Proteger um servidor de Conan Exiles contra ataques DDoS
Que portas um servidor de Conan Exiles precisa mesmo, como proteger o RCON e a porta de consulta, porque é que os servidores PvP são atacados exatamente na janela de raid, e a partir de que dimensão de ataque só ajuda a filtragem na rede à frente.
Um servidor de Conan Exiles que fica inacessível precisamente no início da janela de raid raramente tem um problema de hardware. Na grande maioria dos casos está a decorrer um ataque, e ele decorre exatamente quando provoca o maior estrago. Este artigo mostra porque é que os servidores de Conan Exiles precisam de proteção DDoS, o que pode proteger por conta própria e sem custos adicionais nos próximos dez minutos, onde estas medidas terminam do ponto de vista técnico e o que tem de acontecer depois na rede à frente do servidor.
Todas as indicações se referem ao servidor dedicado da Funcom, ou seja, ao ConanSandboxServer.exe ou ao StartServer.bat. A configuração fica em três ficheiros no diretório ConanSandbox\Saved\Config\WindowsServer\: ServerSettings.ini, Engine.ini e Game.ini. Isto aplica-se também quando opera o servidor em Linux através de uma camada de compatibilidade, porque a Funcom só disponibiliza a aplicação para Windows e por isso o caminho chama-se WindowsServer mesmo aí.
Se o ataque estiver a decorrer neste momento: guarde primeiro os valores medidos (secção 9), depois do ataque desaparecem. E não edite agora nenhum ficheiro INI. O Conan Exiles mantém a sua configuração na memória e volta a escrevê-la ao terminar, pelo que qualquer alteração feita com o servidor a correr se perde.
Porque é que os servidores de Conan Exiles precisam de proteção DDoS
Na maioria dos jogos, uma falha do servidor é apenas irritante. No Conan Exiles, e num servidor PvP, é uma jogada. As perdas são permanentes, uma base só pode ser danificada dentro de uma janela de tempo definida, e quem tira os defensores do jogo dentro dessa janela faz o raid contra ninguém. O ataque tem assim um lucro concreto e um momento conhecido de antemão, e repete-se assim que resultar uma vez.
A janela de tempo não é segredo nenhum. Está na ServerSettings.ini em RestrictPVPTime para o combate entre jogadores e em RestrictPVPBuildingDamageTime para os danos em construções, e qualquer operador a escreve por vontade própria no nome do servidor, no regulamento e no Discord, porque de outra forma os jogadores não a conheceriam. Um atacante não precisa, portanto, de espiar seja o que for: lê a hora do raid onde ela é divulgada e marca o ataque para a mesma hora.
O esforço do outro lado é mínimo. Os chamados serviços de booter ou stresser vendem ao minuto uma avalanche contra um determinado endereço IP e uma determinada porta. Um DDoS de porta contra a 7777 UDP não exige acesso ao jogo nem conhecimento sobre o seu servidor, bastam o endereço e o número da porta. É precisamente por isso que atinge os servidores pequenos com a mesma fiabilidade com que atinge os grandes.
A isto junta-se uma particularidade que distingue o Conan Exiles da maioria dos jogos de sobrevivência. A ServerSettings.ini tem o interruptor LogoutCharactersRemainInTheWorld. Se estiver em True, a personagem continua parada no mundo depois de uma quebra de ligação, em vez de desaparecer. Um ataque que atira todos os jogadores para fora ao mesmo tempo deixa então uma fila de figuras imóveis, com o equipamento todo. O que acontece do ponto de vista técnico num ataque destes está descrito no artigo O que é um ataque DDoS?.
Do lado técnico, todo o tráfego de jogo corre sobre UDP. O UDP não tem um estabelecimento de ligação que se possa exigir e os endereços de origem falsificam-se com facilidade. Um atacante não precisa, portanto, de entrar no seu servidor nem de o contactar corretamente para lhe gerar carga. Nem sequer precisa de saber se está alguém online.
As portas que realmente contam
Um servidor de Conan Exiles precisa, para o exterior, de exatamente três portas UDP: 7777, 7778 e 27015. Tudo o resto é opcional ou não pertence sequer à rede aberta. A Funcom documenta a atribuição assim:
| Porta | Protocolo | Para quê | Onde se configura |
|---|---|---|---|
| 7777 | UDP | tráfego de jogo (movimento, combate, construção, sincronização) | Engine.ini, secção [URL], Port=7777, parâmetro de arranque -Port= |
| 7778 | UDP | pinger, fixo na porta de jogo mais um | Engine.ini, secção [URL], PeerPort=7778 |
| 27015 | UDP | consulta de estado no formato Steam para a lista de servidores | Engine.ini, [OnlineSubsystemSteam], ServerQueryPort, parâmetro de arranque -QueryPort= |
| 7777 | TCP | transferência de mods para o cliente, só é aberta quando necessário | idêntica à porta de jogo |
| 25575 | TCP | controlo remoto RCON, desligado de origem | Game.ini, secção [RconPlugin], RconPort=25575, parâmetro de arranque -RconPort= |
Há três coisas que são regularmente mal feitas. Primeiro, a 7778 não é uma porta de livre escolha, mas sim sempre a porta de jogo mais um. Quem opera duas instâncias na mesma máquina tem, por isso, de avançar de dois em dois: 7777 e 7778 para a primeira, 7779 e 7780 para a segunda, mais 27015 e 27016 como portas de consulta. Quem coloca a segunda instância na 7778 tira o pinger à primeira.
Segundo, a abertura TCP na 7777 é a transferência de mods. A Funcom só a abre a pedido de um cliente, e esse pedido vem exclusivamente de clientes da Epic Games Store. Os clientes de Steam continuam a obter os mods através da interface do Workshop da Steam. Se os seus jogadores vierem todos pela Steam, não precisa desta abertura.
Terceiro, o RCON vem desligado de origem. O RconEnabled está por predefinição em 0. Quem mesmo assim encontrar a porta aberta foi porque a ligou ou porque adotou um modelo de configuração pronto de algum fornecedor.
O que pode fazer por conta própria antes de gastar dinheiro
Os nove passos seguintes não custam nada e funcionam contra aquilo que na prática acontece com mais frequência: pequenas avalanches dirigidas a partir de poucas fontes, portas de consulta usadas de forma abusiva, tentativas de início de sessão no RCON e sobrecarga provocada por uma única modificação. Valem a pena mesmo quando já existe um filtro de rede a trabalhar à frente.
1. Levantamento: o que é que está sequer à escuta?
Antes de escrever uma única regra, veja o que o seu servidor oferece para o exterior. Não adivinhe, verifique. No Windows:
Get-NetUDPEndpoint | Where-Object LocalPort -in 7777,7778,27015
Get-NetTCPConnection -State Listen | Sort-Object LocalPort
netstat -ano -p UDP | findstr "7777 7778 27015"
Se o servidor correr em Linux dentro de uma camada de compatibilidade, o equivalente é:
ss -lnup
ss -lntp
A coluna interessante é a do endereço local. 0.0.0.0:7777 significa "acessível a partir de toda a internet", 127.0.0.1:25575 significa "apenas local" e não precisa de regra de firewall. A perspetiva do atacante obtém-se com um scan de portas a partir de fora, e expressamente também em UDP, porque no Conan Exiles um scan apenas de TCP quase nada encontra:
nmap -Pn -sU -p 7777,7778,27015 IP.DO.SEU.SERVIDOR
nmap -Pn -p 7777,25575 IP.DO.SEU.SERVIDOR
2. Abrir apenas as três portas UDP
No Windows bastam duas regras na firewall integrada. A primeira abre o funcionamento do jogo, a segunda restringe o RCON ao seu próprio endereço, em vez de abrir a porta a toda a gente:
New-NetFirewallRule -DisplayName "Conan Exiles" -Direction Inbound -Protocol UDP -LocalPort 7777,7778,27015 -Action Allow
New-NetFirewallRule -DisplayName "Conan RCON" -Direction Inbound -Protocol TCP -LocalPort 25575 -RemoteAddress 203.0.113.10 -Action Allow
Get-NetFirewallRule -DisplayName "Conan*" | Format-Table DisplayName,Enabled,Direction,Action
No Linux, o mesmo com a UFW fica assim, e exatamente por esta ordem, para que não se tranque a si próprio fora do servidor:
ufw allow 22/tcp comment 'SSH'
ufw allow 7777/udp comment 'Conan Exiles'
ufw allow 7778/udp comment 'Conan Exiles Pinger'
ufw allow 27015/udp comment 'Conan Exiles Query'
ufw allow from 203.0.113.10 to any port 25575 proto tcp comment 'RCON'
ufw default deny incoming
ufw --force enable
ufw status verbose
Substitua 203.0.113.10 pelo seu próprio endereço. As instruções completas, incluindo o caminho de recuperação, encontram-se em Configurar a firewall UFW sem se trancar fora do servidor. Deixe de fora a abertura TCP na 7777 enquanto nenhum dos seus jogadores vier pela Epic Games Store.
3. Proteger o RCON ou desligá-lo por completo
O RCON é um controlo remoto com acesso total ao seu servidor: expulsar jogadores, banir, enviar mensagens, executar comandos. Corre na 25575 TCP e configura-se na Game.ini:
[RconPlugin]
RconEnabled=0
RconPort=25575
RconPassword=
RconMaxKarma=60
Se não precisar do RCON, deixe o RconEnabled=0 como está. É a predefinição e é a definição mais segura. Se precisar dele, valem três regras. Primeira: o RconPassword tem de ser longo e aleatório, porque o protocolo RCON transmite a palavra-passe sem qualquer cifra pela linha. Segunda: a porta não pertence à internet aberta, mas sim restringida ao seu próprio endereço ou colocada atrás de um acesso SSH. Terceira: o RconMaxKarma é a proteção integrada contra avalanches de início de sessão, e o valor predefinido é 60. O contador limita quantos pedidos uma fonte pode fazer em rápida sucessão antes de ser recusada.
Uma porta RCON aberta é ainda um indício fiável da sua presença na rede. Quem faz scans largos à procura da 25575 encontra gameservers, e um gameserver sem filtragem à frente é um alvo que compensa.
4. Limitar a porta de consulta em vez de a fechar
A porta 27015 UDP responde a consultas de estado no formato Steam. Uma consulta A2S é um pedido UDP curto com o qual um cliente obtém o nome do servidor, o mapa, o número de jogadores e o tempo de jogo, sem iniciar o jogo. É exatamente disso que precisam a lista de servidores, a sua página de estado e qualquer bot do Discord que mostre o número de jogadores.
Não feche esta porta. Caso contrário, o seu servidor desaparece da lista de servidores e os jogadores novos deixam de o encontrar. A forma correta de lidar com ela é um limite máximo por endereço de origem. No Linux:
iptables -I INPUT -p udp --dport 27015 -m hashlimit --hashlimit-name conan_query --hashlimit-mode srcip --hashlimit-above 10/sec --hashlimit-burst 20 -j DROP
iptables -L INPUT -n -v | head -20
Dez consultas por segundo por fonte chegam para jogadores reais e para qualquer monitorização, mas descartam uma fonte que envia milhares de pedidos por segundo. Guarde a regra com apt-get install -y iptables-persistent e netfilter-persistent save, caso contrário desaparece no próximo reinício. Com a UFW, ela pertence ao /etc/ufw/before.rules.
Existe aqui, no entanto, um limite duro, e ele afeta a maioria dos operadores de Conan Exiles: a firewall do Windows não conhece qualquer limitação por endereço de origem. Ela consegue abrir uma porta, fechá-la ou restringi-la a endereços fixos, mas não consegue dizer "no máximo dez pacotes por segundo e por remetente". Num servidor Windows não existem simplesmente meios do próprio sistema para esta tarefa, e a limitação tem de acontecer na rede à frente do servidor.
O segundo ponto diz respeito ao abuso no sentido contrário. Reflection significa o seguinte: o atacante envia consultas com endereço de origem falsificado a milhares de gameservers, e as respostas chegam todas a um terceiro. Como uma resposta A2S é maior do que o pedido, o tráfego multiplica-se pelo caminho. O seu servidor deixa então de ser a vítima e passa a ser a arma, e o tráfego de saída fica a seu cargo. A Valve introduziu para isso um procedimento de pergunta e resposta: o servidor pode responder a uma consulta A2S primeiro com uma contrapergunta, à qual um remetente com endereço falsificado não consegue responder. Isso só é eficaz onde também está ligado, razão pela qual uma limitação de taxa na 27015 faz parte do conjunto em qualquer caso.
5. Palavra-passe do servidor, palavra-passe de administrador e slots
A ServerSettings.ini contém três definições que decidem diretamente sobre a superfície de ataque:
[ServerSettings]
AdminPassword=
ServerPassword=
MaxPlayers=40
IsBattlEyeEnabled=True
O AdminPassword é o valor mais crítico de todo o ficheiro. Não é um acesso à consola, é a palavra-passe com que um jogador normalmente ligado se atribui a si próprio direitos de administrador dentro do jogo. Uma palavra-passe de administrador curta ou adivinhada não significa lag, significa a perda do servidor. Defina-a longa e aleatória e troque-a assim que um membro da equipa sair.
O ServerPassword transforma um servidor público num servidor privado. Funciona contra trolls, contra contas descartáveis e contra qualquer pessoa que use o caminho normal de entrada. Contra um ataque à linha não funciona: quem inunda o seu servidor não quer entrar. Os pacotes dele são recusados, mas mesmo assim chegaram, e é precisamente esse o ponto.
O MaxPlayers limita o número de slots e pode ainda ser definido pelo parâmetro de arranque -MaxPlayers=. Um limite máximo realista é também uma medida de proteção: cada cliente ligado gera pacotes de forma permanente, e um servidor com mais slots do que a máquina aguenta afunda já em funcionamento normal.
6. O que o BattlEye consegue fazer, e o que não
O Conan Exiles traz, com o IsBattlEyeEnabled na ServerSettings.ini, uma verificação anti-cheat. Ela deve estar ligada, mas não é proteção DDoS, e isso por uma razão estrutural: o anti-cheat verifica clientes que já estão ligados. Corre no mesmo processo que o jogo e só vê um pacote quando o servidor já o está a processar de qualquer forma. Se esse processo estiver saturado, a lógica de verificação afunda com ele.
O mesmo vale para qualquer ferramenta do lado do servidor que instale adicionalmente. Tudo o que corre no servidor só consegue descartar algo que já lá está. O anti-cheat protege as regras do jogo, não a disponibilidade.
7. Manter os mods limpos
Uma parte considerável das falhas comunicadas em servidores modificados de Conan Exiles não é um ataque. A lista de mods está como modlist.txt no mesmo diretório de configuração, e cada modificação corre no mesmo processo que o jogo. Uma única modificação com um ciclo, um tick demasiado apertado ou uma consulta ilimitada à base de dados para o servidor exatamente como um ataque, só que sem taxas de pacotes visíveis.
A distinção é simples e deve estar sempre no princípio. Se a taxa de pacotes da placa de rede subir muito enquanto a máquina quase não trabalha, é um ataque. Se a taxa de pacotes se mantiver normal e mesmo assim tudo engasgar, é o software. Na dúvida, retire metade da lista de mods e reinicie, isso isola a causa em duas passagens.
Um segundo ponto, muito prático: depois de uma atualização do jogo, os mods e a versão do servidor deixam muitas vezes de combinar. Os jogadores são atirados para fora ao entrar, no Discord aparece "servidor em baixo" e toda a gente procura um ataque que não existe. Depois de cada atualização, verifique primeiro a lista de mods.
8. O endereço e a hora do raid
O seu endereço IP não se consegue manter em segredo. Consta da entrada na lista de servidores, porque de outra forma ninguém conseguiria entrar, e qualquer jogador que se tenha ligado uma vez conhece-o. Mudar de endereço dá tempo, mas não é uma solução: o atacante lê o novo endereço na mesma fonte em que leu o antigo, normalmente em minutos ou em poucas horas.
Mesmo assim, há dois hábitos que ajudam. Não publique o endereço IP em bruto em lado nenhum, ou seja, nem no Discord nem na página do projeto, e ligue os seus jogadores através de um hostname, para que uma mudança de endereço não quebre todas as referências. O clássico, aqui, é um registo A esquecido a apontar para o endereço antigo, que torna qualquer mudança inútil.
Quanto à hora do raid vale o contrário de esconder: precisa dela pública, senão o seu servidor não funciona. Use-a antes para o diagnóstico. Se o seu servidor falhar três noites seguidas às 18:05 e a sua janela de raid começar às 18:00, isso deixa de ser uma suposição e passa a ser um padrão que pode juntar a um ticket.
9. Medir em vez de adivinhar
O passo mais importante é aquele que quase ninguém dá com antecedência: criar uma base de comparação enquanto tudo funciona normalmente. Sem um valor normal, depois de um incidente não consegue dizer se 40 000 pacotes por segundo foram muito ou se era simplesmente uma sexta-feira à noite com a casa cheia. No Windows chegam para isso os meios do próprio sistema:
Get-NetAdapterStatistics
typeperf "\Network Interface(*)\Packets Received/sec" -sc 20
typeperf "\Network Interface(*)\Bytes Received/sec" -sc 20
No Linux, o equivalente é:
sar -n DEV 1 10
ip -s link show eth0
tcpdump -ni eth0 udp port 7777 or udp port 27015 -c 200 -q
Quanto ao tcpdump vale a regra: limitar sempre com -c, porque uma captura a plena carga sobrecarrega ainda mais um servidor que já está sobrecarregado. O log do servidor do Conan Exiles fica no diretório ConanSandbox\Saved\Logs\ e, com o parâmetro de arranque -log, é escrito adicionalmente numa janela. O estado do jogo fica num único ficheiro em ConanSandbox\Saved\game.db: guarde-o antes de mudar seja o que for sob pressão. Como interpretar os valores medidos está em Detetar um ataque DDoS.
Onde estas medidas terminam: largura de banda e taxa de pacotes
Agora a parte que nenhum ficheiro INI resolve. Todas as medidas anteriores correm no seu servidor, ou seja, no fim da linha. Uma regra de firewall decide sobre um pacote que já passou pelo cabo. Pode descartá-lo, mas não pode fazer com que ele não tenha sido enviado.
Faça as contas connosco. Um gameserver típico está ligado a 1 Gbit/s, o que corresponde a 125 megabytes por segundo, e a linha fica cheia assim que alguém enviar mais do que isso. Os ataques contra servidores de sobrevivência situam-se habitualmente entre 5 e 50 Gbit/s, ou seja, entre cinco e cinquenta vezes a sua linha. Nessa altura já não interessa se a sua regra por trás é boa, porque os pacotes dos seus jogadores nem chegam a passar.
A segunda grandeza é a taxa de pacotes, e ela chega ao limite quase sempre antes da largura de banda. Com pacotes pequenos de 64 bytes cabem numa linha de 1 Gbit/s cerca de 1,49 milhões de pacotes por segundo. Um servidor normal processa, consoante o CPU e a placa de rede, algumas centenas de milhares deles antes de começar a descartar. Um ataque que nem sequer enche um terço da sua linha pode, ainda assim, deixar o seu servidor de Conan Exiles inoperacional, porque o tempo de processamento se gasta a descartar. Quem opera servidores vive isto como "a utilização nem sequer estava alta e mesmo assim desapareceu tudo".
No Conan Exiles há ainda um agravante: todo o mundo de jogo corre num único processo. Não existe uma segunda instância que continue a trabalhar enquanto a primeira está ocupada. Assim que esse processo deixa de receber tempo de processamento, o combate, a construção e a gravação param todos ao mesmo tempo.
Para dar uma ideia das ordens de grandeza que ocorrem na realidade: em servidores da KernelHost foram filtrados, entre outros, um ataque com mais de 473,4 Gbit/s e mais de 41,5 milhões de pacotes por segundo contra um servidor de voz e um flood UDP com mais de 112,2 Gbit/s contra um gameserver. Para isso não existe nenhuma definição local. Os ataques volumétricos têm de terminar na rede à frente do servidor.
O que a KernelHost põe do outro lado
A proteção permanente incluída em todos os servidores
A proteção DDoS da KernelHost está construída em dois níveis e permanentemente ativa, sem que tenha de ligar, encomendar ou configurar seja o que for:
- Nível 1: 17 Tbps de capacidade de mitigação na rede global de scrubbing. Os ataques volumétricos são limpos perto da sua origem, antes de chegarem ao datacenter.
- Nível 2: filtragem Arbor em tempo real com 3,2 Tbps em Frankfurt am Main. Mesmo à frente do servidor são reconhecidos e descartados os padrões específicos de cada protocolo, pacote a pacote.
Duas características são decisivas. A proteção corre em permanência e não precisa de reagir primeiro a um ataque, pelo que não existem aqueles minutos iniciais em que o servidor desaparece. É precisamente disso que depende uma janela de raid, que de qualquer forma só dura algumas horas. E não é usado null-routing: o seu endereço IP mantém-se na rede e só os pacotes nocivos são descartados. Quem retira o endereço IP da rede consegue, para si, o mesmo resultado que o atacante. Que jogos e protocolos estão cobertos é o que lista Proteção DDoS em tempo real para servidores de jogos.
Advanced DDoS Protection para servidores sob fogo permanente
Alguns servidores não são atacados de forma ocasional, mas sim de forma dirigida e ao longo de semanas, em regra sempre à mesma hora. Para esses existe a Advanced DDoS Protection a partir de 50,00 EUR por mês, PrePaid, sem prazo mínimo e sem taxa de instalação. A diferença não está em mais capacidade, mas sim no controlo:
- IP de proteção dedicado a partir do núcleo de Frankfurt, para o qual o seu servidor é comutado dentro da nossa própria rede. Do seu lado não é preciso qualquer alteração.
- Regras de proteção autogeríveis por porta e por protocolo na área de cliente: define separadamente o que é permitido na 7777 UDP, na 7778 UDP e na 27015 UDP. É exatamente esta separação que falta no próprio servidor, sobretudo em Windows.
- As alterações entram em vigor em tempo real, pelo que pode afinar durante um ataque em curso, em vez de esperar pela manhã seguinte.
- Perfil de proteção adequado ao jogo, tal como para aplicações modificadas e próprias em quaisquer portas TCP ou UDP.
Os dois níveis em comparação
| Característica | Proteção DDoS permanente incluída | Advanced DDoS Protection |
|---|---|---|
| Preço | incluída em todos os pacotes de servidor, sem sobretaxa | a partir de 50,00 EUR por mês, PrePaid |
| Capacidade de filtragem | 17 Tbps de scrubbing global mais filtragem Arbor em tempo real com 3,2 Tbps em Frankfurt am Main | a mesma filtragem em dois níveis |
| Endereço IP | o endereço IP do seu servidor | IP de proteção dedicado adicional |
| Conjunto de regras | perfis automáticos, sem necessidade de configuração | regras próprias por porta e por protocolo na área de cliente |
| Porta de consulta 27015 | é filtrada automaticamente em conjunto | limitação de taxa própria, separada da porta de jogo |
| Alterações | acompanham automaticamente | entram em vigor em tempo real, mesmo durante um ataque |
| Null-routing | não | não |
| Prazo | ligado ao pacote de servidor | PrePaid, sem prazo mínimo, sem período de aviso prévio, sem taxa de instalação |
Para a maioria dos servidores de Conan Exiles, a proteção permanente incluída chega, em conjunto com uma configuração limpa. A Advanced DDoS Protection é a resposta para quando alguém leva a coisa a peito. Quem opera o servidor noutro sítio e é retirado da rede com regularidade resolve isso da forma mais fiável com uma mudança: a filtragem pertence à rede em que o servidor está.
Erros frequentes e respetivas soluções
"As minhas alterações na ServerSettings.ini desaparecem depois do reinício": o servidor ainda estava a correr quando as fez. O Conan Exiles mantém a configuração na memória e volta a escrevê-la no ficheiro ao terminar, com o que a sua alteração é substituída. Termine o servidor, espere, edite, arranque. Edite além disso os ficheiros em Saved\Config\WindowsServer\ e não os modelos ao lado, senão a próxima atualização do jogo sobrepõe tudo.
"Mudei as portas e agora o servidor já não aparece na lista": a porta de consulta não foi acompanhada. A porta de jogo e a porta de consulta são dois valores separados, e o pinger, na porta de jogo mais um, também tem de estar livre e aberto. Verifique [URL] Port e PeerPort na Engine.ini contra ServerQueryPort e contra as suas regras de firewall.
"Mudei de endereço IP e duas horas depois estava outra vez offline": o atacante obteve o endereço novo a partir da mesma fonte que o antigo, normalmente da entrada na lista de servidores, de um bot do Discord com indicação de estado ou de um registo DNS antigo. Mudar de endereço é ganhar tempo, não é uma solução.
"No log do RCON estão centenas de inícios de sessão falhados": isso é uma avalanche de início de sessão na 25575 TCP e atinge a lógica de jogo, não a linha. O RconMaxKarma trava isso, mas quem acaba mesmo com o problema é restringir a porta ao seu próprio endereço ou desligar o RCON com RconEnabled=0.
"De poucos em poucos minutos há picos de lag, mas o servidor nunca fica completamente offline": esse é o quadro típico de uma avalanche pulsante. Rajadas de poucos segundos chegam para provocar o descarte de pacotes, mas ficam abaixo de qualquer limiar que dispararia um alarme. Meça por isso ao segundo e não em médias de cinco minutos, senão a sua análise mostra apenas uma média discreta enquanto os seus jogadores são atirados para fora do combate de poucos em poucos minutos.
"Todos os jogadores têm engasgos, mas os contadores de rede estão normais": isso não é um ataque DDoS. Se o Get-NetAdapterStatistics ou o sar -n DEV 1 10 se mantiverem na faixa normal, a causa está no software. Verifique primeiro a lista de mods e depois a versão do servidor contra as versões dos mods.
"O meu fornecedor anterior bloqueou o meu endereço IP": isso é null-routing. Com isso o fornecedor protege a sua própria rede; para si, o resultado é idêntico ao de um ataque bem-sucedido, normalmente ainda durante horas depois. Na dúvida, pergunte se filtram ou se aplicam null-routing. A resposta decide mais sobre a sua disponibilidade do que qualquer indicação de hardware.
"Na captura não vejo nada de especial": se o tráfego já é filtrado na rede à frente, é natural que nada chegue ao servidor. Esse é o caso normal quando a filtragem funciona. O inverso também é verdade: se a linha estiver saturada, é possível que nem sequer consiga chegar à administração remota com que queria medir. Nesse caso utilize a consola VNC na área de cliente, que funciona independentemente da rede do sistema convidado.
Em resumo
- Um servidor de Conan Exiles precisa, para o exterior, de exatamente três portas UDP: 7777 para o tráfego de jogo, 7778 para o pinger e 27015 para a consulta de estado. A 7777 TCP só para a transferência de mods a clientes da Epic, a 25575 TCP só com o RCON ativo.
- O pinger está fixo na porta de jogo mais um. Várias instâncias na mesma máquina são por isso atribuídas de dois em dois.
- O RCON está desligado de origem com
RconEnabled=0e deve continuar desligado enquanto não precisar dele. A palavra-passe corre sem qualquer cifra pela linha. - A porta 27015 limita-se, não se fecha: fechada, o servidor desaparece da lista de servidores; sem limite, é alvo e refletor ao mesmo tempo.
- A firewall do Windows consegue abrir portas, fechá-las e restringi-las a endereços, mas não consegue limitar uma taxa por endereço de origem. Essa tarefa pertence à rede à frente do servidor.
- Com 1 Gbit/s, a linha fica cheia a 125 megabytes por segundo, o que com pacotes de 64 bytes corresponde a cerca de 1,49 milhões de pacotes por segundo. Acima disso já não ajuda nenhuma regra local.
- Na KernelHost, 17 Tbps de capacidade de mitigação na rede global de scrubbing e uma filtragem Arbor em tempo real com 3,2 Tbps em Frankfurt am Main filtram em permanência, sem sobretaxa e sem null-routing.
Se o seu servidor já estiver alojado na KernelHost, a filtragem está ativa sem que tenha de fazer o que quer que seja. Se, ainda assim, notar anomalias, abra um ticket de suporte com data, hora e os seus valores medidos, para que as regras de filtragem sejam afinadas para o seu endereço IP. Durante um ataque em curso pode ainda falar connosco pelo chat de emergência do WhatsApp, através do +43 650 8209883.
Perguntas frequentes
O meu servidor de Conan Exiles está offline a meio da janela de raid. O que verifico primeiro?
Que portas precisa mesmo um servidor de Conan Exiles?
Para que serve a porta 7778 no Conan Exiles?
Posso simplesmente fechar a porta de consulta 27015?
Como protejo o RCON na porta 25575?
Porque é que os servidores PvP de Conan Exiles são atacados com tanta frequência?
Uma firewall no servidor ajuda contra um ataque DDoS?
A partir de que dimensão é que o meu servidor de Conan Exiles já não aguenta sozinho?
O meu servidor de Conan Exiles na KernelHost fica offline durante um ataque?
A proteção DDoS da KernelHost tem custos adicionais?
Quando é que preciso adicionalmente da Advanced DDoS Protection?
2026 KernelHost GmbH. Todos os direitos reservados. Este guia está protegido por direitos de autor. A sua republicação noutros sites, na íntegra, em parte ou de forma editada, não é permitida sem o nosso consentimento por escrito. Citações com indicação da fonte e ligação são expressamente bem-vindas.

