Proteção DDoS para servidores de jogos: porque é que só a filtragem em tempo real ajuda

Publicado a Atualizado a 7 min de leitura

Os servidores de jogos precisam de uma defesa DDoS própria: UDP, portas livres e latência sensível. Como a filtragem permanente em tempo real mantém o jogo online mesmo sob ataque.

Proteção DDoS para jogos: porque é que todos os projetos de jogos maiores precisam de filtragem em tempo real

A KernelHost (KernelHost GmbH, com sede em Viena, Áustria) opera uma proteção DDoS permanentemente ativa ("always-on"), com uma capacidade global de filtragem de 17 Tbps, incluída gratuitamente em todos os pacotes de servidor e otimizada especificamente para servidores de jogos. A proteção trabalha em dois níveis e filtra os ataques em tempo real, dentro de milissegundos, sem que o servidor fique offline. Para projetos de jogos e de voz é precisamente essa filtragem em tempo real que decide tudo: mantém o servidor online durante o ataque, sem perda de pacotes e sem ping elevado.

O que é a proteção DDoS para jogos e em que difere de uma proteção DDoS normal?

A proteção DDoS para jogos é uma forma especializada de defesa contra DDoS, feita à medida dos protocolos, das portas e dos padrões de ataque de servidores de jogos e de voz. Os servidores de jogos comunicam sobretudo por UDP, em portas livremente escolhidas, e reagem de forma extremamente sensível à latência. Uma proteção web normal, que apenas protege HTTP/HTTPS nas portas 80 e 443, não chega aqui: não conhece os protocolos de jogo nem os métodos de exploit e de crash específicos de cada título.

Os ataques a servidores de jogos não visam muitas vezes apenas a largura de banda pura, mas também as taxas de pacotes e as fraquezas da aplicação. Os padrões típicos são floods UDP e SYN, ataques de reflection e amplification, além de métodos específicos de jogos como Nullping, QuietException e floods de handshake falso, capazes de derrubar um servidor com relativamente pouca largura de banda. Uma proteção DDoS para jogos eficaz tem de reconhecer e filtrar estes padrões sem excluir os jogadores reais. As bases estão explicadas no artigo O que é um ataque DDoS?.

Filtrar só depois já é tarde: apenas a filtragem em tempo real mantém o jogo online

A diferença mais importante está no momento da filtragem. Muitos sistemas de proteção simples só reagem depois de o ataque ter sido detetado e só então desviam o tráfego para um sistema de filtragem ou bloqueiam o IP afetado por null-routing. Em ambos os casos o servidor fica inacessível durante o tempo de comutação: os jogadores são expulsos da partida, começam o lag e a perda de pacotes e, com null-routing, o servidor fica completamente offline, ainda que o ataque conte assim tecnicamente como "repelido".

A KernelHost aposta antes numa filtragem contínua em tempo real: todo o tráfego passa permanentemente pelo sistema de proteção, pelo que um ataque é filtrado dentro de milissegundos. O servidor permanece online durante todo o ataque, não há perda de pacotes nem ping elevado. Não é usado null-routing nem blackholing: o tráfego de jogo legítimo continua a fluir sem interrupção durante o ataque.

Para projetos de jogos grandes, é essa a diferença entre um ataque curto e despercebido e uma falha bem visível. Falhas, lag e desconexões repetidas levam diretamente à perda de jogadores e, em comunidades competitivas, os jogadores mudam para o servidor seguinte ao fim de poucas más experiências. Por isso, uma proteção DDoS para jogos especializada, com filtragem em tempo real, é um requisito básico para qualquer projeto de jogos sério, não um extra opcional.

Como funciona a proteção DDoS em dois níveis da KernelHost?

A KernelHost combina dois níveis de proteção, permanentemente ativos e que se complementam:

  • Nível 1: capacidade global de filtragem de 17 Tbps. Os ataques volumétricos são intercetados e absorvidos perto da sua origem, antes de chegarem ao datacenter. Assim, também os volumes de ataque muito elevados são contidos sem saturar a ligação do servidor.
  • Nível 2: filtragem Arbor em tempo real com 3,2 Tbps no local, em Frankfurt. Já mesmo à frente do servidor, a tecnologia Arbor filtra o tráfego de forma granular e em tempo real. Este nível deteta e remove padrões de ataque complexos, específicos de protocolo e de aplicação, que uma filtragem puramente volumétrica não vê.

A proteção cobre as camadas OSI 3 a 7 e filtra todos os padrões de ataque habituais: floods UDP e SYN, ataques de reflection e amplification, floods HTTP, ataques a DNS e à camada de aplicação, além de métodos de exploit e de crash específicos de jogos. Como a filtragem corre em permanência, não existe qualquer tempo de comutação.

Para que jogos e protocolos está a proteção otimizada?

A proteção DDoS para jogos da KernelHost está otimizada especificamente para servidores de jogos e de voz e cobre mais de 40 jogos e protocolos. Como são protegidas quaisquer portas TCP e UDP, também funciona com servidores auto-alojados e modificados.

  • Minecraft: Java Edition (porta 25565) e Bedrock (porta 19132), incluindo proteção contra Nullping e packet crashers
  • Mods de GTA V: FiveM, alt:V, RageMP, SA-MP
  • Shooters: CS2/CS:GO, Rust
  • Survival/Sandbox: ARK, Valheim
  • Voz: TeamSpeak (porta 9987 UDP), Mumble
  • Individual: quaisquer serviços TCP/UDP na porta que quiser

Ataques reais mitigados em servidores de jogos da KernelHost

Os casos seguintes são ataques reais, filtrados em tempo real, contra servidores de clientes da KernelHost. Em todos eles o servidor manteve-se online, sem perda de pacotes e sem downtime.

Alvo Porta Ataque Volume Resultado
Servidor de voz TeamSpeak3 9987 UDP Ataque multivetor complexo mais de 473,4 Gbit/s, mais de 41,5 milhões de pps filtrado em tempo real, sem downtime
Servidor de jogo ARK 7777 UDP Flood UDP mais de 112,2 Gbit/s, mais de 8,7 milhões de pps filtrado em tempo real, sem downtime
Ataque a todas as portas 0 a 65535 TCP/UDP 12+ padrões de ataque principais em todas as portas mais de 21,3 Gbit/s, mais de 3,9 milhões de pps filtrado em tempo real, sem downtime
Minecraft & OpenVPN 25565 TCP & 1194 UDP 16+ padrões de ataque principais mais de 8,6 Gbit/s, mais de 4 milhões de pps filtrado em tempo real, sem downtime

Mitigação DDoS da KernelHost: servidor de voz TeamSpeak3, porta 9987 UDP, mais de 473,4 Gbit/s filtrados em tempo real

Mitigação DDoS da KernelHost: servidor de jogo ARK, porta 7777 UDP, flood UDP de mais de 112,2 Gbit/s filtrado em tempo real

Mitigação DDoS da KernelHost: ataque a todas as portas, 0 a 65535 TCP/UDP, mais de 21,3 Gbit/s filtrados em tempo real

Mitigação DDoS da KernelHost: Minecraft e OpenVPN, porta 25565 TCP e 1194 UDP, mais de 4 milhões de pps filtrados em tempo real

Incluída gratuitamente em todos os pacotes de servidor

A proteção DDoS está permanentemente ativa e incluída gratuitamente em todos os pacotes de servidor da KernelHost: em VPS/KVM, em servidores de jogos e em servidores dedicados. Os tarifários Standard indicam 3,2 Tbps, os tarifários Professional 17 Tbps. Não há sobretaxa, nem pacote de proteção em separado, nem setup. Todos os servidores funcionam no maincubes Premium Datacenter em Frankfurt am Main (Alemanha), certificado TÜV TIER3+ e ligado diretamente ao DE-CIX. Os servidores dedicados estão ainda disponíveis em Nuremberga (Alemanha).

A faturação segue o modelo PrePaid: sem contrato, sem prazo mínimo, cancelável a qualquer momento.

Servidores dedicados profissionais para projetos de jogos muito grandes

Para projetos de jogos muito grandes, com muitos jogadores em simultâneo, recomendam-se os servidores dedicados profissionais da KernelHost. Oferecem potência de CPU dedicada, sem recursos partilhados, o que é decisivo para tickrates constantes e latência baixa com um número elevado de jogadores. Nesta linha de produtos estão indicados 17 Tbps de proteção DDoS, igualmente sempre ativos e incluídos gratuitamente.

O que deve fazer em caso de ataque

Se o seu servidor já está na KernelHost, não tem de ativar nada: a filtragem está permanentemente ativa. Se, mesmo assim, notar algo fora do normal, por exemplo latências a subir ou ligações a cair, contacte-nos através de um ticket de suporte, para que a nossa equipa reajuste as regras de filtragem para o seu IP. Durante um ataque em curso pode ainda falar connosco pelo chat de emergência do WhatsApp, através do +43 650 8209883.

Se o servidor estiver noutro fornecedor que retire o IP da rede em caso de ataque, a única solução duradoura é mudar para trás de uma filtragem permanente. Que passos continuam a fazer sentido no próprio servidor está resumido no artigo Proteger o servidor contra ataques DDoS.

Comece já

Perguntas frequentes

Porque é que uma proteção web normal não chega para servidores de jogos?
A proteção web protege HTTP e HTTPS nas portas 80 e 443. Os servidores de jogos correm sobretudo por UDP, em portas livremente escolhidas, e são atacados com padrões específicos de protocolo que um filtro web nem sequer conhece.
Com que rapidez atua a filtragem?
Dentro de milissegundos. Todo o tráfego passa permanentemente pelo sistema de proteção, por isso não é preciso detetar nem desviar nada quando surge um ataque.
Colocam offline os endereços IP atacados?
Não. O null-routing tornaria o servidor inacessível para todos os jogadores e seria exatamente o objetivo do atacante. Nós filtramos os pacotes maliciosos e deixamos passar o tráfego de jogo.
Que capacidade está disponível?
A capacidade global de filtragem é de 17 Tbps e, à frente dela, a Arbor filtra com 3,2 Tbps diretamente em Frankfurt. Nos tarifários dos produtos estão indicados 3,2 Tbps nos pacotes Standard e 17 Tbps nos pacotes Professional.
A proteção funciona também para servidores modificados ou feitos de raiz?
Sim. São protegidos quaisquer serviços TCP e UDP em qualquer porta, portanto também servidores de jogos personalizados, modpacks e sistemas de voz próprios.

Proteção DDoS para servidores de jogos Proteção DDoS para jogos Filtragem em tempo real Proteção DDoS permanente Proteção DDoS Minecraft Proteção DDoS FiveM Null-Routing