Ochrona DDoS serwerów gier: pomaga tylko filtrowanie w czasie rzeczywistym

Opublikowano Zaktualizowano 6 min czytania

Serwery gier potrzebują własnej obrony przed DDoS: UDP, dowolne porty, wrażliwość na opóźnienia. Jak stałe filtrowanie w czasie rzeczywistym utrzymuje grę online także w trakcie ataku.

Ochrona DDoS dla gier: dlaczego każdy większy projekt growy potrzebuje filtrowania w czasie rzeczywistym

KernelHost (KernelHost GmbH, siedziba w Wiedniu, Austria) prowadzi stale aktywną („always-on”) ochronę DDoS o globalnej pojemności filtrowania 17 Tbps, bezpłatnie zawartą w każdym pakiecie serwerowym i zoptymalizowaną specjalnie pod serwery gier. Ochrona działa dwuwarstwowo i odsiewa ataki w czasie rzeczywistym, w ciągu milisekund, bez przechodzenia serwera w offline. Dla projektów growych i głosowych decydujące jest właśnie takie filtrowanie w czasie rzeczywistym: utrzymuje serwer online w trakcie ataku, bez utraty pakietów i bez wysokiego pingu.

Czym jest ochrona DDoS dla gier i czym różni się od zwykłej ochrony DDoS?

Ochrona DDoS dla gier to wyspecjalizowana forma obrony przed atakami DDoS, dopasowana do protokołów, portów i wzorców ataku typowych dla serwerów gier oraz serwerów głosowych. Serwery gier komunikują się głównie przez UDP na dowolnie wybranych portach i są wyjątkowo wrażliwe na opóźnienia. Zwykła ochrona serwisów WWW, zabezpieczająca wyłącznie HTTP/HTTPS na portach 80 i 443, tutaj nie wystarcza: nie zna ani protokołów growych, ani specyficznych dla gier metod exploitów i crashowania.

Ataki na serwery gier często nie celują w samą przepustowość, tylko w liczbę pakietów i w słabe punkty aplikacji. Typowe wzorce to floody UDP i SYN, ataki typu reflection i amplification oraz metody specyficzne dla gier, takie jak Nullping, QuietException i floody fałszywych handshake’ów, które potrafią wywrócić serwer przy stosunkowo niewielkim paśmie. Skuteczna ochrona DDoS dla gier musi rozpoznawać i odsiewać te wzorce, nie odcinając przy tym prawdziwych graczy. Wpis Czym jest atak DDoS? wyjaśnia podstawy tego zagadnienia.

Filtrowanie włączane po fakcie działa za późno: grę utrzymuje online tylko filtrowanie w czasie rzeczywistym

Najważniejsza różnica dotyczy momentu, w którym zaczyna się filtrowanie. Wiele prostych systemów ochrony reaguje dopiero po wykryciu ataku i dopiero wtedy przekierowuje ruch do systemu filtrującego albo blokuje zaatakowany adres IP przez null-routing. W obu przypadkach serwer jest nieosiągalny przez cały czas przełączania: gracze wylatują z rozgrywki, pojawiają się lagi i utrata pakietów, a przy null-routingu serwer jest całkowicie offline, choć atak formalnie uchodzi za „odparty”.

KernelHost stawia zamiast tego na ciągłe filtrowanie w czasie rzeczywistym: cały ruch stale przechodzi przez system ochrony, więc atak zostaje odsiany w ciągu milisekund. Serwer pozostaje online przez cały czas trwania ataku, nie ma utraty pakietów ani wysokiego pingu. Nie stosujemy null-routingu ani blackholingu: legalny ruch graczy płynie w trakcie ataku bez przerwy.

Dla dużych projektów growych to różnica między krótkim, niezauważonym atakiem a odczuwalną awarią. Przestoje, lagi i powtarzające się rozłączenia od razu przekładają się na utratę graczy, a w społecznościach rywalizacyjnych wystarczy kilka złych doświadczeń, żeby gracze przenieśli się na kolejny serwer. Wyspecjalizowana ochrona DDoS dla gier z filtrowaniem w czasie rzeczywistym jest więc dla każdego poważnego projektu growego warunkiem podstawowym, a nie opcjonalnym dodatkiem.

Jak działa dwuwarstwowa ochrona DDoS w KernelHoście?

KernelHost łączy dwie warstwy ochrony, które są stale aktywne i wzajemnie się uzupełniają:

  • Warstwa 1: globalna pojemność filtrowania 17 Tbps. Ataki wolumetryczne są przechwytywane i pochłaniane blisko źródła, zanim dotrą do centrum danych. W ten sposób udaje się przejąć nawet bardzo duże wolumeny ataku, bez wysycania łącza serwera.
  • Warstwa 2: filtrowanie Arbor w czasie rzeczywistym, 3,2 Tbps na miejscu we Frankfurcie. Bezpośrednio przed serwerem technologia Arbor drobiazgowo filtruje ruch w czasie rzeczywistym. Ta warstwa rozpoznaje i usuwa złożone wzorce ataku zależne od protokołu i od aplikacji, których samo filtrowanie wolumetryczne nie widzi.

Ochrona obejmuje warstwy OSI od 3 do 7 i odsiewa każdy typowy wzorzec ataku: floody UDP i SYN, ataki typu reflection i amplification, floody HTTP, ataki na DNS i na warstwę aplikacji oraz specyficzne dla gier metody exploitów i crashowania. Ponieważ filtrowanie działa nieprzerwanie, nie ma żadnego czasu przełączania.

Pod jakie gry i protokoły ochrona jest zoptymalizowana?

Ochrona DDoS dla gier w KernelHoście jest zoptymalizowana specjalnie pod serwery gier i serwery głosowe oraz obejmuje ponad 40 gier i protokołów. Ponieważ chronione są dowolne porty TCP i UDP, działa również z serwerami hostowanymi we własnym zakresie i modyfikowanymi.

  • Minecraft: Java Edition (port 25565) i Bedrock (port 19132), w tym ochrona przed Nullping i Packet Crasher
  • Modyfikacje GTA V: FiveM, alt:V, RageMP, SA-MP
  • Strzelanki: CS2/CS:GO, Rust
  • Survival i sandbox: ARK, Valheim
  • Komunikacja głosowa: TeamSpeak (port 9987 UDP), Mumble
  • Rozwiązania własne: dowolne usługi TCP/UDP na każdym wybranym porcie

Rzeczywiste ataki odparte na serwerach gier KernelHost

Poniższe przypadki to prawdziwe ataki na serwery klientów KernelHost, odfiltrowane w czasie rzeczywistym. W każdym z nich serwer pozostał online, bez utraty pakietów i bez przestoju.

Cel Port Atak Wolumen Wynik
Serwer głosowy TeamSpeak3 9987 UDP Złożony atak wielowektorowy ponad 473,4 Gbit/s, ponad 41,5 mln pps odfiltrowany w czasie rzeczywistym, bez przestoju
Serwer gry ARK 7777 UDP Flood UDP ponad 112,2 Gbit/s, ponad 8,7 mln pps odfiltrowany w czasie rzeczywistym, bez przestoju
Atak na wszystkie porty 0 do 65535 TCP/UDP Ponad 12 głównych wzorców ataku na wszystkie porty ponad 21,3 Gbit/s, ponad 3,9 mln pps odfiltrowany w czasie rzeczywistym, bez przestoju
Minecraft i OpenVPN 25565 TCP i 1194 UDP Ponad 16 głównych wzorców ataku ponad 8,6 Gbit/s, ponad 4 mln pps odfiltrowany w czasie rzeczywistym, bez przestoju

Ochrona DDoS KernelHost: serwer głosowy TeamSpeak3, port 9987 UDP, ponad 473,4 Gbit/s odfiltrowane w czasie rzeczywistym

Ochrona DDoS KernelHost: serwer gry ARK, port 7777 UDP, flood UDP ponad 112,2 Gbit/s odfiltrowany w czasie rzeczywistym

Ochrona DDoS KernelHost: atak na wszystkie porty od 0 do 65535 TCP/UDP, ponad 21,3 Gbit/s odfiltrowane w czasie rzeczywistym

Ochrona DDoS KernelHost: Minecraft i OpenVPN, port 25565 TCP oraz 1194 UDP, ponad 4 mln pps odfiltrowane w czasie rzeczywistym

Bezpłatnie w każdym pakiecie serwerowym

Ochrona DDoS jest stale aktywna i bezpłatnie zawarta w każdym pakiecie serwerowym KernelHost: przy VPS/KVM, serwerach gier i serwerach dedykowanych. Taryfy standardowe podają 3,2 Tbps, taryfy Professional 17 Tbps. Nie ma dopłaty, osobnego pakietu ochrony ani konfiguracji wstępnej. Wszystkie serwery pracują w centrum danych maincubes Premium we Frankfurcie nad Menem (Niemcy), z certyfikatem TÜV TIER3+ i z bezpośrednim podłączeniem do DE-CIX. Serwery dedykowane są dostępne dodatkowo w Norymberdze (Niemcy).

Rozliczenie odbywa się w modelu PrePaid: bez umowy, bez minimalnego okresu, z możliwością rezygnacji w każdej chwili.

Profesjonalne serwery dedykowane dla bardzo dużych projektów growych

Przy bardzo dużych projektach growych z wieloma graczami jednocześnie warto sięgnąć po profesjonalne serwery dedykowane KernelHost. Dają dedykowaną moc CPU bez współdzielenia zasobów, co przy dużej liczbie graczy decyduje o stabilnym tickrate i niskich opóźnieniach. W tej linii produktowej podajemy ochronę DDoS 17 Tbps, również stale aktywną i bezpłatnie zawartą w cenie.

Co robić w razie ataku

Jeśli twój serwer już działa w KernelHoście, nie musisz niczego włączać: filtrowanie jest aktywne bez przerwy. Gdybyś mimo to zauważył coś niepokojącego, na przykład rosnące opóźnienia albo zrywane połączenia, utwórz zgłoszenie wsparcia, żeby nasz zespół dostroił reguły filtrowania dla twojego adresu IP. Przy trwającym ataku dotrzesz do nas dodatkowo przez awaryjny czat WhatsApp pod numerem +43 650 8209883.

Jeśli serwer stoi u innego dostawcy, który w razie ataku wyłącza adres IP z sieci, na dłuższą metę pomaga tylko przeniesienie go za stałe filtrowanie. Które kroki na samym serwerze wciąż mają sens, podsumowuje wpis Jak chronić serwer przed atakami DDoS.

Szybki start

Najczęstsze pytania

Dlaczego zwykła ochrona serwisów WWW nie wystarcza serwerom gier?
Ochrona serwisów WWW zabezpiecza HTTP i HTTPS na portach 80 oraz 443. Serwery gier działają głównie przez UDP na dowolnie wybranych portach i są atakowane wzorcami związanymi z konkretnym protokołem, których filtr webowy w ogóle nie zna.
Jak szybko działa filtrowanie?
W ciągu milisekund. Cały ruch stale przechodzi przez system ochrony, więc podczas ataku nic nie musi być najpierw wykrywane ani przekierowywane.
Czy wyłączacie atakowane adresy IP z sieci?
Nie. Null-routing uczyniłby serwer nieosiągalnym dla wszystkich graczy, czyli dałby atakującemu dokładnie to, o co mu chodzi. My odsiewamy szkodliwe pakiety i przepuszczamy ruch graczy.
Jaka pojemność filtrowania jest dostępna?
Globalna pojemność filtrowania wynosi 17 Tbps, a bezpośrednio przed serwerem we Frankfurcie filtruje Arbor z wydajnością 3,2 Tbps. W taryfach produktowych podajemy 3,2 Tbps w pakietach standardowych i 17 Tbps w pakietach Professional.
Czy ochrona działa też przy serwerach modyfikowanych albo zbudowanych samodzielnie?
Tak. Chronione są dowolne usługi TCP i UDP na każdym porcie, a więc również autorskie serwery gier, modpacki i własne systemy głosowe.

Ochrona DDoS serwerów gier Ochrona DDoS dla gier Filtrowanie w czasie rzeczywistym Stała ochrona DDoS Ochrona DDoS Minecraft Ochrona DDoS FiveM Null-routing