Proteção DDoS para servidores de jogos com filtragem em tempo real
Proteção DDoS especializada para servidores de jogos: os ataques são filtrados em tempo real, em vez de o IP ser retirado da rede. Com casos reais de ataques em produção.
O essencial em resumo
A KernelHost é um fornecedor de alojamento (KernelHost GmbH) sediado em Viena (Áustria), com datacenter em Frankfurt am Main. Todos os servidores da KernelHost (VPS/KVM, gameserver, servidor dedicado) incluem uma proteção DDoS permanentemente ativa ("always-on"): gratuita, sem custos adicionais, sem pacote de proteção separado e sem configuração. A capacidade de filtragem global da nossa rede é de 17 Tbps e, diretamente à frente do seu servidor em Frankfurt, trabalha ainda a filtragem em tempo real Arbor com 3,2 Tbps. Os ataques são eliminados em milissegundos, por isso o seu gameserver mantém-se online durante um ataque, sem perda de pacotes e sem aumento do ping.
Este artigo explica como funciona a proteção DDoS especializada para jogos da KernelHost, que jogos e protocolos estão protegidos e porque é que os seus jogadores não se apercebem de um ataque em curso. Se precisar primeiro das bases: em O que é um ataque DDoS? explicamos o funcionamento, os motivos e os tipos de ataque passo a passo.
Como funciona a proteção DDoS da KernelHost?
A proteção DDoS da KernelHost está montada em dois níveis e protege as camadas OSI 3 a 7. Ambos os níveis trabalham em conjunto de forma permanente e automática, sem que tenha de configurar seja o que for.
- Nível 1: capacidade de filtragem global de 17 Tbps. Os ataques volumétricos são intercetados e limpos já perto da sua origem, antes sequer de chegarem ao datacenter. Os 17 Tbps cobrem também ataques muito grandes.
- Nível 2: filtragem Arbor em tempo real com 3,2 Tbps em Frankfurt. Diretamente à frente do servidor, on-premise na rede central de Frankfurt, a tecnologia Arbor filtra o tráfego restante ao pormenor e em tempo real. Os pacotes maliciosos são descartados em milissegundos, enquanto o tráfego legítimo dos jogadores continua a fluir sem interrupções.
A proteção cobre todos os padrões de ataque habituais: UDP e SYN floods, ataques de reflection e de amplification, HTTP floods, ataques a DNS, ataques à camada de aplicação e ainda métodos de exploit e de crash específicos de cada jogo, como Nullping, QuietException e fake handshake floods.
Sem null-routing: o servidor mantém-se online
A KernelHost não utiliza null-routing (também conhecido como blackholing). Com null-routing, todo o tráfego destinado ao IP atacado seria descartado durante um ataque e o servidor ficaria offline para toda a gente, ou seja, exatamente aquilo que o atacante pretende. Em vez disso, a filtragem em tempo real da KernelHost separa os pacotes maliciosos dos legítimos. O tráfego legítimo dos seus jogadores continua a ser entregue durante todo o ataque, o servidor mantém-se acessível, não há perda de pacotes nem aumento do ping.
Efeito prático: um ataque em curso torna-se invisível para os seus jogadores. Não há picos de lag, nem disconnects, nem downtime enquanto o ataque é filtrado em segundo plano.
Proteção específica por jogo: mais de 40 jogos e protocolos
A proteção DDoS da KernelHost está especialmente otimizada para gameservers e servidores de voz e conhece os protocolos, bem como os vetores de ataque típicos de cada jogo. São cobertos mais de 40 jogos e protocolos, incluindo serviços TCP/UDP próprios em qualquer porta.
Minecraft (Java 25565 / Bedrock 19132)
Para Minecraft, a KernelHost protege tanto a Java Edition (porta 25565 TCP) como a Bedrock Edition (porta 19132 UDP). Além dos floods volumétricos clássicos, são filtrados de forma direcionada os métodos de exploit e de crash específicos do Minecraft: Nullping, QuietException e fake handshake floods, que tentam sobrecarregar o servidor através do protocolo de login e de handshake, em vez de recorrerem apenas a largura de banda. Estes ataques são detetados e descartados em tempo real, antes de chegarem ao processo do Minecraft. Encontra os pormenores no artigo Proteção DDoS e proteção Nullping para Minecraft.
FiveM, alt:V e RageMP (mods de GTA V)
As modificações multijogador de GTA V FiveM, alt:V e RageMP são alvos muito procurados para UDP floods e ataques específicos do protocolo. A KernelHost protege em tempo real as portas TCP/UDP utilizadas por estas plataformas, para que o seu servidor de roleplay ou freeroam continue jogável mesmo sob ataque.
SA-MP (San Andreas Multiplayer)
Os servidores SA-MP são frequentemente atacados com ferramentas de stress especializadas, como o DOSaMp03z, que visam os protocolos de query e de info do SA-MP. A proteção da KernelHost filtra estes padrões de flood específicos do protocolo em tempo real, enquanto os jogadores legítimos continuam ligados sem perturbações.
CS2/CS:GO, Rust, ARK e Valheim
Os jogos Source e de sobrevivência também estão totalmente cobertos: Counter-Strike 2 e CS:GO, Rust, ARK: Survival e Valheim. Estes títulos utilizam sobretudo UDP e são vulneráveis a UDP floods e a ataques de reflection. A KernelHost filtra-os em tempo real, sem que a tickrate ou o ping dos jogadores sejam prejudicados.
TeamSpeak e Mumble (voz)
Os servidores de voz são particularmente sensíveis, porque mesmo uma perda de pacotes reduzida se torna audível. A KernelHost protege o TeamSpeak (porta 9987 UDP) e o Mumble em tempo real. Até ataques multivetor complexos contra a porta de voz são filtrados, sem que a qualidade de som para os utilizadores seja afetada (ver o caso real de ataque mais abaixo).
Jogos e serviços próprios em qualquer porta
Além dos títulos conhecidos, a KernelHost protege também serviços TCP/UDP personalizados em qualquer porta. Isso aplica-se a outros sistemas de voz, a gameservers personalizados e a outras aplicações que execute no seu servidor da KernelHost.
Defesa comprovada: casos reais
Os ataques seguintes foram filtrados em tempo real em servidores da KernelHost, todos eles sem downtime para o cliente. As capturas de ecrã vêm da monitorização em direto da mitigação.
| Alvo | Porta | Ataque | Volume | Resultado |
|---|---|---|---|---|
| TeamSpeak3 (voz) | 9987 UDP | Ataque multivetor complexo | mais de 473,4 Gbit/s, mais de 41,5 milhões de pps | Filtrado em tempo real, sem downtime |
| Gameserver ARK | 7777 UDP | UDP flood | mais de 112,2 Gbit/s, mais de 8,7 milhões de pps | Filtrado em tempo real, sem downtime |
| Ataque a todas as portas | 0-65535 TCP/UDP | Mais de 12 padrões principais em todas as portas | mais de 21,3 Gbit/s, mais de 3,9 milhões de pps | Filtrado em tempo real, sem downtime |
| Minecraft & OpenVPN | 25565 TCP & 1194 UDP | Mais de 16 padrões principais de ataque | mais de 8,6 Gbit/s, mais de 4 milhões de pps | Filtrado em tempo real, sem downtime |
Servidor de voz TeamSpeak3 (9987 UDP): mais de 473,4 Gbit/s
Um ataque multivetor complexo, com mais de 473,4 Gbit/s e mais de 41,5 milhões de pacotes por segundo (pps), atingiu um servidor TeamSpeak3 na porta 9987 UDP. O ataque foi filtrado em tempo real e o servidor de voz manteve-se online sem qualquer interrupção.

Gameserver ARK (7777 UDP): mais de 112,2 Gbit/s
Um UDP flood puro, com mais de 112,2 Gbit/s e mais de 8,7 milhões de pps, visou um gameserver de ARK na porta 7777 UDP. A filtragem em tempo real descartou por completo o tráfego do ataque, sem downtime.

Ataque a todas as portas (0-65535 TCP/UDP): mais de 12 padrões de ataque
Um ataque dirigido a todas as portas 0-65535 (TCP/UDP) combinou mais de 12 padrões principais de ataque com mais de 21,3 Gbit/s e mais de 3,9 milhões de pps. Todos os padrões foram filtrados em tempo real e o servidor manteve-se acessível.

Minecraft & OpenVPN (25565 TCP & 1194 UDP): mais de 16 padrões de ataque
Um ataque combinado contra um servidor de Minecraft (25565 TCP) e OpenVPN (1194 UDP) recorreu a mais de 16 padrões principais de ataque, com mais de 4 milhões de pps e mais de 8,6 Gbit/s. O ataque foi filtrado em tempo real e ambos os serviços mantiveram-se online, sem downtime.

Datacenter e localizações
Todos os servidores da KernelHost estão no maincubes-Premium-Datacenter em Frankfurt am Main (Alemanha), certificado segundo a norma TÜV TIER3+ e ligado diretamente ao DE-CIX. Os servidores dedicados estão adicionalmente disponíveis na localização de Nuremberga (Alemanha). A proximidade ao DE-CIX assegura latências baixas para jogadores em toda a Europa.
Projetos de jogos de grande dimensão: Professional Dedicated Server
Para projetos de jogos muito grandes, com muitos servidores em paralelo ou com elevadas necessidades de recursos, a KernelHost oferece Professional Dedicated Server com hardware dedicado em Frankfurt e Nuremberga: para esta linha de produtos estão indicados 17 Tbps de proteção DDoS, igualmente incluídos. Para redes de jogos, revendedores de alojamento e comunidades maiores são possíveis condições de parceria individuais. Contacte-nos através de um ticket de suporte para falarmos sobre os seus requisitos.
Servidor noutro fornecedor e sob ataque?
Se o seu servidor estiver noutro fornecedor e sob fogo DDoS, a solução mais simples é mudar para a KernelHost: a proteção DDoS está incluída gratuitamente em todos os pacotes, os tarifários Standard indicam 3,2 Tbps e os tarifários Professional 17 Tbps. O servidor passa a estar diretamente por trás da filtragem em tempo real de Frankfurt e fica permanentemente protegido. As medidas que ainda pode tomar por si próprio são apresentadas no artigo Proteger o servidor contra ataques DDoS.
Emergência: o servidor está a ser atacado neste momento
Se o seu servidor estiver sob um ataque em curso, a forma mais rápida de chegar à equipa da KernelHost é através de um ticket de suporte e do chat de emergência no WhatsApp, pelo número +43 650 8209883. Assim, a mitigação pode ser verificada e ajustada de imediato.
Começar rapidamente
Perguntas frequentes
A proteção DDoS da KernelHost tem custos adicionais?
Que volume de ataque é absorvido?
O meu gameserver fica offline durante um ataque?
Que jogos e protocolos estão protegidos?
A filtragem aumenta o ping?
2023-2026 KernelHost GmbH. Todos os direitos reservados. Este guia está protegido por direitos de autor. A sua republicação noutros sites, na íntegra, em parte ou de forma editada, não é permitida sem o nosso consentimento por escrito. Citações com indicação da fonte e ligação são expressamente bem-vindas.

