Protezione DDoS per server di gioco: perché serve il filtraggio in tempo reale

Pubblicato il Aggiornato il 7 min di lettura

I server di gioco hanno bisogno di una difesa DDoS propria: UDP, porte libere, latenza sensibile. Come il filtraggio permanente in tempo reale tiene il gioco online anche sotto attacco.

Protezione DDoS per il gaming: perché ogni progetto di gioco di una certa dimensione ha bisogno del filtraggio in tempo reale

KernelHost (KernelHost GmbH, con sede a Vienna, Austria) gestisce una protezione DDoS permanentemente attiva ("Always-on") con una capacità di filtraggio globale di 17 Tbps, inclusa gratuitamente in ogni pacchetto server e ottimizzata in modo specifico per i server di gioco. La protezione lavora su due livelli e filtra gli attacchi in tempo reale nell'ordine dei millisecondi, senza che il server vada offline. Per i progetti di gioco e voice è proprio questo filtraggio in tempo reale a fare la differenza: mantiene il server online durante l'attacco, senza perdita di pacchetti e senza ping elevato.

Che cos'è la protezione DDoS per il gaming e perché è diversa da una protezione DDoS normale?

La protezione DDoS per il gaming è una forma specializzata di difesa DDoS, tarata sui protocolli, sulle porte e sugli schemi di attacco tipici dei server di gioco e voice. I server di gioco comunicano in prevalenza via UDP su porte scelte liberamente e reagiscono in modo estremamente sensibile alla latenza. Una normale protezione web, che copre soltanto HTTP/HTTPS sulle porte 80 e 443, qui non serve a nulla: non conosce né i protocolli di gioco né i metodi di exploit e di crash specifici dei singoli titoli.

Gli attacchi ai server di gioco spesso non mirano soltanto alla banda pura, ma al packet rate e alle debolezze applicative. Gli schemi tipici sono UDP flood e SYN flood, attacchi di reflection e amplification, oltre a metodi specifici del gaming come Nullping, QuietException e i flood di handshake falsi, che possono mandare in crash un server con una banda relativamente ridotta. Una protezione DDoS per il gaming efficace deve riconoscere e filtrare questi schemi senza escludere i giocatori reali. Le basi le spiega l'articolo Che cos'è un attacco DDoS?.

Filtrare a posteriori è troppo tardi: solo il filtraggio in tempo reale tiene il gioco online

La differenza più importante sta nel momento in cui si filtra. Molti sistemi di protezione semplici reagiscono solo dopo che un attacco è stato riconosciuto, e solo allora deviano il traffico verso un sistema di filtraggio oppure bloccano l'IP colpito tramite null-routing. In entrambi i casi il server resta irraggiungibile per tutta la durata della commutazione: i giocatori vengono espulsi dalla partita, iniziano lag e perdita di pacchetti, e con il null-routing il server è completamente offline, anche se tecnicamente l'attacco risulta "respinto".

KernelHost punta invece su un filtraggio continuo in tempo reale: tutto il traffico passa in modo permanente attraverso il sistema di protezione, così un attacco viene filtrato nell'ordine dei millisecondi. Il server resta online per l'intera durata dell'attacco, non c'è perdita di pacchetti e non c'è ping elevato. Non vengono usati né null-routing né blackholing: il traffico di gioco legittimo continua a scorrere senza interruzioni durante l'attacco.

Per i grandi progetti di gioco questa è la differenza tra un attacco breve e impercettibile e un disservizio che tutti notano. Interruzioni, lag e disconnessioni ripetute portano direttamente alla perdita di giocatori, e nelle community competitive bastano poche esperienze negative perché i giocatori passino al server successivo. Una protezione DDoS per il gaming specializzata, con filtraggio in tempo reale, è quindi un requisito di base per ogni progetto di gioco serio, non un extra opzionale.

Come funziona la protezione DDoS a due livelli di KernelHost?

KernelHost combina due livelli di protezione, permanentemente attivi e complementari:

  • Livello 1: capacità di filtraggio globale di 17 Tbps. Gli attacchi volumetrici vengono intercettati e assorbiti vicino alla loro origine, prima che raggiungano il datacenter. In questo modo vengono gestiti anche volumi di attacco molto grandi, senza saturare la connettività del server.
  • Livello 2: filtraggio Arbor in tempo reale da 3,2 Tbps in loco a Francoforte. Subito davanti al server la tecnologia Arbor filtra il traffico in tempo reale e con grande granularità. Questo livello riconosce ed elimina schemi di attacco complessi, specifici di protocollo e di applicazione, che un filtraggio puramente volumetrico non vede.

La protezione copre i livelli OSI da 3 a 7 e filtra ogni schema di attacco diffuso: UDP flood e SYN flood, attacchi di reflection e amplification, HTTP flood, attacchi DNS e a livello applicativo, oltre ai metodi di exploit e di crash specifici dei giochi. Poiché il filtraggio è sempre in funzione, non esiste alcun tempo di commutazione.

Per quali giochi e protocolli è ottimizzata la protezione?

La protezione DDoS per il gaming di KernelHost è ottimizzata in modo specifico per server di gioco e voice e copre oltre 40 giochi e protocolli. Dato che vengono protette porte TCP e UDP a piacere, funziona anche con server self-hosted e modificati.

  • Minecraft: Java Edition (porta 25565) e Bedrock (porta 19132), inclusa la protezione contro Nullping e packet crasher
  • Mod di GTA V: FiveM, alt:V, RageMP, SA-MP
  • Shooter: CS2/CS:GO, Rust
  • Survival/Sandbox: ARK, Valheim
  • Voice: TeamSpeak (porta 9987 UDP), Mumble
  • Personalizzato: qualsiasi servizio TCP/UDP su ogni porta desiderata

Attacchi reali respinti su server di gioco KernelHost

I casi seguenti sono attacchi reali, filtrati in tempo reale, contro server di clienti KernelHost. In tutti i casi il server è rimasto online, senza perdita di pacchetti e senza downtime.

Obiettivo Porta Attacco Volume Risultato
Server voice TeamSpeak3 9987 UDP Attacco multi-vettore complesso oltre 473,4 Gbit/s, oltre 41,5 milioni di pps filtrato in tempo reale, nessun downtime
Server di gioco ARK 7777 UDP UDP flood oltre 112,2 Gbit/s, oltre 8,7 milioni di pps filtrato in tempo reale, nessun downtime
Attacco su tutte le porte da 0 a 65535 TCP/UDP 12+ schemi di attacco principali su tutte le porte oltre 21,3 Gbit/s, oltre 3,9 milioni di pps filtrato in tempo reale, nessun downtime
Minecraft & OpenVPN 25565 TCP & 1194 UDP 16+ schemi di attacco principali oltre 8,6 Gbit/s, oltre 4 milioni di pps filtrato in tempo reale, nessun downtime

Difesa DDoS KernelHost: server voice TeamSpeak3, porta 9987 UDP, oltre 473,4 Gbit/s filtrati in tempo reale

Difesa DDoS KernelHost: server di gioco ARK, porta 7777 UDP, UDP flood da oltre 112,2 Gbit/s filtrato in tempo reale

Difesa DDoS KernelHost: attacco su tutte le porte da 0 a 65535 TCP/UDP, oltre 21,3 Gbit/s filtrati in tempo reale

Difesa DDoS KernelHost: Minecraft e OpenVPN, porta 25565 TCP e 1194 UDP, oltre 4 milioni di pps filtrati in tempo reale

Inclusa gratuitamente in ogni pacchetto server

La protezione DDoS è permanentemente attiva e inclusa gratuitamente in ogni pacchetto server di KernelHost: su VPS/KVM, server di gioco e server dedicati. Le tariffe Standard indicano 3,2 Tbps, le tariffe Professional 17 Tbps. Non c'è sovrapprezzo, non c'è un pacchetto di protezione separato e non c'è alcun setup. Tutti i server girano nel maincubes Premium Datacenter di Francoforte sul Meno (Germania), certificato TÜV TIER3+ e collegato direttamente al DE-CIX. I server dedicati sono disponibili anche a Norimberga (Germania).

La fatturazione segue il modello PrePaid: nessun contratto, nessuna durata minima, disdetta possibile in qualsiasi momento.

Server dedicati professionali per progetti di gioco molto grandi

Per progetti di gioco molto grandi, con tanti giocatori in contemporanea, sono consigliati i server dedicati professionali di KernelHost. Offrono potenza CPU dedicata senza risorse condivise, un aspetto decisivo per avere tickrate costanti e latenza bassa con un numero elevato di giocatori. In questa linea di prodotti sono indicati 17 Tbps di protezione DDoS, anch'essa permanentemente attiva e inclusa gratuitamente.

Cosa fare in caso di attacco

Se il tuo server gira già da KernelHost non devi attivare nulla: il filtraggio è permanentemente attivo. Se noti comunque qualcosa di anomalo, per esempio latenze in aumento o connessioni che cadono, scrivici con un ticket di supporto, così il nostro team può ritarare le regole di filtraggio per il tuo IP. Durante un attacco in corso puoi raggiungerci anche tramite la chat WhatsApp di emergenza al numero +43 650 8209883.

Se il server si trova presso un altro provider che in caso di attacco toglie l'IP dalla rete, l'unica soluzione duratura è spostarsi dietro un filtraggio permanente. Quali passaggi restano comunque utili sul server stesso lo riassume l'articolo Proteggere il server dagli attacchi DDoS.

Inizia subito

Domande frequenti

Perché una normale protezione web non basta per i server di gioco?
La protezione web copre HTTP e HTTPS sulle porte 80 e 443. I server di gioco lavorano in prevalenza su UDP con porte scelte liberamente e vengono colpiti da schemi specifici di protocollo che un filtro web non conosce affatto.
Quanto è rapido il filtraggio?
Nell'ordine dei millisecondi. Tutto il traffico passa in modo permanente attraverso il sistema di protezione, quindi durante un attacco non c'è più nulla da riconoscere e da deviare.
Mettete offline gli indirizzi IP attaccati?
No. Il null-routing renderebbe il server irraggiungibile per tutti i giocatori ed è esattamente l'obiettivo di chi attacca. Noi filtriamo via i pacchetti dannosi e lasciamo passare il traffico di gioco.
Quale capacità è disponibile?
La capacità di filtraggio globale è di 17 Tbps, davanti a essa Arbor filtra con 3,2 Tbps direttamente a Francoforte. Nelle tariffe dei prodotti sono indicati 3,2 Tbps nei pacchetti Standard e 17 Tbps nei pacchetti Professional.
La protezione funziona anche per server modificati o costruiti da zero?
Sì. Vengono protetti servizi TCP e UDP a piacere su ogni porta, quindi anche server di gioco custom, modpack e sistemi voice personali.

Protezione DDoS per server di gioco Protezione DDoS gaming Filtraggio in tempo reale Protezione DDoS permanente Protezione DDoS Minecraft Protezione DDoS FiveM Null-routing