Ochrona serwera Conan Exiles przed atakami DDoS
Których portów serwer Conan Exiles naprawdę potrzebuje, jak zabezpieczyć RCON i port zapytań, dlaczego serwery PvP są atakowane dokładnie w oknie raidu oraz od jakiej skali ataku pomaga już tylko filtrowanie w sieci przed serwerem.
Serwer Conan Exiles, który przestaje być osiągalny akurat na początku okna raidu, rzadko ma problem ze sprzętem. W zdecydowanej większości przypadków trwa atak, i to dokładnie wtedy, gdy wyrządza największą szkodę. Ten artykuł pokazuje, dlaczego serwery Conan Exiles potrzebują ochrony DDoS, co możesz zabezpieczyć sam w ciągu najbliższych dziesięciu minut i bez dodatkowych kosztów, gdzie te działania kończą się technicznie oraz co musi potem wydarzyć się w sieci przed serwerem.
Wszystkie informacje dotyczą dedykowanego serwera firmy Funcom, czyli plików ConanSandboxServer.exe oraz StartServer.bat. Konfiguracja leży w trzech plikach w katalogu ConanSandbox\Saved\Config\WindowsServer\: ServerSettings.ini, Engine.ini i Game.ini. Dotyczy to także sytuacji, w której prowadzisz serwer pod Linuksem przez warstwę zgodności, bo Funcom dostarcza wyłącznie aplikację dla Windowsa i dlatego nawet tam ścieżka nazywa się WindowsServer.
Jeśli atak trwa właśnie teraz: zabezpiecz najpierw pomiary (rozdział 9), po ataku już ich nie będzie. I nie edytuj teraz żadnego pliku INI. Conan Exiles trzyma swoją konfigurację w pamięci operacyjnej i zapisuje ją z powrotem przy zamykaniu, więc każda zmiana na działającym serwerze przepada.
Dlaczego serwery Conan Exiles potrzebują ochrony DDoS
W większości gier awaria serwera jest irytująca. W Conan Exiles na serwerze PvP jest posunięciem w rozgrywce. Straty są trwałe, bazę można uszkodzić wyłącznie w zdefiniowanym oknie czasowym, a kto wyłączy obrońców z gry w tym oknie, raiduje przeciwko nikomu. Atak ma więc konkretny zysk i znany z góry moment, a kiedy raz zadziała, powtarza się.
Okno czasowe nie jest tajemnicą. Stoi w pliku ServerSettings.ini pod RestrictPVPTime dla walki między graczami i pod RestrictPVPBuildingDamageTime dla uszkodzeń budynków, a każdy operator dobrowolnie wpisuje je do nazwy serwera, do regulaminu i na Discorda, bo inaczej gracze by go nie znali. Atakujący nie musi więc niczego wyszukiwać: odczytuje porę raidu tam, gdzie jest reklamowana, i ustawia swój atak na tę samą godzinę.
Nakład po drugiej stronie jest przy tym znikomy. Tak zwane usługi booter albo stresser sprzedają zalew skierowany na konkretny adres IP i konkretny port, rozliczany w minutach. Port DDoS przeciwko 7777 UDP nie wymaga ani dostępu do gry, ani wiedzy o twoim serwerze, wystarczą adres i numer portu. Właśnie dlatego trafia to małe serwery równie niezawodnie jak duże.
Do tego dochodzi cecha, która odróżnia Conan Exiles od większości gier survivalowych. Plik ServerSettings.ini zna przełącznik LogoutCharactersRemainInTheWorld. Jeśli stoi on na True, postać po zerwaniu połączenia zostaje w świecie, zamiast zniknąć. Atak, który jednocześnie wyrzuca z gry wszystkich graczy, pozostawia wtedy szereg nieruchomych postaci razem z wyposażeniem. Co przy takim ataku dzieje się technicznie, opisuje artykuł Czym jest atak DDoS?.
Technicznie cały ruch gry idzie przez UDP. UDP nie zna nawiązywania połączenia, którego można by wymagać, a adresy nadawcy da się podrobić. Atakujący nie musi więc ani wchodzić na twój serwer, ani poprawnie się z nim komunikować, żeby wygenerować obciążenie. Nie musi nawet wiedzieć, czy ktokolwiek jest online.
Porty, o które naprawdę chodzi
Serwer Conan Exiles potrzebuje na zewnątrz dokładnie trzech portów UDP: 7777, 7778 i 27015. Wszystko inne jest opcjonalne albo w ogóle nie należy do otwartej sieci. Funcom dokumentuje ten przydział tak:
| Port | Protokół | Do czego | Gdzie ustawiane |
|---|---|---|---|
| 7777 | UDP | ruch gry (ruch postaci, walka, budowanie, synchronizacja) | Engine.ini, sekcja [URL], Port=7777, parametr startowy -Port= |
| 7778 | UDP | pinger, leży na stałe na porcie gry plus jeden | Engine.ini, sekcja [URL], PeerPort=7778 |
| 27015 | UDP | odpytywanie o status w formacie Steam na potrzeby listy serwerów | Engine.ini, [OnlineSubsystemSteam], ServerQueryPort, parametr startowy -QueryPort= |
| 7777 | TCP | przesyłanie modów do klienta, otwierany tylko w razie potrzeby | identyczny z portem gry |
| 25575 | TCP | zdalne sterowanie RCON, fabrycznie wyłączone | Game.ini, sekcja [RconPlugin], RconPort=25575, parametr startowy -RconPort= |
Trzy rzeczy są przy tym regularnie robione źle. Po pierwsze, 7778 nie jest portem do dowolnego wyboru, tylko zawsze portem gry plus jeden. Kto prowadzi dwie instancje na tej samej maszynie, musi więc skakać co dwa: 7777 i 7778 dla pierwszej, 7779 i 7780 dla drugiej, do tego 27015 i 27016 jako porty zapytań. Kto położy drugą instancję na 7778, zabiera pierwszej pinger.
Po drugie, otwarcie TCP na 7777 to przesyłanie modów. Funcom otwiera je wyłącznie na żądanie klienta, a żądają go tylko klienci ze sklepu Epic Games Store. Klienci Steam nadal pobierają mody przez interfejs Workshopu Steam. Jeśli twoi gracze przychodzą wyłącznie ze Steam, to otwarcie nie jest ci potrzebne.
Po trzecie, RCON jest fabrycznie wyłączony. RconEnabled stoi domyślnie na 0. Kto mimo to znajduje ten port otwarty, sam go włączył albo przejął gotowy szablon od jakiegoś dostawcy.
Co możesz zrobić sam, zanim wydasz pieniądze
Poniższe dziewięć kroków nic nie kosztuje i działa przeciwko temu, co w praktyce zdarza się najczęściej: niewielkim ukierunkowanym zalewom z kilku źródeł, nadużywanym portom zapytań, próbom logowania na RCON oraz przeciążeniu przez jedną modyfikację. Warto je wykonać także wtedy, gdy z przodu pracuje już filtr sieciowy.
1. Inwentaryzacja: co w ogóle nasłuchuje?
Zanim napiszesz choć jedną regułę, sprawdź, co twój serwer wystawia na zewnątrz. Nie zgaduj, sprawdź. W Windowsie:
Get-NetUDPEndpoint | Where-Object LocalPort -in 7777,7778,27015
Get-NetTCPConnection -State Listen | Sort-Object LocalPort
netstat -ano -p UDP | findstr "7777 7778 27015"
Jeśli serwer działa pod Linuksem w warstwie zgodności, odpowiednikiem jest:
ss -lnup
ss -lntp
Interesująca jest kolumna z adresem lokalnym. 0.0.0.0:7777 oznacza „osiągalny z całego internetu”, 127.0.0.1:25575 oznacza „tylko lokalnie” i nie potrzebuje żadnej reguły firewalla. Spojrzenie oczami atakującego daje skan portów z zewnątrz, i to wyraźnie także po UDP, bo czysty skan TCP prawie niczego w Conan Exiles nie znajdzie:
nmap -Pn -sU -p 7777,7778,27015 TWOJ.ADRES.IP.SERWERA
nmap -Pn -p 7777,25575 TWOJ.ADRES.IP.SERWERA
2. Otwórz tylko te trzy porty UDP
W Windowsie wystarczą dwie reguły we wbudowanym firewallu. Pierwsza otwiera rozgrywkę, druga ogranicza RCON do twojego własnego adresu, zamiast otwierać port dla wszystkich:
New-NetFirewallRule -DisplayName "Conan Exiles" -Direction Inbound -Protocol UDP -LocalPort 7777,7778,27015 -Action Allow
New-NetFirewallRule -DisplayName "Conan RCON" -Direction Inbound -Protocol TCP -LocalPort 25575 -RemoteAddress 203.0.113.10 -Action Allow
Get-NetFirewallRule -DisplayName "Conan*" | Format-Table DisplayName,Enabled,Direction,Action
W Linuksie to samo wygląda w UFW tak, dokładnie w tej kolejności, żebyś nie zamknął dostępu samemu sobie:
ufw allow 22/tcp comment 'SSH'
ufw allow 7777/udp comment 'Conan Exiles'
ufw allow 7778/udp comment 'Conan Exiles Pinger'
ufw allow 27015/udp comment 'Conan Exiles Query'
ufw allow from 203.0.113.10 to any port 25575 proto tcp comment 'RCON'
ufw default deny incoming
ufw --force enable
ufw status verbose
Zamień 203.0.113.10 na swój własny adres. Pełną instrukcję razem z drogą ratunkową znajdziesz we wpisie Konfiguracja firewalla UFW bez zamykania sobie dostępu. Otwarcie TCP na 7777 pomijasz tak długo, jak długo żaden z twoich graczy nie przychodzi ze sklepu Epic Games Store.
3. Zabezpiecz RCON albo wyłącz go całkiem
RCON to zdalne sterowanie z pełnym dostępem do twojego serwera: wyrzucanie graczy, banowanie, wysyłanie wiadomości, wykonywanie poleceń. Działa na TCP 25575 i jest konfigurowany w pliku Game.ini:
[RconPlugin]
RconEnabled=0
RconPort=25575
RconPassword=
RconMaxKarma=60
Jeśli RCON nie jest ci potrzebny, zostaw RconEnabled=0. To ustawienie domyślne i zarazem najbezpieczniejsze. Jeśli go potrzebujesz, obowiązują trzy zasady. Po pierwsze: RconPassword musi być długie i losowe, bo protokół RCON przesyła hasło przez łącze bez szyfrowania. Po drugie: port nie należy do otwartego internetu, tylko zostaje ograniczony do twojego własnego adresu albo schowany za dostępem SSH. Po trzecie: RconMaxKarma to wbudowana ochrona przed zalewem prób logowania, wartość domyślna wynosi 60. Licznik ogranicza, ile zapytań jedno źródło może złożyć w krótkim odstępie, zanim zostanie odrzucone.
Otwarty port RCON jest ponadto niezawodną wskazówką, że jesteś obecny w sieci. Kto szeroko skanuje w poszukiwaniu 25575, znajduje serwery gier, a serwer gier bez filtrowania z przodu to cel opłacalny.
4. Ogranicz port zapytań, zamiast go zamykać
Port 27015 UDP odpowiada na zapytania o status w formacie Steam. Zapytanie A2S to krótkie pytanie po UDP, którym klient pobiera nazwę serwera, mapę, liczbę graczy i czas gry, bez uruchamiania gry. Dokładnie tego potrzebują lista serwerów, twoja strona ze statusem i każdy bot Discord, który pokazuje stan graczy.
Nie zamykaj tego portu. Twój serwer zniknie inaczej z listy serwerów, a nowi gracze go nie znajdą. Prawidłowym postępowaniem jest górny limit na adres źródłowy. W Linuksie:
iptables -I INPUT -p udp --dport 27015 -m hashlimit --hashlimit-name conan_query --hashlimit-mode srcip --hashlimit-above 10/sec --hashlimit-burst 20 -j DROP
iptables -L INPUT -n -v | head -20
Dziesięć zapytań na sekundę z jednego źródła wystarczy prawdziwym graczom i każdemu monitoringowi, a odrzuci źródło, które wysyła tysiące zapytań na sekundę. Zabezpiecz tę regułę przez apt-get install -y iptables-persistent oraz netfilter-persistent save, inaczej zniknie po następnym restarcie. Przy UFW należy ona do /etc/ufw/before.rules.
Tutaj leży jednak twarda granica i dotyczy ona większości operatorów Conan Exiles: firewall Windows nie zna ograniczenia na adres źródłowy. Potrafi otworzyć port, zamknąć go albo ograniczyć do stałych adresów, ale nie potrafi powiedzieć „najwyżej dziesięć pakietów na sekundę od jednego nadawcy”. Na serwerze z Windowsem do tego zadania po prostu nie ma narzędzi pokładowych, a ograniczenie musi zadziać się w sieci przed serwerem.
Druga sprawa dotyczy nadużycia w drugą stronę. Reflection oznacza: atakujący wysyła zapytania z podrobionym adresem nadawcy do tysięcy serwerów gier, a odpowiedzi zbiegają się u osoby trzeciej. Ponieważ odpowiedź A2S jest większa niż zapytanie, ruch mnoży się po drodze. Twój serwer nie jest wtedy ofiarą, tylko bronią, a ty płacisz za ruch wychodzący. Valve wprowadziło na to procedurę pytania i odpowiedzi: serwer może najpierw odpowiedzieć na zapytanie A2S pytaniem zwrotnym, na które nadawca z podrobionym adresem nie odpowie. Skuteczne jest to tylko tam, gdzie zostało włączone, dlatego ograniczenie tempa na 27015 należy się w każdym przypadku.
5. Hasło serwera, hasło administratora i sloty
Plik ServerSettings.ini zawiera trzy ustawienia, które bezpośrednio decydują o powierzchni ataku:
[ServerSettings]
AdminPassword=
ServerPassword=
MaxPlayers=40
IsBattlEyeEnabled=True
AdminPassword to najbardziej krytyczna wartość w całym pliku. Nie jest to dostęp do konsoli, tylko hasło, którym regularnie połączony gracz nadaje sobie w grze prawa administratora. Krótkie albo zgadnięte hasło administratora oznacza nie przycinanie, tylko utratę serwera. Ustaw je długie i losowe oraz wymień, gdy tylko ktoś odchodzi z zespołu.
ServerPassword zmienia serwer publiczny w prywatny. Działa przeciw trollom, kontom jednorazowym i każdemu, kto korzysta ze zwykłej drogi dołączania. Przeciw atakowi na łącze nie działa: kto zalewa twój serwer, wcale nie chce dołączyć. Jego pakiety zostaną odrzucone, ale i tak już dotarły, i o to właśnie chodzi.
MaxPlayers ogranicza liczbę slotów i można ją dodatkowo ustawić parametrem startowym -MaxPlayers=. Realistyczna górna granica jest także środkiem ochronnym: każdy połączony klient generuje pakiety bez przerwy, a serwer z większą liczbą slotów, niż maszyna jest w stanie unieść, załamuje się już przy zwykłej pracy.
6. Co daje BattlEye, a czego nie
Conan Exiles przynosi z ustawieniem IsBattlEyeEnabled w pliku ServerSettings.ini kontrolę anti-cheat. Powinna być włączona, ale nie jest ochroną DDoS, i to z powodu strukturalnego: anti-cheat sprawdza klientów, którzy już są połączeni. Działa w tym samym procesie co gra i widzi pakiet dopiero wtedy, gdy serwer i tak już go przetwarza. Gdy ten proces jest przeciążony, logika kontrolna pada razem z nim.
To samo dotyczy każdego narzędzia serwerowego, które instalujesz dodatkowo. Wszystko, co działa na serwerze, może odrzucić tylko to, co już tam jest. Anti-cheat chroni zasady gry, a nie dostępność.
7. Trzymaj mody w porządku
Znaczna część zgłaszanych awarii na modyfikowanych serwerach Conan Exiles to wcale nie atak. Lista modów stoi jako modlist.txt w tym samym katalogu konfiguracyjnym, a każda modyfikacja działa w tym samym procesie co gra. Jedna jedyna modyfikacja z pętlą, ze zbyt ciasnym tickiem albo z nieograniczonym zapytaniem do bazy zatrzymuje serwer tak samo jak atak, tylko bez rzucającej się w oczy liczby pakietów.
Rozróżnienie jest proste i powinno stać zawsze na początku. Jeśli liczba pakietów na karcie sieciowej mocno rośnie, a maszyna prawie nie pracuje, to atak. Jeśli liczba pakietów pozostaje normalna, a mimo to wszystko się tnie, to oprogramowanie. W razie wątpliwości wyjmij połowę listy modów i uruchom ponownie, to zawęzi przyczynę w dwóch przebiegach.
Drugi, bardzo praktyczny punkt: po aktualizacji gry mody i wersja serwera często przestają do siebie pasować. Gracze wylatują przy dołączaniu, na Discordzie stoi „serwer padł”, i wszyscy szukają ataku, którego nie ma. Po każdej aktualizacji sprawdzaj najpierw listę modów.
8. Adres i pora raidu
Twojego adresu IP nie da się utrzymać w tajemnicy. Stoi we wpisie na liście serwerów, bo inaczej nikt nie mógłby dołączyć, i zna go każdy gracz, który choć raz był połączony. Zmiana adresu daje czas, ale nie rozwiązanie: atakujący odczyta nowy adres z tego samego źródła co stary, zwykle w ciągu minut albo godzin.
Mimo to pomagają dwa nawyki. Nigdzie nie publikuj surowego adresu IP samodzielnie, czyli ani na Discordzie, ani na stronie projektu, i podłączaj graczy przez nazwę hosta, żeby zmiana adresu nie łamała każdego odnośnika. Klasykiem jest przy tym zapomniany rekord A wskazujący na stary adres, który unieważnia każdą zmianę.
Przy porze raidu obowiązuje odwrotność chowania się: potrzebujesz jej publicznie, inaczej twój serwer nie zadziała. Wykorzystaj ją zamiast tego do diagnostyki. Jeśli twój serwer pada trzy wieczory z rzędu o 18:05, a twoje okno raidu zaczyna się o 18:00, to nie jest już przypuszczenie, tylko schemat, który możesz dołączyć do zgłoszenia.
9. Mierz, zamiast zgadywać
Najważniejszy krok to ten, którego prawie nikt nie robi wcześniej: przygotuj bazę porównawczą, dopóki wszystko działa normalnie. Bez wartości normalnej po incydencie nie powiesz, czy 40 000 pakietów na sekundę to dużo, czy po prostu pełny piątkowy wieczór. W Windowsie wystarczą do tego narzędzia pokładowe:
Get-NetAdapterStatistics
typeperf "\Network Interface(*)\Packets Received/sec" -sc 20
typeperf "\Network Interface(*)\Bytes Received/sec" -sc 20
W Linuksie odpowiednikiem jest:
sar -n DEV 1 10
ip -s link show eth0
tcpdump -ni eth0 udp port 7777 or udp port 27015 -c 200 -q
Przy tcpdump obowiązuje zasada: zawsze ograniczaj przez -c, bo zrzut przy pełnym obciążeniu dodatkowo obciąża i tak przeciążony serwer. Log serwera Conan Exiles leży w katalogu ConanSandbox\Saved\Logs\ i przy parametrze startowym -log jest dodatkowo wypisywany w osobnym oknie. Stan gry leży jako pojedynczy plik pod ConanSandbox\Saved\game.db: zabezpiecz go, zanim pod presją zaczniesz cokolwiek przestawiać. Jak odczytać te pomiary, opisuje wpis Jak rozpoznać atak DDoS.
Gdzie te działania się kończą: przepustowość i liczba pakietów
Teraz część, której nie rozwiąże żaden plik INI. Wszystkie dotychczasowe działania dzieją się na twoim serwerze, czyli na końcu łącza. Reguła firewalla decyduje o pakiecie, który już przeszedł przez kabel. Możesz go odrzucić, ale nie możesz sprawić, żeby nie został wysłany.
Policz to razem ze mną. Typowy serwer gier wisi na 1 Gbit/s, czyli 125 megabajtów na sekundę, a łącze jest pełne, gdy tylko ktoś wyśle więcej. Ataki na serwery survivalowe mieszczą się zwykle między 5 a 50 Gbit/s, czyli od pięciu do pięćdziesięciu razy powyżej pojemności twojego łącza. To, czy twoja reguła za tym łączem jest dobra, nie ma już wtedy znaczenia, bo pakiety twoich graczy nie przechodzą już wcześniej.
Druga wielkość to liczba pakietów na sekundę i uderza ona prawie zawsze wcześniej niż przepustowość. Przy małych pakietach po 64 bajty w łącze 1 Gbit/s mieści się około 1,49 miliona pakietów na sekundę. Zwykły serwer przetworzy z tego, zależnie od CPU i karty sieciowej, kilkaset tysięcy, zanim zacznie odrzucać. Atak, który nie zapełnia twojego łącza nawet w jednej trzeciej, może więc mimo wszystko położyć twój serwer Conan Exiles, bo cały czas procesora idzie na odrzucanie. Operatorzy przeżywają to jako „przecież obciążenie wcale nie było wysokie, a i tak wszystko padło”.
W Conan Exiles dochodzi do tego utrudnienie, że cały świat gry działa w jednym jedynym procesie. Nie ma drugiej instancji, która pracowałaby dalej, gdy pierwsza jest zajęta. Gdy tylko ten proces przestaje dostawać czas procesora, stają jednocześnie walka, budowanie i zapisywanie.
Dla porządku wielkości, które zdarzają się naprawdę: na serwerach KernelHost odfiltrowano między innymi atak o wolumenie ponad 473,4 Gbit/s przy ponad 41,5 miliona pakietów na sekundę wymierzony w serwer głosowy oraz flood UDP o wolumenie ponad 112,2 Gbit/s w serwer gier. Na to nie ma żadnego ustawienia lokalnego. Ataki wolumetryczne muszą kończyć się w sieci przed serwerem.
Co przeciwstawia temu KernelHost
Stała ochrona wliczona w każdy serwer
Ochrona DDoS w KernelHoście jest zbudowana dwuwarstwowo i stale aktywna, bez konieczności włączania, zamawiania czy konfigurowania czegokolwiek:
- Warstwa 1: 17 Tbps pojemności mitygacji w globalnej sieci scrubbing. Ataki wolumetryczne są oczyszczane blisko źródła, zanim dotrą do centrum danych.
- Warstwa 2: filtrowanie Arbor w czasie rzeczywistym o wydajności 3,2 Tbps we Frankfurcie nad Menem. Bezpośrednio przed serwerem rozpoznawane i odrzucane są wzorce specyficzne dla protokołów, pakiet po pakiecie.
Decydujące są dwie cechy. Ochrona działa nieprzerwanie i nie musi dopiero reagować na atak, nie ma więc kilku minut na starcie, w których serwer znika. Przy oknie raidu, które i tak trwa tylko kilka godzin, liczy się dokładnie to. I nie stosuje się null-routingu: twój adres IP zostaje w sieci, odrzucane są wyłącznie szkodliwe pakiety. Kto zdejmuje adres IP z sieci, osiąga dla ciebie ten sam efekt co atakujący. Które gry i protokoły są objęte ochroną, wylicza wpis Ochrona DDoS serwerów gier w czasie rzeczywistym.
Advanced DDoS Protection dla serwerów pod stałym ostrzałem
Niektóre serwery są atakowane nie okazjonalnie, tylko celowo i przez wiele tygodni, z reguły zawsze o tej samej godzinie. Dla nich jest Advanced DDoS Protection od 50,00 € miesięcznie, w modelu PrePaid, bez minimalnego okresu umowy i bez opłaty aktywacyjnej. Różnica nie polega na większej pojemności, tylko na kontroli:
- Dedykowany chroniony adres IP z rdzenia sieci we Frankfurcie, na który twój serwer zostaje przełączony w naszej sieci. Po twojej stronie nie trzeba niczego przebudowywać.
- Samodzielnie zarządzane reguły ochrony na port i protokół w panelu klienta: sam ustawiasz osobno, co jest dozwolone na 7777 UDP, na 7778 UDP i na 27015 UDP. Dokładnie tego rozdziału brakuje na samym serwerze, zwłaszcza pod Windowsem.
- Zmiany działają w czasie rzeczywistym, możesz więc korygować ustawienia w trakcie trwającego ataku, zamiast czekać do następnego ranka.
- Profil ochrony dopasowany do gry, tak samo dla zmodyfikowanych i własnych aplikacji na dowolnych portach TCP albo UDP.
Porównanie obu wariantów
| Cecha | Wliczona stała ochrona DDoS | Advanced DDoS Protection |
|---|---|---|
| Cena | zawarta w każdym pakiecie serwerowym, bez dopłat | od 50,00 € miesięcznie, PrePaid |
| Pojemność filtrowania | 17 Tbps globalnego scrubbingu plus filtrowanie Arbor w czasie rzeczywistym o wydajności 3,2 Tbps we Frankfurcie nad Menem | to samo dwuwarstwowe filtrowanie |
| Adres IP | adres IP twojego serwera | dodatkowy dedykowany chroniony adres IP |
| Zestaw reguł | profile automatyczne, konfiguracja niepotrzebna | własne reguły na port i protokół w panelu klienta |
| Port zapytań 27015 | jest filtrowany automatycznie | własne ograniczenie tempa, oddzielone od portu gry |
| Zmiany | dzieją się automatycznie | działają w czasie rzeczywistym, także w trakcie ataku |
| Null-routing | nie | nie |
| Okres umowy | powiązany z pakietem serwerowym | PrePaid, bez minimalnego okresu umowy, bez okresu wypowiedzenia, bez opłaty aktywacyjnej |
Dla większości serwerów Conan Exiles wystarczy wliczona stała ochrona razem z czystą konfiguracją. Advanced DDoS Protection jest odpowiedzią na sytuację, w której ktoś bierze to do siebie osobiście. Kto prowadzi swój serwer obecnie gdzie indziej i jest tam regularnie zdejmowany z sieci, rozwiąże to najpewniej przeprowadzką: filtrowanie należy do sieci, w której stoi serwer.
Typowe błędy i ich rozwiązania
„Moje zmiany w ServerSettings.ini znikają po restarcie”: serwer podczas edycji jeszcze działał. Conan Exiles trzyma konfigurację w pamięci operacyjnej i zapisuje ją przy zamykaniu z powrotem do pliku, czym nadpisuje twoją zmianę. Zatrzymaj serwer, odczekaj, edytuj, uruchom. Edytuj ponadto pliki pod Saved\Config\WindowsServer\, a nie leżące obok szablony, bo inaczej następna aktualizacja gry nadpisze wszystko.
„Zmieniłem porty i teraz serwera nie ma już na liście”: port zapytań nie został pociągnięty razem z resztą. Port gry i port zapytań to dwie oddzielne wartości, a pinger na porcie gry plus jeden też musi być wolny i otwarty. Sprawdź [URL] Port i PeerPort w pliku Engine.ini względem ServerQueryPort oraz względem swoich reguł firewalla.
„Zmieniłem adres IP i dwie godziny później znowu byłem offline”: atakujący zdobył nowy adres z tego samego źródła co stary, zwykle z wpisu na liście serwerów, z bota Discord ze statusem albo ze starego wpisu DNS. Zmiana adresu to zysk na czasie, a nie rozwiązanie.
„W logu RCON stoją setki nieudanych logowań”: to zalew prób logowania na 25575 TCP i uderza w logikę gry, a nie w łącze. RconMaxKarma to hamuje, naprawdę kończy się to dopiero wtedy, gdy ograniczysz port do własnego adresu albo wyłączysz RCON przez RconEnabled=0.
„Co kilka minut są skoki lagów, ale serwer nigdy nie pada całkiem”: to typowy obraz pulsującego zalewu. Uderzenia po kilka sekund wystarczą, żeby wymusić odrzucanie pakietów, a zarazem pozostają poniżej każdego progu, który wywołałby alarm. Mierz dlatego w takcie sekundowym, a nie w średnich pięciominutowych, bo inaczej twoja analiza pokaże tylko niepozorną średnią, podczas gdy twoi gracze co kilka minut wylatują z walki.
„Wszystkim graczom się tnie, ale liczniki sieciowe są spokojne”: to nie jest atak DDoS. Jeśli Get-NetAdapterStatistics albo sar -n DEV 1 10 pozostają w normie, przyczyna leży w oprogramowaniu. Najpierw sprawdź listę modów, potem wersję serwera względem wersji modów.
„Mój dotychczasowy dostawca zablokował mój adres IP”: to null-routing. Dostawca chroni w ten sposób własną sieć, a dla ciebie wynik jest identyczny z udanym atakiem, zwykle jeszcze przez wiele godzin po nim. W razie wątpliwości zapytaj, czy ruch jest filtrowany, czy null-routowany. Ta odpowiedź decyduje o twojej dostępności bardziej niż jakakolwiek specyfikacja sprzętu.
„W zrzucie nie widzę nic nietypowego”: jeśli ruch jest filtrowany już w sieci przed serwerem, to zgodnie z oczekiwaniem nic na serwer nie dociera. To normalny stan przy działającym filtrowaniu. Odwrotnie też jest prawdą: gdy łącze jest wysycone, może cię nie dosięgnąć nawet zdalny dostęp, którym chciałeś mierzyć. Skorzystaj wtedy z konsoli VNC w panelu klienta, która działa niezależnie od sieci systemu gościa.
Krótkie podsumowanie
- Serwer Conan Exiles potrzebuje na zewnątrz dokładnie trzech portów UDP: 7777 dla ruchu gry, 7778 dla pingera i 27015 dla odpytywania o status. TCP 7777 tylko do przesyłania modów klientom Epic, TCP 25575 tylko przy aktywnym RCON.
- Pinger leży na stałe na porcie gry plus jeden. Kilka instancji na jednej maszynie przydziela się dlatego co dwa porty.
- RCON jest przez
RconEnabled=0fabrycznie wyłączony i powinien pozostać wyłączony, dopóki nie jest ci potrzebny. Hasło idzie przez łącze bez szyfrowania. - Port 27015 się ogranicza, a nie zamyka: zamknięty sprawia, że serwer znika z listy serwerów, nieograniczony jest zarazem celem i reflektorem.
- Firewall Windows potrafi otwierać porty, zamykać je i ograniczać do adresów, ale nie potrafi ograniczyć tempa na adres źródłowy. To zadanie należy do sieci przed serwerem.
- Przy 1 Gbit/s łącze jest pełne po 125 megabajtach na sekundę, a przy pakietach po 64 bajty odpowiada to około 1,49 miliona pakietów na sekundę. Powyżej tej granicy żadna reguła lokalna już nie pomoże.
- W KernelHoście filtrują nieprzerwanie 17 Tbps pojemności mitygacji w globalnej sieci scrubbing oraz filtrowanie Arbor w czasie rzeczywistym o wydajności 3,2 Tbps we Frankfurcie nad Menem, bez dopłat i bez null-routingu.
Jeśli twój serwer działa już w KernelHoście, filtrowanie jest aktywne i nie musisz nic robić. Gdybyś mimo to zauważył coś nietypowego, załóż zgłoszenie wsparcia z datą, godziną i swoimi pomiarami, żeby reguły filtrowania dla twojego adresu IP zostały skorygowane. Przy trwającym ataku dotrzesz do nas dodatkowo przez awaryjny czat WhatsApp pod numerem +43 650 8209883.
Najczęstsze pytania
Mój serwer Conan Exiles padł w środku okna raidu. Co sprawdzam najpierw?
Których portów serwer Conan Exiles naprawdę potrzebuje?
Do czego służy port 7778 w Conan Exiles?
Czy mogę po prostu zamknąć port zapytań 27015?
Jak zabezpieczyć RCON na porcie 25575?
Dlaczego serwery PvP w Conan Exiles są atakowane szczególnie często?
Czy firewall na serwerze pomaga przeciwko atakowi DDoS?
Od jakiej skali mój serwer Conan Exiles nie poradzi sobie już sam?
Czy mój serwer Conan Exiles w KernelHoście przechodzi w offline podczas ataku?
Czy ochrona DDoS w KernelHoście kosztuje dodatkowo?
Kiedy potrzebuję dodatkowo Advanced DDoS Protection?
2026 KernelHost GmbH. Wszelkie prawa zastrzeżone. Ten poradnik jest chroniony prawem autorskim. Publikowanie go w innych serwisach, w całości, we fragmentach lub w zmienionej formie, wymaga naszej pisemnej zgody. Cytaty z podaniem źródła i z linkiem są jak najbardziej mile widziane.

