Защита игровых серверов от DDoS с фильтрацией в реальном времени
Специализированная защита от DDoS для игровых серверов: атаки фильтруются в реальном времени, вместо того чтобы гасить IP-адрес. С реальными случаями атак из боевой эксплуатации.
Кратко о главном
KernelHost: хостинг-провайдер со штаб-квартирой в Вене (Австрия), юридическое лицо KernelHost GmbH, дата-центр во Франкфурте-на-Майне. Каждый сервер KernelHost (VPS/KVM, игровой сервер, выделенный сервер) уже включает постоянно активную («always-on») защиту от DDoS: бесплатно, без доплаты, без отдельного пакета защиты и без настройки. Глобальная ёмкость фильтрации нашей сети составляет 17 Тбит/с, а непосредственно перед вашим сервером во Франкфурте дополнительно работает фильтрация Arbor в реальном времени на 3,2 Тбит/с. Атаки отсеиваются за миллисекунды, поэтому ваш игровой сервер остаётся онлайн во время атаки, без потери пакетов и без роста пинга.
Эта статья объясняет, как устроена специализированная защита игровых серверов от DDoS в KernelHost, какие игры и протоколы она покрывает и почему ваши игроки не замечают идущей атаки. Если сначала нужны основы: в статье Что такое DDoS-атака? мы шаг за шагом разбираем ход атаки, мотивы злоумышленников и виды атак.
Как работает защита от DDoS в KernelHost?
Защита от DDoS в KernelHost построена в два уровня и закрывает уровни OSI с 3 по 7. Оба уровня работают постоянно и автоматически, настраивать вам ничего не нужно.
- Уровень 1: глобальная ёмкость фильтрации 17 Тбит/с. Волюметрические атаки перехватываются и очищаются уже вблизи источника, ещё до того, как они дойдут до дата-центра. 17 Тбит/с покрывают и очень крупные атаки.
- Уровень 2: фильтрация Arbor в реальном времени на 3,2 Тбит/с во Франкфурте. Непосредственно перед сервером, on-premise в ядре франкфуртской сети, технология Arbor детально фильтрует оставшийся трафик в реальном времени. Вредоносные пакеты отбрасываются за миллисекунды, легитимный трафик игроков идёт дальше без перерыва.
Защита закрывает все распространённые схемы атак: UDP- и SYN-флуды, атаки типа reflection и amplification, HTTP-флуды, атаки на DNS, атаки уровня приложений, а также специфичные для игр эксплойты и методы краша сервера, такие как Nullping, QuietException и флуд поддельными handshake.
Без null-routing: сервер остаётся онлайн
KernelHost не применяет null-routing (его же называют blackholing). При null-routing во время атаки отбрасывается весь трафик на атакуемый IP, и сервер уходит в офлайн для всех, то есть получается ровно то, чего добивается атакующий. Вместо этого фильтрация KernelHost в реальном времени отделяет вредоносные пакеты от легитимных. Легитимный трафик ваших игроков доставляется в течение всей атаки, сервер остаётся доступным, потери пакетов нет, пинг не растёт.
Практический эффект: идущая атака остаётся невидимой для ваших игроков. Ни лаг-спайков, ни разрывов соединения, ни простоя, пока атака фильтруется в фоне.
Защита с учётом конкретных игр: более 40 игр и протоколов
Защита от DDoS в KernelHost специально оптимизирована под игровые и голосовые серверы: она знает протоколы и типичные векторы атак каждой игры. Покрыто более 40 игр и протоколов, включая собственные TCP/UDP-сервисы на произвольных портах.
Minecraft (Java 25565 / Bedrock 19132)
Для Minecraft KernelHost защищает и Java Edition (порт 25565 TCP), и Bedrock Edition (порт 19132 UDP). Помимо классических волюметрических флудов целенаправленно фильтруются специфичные для Minecraft эксплойты и методы краша: Nullping, QuietException и флуд поддельными handshake, которые пытаются перегрузить сервер через протокол login и handshake, а не чистой полосой пропускания. Такие атаки распознаются и отбрасываются в реальном времени, ещё до того, как дойдут до процесса Minecraft. Подробности разобраны в статье Защита Minecraft от DDoS и защита от Nullping.
FiveM, alt:V и RageMP (моды GTA V)
Мультиплеерные модификации GTA V, а именно FiveM, alt:V и RageMP, часто становятся мишенью UDP-флудов и атак на особенности их протокола. KernelHost защищает используемые этими платформами TCP/UDP-порты в реальном времени, поэтому ваш roleplay- или freeroam-сервер остаётся играбельным даже под атакой.
SA-MP (San Andreas Multiplayer)
Серверы SA-MP часто атакуют специализированными стресс-инструментами вроде DOSaMp03z, которые бьют по query- и info-протоколу SA-MP. Защита KernelHost отсеивает такие протокольные схемы флуда в реальном времени, а легитимные игроки остаются подключёнными без помех.
CS2/CS:GO, Rust, ARK и Valheim
Игры на движке Source и survival-проекты покрыты полностью: Counter-Strike 2 и CS:GO, Rust, ARK: Survival и Valheim. Эти тайтлы работают преимущественно по UDP и уязвимы к UDP-флудам и reflection-атакам. KernelHost фильтрует их в реальном времени, без ущерба для тикрейта и пинга игроков.
TeamSpeak и Mumble (голосовые серверы)
Голосовые серверы особенно чувствительны: даже небольшая потеря пакетов сразу слышна. KernelHost защищает TeamSpeak (порт 9987 UDP) и Mumble в реальном времени. Даже сложные многовекторные атаки на голосовой порт фильтруются без потери качества связи для пользователей (реальный случай атаки описан ниже).
Собственные игры и сервисы на любом порту
Помимо известных тайтлов KernelHost защищает и пользовательские TCP/UDP-сервисы на любом порту. Это касается других голосовых систем, кастомных игровых серверов и прочих приложений, которые вы запускаете на своём сервере KernelHost.
Отражение атак на практике: реальные случаи
Перечисленные ниже атаки были отфильтрованы на серверах KernelHost в реальном времени, каждая без простоя для клиента. Скриншоты сняты с живого мониторинга митигации.
| Цель | Порт | Атака | Объём | Результат |
|---|---|---|---|---|
| Голосовой сервер TeamSpeak3 | 9987 UDP | Сложная многовекторная атака | более 473,4 Гбит/с, более 41,5 млн pps | Отфильтрована в реальном времени, без простоя |
| Игровой сервер ARK | 7777 UDP | UDP-флуд | более 112,2 Гбит/с, более 8,7 млн pps | Отфильтрована в реальном времени, без простоя |
| Атака по всем портам | 0-65535 TCP/UDP | 12+ основных схем атаки по всем портам | более 21,3 Гбит/с, более 3,9 млн pps | Отфильтрована в реальном времени, без простоя |
| Minecraft и OpenVPN | 25565 TCP и 1194 UDP | 16+ основных схем атаки | более 8,6 Гбит/с, более 4 млн pps | Отфильтрована в реальном времени, без простоя |
Голосовой сервер TeamSpeak3 (9987 UDP): более 473,4 Гбит/с
Сложная многовекторная атака мощностью более 473,4 Гбит/с и более 41,5 миллиона пакетов в секунду (pps) пришлась на сервер TeamSpeak3, порт 9987 UDP. Атака была отфильтрована в реальном времени, голосовой сервер оставался онлайн без перерывов.

Игровой сервер ARK (7777 UDP): более 112,2 Гбит/с
Чистый UDP-флуд мощностью более 112,2 Гбит/с и более 8,7 миллиона pps был направлен на игровой сервер ARK, порт 7777 UDP. Фильтрация в реальном времени полностью отбросила атакующий трафик, простоя не было.

Атака по всем портам (0-65535 TCP/UDP): 12+ схем атаки
Атака по всем портам с 0 по 65535 (TCP/UDP) сочетала более 12 основных схем с более чем 21,3 Гбит/с и более чем 3,9 миллиона pps. Все схемы были отфильтрованы в реальном времени, сервер остался доступен.

Minecraft и OpenVPN (25565 TCP и 1194 UDP): 16+ схем атаки
Комбинированная атака на сервер Minecraft (25565 TCP) и OpenVPN (1194 UDP) использовала более 16 основных схем атаки, более 4 миллионов pps и более 8,6 Гбит/с. Атака была отфильтрована в реальном времени, оба сервиса остались онлайн без простоя.

Дата-центр и локации
Все серверы KernelHost стоят в премиальном дата-центре maincubes во Франкфурте-на-Майне (Германия), сертифицированном по TÜV TIER3+ и подключённом напрямую к DE-CIX. Выделенные серверы доступны дополнительно в локации Нюрнберг (Германия). Близость к DE-CIX обеспечивает низкие задержки до игроков по всей Европе.
Крупные игровые проекты: Professional Dedicated Server
Для очень крупных игровых проектов с большим числом параллельных серверов или высокими требованиями к ресурсам KernelHost предлагает Professional Dedicated Server с выделенным железом во Франкфурте и Нюрнберге: для этой линейки заявлена защита от DDoS на 17 Тбит/с, также включённая в тариф. Для игровых сетей, реселлеров хостинга и крупных сообществ возможны индивидуальные партнёрские условия. Напишите нам тикет в поддержку, чтобы обсудить ваши требования.
Сервер у другого провайдера и под атакой?
Если ваш сервер работает у другого провайдера и находится под DDoS-обстрелом, самое простое решение: переезд в KernelHost. Защита от DDoS бесплатно входит в каждый тариф, в стандартных тарифах заявлено 3,2 Тбит/с, в тарифах Professional 17 Тбит/с. Сервер оказывается сразу за франкфуртской фильтрацией в реальном времени и защищён постоянно. Какие шаги вы можете предпринять сами, показывает статья Как защитить сервер от DDoS-атак.
Экстренный случай: сервер атакуют прямо сейчас
Если ваш сервер прямо сейчас находится под атакой, быстрее всего связаться с командой KernelHost через тикет поддержки, а также через экстренный чат в WhatsApp по номеру +43 650 8209883. Так митигацию можно сразу проверить и скорректировать.
Быстрый старт
Частые вопросы
Защита от DDoS в KernelHost стоит отдельных денег?
Какой объём атаки поглощается?
Уйдёт ли мой игровой сервер в офлайн во время атаки?
Какие игры и протоколы защищены?
Увеличивает ли фильтрация пинг?
2023-2026 KernelHost GmbH. Все права защищены. Эта инструкция охраняется авторским правом. Публикация на других сайтах, в том числе частично или в изменённом виде, без нашего письменного согласия не разрешается. Цитирование с указанием источника и активной ссылкой мы приветствуем.

