Ochrona Minecraft przed DDoS i ochrona przed Nullping

Opublikowano Zaktualizowano 4 min czytania

Ataki Nullping potrzebują minimalnego pasma, a mimo to kładą całe sieci BungeeCord. Tak działa ten atak i tak jest filtrowany w czasie rzeczywistym.

Duże projekty Minecraft to ulubiony cel atakujących: od klasycznych ataków DDoS o dużym wolumenie po exploity typu packet crash, takie jak atak Nullping, który potrafi położyć całą sieć BungeeCord. Ochrona DDoS w KernelHoście jest przygotowana dokładnie pod te wzorce i filtruje je w czasie rzeczywistym, zanim dotrą do procesu Minecrafta.

Dlaczego serwery Minecraft są atakowane tak często

Minecraft i Minecraft Bedrock do dziś tworzą największą populację serwerów gier. Tam, gdzie stoi najwięcej serwerów, jest też największa zachęta do ataku: konkurencyjne sieci, zbanowani gracze albo zwykła nuda sprawiają, że rosnący projekt prędzej czy później zostanie ostrzelany.

Od dawna nie chodzi już tylko o pasmo. Obok ataków wolumetrycznych upowszechniły się metody, które celowo wykorzystują logikę protokołu Minecrafta: ataki Nullping, ataki QuietException oraz różne floody (fałszywych) pakietów handshake. Zużywają stosunkowo niewiele danych, a i tak potrafią wywrócić niezabezpieczony serwer. Czym technicznie jest atak DDoS, wyjaśnia wpis Czym jest atak DDoS?.

Czym jest atak Nullping?

Atak Nullping to forma ataku skrojona specjalnie pod Minecrafta. Zamiast zalewać łącze, nadużywa procesu nawiązywania połączenia: atakujący wysyła masowo spreparowane pakiety status i handshake, na które serwer musi odpowiedzieć. Na liście serwerów widać wtedy ping bliski zeru, podczas gdy w tle proces serwera dusi się od zalewu pakietów.

Skutki jako pierwsi odczuwają gracze: akcje docierają z opóźnieniem albo wcale, połączenia się zrywają, a w najgorszym przypadku proxy całej sieci wykłada się kompletnie. Ponieważ sfałszowane pakiety na pierwszy rzut oka wyglądają jak zwykłe zapytania klienta, prostymi narzędziami systemowymi trudno je odróżnić od ruchu prawdziwych graczy.

Dlaczego same pluginy i firewalle nie wystarczą

Rate limity ustawione w pluginie albo reguły iptables na serwerze zadziałają dopiero wtedy, gdy pakiety już dotarły do serwera. Przy drobnych atakach to wystarcza, przy poważnych łącze jest wysycone wcześniej albo procesor zajmuje się już samym odrzucaniem. Skuteczne jest wyłącznie filtrowanie w sieci przed serwerem, które zna zachowanie protokołu i odrzuca fałszywe pakiety, zanim dolecą.

Jak KernelHost chroni serwery Minecraft

Ochrona DDoS w KernelHoście jest zbudowana dwuwarstwowo i działa stale, bez żadnej konfiguracji z twojej strony:

  • Warstwa 1: globalna pojemność filtrowania 17 Tbps. Ataki wolumetryczne są wyłapywane blisko źródła, zanim dotrą do centrum danych we Frankfurcie nad Menem.
  • Warstwa 2: filtrowanie Arbor w czasie rzeczywistym z przepustowością 3,2 Tbps na miejscu we Frankfurcie. Bezpośrednio przed serwerem rozpoznawane i odrzucane są wzorce charakterystyczne dla protokołów, w tym Nullping, QuietException i floody handshake.

Chronione są Java Edition (port 25565 TCP) i Bedrock Edition (port 19132 UDP), a także proxy, usługi głosowe oraz dowolne własne usługi TCP i UDP na innych portach. Nie stosujemy null-routingu: atakowany adres IP zostaje w sieci, odpadają wyłącznie szkodliwe pakiety. Ochrona jest bezpłatnie zawarta w każdym pakiecie serwerowym, taryfy standardowe podają 3,2 Tbps, taryfy Professional 17 Tbps.

Do bardzo dużych sieci nadaje się seria Professional Dedicated Server. Przy partnerstwach z dużymi projektami możliwe są wyraźne obniżki taryf, po prostu napisz do nas zgłoszenie w tej sprawie. Przegląd wszystkich obsługiwanych tytułów znajdziesz we wpisie Ochrona DDoS serwerów gier w czasie rzeczywistym.

Przypadki z bieżącej eksploatacji

Poniższe ataki zostały przefiltrowane na serwerach KernelHost w czasie rzeczywistym, za każdym razem bez przestoju po stronie klienta. Zrzuty ekranu pochodzą z monitoringu mitygacji na żywo.

Serwer głosowy TeamSpeak 3, port 9987 UDP

Złożony atak z kilkoma wzorcami jednocześnie, ponad 473,4 Gbit/s i ponad 41,5 miliona pakietów na sekundę. W pełni przefiltrowany w czasie rzeczywistym, bez awarii.

Mitygacja DDoS w KernelHost: serwer głosowy TeamSpeak na porcie 9987 UDP, ponad 473 Gbit/s filtrowane w czasie rzeczywistym

Serwer gry ARK, port 7777 UDP

Czysty UDP flood bez złożonej struktury, za to z ponad 112,2 Gbit/s i ponad 8,7 miliona pakietów na sekundę. Przefiltrowany w czasie rzeczywistym, bez przestoju.

Mitygacja DDoS w KernelHost: serwer gry ARK na porcie 7777 UDP, ponad 112 Gbit/s UDP floodu filtrowane w czasie rzeczywistym

Atak na wszystkie porty, porty 0-65535 TCP/UDP

Ponad 12 różnych głównych wzorców ataku skierowanych jednocześnie na wszystkie porty, łącznie ponad 21,3 Gbit/s i ponad 3,9 miliona pakietów na sekundę. Również w całości przefiltrowane w czasie rzeczywistym.

Mitygacja DDoS w KernelHost: złożony atak na wszystkie porty 0-65535 filtrowany w czasie rzeczywistym

Minecraft i OpenVPN, porty 25565 TCP oraz 1194 UDP

Atak łączony z ponad 16 różnymi głównymi wzorcami, ponad 4 milionami pakietów na sekundę i ponad 8,6 Gbit/s. Obie usługi pozostały dostępne bez przerwy.

Mitygacja DDoS w KernelHost: serwer Minecraft na porcie 25565 TCP i OpenVPN na 1194 UDP filtrowane w czasie rzeczywistym

Twój serwer jest właśnie atakowany?

Jeśli twój projekt działa już w KernelHoście, filtrowanie jest aktywne stale i niczego nie musisz włączać. Gdybyś mimo to zauważył coś niepokojącego, załóż zgłoszenie wsparcia, żeby nasz zespół dostroił reguły filtrowania dla twojego adresu IP. W trakcie trwającego ataku dotrzesz do nas dodatkowo przez awaryjny czat WhatsApp pod numerem +43 650 8209883.

Najczęstsze pytania

Czym jest atak Nullping?
To atak skrojony pod Minecrafta, który masowo wysyła spreparowane pakiety status i handshake. Na liście serwerów widać ping bliski zeru, podczas gdy proces serwera dusi się od zalewu pakietów.
Czy pluginy i iptables wystarczą przeciwko Nullping?
Przy drobnych atakach tak, przy poważnych nie. Jedno i drugie działa dopiero wtedy, gdy pakiety dotarły już do serwera. Skuteczne jest filtrowanie w sieci przed serwerem, które zna zachowanie protokołu.
Czy Java Edition i Bedrock są chronione tak samo?
Tak. Chronione są Java Edition na porcie 25565 TCP i Bedrock Edition na porcie 19132 UDP, a także proxy takie jak BungeeCord oraz dowolne własne usługi na innych portach.
Czy mój serwer znika z sieci podczas ataku?
Nie. KernelHost nie wycofuje atakowanych adresów IP z sieci. Odrzucane są wyłącznie szkodliwe pakiety, połączenia prawdziwych graczy działają dalej.
Czy ochrona DDoS dla Minecrafta kosztuje dodatkowo?
Nie, jest zawarta w każdym pakiecie serwerowym i aktywna na stałe. Taryfy standardowe podają 3,2 Tbps, taryfy Professional 17 Tbps.

Ochrona DDoS Minecraft Ochrona przed Nullping Packet Crasher Ochrona BungeeCord Serwer Minecraft Bedrock Edition Filtrowanie w czasie rzeczywistym