Protejarea serverului Conan Exiles împotriva atacurilor DDoS
De ce porturi are nevoie în realitate un server Conan Exiles, cum asigurați RCON și portul de interogare, de ce serverele PvP sunt atacate exact în fereastra de raid, și de la ce dimensiune a atacului mai ajută doar filtrarea în rețeaua din fața serverului.
Un server Conan Exiles care devine inaccesibil exact la începutul ferestrei de raid are rar o problemă de hardware. În marea majoritate a cazurilor este în desfășurare un atac, iar el pornește exact atunci când produce cea mai mare pagubă. Acest articol arată de ce serverele Conan Exiles au nevoie de protecție DDoS, ce puteți asigura singur în următoarele zece minute fără costuri suplimentare, unde se termină tehnic aceste măsuri și ce trebuie să se întâmple după aceea în rețeaua din fața serverului.
Toate datele se referă la serverul dedicat de la Funcom, adică la ConanSandboxServer.exe, respectiv StartServer.bat. Configurația se află în trei fișiere din directorul ConanSandbox\Saved\Config\WindowsServer\: ServerSettings.ini, Engine.ini și Game.ini. Acest lucru este valabil și atunci când rulați serverul pe Linux printr-un strat de compatibilitate, deoarece Funcom livrează exclusiv aplicația pentru Windows, iar de aceea calea se numește WindowsServer chiar și acolo.
Dacă atacul este în desfășurare chiar acum: salvați mai întâi valorile măsurate (secțiunea 9), după atac nu mai există. Și nu editați acum niciun fișier INI. Conan Exiles ține configurația în memoria de lucru și o scrie înapoi la oprire, așa că orice modificare făcută pe serverul care rulează se pierde.
De ce serverele Conan Exiles au nevoie de protecție DDoS
La majoritatea jocurilor, căderea unui server este supărătoare. La Conan Exiles, pe un server PvP, ea este o mutare în joc. Pierderile sunt definitive, o bază poate fi avariată doar în interiorul unei ferestre de timp definite, iar cine scoate apărătorii din joc în această fereastră raidează fără nicio opoziție. Atacul are astfel un câștig concret și un moment cunoscut din timp, iar el se repetă imediat ce a funcționat o dată.
Fereastra de timp nu este un secret. Ea se află în ServerSettings.ini, la RestrictPVPTime pentru lupta dintre jucători și la RestrictPVPBuildingDamageTime pentru pagubele aduse clădirilor, iar fiecare operator o scrie de bunăvoie în numele serverului, în regulament și pe Discord, pentru că altfel jucătorii nu ar cunoaște-o. Un atacator nu trebuie deci să spioneze nimic: citește ora raidului acolo unde este promovată și își programează atacul la aceeași oră.
Efortul de partea cealaltă este cât se poate de mic. Așa-numitele servicii booter sau stresser vând, la minut, un flood împotriva unei anumite adrese IP și a unui anumit port. Un DDoS pe port împotriva 7777 UDP nu presupune nici acces la joc, nici cunoștințe despre serverul dumneavoastră: sunt suficiente adresa și numărul portului. Exact de aceea serverele mici sunt lovite la fel de sigur ca cele mari.
La asta se adaugă o particularitate care deosebește Conan Exiles de majoritatea jocurilor de supraviețuire. Fișierul ServerSettings.ini conține comutatorul LogoutCharactersRemainInTheWorld. Dacă el este pe True, personajul rămâne în lume după o întrerupere a conexiunii, în loc să dispară. Un atac care scoate toți jucătorii din joc în același timp lasă atunci în urmă un șir de personaje nemișcate, cu tot echipamentul lor. Ce se întâmplă tehnic într-un astfel de atac descrie articolul Ce este un atac DDoS?.
Tehnic, tot traficul de joc circulă prin UDP. UDP nu cunoaște o inițiere de conexiune care ar putea fi pretinsă, iar adresele expeditorului pot fi falsificate. Un atacator nu trebuie deci nici să intre pe serverul dumneavoastră, nici să îl adreseze corect pentru a produce încărcare. Nici măcar nu trebuie să știe dacă cineva este online.
Porturile despre care este vorba în realitate
Un server Conan Exiles are nevoie spre exterior de exact trei porturi UDP: 7777, 7778 și 27015. Tot restul este opțional sau nu are ce căuta în internetul deschis. Funcom documentează alocarea astfel:
| Port | Protocol | Pentru ce | Unde se configurează |
|---|---|---|---|
| 7777 | UDP | Trafic de joc (deplasare, luptă, construcție, sincronizare) | Engine.ini, secțiunea [URL], Port=7777, parametru de pornire -Port= |
| 7778 | UDP | Pinger, fixat pe portul de joc plus unu | Engine.ini, secțiunea [URL], PeerPort=7778 |
| 27015 | UDP | Interogare de stare în format Steam pentru lista de servere | Engine.ini, [OnlineSubsystemSteam], ServerQueryPort, parametru de pornire -QueryPort= |
| 7777 | TCP | Transferul modurilor către client, se deschide numai la nevoie | identic cu portul de joc |
| 25575 | TCP | Control la distanță prin RCON, dezactivat din fabrică | Game.ini, secțiunea [RconPlugin], RconPort=25575, parametru de pornire -RconPort= |
Trei lucruri de aici sunt greșite în mod regulat. În primul rând, 7778 nu este un port care se poate alege liber, ci întotdeauna portul de joc plus unu. Cine rulează două instanțe pe aceeași mașină trebuie deci să avanseze din doi în doi: 7777 și 7778 pentru prima, 7779 și 7780 pentru a doua, plus 27015 și 27016 ca porturi de interogare. Cine pune a doua instanță pe 7778 îi ia primei instanțe pingerul.
În al doilea rând, deschiderea TCP pe 7777 este transferul modurilor. Funcom o deschide numai la cererea unui client, iar cererea vine exclusiv de la clienți din Epic Games Store. Clienții Steam își iau modurile în continuare prin interfața Workshop de la Steam. Dacă jucătorii dumneavoastră vin exclusiv prin Steam, nu aveți nevoie de această deschidere.
În al treilea rând, RCON este dezactivat din fabrică. RconEnabled este implicit pe 0. Cine găsește totuși portul deschis l-a activat el însuși sau a preluat un șablon gata făcut de la un furnizor.
Ce puteți face singur înainte să dați bani
Cei nouă pași care urmează nu costă nimic și acționează împotriva a ceea ce apare cel mai des în practică: flooduri mici și țintite din puține surse, porturi de interogare folosite abuziv, încercări de autentificare pe RCON și supraîncărcare provocată de un singur mod. Ei merită făcuți și atunci când în fața serverului lucrează deja un filtru de rețea.
1. Inventar: ce ascultă de fapt?
Înainte să scrieți o singură regulă, uitați-vă ce oferă serverul dumneavoastră spre exterior. Nu ghiciți, verificați. În Windows:
Get-NetUDPEndpoint | Where-Object LocalPort -in 7777,7778,27015
Get-NetTCPConnection -State Listen | Sort-Object LocalPort
netstat -ano -p UDP | findstr "7777 7778 27015"
Dacă serverul rulează pe Linux într-un strat de compatibilitate, echivalentul este:
ss -lnup
ss -lntp
Coloana interesantă este adresa locală. 0.0.0.0:7777 înseamnă „accesibil din tot internetul”, 127.0.0.1:25575 înseamnă „numai local” și nu are nevoie de nicio regulă de firewall. Perspectiva atacatorului o oferă o scanare de porturi din exterior, și anume în mod explicit și pe UDP, deoarece o scanare doar pe TCP nu găsește aproape nimic la Conan Exiles:
nmap -Pn -sU -p 7777,7778,27015 ADRESA.IP.A.SERVERULUI
nmap -Pn -p 7777,25575 ADRESA.IP.A.SERVERULUI
2. Deschideți numai cele trei porturi UDP
În Windows sunt suficiente două reguli în firewallul integrat. Prima deschide funcționarea jocului, a doua limitează RCON la adresa dumneavoastră, în loc să deschidă portul pentru toți:
New-NetFirewallRule -DisplayName "Conan Exiles" -Direction Inbound -Protocol UDP -LocalPort 7777,7778,27015 -Action Allow
New-NetFirewallRule -DisplayName "Conan RCON" -Direction Inbound -Protocol TCP -LocalPort 25575 -RemoteAddress 203.0.113.10 -Action Allow
Get-NetFirewallRule -DisplayName "Conan*" | Format-Table DisplayName,Enabled,Direction,Action
În Linux, același lucru arată cu UFW astfel, și anume exact în această ordine, ca să nu vă blocați singur accesul:
ufw allow 22/tcp comment 'SSH'
ufw allow 7777/udp comment 'Conan Exiles'
ufw allow 7778/udp comment 'Conan Exiles pinger'
ufw allow 27015/udp comment 'Conan Exiles interogare'
ufw allow from 203.0.113.10 to any port 25575 proto tcp comment 'RCON'
ufw default deny incoming
ufw --force enable
ufw status verbose
Înlocuiți 203.0.113.10 cu adresa dumneavoastră. Ghidul complet, inclusiv calea de salvare, se află în Configurarea firewallului UFW fără să vă blocați singur accesul. Deschiderea TCP pe 7777 o lăsați deoparte atât timp cât niciunul dintre jucătorii dumneavoastră nu vine prin Epic Games Store.
3. Asigurați RCON sau dezactivați-l complet
RCON este o telecomandă cu acces complet la serverul dumneavoastră: dă afară jucători, îi banează, trimite mesaje, execută comenzi. Rulează pe TCP 25575 și se configurează în Game.ini:
[RconPlugin]
RconEnabled=0
RconPort=25575
RconPassword=
RconMaxKarma=60
Dacă nu aveți nevoie de RCON, lăsați RconEnabled=0 așa cum este. Aceasta este valoarea implicită și setarea cea mai sigură. Dacă aveți nevoie de el, se aplică trei reguli. În primul rând: RconPassword trebuie să fie lungă și aleatoare, deoarece protocolul RCON transmite parola necriptat prin conexiune. În al doilea rând: portul nu are ce căuta în internetul deschis, ci limitat la adresa dumneavoastră sau plasat în spatele unui acces SSH. În al treilea rând: RconMaxKarma este protecția integrată împotriva floodurilor de autentificare, valoarea implicită este 60. Contorul limitează câte cereri poate trimite o sursă într-o succesiune scurtă înainte de a fi respinsă.
Un port RCON deschis este pe lângă asta un indiciu sigur al prezenței dumneavoastră în rețea. Cine scanează pe scară largă după 25575 găsește servere de joc, iar un server de joc fără filtrare în fața lui este o țintă care merită efortul.
4. Limitați portul de interogare în loc să îl închideți
Portul 27015 UDP răspunde interogărilor de stare în format Steam. O interogare A2S este o cerere UDP scurtă, cu care un client preia numele serverului, harta, numărul de jucători și timpul de joc, fără să pornească jocul. Exact de asta au nevoie lista de servere, pagina dumneavoastră de stare și orice bot de Discord care afișează numărul de jucători.
Nu închideți acest port. Altfel serverul dumneavoastră dispare din lista de servere, iar jucătorii noi nu îl mai găsesc. Abordarea corectă este o limită superioară per adresă sursă. În Linux:
iptables -I INPUT -p udp --dport 27015 -m hashlimit --hashlimit-name conan_query --hashlimit-mode srcip --hashlimit-above 10/sec --hashlimit-burst 20 -j DROP
iptables -L INPUT -n -v | head -20
Zece interogări pe secundă per sursă sunt suficiente pentru jucătorii reali și pentru orice monitorizare, dar elimină o sursă care trimite mii de cereri pe secundă. Salvați regula cu apt-get install -y iptables-persistent și netfilter-persistent save, altfel dispare după următoarea repornire. Sub UFW, locul ei este în /etc/ufw/before.rules.
Aici există însă o limită dură, iar ea îi privește pe majoritatea operatorilor de servere Conan Exiles: firewallul Windows nu cunoaște nicio limitare per adresă sursă. Poate deschide un port, îl poate închide sau îl poate limita la adrese fixe, dar nu poate spune „cel mult zece pachete pe secundă și expeditor”. Pe un server Windows nu există pur și simplu niciun mijloc propriu al sistemului pentru această sarcină, iar limitarea trebuie să aibă loc în rețeaua din fața serverului.
Al doilea punct privește abuzul în direcția cealaltă. Reflexia înseamnă: atacatorul trimite interogări cu adresa expeditorului falsificată către mii de servere de joc, iar răspunsurile ajung toate la un terț. Deoarece un răspuns A2S este mai mare decât cererea, traficul se multiplică pe drum. Serverul dumneavoastră nu este atunci victima, ci arma, iar dumneavoastră plătiți traficul de ieșire. Valve a introdus pentru asta o procedură de întrebare și răspuns: serverul poate răspunde la o interogare A2S mai întâi cu o contra-întrebare, la care un expeditor cu adresă falsificată nu poate răspunde. Asta este eficient numai acolo unde este și activat, motiv pentru care o limitare de rată pe 27015 este obligatorie în orice caz.
5. Parola serverului, parola de administrator și sloturile
Fișierul ServerSettings.ini conține trei setări care decid direct asupra suprafeței de atac:
[ServerSettings]
AdminPassword=
ServerPassword=
MaxPlayers=40
IsBattlEyeEnabled=True
AdminPassword este valoarea cea mai critică din tot fișierul. Nu este un acces la consolă, ci parola cu care un jucător conectat normal își acordă în joc drepturi de administrator. O parolă de administrator scurtă sau ghicită nu înseamnă lag, ci pierderea serverului. Setați-o lungă și aleatoare și schimbați-o imediat ce un membru al echipei pleacă.
ServerPassword transformă un server public într-unul privat. Asta acționează împotriva trolilor, împotriva conturilor de unică folosință și împotriva oricui folosește calea normală de intrare. Împotriva unui atac asupra conexiunii nu acționează: cine vă inundă serverul nu vrea deloc să intre. Pachetele lui sunt respinse, dar au ajuns totuși, și exact acesta este punctul esențial.
MaxPlayers limitează numărul de sloturi și poate fi setat suplimentar prin parametrul de pornire -MaxPlayers=. O limită superioară realistă este și o măsură de protecție: fiecare client conectat produce permanent pachete, iar un server cu mai multe sloturi decât poate duce mașina cedează deja în funcționarea normală.
6. Ce face BattlEye și ce nu face
Conan Exiles aduce cu IsBattlEyeEnabled din ServerSettings.ini o verificare anti-cheat. Ea ar trebui să fie activă, dar nu este o protecție DDoS, și asta dintr-un motiv structural: anti-cheat verifică clienții care sunt deja conectați. Rulează în același proces ca jocul și vede un pachet abia atunci când serverul l-a procesat oricum deja. Dacă acest proces este la capacitate maximă, logica de verificare se scufundă împreună cu el.
Același lucru este valabil pentru orice instrument de pe partea serverului pe care îl instalați suplimentar. Tot ce rulează pe server poate elimina doar ceva ce a ajuns deja acolo. Anti-cheat protejează regulile jocului, nu disponibilitatea.
7. Păstrați modurile curate
O parte considerabilă a căderilor raportate pe serverele Conan Exiles modificate nu este un atac. Lista de moduri se află ca modlist.txt în același director de configurare, iar fiecare mod rulează în același proces ca jocul. Un singur mod cu o buclă, cu un tick prea strâns sau cu o interogare de bază de date nelimitată oprește serverul la fel de bine ca un atac, doar că fără rate de pachete ieșite din comun.
Deosebirea este simplă și ar trebui să stea întotdeauna la început. Dacă rata de pachete a plăcii de rețea crește puternic, în timp ce mașina abia lucrează, este un atac. Dacă rata de pachete rămâne normală și totuși totul se mișcă sacadat, este software-ul. La nevoie scoateți jumătate din lista de moduri și reporniți, asta restrânge cauza în două treceri.
Un al doilea punct, foarte practic: după o actualizare a jocului, modurile și versiunea serverului nu se mai potrivesc adesea. Jucătorii sunt dați afară la intrare, pe Discord scrie „server down”, iar toți caută un atac care nu există. Verificați după fiecare actualizare mai întâi lista de moduri.
8. Adresa și ora raidului
Adresa dumneavoastră IP nu poate fi ținută secretă. Ea se află în intrarea din lista de servere, pentru că altfel nimeni nu ar putea intra, și o cunoaște fiecare jucător care s-a conectat o dată. O schimbare de adresă câștigă timp, dar nu este o soluție: atacatorul citește noua adresă din aceeași sursă ca pe cea veche, de obicei în câteva minute până la câteva ore.
Două obiceiuri ajută totuși. Nu publicați nicăieri chiar dumneavoastră adresa IP brută, deci nici pe Discord, nici pe pagina proiectului, și conectați jucătorii printr-un nume de gazdă, ca o schimbare de adresă să nu rupă fiecare referință. Clasicul aici este o înregistrare A uitată, care indică vechea adresă și face orice schimbare inutilă.
La ora raidului se aplică opusul ascunderii: aveți nevoie de ea publică, altfel serverul dumneavoastră nu funcționează. Folosiți-o în schimb pentru diagnosticare. Dacă serverul dumneavoastră cade trei seri la rând la ora 18:05, iar fereastra dumneavoastră de raid începe la 18:00, asta nu mai este o presupunere, ci un model pe care îl puteți atașa unui tichet.
9. Măsurați în loc să ghiciți
Cel mai important pas este acela pe care aproape nimeni nu îl face dinainte: să creați o bază de comparație cât timp totul funcționează normal. Fără o valoare normală nu puteți spune după un incident dacă 40.000 de pachete pe secundă au fost mult sau pur și simplu o seară de vineri plină. În Windows sunt suficiente mijloacele proprii ale sistemului:
Get-NetAdapterStatistics
typeperf "\Network Interface(*)\Packets Received/sec" -sc 20
typeperf "\Network Interface(*)\Bytes Received/sec" -sc 20
În Linux, echivalentul este:
sar -n DEV 1 10
ip -s link show eth0
tcpdump -ni eth0 udp port 7777 or udp port 27015 -c 200 -q
La tcpdump se aplică regula: limitați întotdeauna cu -c, o captură la încărcare maximă apasă suplimentar un server care oricum este suprasolicitat. Jurnalul serverului Conan Exiles se află în directorul ConanSandbox\Saved\Logs\ și, cu parametrul de pornire -log, este scris suplimentar într-o fereastră. Salvarea jocului se află ca un singur fișier la ConanSandbox\Saved\game.db: puneți-o la adăpost înainte să schimbați ceva sub presiune. Cum evaluați valorile măsurate este descris în Recunoașterea unui atac DDoS.
Unde se termină aceste măsuri: lățimea de bandă și rata de pachete
Acum partea pe care nu o poate rezolva niciun fișier INI. Toate măsurile de până acum rulează pe serverul dumneavoastră, deci la capătul conexiunii. O regulă de firewall decide asupra unui pachet care a trecut deja prin cablu. Îl puteți elimina, dar nu îl puteți face netrimis.
Faceți odată socoteala. Un server de joc obișnuit atârnă de o conexiune de 1 Gbit/s, adică 125 de megabyte pe secundă, iar conexiunea este plină imediat ce cineva trimite mai mult. Atacurile împotriva serverelor de supraviețuire se situează de obicei între 5 și 50 Gbit/s, adică între cinci și cincizeci de ori conexiunea dumneavoastră. Dacă regula dumneavoastră din spatele ei este bună nu mai joacă atunci niciun rol, pentru că pachetele jucătorilor dumneavoastră nu mai trec nici înainte de ea.
A doua mărime este rata de pachete, iar ea lovește aproape întotdeauna mai devreme decât lățimea de bandă. La pachete mici de 64 de byte, într-o conexiune de 1 Gbit/s încap circa 1,49 milioane de pachete pe secundă. Un server obișnuit procesează, în funcție de procesor și de placa de rețea, doar câteva sute de mii dintre ele înainte să înceapă să le elimine. Un atac care nu vă umple conexiunea nici măcar la o treime poate deci totuși să vă paralizeze serverul Conan Exiles, pentru că timpul de calcul se duce pe eliminarea pachetelor. Operatorii trăiesc asta ca „încărcarea nici nu era mare, și totuși totul a dispărut”.
La Conan Exiles se adaugă faptul agravant că toată lumea de joc rulează într-un singur proces. Nu există o a doua instanță care să funcționeze în continuare în timp ce prima este ocupată. Imediat ce acest proces nu mai primește timp de calcul, lupta, construcția și salvarea stau în același timp.
Pentru încadrare, ce ordine de mărime apar în realitate: pe serverele KernelHost au fost filtrate, printre altele, un atac de peste 473,4 Gbit/s cu peste 41,5 milioane de pachete pe secundă asupra unui server de voce și un flood UDP de peste 112,2 Gbit/s asupra unui server de joc. Pentru asta nu există nicio setare locală. Atacurile volumetrice trebuie să se termine în rețeaua din fața serverului.
Ce opune KernelHost
Protecția permanentă, inclusă la fiecare server
Protecția DDoS de la KernelHost este construită pe două niveluri și este activă permanent, fără să fie nevoie să activați, să comandați sau să configurați ceva:
- Nivelul 1: 17 Tbps capacitate de mitigare în rețeaua globală de scrubbing. Atacurile volumetrice sunt curățate aproape de sursa lor, înainte să ajungă la centrul de date.
- Nivelul 2: filtrare Arbor în timp real de 3,2 Tbps în Frankfurt pe Main. Direct în fața serverului, modelele specifice protocoalelor sunt recunoscute și eliminate, pachet cu pachet.
Două proprietăți sunt decisive. Protecția rulează permanent și nu trebuie să reacționeze abia la un atac, deci nu există minute la început în care serverul lipsește. Exact pe asta se pune accentul la o fereastră de raid care oricum durează doar câteva ore. Și nu se folosește nullrouting: adresa dumneavoastră IP rămâne în rețea, sunt eliminate doar pachetele dăunătoare. Cine scoate adresa IP din rețea obține pentru dumneavoastră același rezultat ca atacatorul. Ce jocuri și protocoale sunt acoperite listează Protecție DDoS în timp real pentru servere de joc.
Advanced DDoS Protection pentru serverele atacate permanent
Unele servere nu sunt atacate ocazional, ci țintit și pe parcursul mai multor săptămâni, de regulă întotdeauna la aceeași oră. Pentru asta există Advanced DDoS Protection de la 50,00 EUR pe lună, PrePaid, fără durată minimă și fără taxă de instalare. Diferența nu stă în mai multă capacitate, ci în control:
- IP de protecție dedicat din nucleul de la Frankfurt, pe care serverul dumneavoastră este comutat în rețeaua proprie. De partea dumneavoastră nu este nevoie de nicio modificare.
- Reguli de protecție administrabile de dumneavoastră pe fiecare port și protocol în panoul clientului: setați separat ce este permis pe 7777 UDP, pe 7778 UDP și pe 27015 UDP. Exact această separare lipsește pe serverul însuși, în special sub Windows.
- Modificările se aplică în timp real, deci puteți ajusta în timpul unui atac în curs, în loc să așteptați până a doua zi dimineață.
- Profil de protecție potrivit jocului, la fel și pentru aplicații modificate sau proprii pe orice porturi TCP ori UDP.
Cele două niveluri în comparație
| Caracteristică | Protecția DDoS permanentă inclusă | Advanced DDoS Protection |
|---|---|---|
| Preț | inclusă în fiecare pachet de server, fără cost suplimentar | de la 50,00 EUR pe lună, PrePaid |
| Capacitate de filtrare | 17 Tbps scrubbing global plus filtrare Arbor în timp real de 3,2 Tbps în Frankfurt pe Main | aceeași filtrare pe două niveluri |
| Adresă IP | adresa IP a serverului dumneavoastră | IP de protecție dedicat suplimentar |
| Set de reguli | profiluri automate, nu este nevoie de configurare | reguli proprii pe fiecare port și protocol în panoul clientului |
| Portul de interogare 27015 | este filtrat automat | limitare de rată proprie, separată de portul de joc |
| Modificări | se aplică automat | se aplică în timp real, chiar și în timpul unui atac |
| Nullrouting | nu | nu |
| Durată | legată de pachetul de server | PrePaid, fără durată minimă, fără termen de preaviz, fără taxă de instalare |
Pentru majoritatea serverelor Conan Exiles, protecția permanentă inclusă împreună cu o configurație curată este suficientă. Advanced DDoS Protection este răspunsul la situația în care cineva o ia personal. Cine își operează serverul în prezent în altă parte și este scos regulat din rețea acolo rezolvă asta cel mai sigur printr-o mutare: filtrarea aparține rețelei în care se află serverul.
Greșeli frecvente și soluții
„Modificările mele din ServerSettings.ini au dispărut după repornire”: serverul încă rula în timp ce editați. Conan Exiles ține configurația în memoria de lucru și o scrie la oprire înapoi în fișier, cu care modificarea dumneavoastră este suprascrisă. Opriți serverul, așteptați, editați, porniți. În plus, editați fișierele din Saved\Config\WindowsServer\ și nu șabloanele de lângă ele, altfel următoarea actualizare a jocului suprascrie tot.
„Am schimbat porturile, acum serverul nu mai apare în listă”: portul de interogare nu a fost mutat împreună cu ele. Portul de joc și portul de interogare sunt două valori separate, iar pingerul de pe portul de joc plus unu trebuie de asemenea să fie liber și deschis. Verificați [URL] Port și PeerPort din Engine.ini față de ServerQueryPort și față de regulile dumneavoastră de firewall.
„Am schimbat adresa IP și două ore mai târziu eram iar offline”: atacatorul a luat noua adresă din aceeași sursă ca pe cea veche, de obicei din intrarea în lista de servere, dintr-un bot de Discord cu afișarea stării sau dintr-o înregistrare DNS veche. O schimbare de adresă este un câștig de timp, nu o soluție.
„În jurnalul RCON sunt sute de autentificări eșuate”: acesta este un flood de autentificări pe 25575 TCP și lovește logica jocului, nu conexiunea. RconMaxKarma îl încetinește, dar se termină cu adevărat abia atunci când limitați portul la adresa dumneavoastră sau dezactivați RCON cu RconEnabled=0.
„La fiecare câteva minute apar vârfuri de lag, dar serverul nu este niciodată complet offline”: aceasta este imaginea tipică a unui flood pulsatoriu. Rafale de câteva secunde sunt suficiente ca să provoace eliminarea de pachete, dar rămân sub orice prag care ar declanșa o alarmă. Măsurați de aceea din secundă în secundă și nu în medii pe cinci minute, altfel evaluarea dumneavoastră arată doar o medie fără nimic ieșit din comun, în timp ce jucătorii dumneavoastră zboară din luptă la fiecare câteva minute.
„Toți jucătorii au mișcări sacadate, dar contoarele de rețea nu arată nimic”: acesta nu este un atac DDoS. Dacă Get-NetAdapterStatistics, respectiv sar -n DEV 1 10, rămân în zona normală, cauza este în software. Mai întâi verificați lista de moduri, apoi versiunea serverului față de versiunile modurilor.
„Furnizorul meu anterior mi-a blocat adresa IP”: acesta este nullrouting. Furnizorul își protejează astfel propria rețea, pentru dumneavoastră rezultatul este identic cu un atac reușit, de obicei încă pentru ore după el. La nevoie întrebați dacă se filtrează sau se face nullrouting. Răspunsul decide mai mult despre disponibilitatea dumneavoastră decât orice specificație de hardware.
„În captura de trafic nu văd nimic ieșit din comun”: dacă traficul este filtrat deja în rețeaua din față, pe server nu ajunge, cum era de așteptat, nimic. Acesta este cazul normal al unei filtrări care funcționează. Invers este valabil: dacă conexiunea este saturată, în anumite situații nu vă mai ajunge nici măcar administrarea la distanță cu care voiați să măsurați. Folosiți atunci consola VNC din panoul clientului, care funcționează independent de rețeaua sistemului invitat.
Pe scurt
- Un server Conan Exiles are nevoie spre exterior de exact trei porturi UDP: 7777 pentru traficul de joc, 7778 pentru pinger și 27015 pentru interogarea de stare. TCP 7777 numai pentru transferul modurilor către clienți Epic, TCP 25575 numai cu RCON activ.
- Pingerul este fixat pe portul de joc plus unu. Mai multe instanțe pe o mașină se alocă de aceea din doi în doi.
- RCON este dezactivat din fabrică cu
RconEnabled=0și ar trebui să rămână dezactivat atât timp cât nu aveți nevoie de el. Parola circulă necriptată prin conexiune. - Portul 27015 se limitează, nu se închide: închis, serverul dispare din lista de servere, nelimitat, el este în același timp țintă și reflector.
- Firewallul Windows poate deschide porturi, le poate închide și le poate limita la adrese, dar nu poate limita rata per adresă sursă. Această sarcină aparține rețelei din fața serverului.
- La 1 Gbit/s conexiunea este plină la 125 de megabyte pe secundă, iar la pachete de 64 de byte asta corespunde cu circa 1,49 milioane de pachete pe secundă. Peste asta nu mai ajută nicio regulă locală.
- La KernelHost filtrează permanent 17 Tbps capacitate de mitigare în rețeaua globală de scrubbing și o filtrare Arbor în timp real de 3,2 Tbps în Frankfurt pe Main, fără cost suplimentar și fără nullrouting.
Dacă serverul dumneavoastră rulează deja la KernelHost, filtrarea este activă fără să trebuiască să faceți nimic. Dacă observați totuși nereguli, deschideți un tichet de suport cu data, ora și valorile dumneavoastră măsurate, pentru ca regulile de filtrare pentru adresa dumneavoastră IP să fie ajustate. În timpul unui atac în desfășurare ne găsiți suplimentar prin chatul de urgență WhatsApp la +43 650 8209883.
Întrebări frecvente
Serverul meu Conan Exiles este offline în mijlocul ferestrei de raid. Ce verific primul?
De ce porturi are nevoie în realitate un server Conan Exiles?
Pentru ce este portul 7778 la Conan Exiles?
Pot închide pur și simplu portul de interogare 27015?
Cum asigur RCON pe portul 25575?
De ce sunt atacate deosebit de frecvent serverele PvP de Conan Exiles?
Ajută un firewall pe server împotriva unui atac DDoS?
De la ce dimensiune nu mai face față singur serverul meu Conan Exiles?
Serverul meu Conan Exiles de la KernelHost trece offline în timpul unui atac?
Costă protecția DDoS de la KernelHost în plus?
Când am nevoie suplimentar de Advanced DDoS Protection?
2026 KernelHost GmbH. Toate drepturile rezervate. Acest ghid este protejat de legea drepturilor de autor. Republicarea lui pe alte site-uri, integral, parțial sau în formă modificată, nu este permisă fără acordul nostru scris. Citatele cu indicarea sursei și cu link sunt binevenite.

