Jak mogę chronić swój serwer przed atakami DDoS?
Reguły firewalla działają za późno, gdy łącze jest już pełne. Naprawdę pomaga filtrowanie w sieci przed serwerem, aktywne na stałe i bez null-routingu.
Jak mogę chronić swój serwer przed atakami DDoS?
Pojedynczego serwera nie da się samodzielnie zabezpieczyć przed silnymi atakami DDoS: skuteczna ochrona powstaje dopiero wtedy, gdy przed serwerem stoi właściwy dostawca z odpowiednią infrastrukturą sieciową. KernelHost (KernelHost GmbH, siedziba w Wiedniu, Austria) dostarcza dokładnie to: stale aktywną („always-on”) dwuwarstwową ochronę DDoS z globalną pojemnością filtrowania 17 Tbps oraz filtrowaniem Arbor w czasie rzeczywistym o wydajności 3,2 Tbps bezpośrednio na miejscu we Frankfurcie. Ochrona jest w każdym pakiecie serwerowym KernelHost (VPS/KVM, serwer gier, serwer dedykowany) bezpłatna i aktywna na stałe, bez dopłaty, bez osobnego pakietu ochrony i bez konfiguracji.
Czym atak DDoS jest od strony technicznej i dlaczego w ogóle się go przeprowadza, przeczytasz w artykule Czym jest atak DDoS?.
Dlaczego nie da się samodzielnie ochronić serwera przed DDoS?
Atak DDoS (Distributed Denial of Service) zalewa twój serwer śmieciowymi danymi z tysięcy źródeł jednocześnie. Celem jest przeciążenie łącza lub zasobów serwera, żeby legalni użytkownicy nie mogli się już połączyć. Najważniejsze jest przy tym to, że atak uderza w łącze, zanim pakiety w ogóle dotrą do twojego systemu operacyjnego. Firewall na serwerze, reguły iptables czy limit zapytań w aplikacji zadziałają dopiero wtedy, gdy ruch jest już na miejscu: łącze jest wówczas zatkane.
Pojedynczy serwer ma zwykle łącze od 1 do 10 Gbit/s. Rzeczywiste ataki wolumetryczne osiągają setki Gbit/s, a nawet wartości rzędu terabitów. Żaden system operacyjny i żadne lokalne oprogramowanie nie obroni łącza, które jest pełne już przed serwerem. Skuteczna ochrona DDoS musi więc działać w sieci, a nie na serwerze: szkodliwy ruch trzeba odfiltrować daleko przed systemem docelowym.
Co naprawdę czyni ochronę DDoS skuteczną? (filtrowanie w czasie rzeczywistym zamiast null-routingu)
Różnica między prawdziwą ochroną a hamulcem bezpieczeństwa polega na rodzaju reakcji. Wielu dostawców sięga podczas ataku po tak zwany null-routing (blackholing): atakowany adres IP zostaje całkowicie wyłączony z sieci, a cały ruch, także ten legalny, jest odrzucany. Atak wprawdzie się zatrzymuje, ale twój serwer jest wtedy dokładnie tak samo offline jak w trakcie ataku. Atakujący osiągnął swój cel.
KernelHost nie stosuje null-routingu ani blackholingu. Zamiast tego atak jest filtrowany w czasie rzeczywistym: szkodliwe pakiety zostają odsiane w ciągu milisekund, a legalny ruch płynie dalej bez przerwy. Serwer zostaje online, bez utraty pakietów i bez wzrostu pingu. Twoi użytkownicy, gracze czy klienci w idealnym przypadku w ogóle nie zauważają ataku.
Budowa dwuwarstwowa
- Warstwa 1: globalna pojemność filtrowania 17 Tbps. Ataki wolumetryczne są przechwytywane i oczyszczane blisko źródła, zanim dotrą do centrum danych we Frankfurcie. Dzięki temu wyłapywane są nawet ogromne wolumeny ataków, których pojedyncze łącze nigdy by nie udźwignęło.
- Warstwa 2: filtrowanie Arbor w czasie rzeczywistym o wydajności 3,2 Tbps na miejscu we Frankfurcie. Bezpośrednio przed serwerem pracuje drobiazgowe filtrowanie w technologii Arbor. Rozpoznaje i usuwa złożone wzorce ataku na bieżąco, pakiet po pakiecie.
Jakie ataki są odpierane?
Ochrona obejmuje warstwy OSI od 3 do 7, a więc każdy typowy wzorzec ataku: floody UDP i SYN, ataki typu reflection i amplification, floody HTTP, ataki na DNS, ataki na warstwę aplikacji, a także specyficzne dla gier metody exploitów i crashowania, takie jak Nullping, QuietException oraz floody fałszywych handshake’ów. Ochrona jest zoptymalizowana specjalnie pod serwery gier i serwery głosowe oraz zna protokoły ponad 40 gier. Jak wygląda to szczegółowo w przypadku serwerów gier, pokazuje artykuł Ochrona DDoS serwerów gier w czasie rzeczywistym.
- Minecraft (Java 25565, Bedrock 19132)
- Modyfikacje GTA V: FiveM, alt:V, RageMP, SA-MP
- CS2 / CS:GO, Rust, ARK, Valheim
- Głos: TeamSpeak (9987 UDP), Mumble
- Dowolne własne usługi TCP/UDP na każdym porcie
Udowodnione: rzeczywiście odparte ataki DDoS w KernelHoście
Poniższe ataki zostały odfiltrowane na serwerach KernelHost w czasie rzeczywistym, bez przestoju i bez utraty pakietów. Wszystkie wartości pochodzą z rzeczywistych zdarzeń.
| Cel | Port | Atak | Szczyt obciążenia | Wynik |
|---|---|---|---|---|
| Serwer głosowy TeamSpeak 3 | 9987 UDP | Złożony atak wielowektorowy | ponad 473,4 Gbit/s, ponad 41,5 mln pps | Odfiltrowany w czasie rzeczywistym, bez przestoju |
| Serwer gry ARK | 7777 UDP | Flood UDP | ponad 112,2 Gbit/s, ponad 8,7 mln pps | Odfiltrowany w czasie rzeczywistym, bez przestoju |
| Atak na wszystkie porty | 0-65535 TCP/UDP | Ponad 12 głównych wzorców ataku na wszystkie porty | ponad 21,3 Gbit/s, ponad 3,9 mln pps | Odfiltrowany w czasie rzeczywistym, bez przestoju |
| Minecraft & OpenVPN | 25565 TCP & 1194 UDP | Ponad 16 głównych wzorców ataku | ponad 8,6 Gbit/s, ponad 4 mln pps | Odfiltrowany w czasie rzeczywistym, bez przestoju |
Przypadek 1: TeamSpeak 3 (port 9987 UDP). Złożony atak wielowektorowy o wolumenie ponad 473,4 Gbit/s i ponad 41,5 miliona pakietów na sekundę został odfiltrowany w czasie rzeczywistym. Serwer głosowy był online przez cały czas.

Przypadek 2: serwer gry ARK (port 7777 UDP). Czysty flood UDP o wolumenie ponad 112,2 Gbit/s i ponad 8,7 miliona pps został odsiany w czasie rzeczywistym, bez przestoju dla graczy.

Przypadek 3: atak na wszystkie porty (porty 0-65535 TCP/UDP). Atak z ponad 12 głównymi wzorcami wymierzony jednocześnie we wszystkie porty, o wolumenie ponad 21,3 Gbit/s i ponad 3,9 miliona pps, został odfiltrowany w czasie rzeczywistym. Serwer pozostał osiągalny.

Przypadek 4: Minecraft & OpenVPN (port 25565 TCP i 1194 UDP). Atak z ponad 16 głównymi wzorcami, ponad 4 milionami pps i wolumenem ponad 8,6 Gbit/s został odfiltrowany w czasie rzeczywistym. Serwer Minecraft i VPN pozostały w pełni używalne, bez ani jednej przerwy.

Właśnie jestem atakowany: co mam teraz zrobić?
Jeśli twój serwer działa już w KernelHoście
W każdym serwerze KernelHost ochrona DDoS jest aktywna na stałe. Atak jest filtrowany automatycznie, niczego nie musisz włączać. Jeśli mimo to zauważysz nieprawidłowości, otwórz zgłoszenie wsparcia albo odezwij się na awaryjnym czacie WhatsApp pod numerem +43 650 8209883. Nasz zespół sprawdzi filtrowanie i w razie potrzeby dostroi je dokładniej.
Jeśli twój serwer stoi u innego dostawcy
Jeśli twój obecny dostawca nie filtruje ataku (albo wyłącza twój adres IP z sieci przez null-routing), trwale najczystszym rozwiązaniem jest przeprowadzka do KernelHost. Ochrona DDoS jest bezpłatnie zawarta w każdym pakiecie (3,2 Tbps w taryfach standardowych, 17 Tbps w taryfach Professional), a serwer stoi wtedy bezpośrednio za filtrowaniem we Frankfurcie.
Ochrona DDoS w KernelHoście w skrócie
- Dwuwarstwowa: globalna pojemność filtrowania 17 Tbps, a przed nią filtrowanie Arbor w czasie rzeczywistym o wydajności 3,2 Tbps bezpośrednio we Frankfurcie.
- Bezpłatnie i na stałe w komplecie w każdym pakiecie: VPS/KVM, serwer gier, serwer dedykowany. Bez dopłaty, bez dodatkowego pakietu, bez konfiguracji.
- Filtrowanie w czasie rzeczywistym w milisekundach, bez przestoju, bez utraty pakietów, bez wysokiego pingu. Żadnego null-routingu.
- Warstwy OSI od 3 do 7, wszystkie typowe wzorce ataku wraz z exploitami specyficznymi dla gier.
- Zoptymalizowana pod serwery gier i głosowe, ponad 40 gier i protokołów.
- Centrum danych: maincubes Premium Datacenter, Frankfurt nad Menem, certyfikat TÜV TIER3+, bezpośrednio przy DE-CIX. Serwery dedykowane dostępne dodatkowo w Norymberdze.
- PrePaid: bez umowy, bez minimalnego okresu, rezygnacja w każdej chwili.
Co mimo wszystko warto zrobić na samym serwerze
Filtrowanie w sieci zdejmuje z ciebie obciążenie wolumetryczne. Na samym serwerze zostaje jednak kilka zadań domowych, które zapobiegają temu, żeby atak na poziomie aplikacji przyniósł efekt:
- Otwieraj tylko te porty, których usługa naprawdę potrzebuje, a resztę zamknij firewallem.
- Utrzymuj aplikacje i wtyczki w aktualnych wersjach, bo wiele exploitów crashujących celuje w znane luki.
- Ustaw w aplikacji limity zapytań i górne granice liczby połączeń (logowanie, API, port zapytań).
- Nie rozpowszechniaj publicznie prawdziwego adresu IP serwera, na przykład w botach Discord, na stronach statusu czy w starych wpisach DNS.
- Wymiaruj zasoby z zapasem, żeby wzrost obciążenia nie kończył się od razu timeoutami.
Zacznij od razu
- Ochrona DDoS w KernelHoście w szczegółach
- Wynajem Professional Dedicated Server
- Otwórz zgłoszenie wsparcia lub awaryjny czat WhatsApp: +43 650 8209883
Najczęstsze pytania
Czy mogę ochronić serwer przed DDoS samym firewallem?
Czym jest null-routing i czy KernelHost go stosuje?
Jak duża jest pojemność filtrowania?
Czy ochrona DDoS kosztuje dodatkowo?
Mój serwer stoi u innego dostawcy i jest atakowany. Co teraz?
2021-2026 KernelHost GmbH. Wszelkie prawa zastrzeżone. Ten poradnik jest chroniony prawem autorskim. Publikowanie go w innych serwisach, w całości, we fragmentach lub w zmienionej formie, wymaga naszej pisemnej zgody. Cytaty z podaniem źródła i z linkiem są jak najbardziej mile widziane.

