attacco all-port complesso su tutte le porte 0-65535 filtrato in tempo reale

Minecraft e OpenVPN, porte 25565 TCP e 1194 UDP

Attacco combinato con oltre 16 schemi di attacco principali diversi, oltre 4 milioni di pacchetti al secondo e oltre 8,6 Gbit/s. Entrambi i servizi sono rimasti raggiungibili senza interruzioni.

Mitigazione DDoS KernelHost: server Minecraft sulla porta 25565 TCP e OpenVPN su 1194 UDP filtrati in tempo reale

Il tuo server è sotto attacco proprio adesso?

Se il tuo progetto gira già su KernelHost, il filtraggio è permanentemente attivo e non devi attivare nulla. Se noti comunque delle anomalie, apri un ticket di supporto, così il nostro team può affinare le regole di filtraggio per il tuo IP. Durante un attacco in corso ci raggiungi anche tramite la chat WhatsApp di emergenza al numero +43 650 8209883.

Domande frequenti

Che cos'è un attacco Nullping?
Un attacco tagliato su misura per Minecraft, che invia in massa pacchetti di stato e di handshake manipolati. Nella lista dei server compare un ping vicino allo zero, mentre il processo del server soffoca sotto la valanga di pacchetti.
Plugin e iptables bastano contro il Nullping?
Con attacchi di piccola entità sì, con quelli seri no. Entrambi entrano in gioco solo quando i pacchetti hanno già raggiunto il server. È efficace un filtraggio a monte nella rete, che conosce il comportamento del protocollo.
Java Edition e Bedrock sono protette allo stesso modo?
Sì. Sono protette la Java Edition sulla porta 25565 TCP e la Bedrock Edition sulla porta 19132 UDP, così come i proxy tipo BungeeCord e qualsiasi tuo servizio su altre porte.
Il mio server va offline durante un attacco?
No. KernelHost non toglie dalla rete gli indirizzi IP attaccati. Vengono scartati solo i pacchetti dannosi, mentre le connessioni dei giocatori reali proseguono senza interruzioni.
La protezione DDoS per Minecraft ha un costo aggiuntivo?
No, è inclusa in ogni pacchetto server ed è permanentemente attiva. Le tariffe Standard indicano 3,2 Tbps, quelle Professional 17 Tbps.

Protezione DDoS Minecraft Protezione Nullping Packet crasher Protezione BungeeCord Server Minecraft Bedrock Edition Filtraggio in tempo reale