Proteção DDoS para servidores de jogos com filtragem em tempo real

Publicado a Atualizado a 8 min de leitura

Proteção DDoS especializada para servidores de jogos: os ataques são filtrados em tempo real, em vez de o IP ser retirado da rede. Com casos reais de ataques em produção.

O essencial em resumo

A KernelHost é um fornecedor de alojamento (KernelHost GmbH) sediado em Viena (Áustria), com datacenter em Frankfurt am Main. Todos os servidores da KernelHost (VPS/KVM, gameserver, servidor dedicado) incluem uma proteção DDoS permanentemente ativa ("always-on"): gratuita, sem custos adicionais, sem pacote de proteção separado e sem configuração. A capacidade de filtragem global da nossa rede é de 17 Tbps e, diretamente à frente do seu servidor em Frankfurt, trabalha ainda a filtragem em tempo real Arbor com 3,2 Tbps. Os ataques são eliminados em milissegundos, por isso o seu gameserver mantém-se online durante um ataque, sem perda de pacotes e sem aumento do ping.

Este artigo explica como funciona a proteção DDoS especializada para jogos da KernelHost, que jogos e protocolos estão protegidos e porque é que os seus jogadores não se apercebem de um ataque em curso. Se precisar primeiro das bases: em O que é um ataque DDoS? explicamos o funcionamento, os motivos e os tipos de ataque passo a passo.

Como funciona a proteção DDoS da KernelHost?

A proteção DDoS da KernelHost está montada em dois níveis e protege as camadas OSI 3 a 7. Ambos os níveis trabalham em conjunto de forma permanente e automática, sem que tenha de configurar seja o que for.

  • Nível 1: capacidade de filtragem global de 17 Tbps. Os ataques volumétricos são intercetados e limpos já perto da sua origem, antes sequer de chegarem ao datacenter. Os 17 Tbps cobrem também ataques muito grandes.
  • Nível 2: filtragem Arbor em tempo real com 3,2 Tbps em Frankfurt. Diretamente à frente do servidor, on-premise na rede central de Frankfurt, a tecnologia Arbor filtra o tráfego restante ao pormenor e em tempo real. Os pacotes maliciosos são descartados em milissegundos, enquanto o tráfego legítimo dos jogadores continua a fluir sem interrupções.

A proteção cobre todos os padrões de ataque habituais: UDP e SYN floods, ataques de reflection e de amplification, HTTP floods, ataques a DNS, ataques à camada de aplicação e ainda métodos de exploit e de crash específicos de cada jogo, como Nullping, QuietException e fake handshake floods.

Sem null-routing: o servidor mantém-se online

A KernelHost não utiliza null-routing (também conhecido como blackholing). Com null-routing, todo o tráfego destinado ao IP atacado seria descartado durante um ataque e o servidor ficaria offline para toda a gente, ou seja, exatamente aquilo que o atacante pretende. Em vez disso, a filtragem em tempo real da KernelHost separa os pacotes maliciosos dos legítimos. O tráfego legítimo dos seus jogadores continua a ser entregue durante todo o ataque, o servidor mantém-se acessível, não há perda de pacotes nem aumento do ping.

Efeito prático: um ataque em curso torna-se invisível para os seus jogadores. Não há picos de lag, nem disconnects, nem downtime enquanto o ataque é filtrado em segundo plano.

Proteção específica por jogo: mais de 40 jogos e protocolos

A proteção DDoS da KernelHost está especialmente otimizada para gameservers e servidores de voz e conhece os protocolos, bem como os vetores de ataque típicos de cada jogo. São cobertos mais de 40 jogos e protocolos, incluindo serviços TCP/UDP próprios em qualquer porta.

Minecraft (Java 25565 / Bedrock 19132)

Para Minecraft, a KernelHost protege tanto a Java Edition (porta 25565 TCP) como a Bedrock Edition (porta 19132 UDP). Além dos floods volumétricos clássicos, são filtrados de forma direcionada os métodos de exploit e de crash específicos do Minecraft: Nullping, QuietException e fake handshake floods, que tentam sobrecarregar o servidor através do protocolo de login e de handshake, em vez de recorrerem apenas a largura de banda. Estes ataques são detetados e descartados em tempo real, antes de chegarem ao processo do Minecraft. Encontra os pormenores no artigo Proteção DDoS e proteção Nullping para Minecraft.

FiveM, alt:V e RageMP (mods de GTA V)

As modificações multijogador de GTA V FiveM, alt:V e RageMP são alvos muito procurados para UDP floods e ataques específicos do protocolo. A KernelHost protege em tempo real as portas TCP/UDP utilizadas por estas plataformas, para que o seu servidor de roleplay ou freeroam continue jogável mesmo sob ataque.

SA-MP (San Andreas Multiplayer)

Os servidores SA-MP são frequentemente atacados com ferramentas de stress especializadas, como o DOSaMp03z, que visam os protocolos de query e de info do SA-MP. A proteção da KernelHost filtra estes padrões de flood específicos do protocolo em tempo real, enquanto os jogadores legítimos continuam ligados sem perturbações.

CS2/CS:GO, Rust, ARK e Valheim

Os jogos Source e de sobrevivência também estão totalmente cobertos: Counter-Strike 2 e CS:GO, Rust, ARK: Survival e Valheim. Estes títulos utilizam sobretudo UDP e são vulneráveis a UDP floods e a ataques de reflection. A KernelHost filtra-os em tempo real, sem que a tickrate ou o ping dos jogadores sejam prejudicados.

TeamSpeak e Mumble (voz)

Os servidores de voz são particularmente sensíveis, porque mesmo uma perda de pacotes reduzida se torna audível. A KernelHost protege o TeamSpeak (porta 9987 UDP) e o Mumble em tempo real. Até ataques multivetor complexos contra a porta de voz são filtrados, sem que a qualidade de som para os utilizadores seja afetada (ver o caso real de ataque mais abaixo).

Jogos e serviços próprios em qualquer porta

Além dos títulos conhecidos, a KernelHost protege também serviços TCP/UDP personalizados em qualquer porta. Isso aplica-se a outros sistemas de voz, a gameservers personalizados e a outras aplicações que execute no seu servidor da KernelHost.

Defesa comprovada: casos reais

Os ataques seguintes foram filtrados em tempo real em servidores da KernelHost, todos eles sem downtime para o cliente. As capturas de ecrã vêm da monitorização em direto da mitigação.

Alvo Porta Ataque Volume Resultado
TeamSpeak3 (voz) 9987 UDP Ataque multivetor complexo mais de 473,4 Gbit/s, mais de 41,5 milhões de pps Filtrado em tempo real, sem downtime
Gameserver ARK 7777 UDP UDP flood mais de 112,2 Gbit/s, mais de 8,7 milhões de pps Filtrado em tempo real, sem downtime
Ataque a todas as portas 0-65535 TCP/UDP Mais de 12 padrões principais em todas as portas mais de 21,3 Gbit/s, mais de 3,9 milhões de pps Filtrado em tempo real, sem downtime
Minecraft & OpenVPN 25565 TCP & 1194 UDP Mais de 16 padrões principais de ataque mais de 8,6 Gbit/s, mais de 4 milhões de pps Filtrado em tempo real, sem downtime

Servidor de voz TeamSpeak3 (9987 UDP): mais de 473,4 Gbit/s

Um ataque multivetor complexo, com mais de 473,4 Gbit/s e mais de 41,5 milhões de pacotes por segundo (pps), atingiu um servidor TeamSpeak3 na porta 9987 UDP. O ataque foi filtrado em tempo real e o servidor de voz manteve-se online sem qualquer interrupção.

Mitigação DDoS da KernelHost: servidor de voz TeamSpeak com mais de 473 Gbit/s na porta 9987 UDP

Gameserver ARK (7777 UDP): mais de 112,2 Gbit/s

Um UDP flood puro, com mais de 112,2 Gbit/s e mais de 8,7 milhões de pps, visou um gameserver de ARK na porta 7777 UDP. A filtragem em tempo real descartou por completo o tráfego do ataque, sem downtime.

Mitigação DDoS da KernelHost: gameserver ARK com mais de 112 Gbit/s na porta 7777 UDP

Ataque a todas as portas (0-65535 TCP/UDP): mais de 12 padrões de ataque

Um ataque dirigido a todas as portas 0-65535 (TCP/UDP) combinou mais de 12 padrões principais de ataque com mais de 21,3 Gbit/s e mais de 3,9 milhões de pps. Todos os padrões foram filtrados em tempo real e o servidor manteve-se acessível.

Mitigação DDoS da KernelHost contra um ataque complexo a todas as portas 0-65535

Minecraft & OpenVPN (25565 TCP & 1194 UDP): mais de 16 padrões de ataque

Um ataque combinado contra um servidor de Minecraft (25565 TCP) e OpenVPN (1194 UDP) recorreu a mais de 16 padrões principais de ataque, com mais de 4 milhões de pps e mais de 8,6 Gbit/s. O ataque foi filtrado em tempo real e ambos os serviços mantiveram-se online, sem downtime.

Mitigação DDoS da KernelHost: servidor de Minecraft na porta 25565 TCP e OpenVPN 1194 UDP

Datacenter e localizações

Todos os servidores da KernelHost estão no maincubes-Premium-Datacenter em Frankfurt am Main (Alemanha), certificado segundo a norma TÜV TIER3+ e ligado diretamente ao DE-CIX. Os servidores dedicados estão adicionalmente disponíveis na localização de Nuremberga (Alemanha). A proximidade ao DE-CIX assegura latências baixas para jogadores em toda a Europa.

Projetos de jogos de grande dimensão: Professional Dedicated Server

Para projetos de jogos muito grandes, com muitos servidores em paralelo ou com elevadas necessidades de recursos, a KernelHost oferece Professional Dedicated Server com hardware dedicado em Frankfurt e Nuremberga: para esta linha de produtos estão indicados 17 Tbps de proteção DDoS, igualmente incluídos. Para redes de jogos, revendedores de alojamento e comunidades maiores são possíveis condições de parceria individuais. Contacte-nos através de um ticket de suporte para falarmos sobre os seus requisitos.

Servidor noutro fornecedor e sob ataque?

Se o seu servidor estiver noutro fornecedor e sob fogo DDoS, a solução mais simples é mudar para a KernelHost: a proteção DDoS está incluída gratuitamente em todos os pacotes, os tarifários Standard indicam 3,2 Tbps e os tarifários Professional 17 Tbps. O servidor passa a estar diretamente por trás da filtragem em tempo real de Frankfurt e fica permanentemente protegido. As medidas que ainda pode tomar por si próprio são apresentadas no artigo Proteger o servidor contra ataques DDoS.

Emergência: o servidor está a ser atacado neste momento

Se o seu servidor estiver sob um ataque em curso, a forma mais rápida de chegar à equipa da KernelHost é através de um ticket de suporte e do chat de emergência no WhatsApp, pelo número +43 650 8209883. Assim, a mitigação pode ser verificada e ajustada de imediato.

Começar rapidamente

Perguntas frequentes

A proteção DDoS da KernelHost tem custos adicionais?
Não. A proteção DDoS está permanentemente ativa e incluída gratuitamente em todos os pacotes de servidor. Não existe pacote de proteção separado, nem taxa de configuração, nem prazo mínimo.
Que volume de ataque é absorvido?
A capacidade de filtragem global da nossa rede é de 17 Tbps. Diretamente à frente do servidor em Frankfurt trabalha ainda a filtragem em tempo real Arbor com 3,2 Tbps. Nos tarifários dos produtos estão indicados 3,2 Tbps nos pacotes Standard e 17 Tbps nos pacotes Professional.
O meu gameserver fica offline durante um ataque?
Não. A KernelHost não retira da rede os endereços IP atacados (sem null-routing). O tráfego malicioso é filtrado, enquanto as ligações dos seus jogadores continuam a funcionar.
Que jogos e protocolos estão protegidos?
Mais de 40 jogos e protocolos, entre eles Minecraft (Java e Bedrock), FiveM, alt:V, RageMP, SA-MP, CS2, Rust, ARK, Valheim, TeamSpeak e Mumble. Os serviços TCP e UDP próprios em qualquer porta estão igualmente cobertos.
A filtragem aumenta o ping?
Não. A filtragem funciona permanentemente ao nível do hardware dentro da rede, não existe tempo de comutação nem acréscimo de latência mensurável. É exatamente isso que conta em gameservers e servidores de voz.

Proteção DDoS para jogos Proteção DDoS para servidores de jogos Filtragem em tempo real Proteção DDoS permanente Proteção DDoS Minecraft Proteção DDoS TeamSpeak Proteção Nullping