Proteção DDoS para Minecraft e proteção Nullping

Publicado a Atualizado a 5 min de leitura

Os ataques Nullping quase não precisam de largura de banda e, ainda assim, deitam abaixo redes BungeeCord inteiras. É assim que o ataque funciona e assim que é filtrado em tempo real.

Os grandes projetos de Minecraft são um alvo preferido dos atacantes: desde os clássicos ataques DDoS de grande volume até exploits de packet crash como o ataque Nullping, concebido para deitar abaixo uma rede BungeeCord inteira. A proteção DDoS da KernelHost foi desenhada exatamente para estes padrões e filtra-os em tempo real, antes de chegarem ao processo do Minecraft.

Porque é que os servidores Minecraft são atacados com tanta frequência

O Minecraft e o Minecraft Bedrock continuam a ser, até hoje, a maior população de gameservers que existe. Onde há muitos servidores, há também o maior incentivo para atacar: redes concorrentes, jogadores banidos ou simples tédio fazem com que um projeto em crescimento acabe mais cedo ou mais tarde debaixo de fogo.

E há muito que a questão deixou de ser apenas a largura de banda. A par dos ataques volumétricos, estabeleceram-se métodos que exploram de forma dirigida a lógica de protocolo do Minecraft: ataques Nullping, ataques QuietException e diversos handshake floods (falsos). Precisam de um volume de dados comparativamente reduzido e, ainda assim, levam um servidor desprotegido ao colapso. O que é tecnicamente um ataque DDoS, explica-o o artigo O que é um ataque DDoS?.

O que é um ataque Nullping?

O ataque Nullping é uma forma de ataque talhada especificamente para o Minecraft. Em vez de saturar a linha, abusa do estabelecimento da ligação: o atacante envia em massa pacotes de status e de handshake manipulados, aos quais o servidor tem de responder. Na lista de servidores aparece então um ping perto de zero, enquanto o processo do servidor sufoca em segundo plano sob a enxurrada de pacotes.

As consequências são sentidas primeiro pelos jogadores: as ações chegam com atraso ou nem sequer chegam, as ligações caem e, no pior dos casos, o proxy da rede vai completamente abaixo. Como os pacotes falsificados parecem, à primeira vista, pedidos legítimos de clientes, dificilmente se distinguem dos jogadores reais apenas com os meios de bordo.

Porque é que plugins e firewalls não chegam sozinhos

Os rate limits no plugin ou as regras de iptables no servidor só atuam quando os pacotes já chegaram ao servidor. Em ataques pequenos isso basta; em ataques a sério, a conectividade já está saturada ou o CPU já está ocupado a descartar pacotes. Só é eficaz uma filtragem na rede a montante, que conhece o comportamento do protocolo e descarta os pacotes falsos antes de eles chegarem.

Como a KernelHost protege servidores Minecraft

A proteção DDoS da KernelHost está montada em duas camadas e permanentemente ativa, sem que tenha de configurar seja o que for:

  • Camada 1: capacidade global de filtragem de 17 Tbps. Os ataques volumétricos são intercetados perto da origem, antes de chegarem ao datacenter de Frankfurt.
  • Camada 2: filtragem Arbor em tempo real com 3,2 Tbps no local, em Frankfurt. Mesmo à frente do servidor são detetados e descartados padrões específicos do protocolo, entre eles Nullping, QuietException e handshake floods.

Estão protegidas a Java Edition (porta 25565 TCP) e a Bedrock Edition (porta 19132 UDP), tal como proxies, serviços de voz e quaisquer serviços TCP ou UDP próprios noutras portas. Não é utilizado null-routing: o IP atacado permanece na rede, apenas os pacotes maliciosos são eliminados. A proteção está incluída gratuitamente em todos os pacotes de servidor, os tarifários standard indicam 3,2 Tbps e os tarifários Professional 17 Tbps.

Para redes muito grandes, a gama Professional Dedicated Server é a opção adequada. Em parcerias com projetos de grande dimensão são possíveis reduções tarifárias sensíveis, basta falar connosco por ticket. Uma visão geral de todos os títulos abrangidos é dada pelo artigo Proteção DDoS para gameservers em tempo real.

Casos práticos da operação corrente

Os ataques seguintes foram filtrados em tempo real em servidores da KernelHost, sempre sem downtime para o cliente. As capturas de ecrã provêm da monitorização em direto da mitigação.

Servidor de voz TeamSpeak 3, porta 9987 UDP

Ataque complexo com vários padrões de ataque em simultâneo, mais de 473,4 Gbit/s e mais de 41,5 milhões de pacotes por segundo. Filtrado integralmente em tempo real, sem qualquer falha.

Mitigação DDoS da KernelHost: servidor de voz TeamSpeak na porta 9987 UDP, mais de 473 Gbit/s filtrados em tempo real

Gameserver ARK, porta 7777 UDP

UDP flood puro, sem estrutura complexa, mas com mais de 112,2 Gbit/s e mais de 8,7 milhões de pacotes por segundo. Filtrado em tempo real, sem downtime.

Mitigação DDoS da KernelHost: gameserver ARK na porta 7777 UDP, UDP flood de mais de 112 Gbit/s filtrado em tempo real

Ataque a todas as portas, portas 0-65535 TCP/UDP

Mais de 12 padrões de ataque principais diferentes contra todas as portas em simultâneo, no total mais de 21,3 Gbit/s e mais de 3,9 milhões de pacotes por segundo. Igualmente filtrado por completo em tempo real.

Mitigação DDoS da KernelHost: ataque complexo a todas as portas 0-65535 filtrado em tempo real

Minecraft e OpenVPN, portas 25565 TCP e 1194 UDP

Ataque combinado com mais de 16 padrões de ataque principais diferentes, mais de 4 milhões de pacotes por segundo e mais de 8,6 Gbit/s. Ambos os serviços permaneceram acessíveis sem interrupção.

Mitigação DDoS da KernelHost: servidor Minecraft na porta 25565 TCP e OpenVPN na 1194 UDP filtrados em tempo real

O seu servidor está a ser atacado neste momento?

Se o seu projeto já corre na KernelHost, a filtragem está permanentemente ativa e não precisa de ligar nada. Se ainda assim notar anomalias, abra um ticket de suporte para que a nossa equipa reajuste as regras de filtragem para o seu IP. Durante um ataque em curso, pode ainda contactar-nos através do chat de emergência do WhatsApp em +43 650 8209883.

Perguntas frequentes

O que é um ataque Nullping?
Um ataque talhado para o Minecraft, que envia em massa pacotes de status e de handshake manipulados. Na lista de servidores aparece um ping perto de zero, enquanto o processo do servidor sufoca sob a enxurrada de pacotes.
Plugins e iptables chegam contra o Nullping?
Em ataques pequenos sim, em ataques a sério não. Ambos só atuam quando os pacotes já chegaram ao servidor. Eficaz é uma filtragem na rede a montante, que conhece o comportamento do protocolo.
A Java Edition e a Bedrock estão protegidas da mesma forma?
Sim. Estão protegidas a Java Edition na porta 25565 TCP e a Bedrock Edition na porta 19132 UDP, tal como proxies como o BungeeCord e quaisquer serviços próprios noutras portas.
O meu servidor fica offline durante um ataque?
Não. A KernelHost não retira da rede os endereços IP atacados. São descartados apenas os pacotes maliciosos, as ligações dos jogadores reais continuam a funcionar.
A proteção DDoS para Minecraft tem custo adicional?
Não, está incluída em todos os pacotes de servidor e permanentemente ativa. Os tarifários standard indicam 3,2 Tbps e os tarifários Professional 17 Tbps.

Proteção DDoS Minecraft Proteção Nullping Packet Crasher Proteção BungeeCord Servidor Minecraft Bedrock Edition Filtragem em tempo real