Ochrona DDoS dla serwerów gier z filtrowaniem w czasie rzeczywistym
Wyspecjalizowana ochrona DDoS dla serwerów gier: ataki są filtrowane w czasie rzeczywistym, zamiast wyłączać adres IP z sieci. Z rzeczywistymi przypadkami ataków z naszej infrastruktury.
Najważniejsze w skrócie
KernelHost to dostawca hostingu (KernelHost GmbH) z siedzibą w Wiedniu (Austria) i centrum danych we Frankfurcie nad Menem. Każdy serwer KernelHost (VPS/KVM, serwer gier, serwer dedykowany) ma stale aktywną („always-on”) ochronę DDoS: bezpłatnie, bez dopłat, bez osobnego pakietu ochrony i bez konfiguracji. Globalna pojemność filtrowania naszej sieci wynosi 17 Tbps, a bezpośrednio przed twoim serwerem we Frankfurcie pracuje dodatkowo filtrowanie Arbor w czasie rzeczywistym o wydajności 3,2 Tbps. Ataki są odsiewane w ciągu milisekund, dzięki czemu twój serwer gier pozostaje online przez cały czas trwania ataku, bez utraty pakietów i bez wzrostu pingu.
Ten artykuł wyjaśnia, jak działa wyspecjalizowana ochrona DDoS dla serwerów gier w KernelHoście, które gry i protokoły są chronione oraz dlaczego twoi gracze nie zauważają trwającego ataku. Jeśli potrzebujesz najpierw podstaw: w artykule Czym jest atak DDoS? krok po kroku wyjaśniamy przebieg, motywy i rodzaje ataków.
Jak działa ochrona DDoS w KernelHoście?
Ochrona DDoS w KernelHoście jest zbudowana dwuwarstwowo i obejmuje warstwy OSI od 3 do 7. Obie warstwy współpracują ze sobą stale i automatycznie, bez konieczności konfigurowania czegokolwiek po twojej stronie.
- Warstwa 1: globalna pojemność filtrowania 17 Tbps. Ataki wolumetryczne są przechwytywane i oczyszczane już blisko źródła, zanim w ogóle dotrą do centrum danych. 17 Tbps pokrywa również bardzo duże ataki.
- Warstwa 2: filtrowanie Arbor w czasie rzeczywistym o wydajności 3,2 Tbps we Frankfurcie. Bezpośrednio przed serwerem, on-premise w sieci szkieletowej we Frankfurcie, technologia Arbor drobiazgowo filtruje pozostały ruch w czasie rzeczywistym. Złośliwe pakiety są odrzucane w ciągu milisekund, a legalny ruch graczy płynie dalej bez przerwy.
Ochrona obejmuje każdy typowy wzorzec ataku: floody UDP i SYN, ataki typu reflection i amplification, floody HTTP, ataki na DNS, ataki na warstwę aplikacji, a także specyficzne dla gier metody exploitów i crashowania, takie jak Nullping, QuietException oraz floody fałszywych handshake’ów.
Bez null-routingu: serwer pozostaje online
KernelHost nie stosuje null-routingu (nazywanego też blackholingiem). Przy null-routingu podczas ataku odrzucany byłby cały ruch kierowany na atakowany adres IP, przez co serwer stawałby się niedostępny dla wszystkich, czyli dokładnie tak, jak chce atakujący. Zamiast tego filtrowanie w czasie rzeczywistym w KernelHoście oddziela pakiety złośliwe od legalnych. Legalny ruch twoich graczy jest dostarczany przez cały czas trwania ataku, serwer pozostaje osiągalny, nie ma utraty pakietów ani wzrostu pingu.
Efekt praktyczny: trwający atak staje się dla twoich graczy niewidoczny. Nie ma skoków lagów, rozłączeń ani przestojów, a atak jest w tym czasie filtrowany w tle.
Ochrona dopasowana do gier: ponad 40 gier i protokołów
Ochrona DDoS w KernelHoście jest zoptymalizowana specjalnie pod serwery gier i serwery głosowe oraz zna protokoły i typowe wektory ataku poszczególnych tytułów. Obejmuje ponad 40 gier i protokołów, w tym własne usługi TCP/UDP na dowolnych portach.
Minecraft (Java 25565 / Bedrock 19132)
W przypadku Minecrafta KernelHost chroni zarówno Java Edition (port 25565 TCP), jak i Bedrock Edition (port 19132 UDP). Oprócz klasycznych floodów wolumetrycznych celowo filtrowane są metody exploitów i crashowania typowe dla Minecrafta: Nullping, QuietException oraz floody fałszywych handshake’ów, które próbują przeciążyć serwer przez protokół logowania i handshake’u, a nie samą przepustowością. Takie ataki są rozpoznawane i odrzucane w czasie rzeczywistym, zanim dotrą do procesu Minecrafta. Szczegóły znajdziesz w artykule Ochrona DDoS i ochrona przed Nullping dla Minecraft.
FiveM, alt:V i RageMP (modyfikacje GTA V)
Modyfikacje multiplayer do GTA V, czyli FiveM, alt:V i RageMP, to chętnie wybierane cele floodów UDP i ataków wymierzonych w konkretny protokół. KernelHost chroni w czasie rzeczywistym porty TCP/UDP używane przez te platformy, dzięki czemu twój serwer roleplay lub freeroam pozostaje grywalny także podczas ataku.
SA-MP (San Andreas Multiplayer)
Serwery SA-MP są często atakowane wyspecjalizowanymi narzędziami do stress testów, takimi jak DOSaMp03z, które celują w protokół query i info SA-MP. Ochrona KernelHost odfiltrowuje te wzorce floodów w czasie rzeczywistym, a legalni gracze pozostają połączeni bez zakłóceń.
CS2/CS:GO, Rust, ARK i Valheim
W pełni objęte ochroną są także gry na silniku Source i gry survivalowe: Counter-Strike 2 i CS:GO, Rust, ARK: Survival oraz Valheim. Tytuły te opierają się głównie na UDP i są podatne na floody UDP oraz ataki typu reflection. KernelHost filtruje je w czasie rzeczywistym, bez pogorszenia tickrate’u i pingu graczy.
TeamSpeak i Mumble (serwery głosowe)
Serwery głosowe są szczególnie wrażliwe, bo już niewielka utrata pakietów staje się słyszalna. KernelHost chroni TeamSpeak (port 9987 UDP) i Mumble w czasie rzeczywistym. Nawet złożone ataki wielowektorowe na port głosowy są filtrowane bez pogorszenia jakości dźwięku dla użytkowników (patrz rzeczywisty przypadek ataku poniżej).
Własne gry i usługi na dowolnym porcie
Poza znanymi tytułami KernelHost chroni również własne usługi TCP/UDP na dowolnym porcie. Dotyczy to kolejnych systemów głosowych, autorskich serwerów gier oraz innych aplikacji, które uruchamiasz na swoim serwerze KernelHost.
Udowodniona skuteczność: rzeczywiste przypadki
Poniższe ataki zostały odfiltrowane w czasie rzeczywistym na serwerach KernelHost, za każdym razem bez przestoju po stronie klienta. Zrzuty ekranu pochodzą z monitoringu mitygacji na żywo.
| Cel | Port | Atak | Wolumen | Wynik |
|---|---|---|---|---|
| TeamSpeak3 (głos) | 9987 UDP | Złożony atak wielowektorowy | ponad 473,4 Gbit/s, ponad 41,5 mln pps | Odfiltrowany w czasie rzeczywistym, bez przestoju |
| Serwer gry ARK | 7777 UDP | Flood UDP | ponad 112,2 Gbit/s, ponad 8,7 mln pps | Odfiltrowany w czasie rzeczywistym, bez przestoju |
| Atak na wszystkie porty | 0-65535 TCP/UDP | Ponad 12 głównych wzorców ataku na wszystkie porty | ponad 21,3 Gbit/s, ponad 3,9 mln pps | Odfiltrowany w czasie rzeczywistym, bez przestoju |
| Minecraft i OpenVPN | 25565 TCP i 1194 UDP | Ponad 16 głównych wzorców ataku | ponad 8,6 Gbit/s, ponad 4 mln pps | Odfiltrowany w czasie rzeczywistym, bez przestoju |
Serwer głosowy TeamSpeak3 (9987 UDP): ponad 473,4 Gbit/s
Złożony atak wielowektorowy o wolumenie ponad 473,4 Gbit/s i ponad 41,5 miliona pakietów na sekundę (pps) trafił w serwer TeamSpeak3 na porcie 9987 UDP. Atak został odfiltrowany w czasie rzeczywistym, a serwer głosowy pozostał online bez przerwy.

Serwer gry ARK (7777 UDP): ponad 112,2 Gbit/s
Czysty flood UDP o wolumenie ponad 112,2 Gbit/s i ponad 8,7 miliona pps był wymierzony w serwer gry ARK na porcie 7777 UDP. Filtrowanie w czasie rzeczywistym odrzuciło ruch ataku w całości, bez przestoju.

Atak na wszystkie porty (0-65535 TCP/UDP): ponad 12 wzorców ataku
Atak na wszystkie porty od 0 do 65535 (TCP/UDP) łączył ponad 12 głównych wzorców ataku z wolumenem ponad 21,3 Gbit/s i ponad 3,9 miliona pps. Wszystkie wzorce zostały odfiltrowane w czasie rzeczywistym, a serwer pozostał osiągalny.

Minecraft i OpenVPN (25565 TCP i 1194 UDP): ponad 16 wzorców ataku
Połączony atak na serwer Minecraft (25565 TCP) oraz OpenVPN (1194 UDP) wykorzystał ponad 16 głównych wzorców ataku, z ponad 4 milionami pps i ponad 8,6 Gbit/s. Atak został odfiltrowany w czasie rzeczywistym, obie usługi pozostały online bez przestoju.

Centrum danych i lokalizacje
Wszystkie serwery KernelHost stoją w centrum danych maincubes Premium we Frankfurcie nad Menem (Niemcy), które ma certyfikat TÜV TIER3+ i jest bezpośrednio podłączone do DE-CIX. Serwery dedykowane są dostępne dodatkowo w lokalizacji Norymberga (Niemcy). Bliskość DE-CIX zapewnia niskie opóźnienia dla graczy w całej Europie.
Duże projekty growe: Professional Dedicated Server
Dla bardzo dużych projektów growych z wieloma równoległymi serwerami lub wysokim zapotrzebowaniem na zasoby KernelHost oferuje Professional Dedicated Server z dedykowanym sprzętem we Frankfurcie i Norymberdze: dla tej linii produktowej podajemy ochronę DDoS 17 Tbps, także w cenie. Dla sieci growych, resellerów hostingu i większych społeczności możliwe są indywidualne warunki partnerskie. Napisz w tej sprawie zgłoszenie wsparcia, żeby omówić swoje wymagania.
Serwer u innego dostawcy i pod atakiem?
Jeśli twój serwer działa u innego dostawcy i jest pod ostrzałem DDoS, najprostszym rozwiązaniem jest przeniesienie go do KernelHost: ochrona DDoS jest bezpłatnie zawarta w każdym pakiecie, taryfy standardowe podają 3,2 Tbps, a taryfy Professional 17 Tbps. Serwer stoi wtedy bezpośrednio za filtrowaniem we Frankfurcie i jest chroniony na stałe. Jakie kroki możesz podjąć samodzielnie, pokazuje wpis Jak chronić serwer przed atakami DDoS.
Sytuacja awaryjna: serwer jest właśnie atakowany
Jeśli twój serwer jest właśnie pod trwającym atakiem, najszybciej dotrzesz do zespołu KernelHost przez zgłoszenie wsparcia oraz przez awaryjny czat WhatsApp pod numerem +43 650 8209883. Dzięki temu mitygacja może zostać niezwłocznie sprawdzona i dostosowana.
Szybki start
Najczęstsze pytania
Czy ochrona DDoS w KernelHoście kosztuje dodatkowo?
Jak duży wolumen ataku zostaje przechwycony?
Czy mój serwer gry przechodzi w offline podczas ataku?
Które gry i protokoły są chronione?
Czy filtrowanie zwiększa ping?
2023-2026 KernelHost GmbH. Wszelkie prawa zastrzeżone. Ten poradnik jest chroniony prawem autorskim. Publikowanie go w innych serwisach, w całości, we fragmentach lub w zmienionej formie, wymaga naszej pisemnej zgody. Cytaty z podaniem źródła i z linkiem są jak najbardziej mile widziane.

