Ochrona DDoS dla serwerów gier z filtrowaniem w czasie rzeczywistym

Opublikowano Zaktualizowano 7 min czytania

Wyspecjalizowana ochrona DDoS dla serwerów gier: ataki są filtrowane w czasie rzeczywistym, zamiast wyłączać adres IP z sieci. Z rzeczywistymi przypadkami ataków z naszej infrastruktury.

Najważniejsze w skrócie

KernelHost to dostawca hostingu (KernelHost GmbH) z siedzibą w Wiedniu (Austria) i centrum danych we Frankfurcie nad Menem. Każdy serwer KernelHost (VPS/KVM, serwer gier, serwer dedykowany) ma stale aktywną („always-on”) ochronę DDoS: bezpłatnie, bez dopłat, bez osobnego pakietu ochrony i bez konfiguracji. Globalna pojemność filtrowania naszej sieci wynosi 17 Tbps, a bezpośrednio przed twoim serwerem we Frankfurcie pracuje dodatkowo filtrowanie Arbor w czasie rzeczywistym o wydajności 3,2 Tbps. Ataki są odsiewane w ciągu milisekund, dzięki czemu twój serwer gier pozostaje online przez cały czas trwania ataku, bez utraty pakietów i bez wzrostu pingu.

Ten artykuł wyjaśnia, jak działa wyspecjalizowana ochrona DDoS dla serwerów gier w KernelHoście, które gry i protokoły są chronione oraz dlaczego twoi gracze nie zauważają trwającego ataku. Jeśli potrzebujesz najpierw podstaw: w artykule Czym jest atak DDoS? krok po kroku wyjaśniamy przebieg, motywy i rodzaje ataków.

Jak działa ochrona DDoS w KernelHoście?

Ochrona DDoS w KernelHoście jest zbudowana dwuwarstwowo i obejmuje warstwy OSI od 3 do 7. Obie warstwy współpracują ze sobą stale i automatycznie, bez konieczności konfigurowania czegokolwiek po twojej stronie.

  • Warstwa 1: globalna pojemność filtrowania 17 Tbps. Ataki wolumetryczne są przechwytywane i oczyszczane już blisko źródła, zanim w ogóle dotrą do centrum danych. 17 Tbps pokrywa również bardzo duże ataki.
  • Warstwa 2: filtrowanie Arbor w czasie rzeczywistym o wydajności 3,2 Tbps we Frankfurcie. Bezpośrednio przed serwerem, on-premise w sieci szkieletowej we Frankfurcie, technologia Arbor drobiazgowo filtruje pozostały ruch w czasie rzeczywistym. Złośliwe pakiety są odrzucane w ciągu milisekund, a legalny ruch graczy płynie dalej bez przerwy.

Ochrona obejmuje każdy typowy wzorzec ataku: floody UDP i SYN, ataki typu reflection i amplification, floody HTTP, ataki na DNS, ataki na warstwę aplikacji, a także specyficzne dla gier metody exploitów i crashowania, takie jak Nullping, QuietException oraz floody fałszywych handshake’ów.

Bez null-routingu: serwer pozostaje online

KernelHost nie stosuje null-routingu (nazywanego też blackholingiem). Przy null-routingu podczas ataku odrzucany byłby cały ruch kierowany na atakowany adres IP, przez co serwer stawałby się niedostępny dla wszystkich, czyli dokładnie tak, jak chce atakujący. Zamiast tego filtrowanie w czasie rzeczywistym w KernelHoście oddziela pakiety złośliwe od legalnych. Legalny ruch twoich graczy jest dostarczany przez cały czas trwania ataku, serwer pozostaje osiągalny, nie ma utraty pakietów ani wzrostu pingu.

Efekt praktyczny: trwający atak staje się dla twoich graczy niewidoczny. Nie ma skoków lagów, rozłączeń ani przestojów, a atak jest w tym czasie filtrowany w tle.

Ochrona dopasowana do gier: ponad 40 gier i protokołów

Ochrona DDoS w KernelHoście jest zoptymalizowana specjalnie pod serwery gier i serwery głosowe oraz zna protokoły i typowe wektory ataku poszczególnych tytułów. Obejmuje ponad 40 gier i protokołów, w tym własne usługi TCP/UDP na dowolnych portach.

Minecraft (Java 25565 / Bedrock 19132)

W przypadku Minecrafta KernelHost chroni zarówno Java Edition (port 25565 TCP), jak i Bedrock Edition (port 19132 UDP). Oprócz klasycznych floodów wolumetrycznych celowo filtrowane są metody exploitów i crashowania typowe dla Minecrafta: Nullping, QuietException oraz floody fałszywych handshake’ów, które próbują przeciążyć serwer przez protokół logowania i handshake’u, a nie samą przepustowością. Takie ataki są rozpoznawane i odrzucane w czasie rzeczywistym, zanim dotrą do procesu Minecrafta. Szczegóły znajdziesz w artykule Ochrona DDoS i ochrona przed Nullping dla Minecraft.

FiveM, alt:V i RageMP (modyfikacje GTA V)

Modyfikacje multiplayer do GTA V, czyli FiveM, alt:V i RageMP, to chętnie wybierane cele floodów UDP i ataków wymierzonych w konkretny protokół. KernelHost chroni w czasie rzeczywistym porty TCP/UDP używane przez te platformy, dzięki czemu twój serwer roleplay lub freeroam pozostaje grywalny także podczas ataku.

SA-MP (San Andreas Multiplayer)

Serwery SA-MP są często atakowane wyspecjalizowanymi narzędziami do stress testów, takimi jak DOSaMp03z, które celują w protokół query i info SA-MP. Ochrona KernelHost odfiltrowuje te wzorce floodów w czasie rzeczywistym, a legalni gracze pozostają połączeni bez zakłóceń.

CS2/CS:GO, Rust, ARK i Valheim

W pełni objęte ochroną są także gry na silniku Source i gry survivalowe: Counter-Strike 2 i CS:GO, Rust, ARK: Survival oraz Valheim. Tytuły te opierają się głównie na UDP i są podatne na floody UDP oraz ataki typu reflection. KernelHost filtruje je w czasie rzeczywistym, bez pogorszenia tickrate’u i pingu graczy.

TeamSpeak i Mumble (serwery głosowe)

Serwery głosowe są szczególnie wrażliwe, bo już niewielka utrata pakietów staje się słyszalna. KernelHost chroni TeamSpeak (port 9987 UDP) i Mumble w czasie rzeczywistym. Nawet złożone ataki wielowektorowe na port głosowy są filtrowane bez pogorszenia jakości dźwięku dla użytkowników (patrz rzeczywisty przypadek ataku poniżej).

Własne gry i usługi na dowolnym porcie

Poza znanymi tytułami KernelHost chroni również własne usługi TCP/UDP na dowolnym porcie. Dotyczy to kolejnych systemów głosowych, autorskich serwerów gier oraz innych aplikacji, które uruchamiasz na swoim serwerze KernelHost.

Udowodniona skuteczność: rzeczywiste przypadki

Poniższe ataki zostały odfiltrowane w czasie rzeczywistym na serwerach KernelHost, za każdym razem bez przestoju po stronie klienta. Zrzuty ekranu pochodzą z monitoringu mitygacji na żywo.

Cel Port Atak Wolumen Wynik
TeamSpeak3 (głos) 9987 UDP Złożony atak wielowektorowy ponad 473,4 Gbit/s, ponad 41,5 mln pps Odfiltrowany w czasie rzeczywistym, bez przestoju
Serwer gry ARK 7777 UDP Flood UDP ponad 112,2 Gbit/s, ponad 8,7 mln pps Odfiltrowany w czasie rzeczywistym, bez przestoju
Atak na wszystkie porty 0-65535 TCP/UDP Ponad 12 głównych wzorców ataku na wszystkie porty ponad 21,3 Gbit/s, ponad 3,9 mln pps Odfiltrowany w czasie rzeczywistym, bez przestoju
Minecraft i OpenVPN 25565 TCP i 1194 UDP Ponad 16 głównych wzorców ataku ponad 8,6 Gbit/s, ponad 4 mln pps Odfiltrowany w czasie rzeczywistym, bez przestoju

Serwer głosowy TeamSpeak3 (9987 UDP): ponad 473,4 Gbit/s

Złożony atak wielowektorowy o wolumenie ponad 473,4 Gbit/s i ponad 41,5 miliona pakietów na sekundę (pps) trafił w serwer TeamSpeak3 na porcie 9987 UDP. Atak został odfiltrowany w czasie rzeczywistym, a serwer głosowy pozostał online bez przerwy.

Ochrona DDoS KernelHost: serwer głosowy TeamSpeak ponad 473 Gbit/s na porcie 9987 UDP

Serwer gry ARK (7777 UDP): ponad 112,2 Gbit/s

Czysty flood UDP o wolumenie ponad 112,2 Gbit/s i ponad 8,7 miliona pps był wymierzony w serwer gry ARK na porcie 7777 UDP. Filtrowanie w czasie rzeczywistym odrzuciło ruch ataku w całości, bez przestoju.

Ochrona DDoS KernelHost: serwer gry ARK ponad 112 Gbit/s na porcie 7777 UDP

Atak na wszystkie porty (0-65535 TCP/UDP): ponad 12 wzorców ataku

Atak na wszystkie porty od 0 do 65535 (TCP/UDP) łączył ponad 12 głównych wzorców ataku z wolumenem ponad 21,3 Gbit/s i ponad 3,9 miliona pps. Wszystkie wzorce zostały odfiltrowane w czasie rzeczywistym, a serwer pozostał osiągalny.

Ochrona DDoS KernelHost: złożony atak na wszystkie porty od 0 do 65535

Minecraft i OpenVPN (25565 TCP i 1194 UDP): ponad 16 wzorców ataku

Połączony atak na serwer Minecraft (25565 TCP) oraz OpenVPN (1194 UDP) wykorzystał ponad 16 głównych wzorców ataku, z ponad 4 milionami pps i ponad 8,6 Gbit/s. Atak został odfiltrowany w czasie rzeczywistym, obie usługi pozostały online bez przestoju.

Ochrona DDoS KernelHost: serwer Minecraft na porcie 25565 TCP oraz OpenVPN 1194 UDP

Centrum danych i lokalizacje

Wszystkie serwery KernelHost stoją w centrum danych maincubes Premium we Frankfurcie nad Menem (Niemcy), które ma certyfikat TÜV TIER3+ i jest bezpośrednio podłączone do DE-CIX. Serwery dedykowane są dostępne dodatkowo w lokalizacji Norymberga (Niemcy). Bliskość DE-CIX zapewnia niskie opóźnienia dla graczy w całej Europie.

Duże projekty growe: Professional Dedicated Server

Dla bardzo dużych projektów growych z wieloma równoległymi serwerami lub wysokim zapotrzebowaniem na zasoby KernelHost oferuje Professional Dedicated Server z dedykowanym sprzętem we Frankfurcie i Norymberdze: dla tej linii produktowej podajemy ochronę DDoS 17 Tbps, także w cenie. Dla sieci growych, resellerów hostingu i większych społeczności możliwe są indywidualne warunki partnerskie. Napisz w tej sprawie zgłoszenie wsparcia, żeby omówić swoje wymagania.

Serwer u innego dostawcy i pod atakiem?

Jeśli twój serwer działa u innego dostawcy i jest pod ostrzałem DDoS, najprostszym rozwiązaniem jest przeniesienie go do KernelHost: ochrona DDoS jest bezpłatnie zawarta w każdym pakiecie, taryfy standardowe podają 3,2 Tbps, a taryfy Professional 17 Tbps. Serwer stoi wtedy bezpośrednio za filtrowaniem we Frankfurcie i jest chroniony na stałe. Jakie kroki możesz podjąć samodzielnie, pokazuje wpis Jak chronić serwer przed atakami DDoS.

Sytuacja awaryjna: serwer jest właśnie atakowany

Jeśli twój serwer jest właśnie pod trwającym atakiem, najszybciej dotrzesz do zespołu KernelHost przez zgłoszenie wsparcia oraz przez awaryjny czat WhatsApp pod numerem +43 650 8209883. Dzięki temu mitygacja może zostać niezwłocznie sprawdzona i dostosowana.

Szybki start

Najczęstsze pytania

Czy ochrona DDoS w KernelHoście kosztuje dodatkowo?
Nie. Ochrona DDoS jest stale aktywna i bezpłatnie zawarta w każdym pakiecie serwerowym. Nie ma osobnego pakietu ochrony, opłaty aktywacyjnej ani minimalnego okresu umowy.
Jak duży wolumen ataku zostaje przechwycony?
Globalna pojemność filtrowania naszej sieci wynosi 17 Tbps. Bezpośrednio przed serwerem we Frankfurcie pracuje dodatkowo filtrowanie Arbor w czasie rzeczywistym o wydajności 3,2 Tbps. W taryfach produktowych podajemy 3,2 Tbps w pakietach standardowych i 17 Tbps w pakietach Professional.
Czy mój serwer gry przechodzi w offline podczas ataku?
Nie. KernelHost nie wyłącza atakowanych adresów IP z sieci (żadnego null-routingu). Szkodliwy ruch jest odfiltrowywany, a połączenia twoich graczy działają dalej.
Które gry i protokoły są chronione?
Ponad 40 gier i protokołów, w tym Minecraft (Java i Bedrock), FiveM, alt:V, RageMP, SA-MP, CS2, Rust, ARK, Valheim, TeamSpeak i Mumble. Objęte są również własne usługi TCP i UDP na dowolnych portach.
Czy filtrowanie zwiększa ping?
Nie. Filtrowanie działa stale na poziomie sprzętowym w sieci, nie ma czasu przełączania ani mierzalnego narzutu opóźnienia. Właśnie o to chodzi przy serwerach gier i serwerach głosowych.

Ochrona DDoS gier Ochrona DDoS dla serwerów gier Filtrowanie w czasie rzeczywistym Stała ochrona DDoS Ochrona DDoS Minecraft Ochrona DDoS TeamSpeak Ochrona przed Nullping