Защита игровых серверов от DDoS с фильтрацией в реальном времени

Опубликовано Обновлено 7 мин. чтения

Специализированная защита от DDoS для игровых серверов: атаки фильтруются в реальном времени, вместо того чтобы гасить IP-адрес. С реальными случаями атак из боевой эксплуатации.

Кратко о главном

KernelHost: хостинг-провайдер со штаб-квартирой в Вене (Австрия), юридическое лицо KernelHost GmbH, дата-центр во Франкфурте-на-Майне. Каждый сервер KernelHost (VPS/KVM, игровой сервер, выделенный сервер) уже включает постоянно активную («always-on») защиту от DDoS: бесплатно, без доплаты, без отдельного пакета защиты и без настройки. Глобальная ёмкость фильтрации нашей сети составляет 17 Тбит/с, а непосредственно перед вашим сервером во Франкфурте дополнительно работает фильтрация Arbor в реальном времени на 3,2 Тбит/с. Атаки отсеиваются за миллисекунды, поэтому ваш игровой сервер остаётся онлайн во время атаки, без потери пакетов и без роста пинга.

Эта статья объясняет, как устроена специализированная защита игровых серверов от DDoS в KernelHost, какие игры и протоколы она покрывает и почему ваши игроки не замечают идущей атаки. Если сначала нужны основы: в статье Что такое DDoS-атака? мы шаг за шагом разбираем ход атаки, мотивы злоумышленников и виды атак.

Как работает защита от DDoS в KernelHost?

Защита от DDoS в KernelHost построена в два уровня и закрывает уровни OSI с 3 по 7. Оба уровня работают постоянно и автоматически, настраивать вам ничего не нужно.

  • Уровень 1: глобальная ёмкость фильтрации 17 Тбит/с. Волюметрические атаки перехватываются и очищаются уже вблизи источника, ещё до того, как они дойдут до дата-центра. 17 Тбит/с покрывают и очень крупные атаки.
  • Уровень 2: фильтрация Arbor в реальном времени на 3,2 Тбит/с во Франкфурте. Непосредственно перед сервером, on-premise в ядре франкфуртской сети, технология Arbor детально фильтрует оставшийся трафик в реальном времени. Вредоносные пакеты отбрасываются за миллисекунды, легитимный трафик игроков идёт дальше без перерыва.

Защита закрывает все распространённые схемы атак: UDP- и SYN-флуды, атаки типа reflection и amplification, HTTP-флуды, атаки на DNS, атаки уровня приложений, а также специфичные для игр эксплойты и методы краша сервера, такие как Nullping, QuietException и флуд поддельными handshake.

Без null-routing: сервер остаётся онлайн

KernelHost не применяет null-routing (его же называют blackholing). При null-routing во время атаки отбрасывается весь трафик на атакуемый IP, и сервер уходит в офлайн для всех, то есть получается ровно то, чего добивается атакующий. Вместо этого фильтрация KernelHost в реальном времени отделяет вредоносные пакеты от легитимных. Легитимный трафик ваших игроков доставляется в течение всей атаки, сервер остаётся доступным, потери пакетов нет, пинг не растёт.

Практический эффект: идущая атака остаётся невидимой для ваших игроков. Ни лаг-спайков, ни разрывов соединения, ни простоя, пока атака фильтруется в фоне.

Защита с учётом конкретных игр: более 40 игр и протоколов

Защита от DDoS в KernelHost специально оптимизирована под игровые и голосовые серверы: она знает протоколы и типичные векторы атак каждой игры. Покрыто более 40 игр и протоколов, включая собственные TCP/UDP-сервисы на произвольных портах.

Minecraft (Java 25565 / Bedrock 19132)

Для Minecraft KernelHost защищает и Java Edition (порт 25565 TCP), и Bedrock Edition (порт 19132 UDP). Помимо классических волюметрических флудов целенаправленно фильтруются специфичные для Minecraft эксплойты и методы краша: Nullping, QuietException и флуд поддельными handshake, которые пытаются перегрузить сервер через протокол login и handshake, а не чистой полосой пропускания. Такие атаки распознаются и отбрасываются в реальном времени, ещё до того, как дойдут до процесса Minecraft. Подробности разобраны в статье Защита Minecraft от DDoS и защита от Nullping.

FiveM, alt:V и RageMP (моды GTA V)

Мультиплеерные модификации GTA V, а именно FiveM, alt:V и RageMP, часто становятся мишенью UDP-флудов и атак на особенности их протокола. KernelHost защищает используемые этими платформами TCP/UDP-порты в реальном времени, поэтому ваш roleplay- или freeroam-сервер остаётся играбельным даже под атакой.

SA-MP (San Andreas Multiplayer)

Серверы SA-MP часто атакуют специализированными стресс-инструментами вроде DOSaMp03z, которые бьют по query- и info-протоколу SA-MP. Защита KernelHost отсеивает такие протокольные схемы флуда в реальном времени, а легитимные игроки остаются подключёнными без помех.

CS2/CS:GO, Rust, ARK и Valheim

Игры на движке Source и survival-проекты покрыты полностью: Counter-Strike 2 и CS:GO, Rust, ARK: Survival и Valheim. Эти тайтлы работают преимущественно по UDP и уязвимы к UDP-флудам и reflection-атакам. KernelHost фильтрует их в реальном времени, без ущерба для тикрейта и пинга игроков.

TeamSpeak и Mumble (голосовые серверы)

Голосовые серверы особенно чувствительны: даже небольшая потеря пакетов сразу слышна. KernelHost защищает TeamSpeak (порт 9987 UDP) и Mumble в реальном времени. Даже сложные многовекторные атаки на голосовой порт фильтруются без потери качества связи для пользователей (реальный случай атаки описан ниже).

Собственные игры и сервисы на любом порту

Помимо известных тайтлов KernelHost защищает и пользовательские TCP/UDP-сервисы на любом порту. Это касается других голосовых систем, кастомных игровых серверов и прочих приложений, которые вы запускаете на своём сервере KernelHost.

Отражение атак на практике: реальные случаи

Перечисленные ниже атаки были отфильтрованы на серверах KernelHost в реальном времени, каждая без простоя для клиента. Скриншоты сняты с живого мониторинга митигации.

Цель Порт Атака Объём Результат
Голосовой сервер TeamSpeak3 9987 UDP Сложная многовекторная атака более 473,4 Гбит/с, более 41,5 млн pps Отфильтрована в реальном времени, без простоя
Игровой сервер ARK 7777 UDP UDP-флуд более 112,2 Гбит/с, более 8,7 млн pps Отфильтрована в реальном времени, без простоя
Атака по всем портам 0-65535 TCP/UDP 12+ основных схем атаки по всем портам более 21,3 Гбит/с, более 3,9 млн pps Отфильтрована в реальном времени, без простоя
Minecraft и OpenVPN 25565 TCP и 1194 UDP 16+ основных схем атаки более 8,6 Гбит/с, более 4 млн pps Отфильтрована в реальном времени, без простоя

Голосовой сервер TeamSpeak3 (9987 UDP): более 473,4 Гбит/с

Сложная многовекторная атака мощностью более 473,4 Гбит/с и более 41,5 миллиона пакетов в секунду (pps) пришлась на сервер TeamSpeak3, порт 9987 UDP. Атака была отфильтрована в реальном времени, голосовой сервер оставался онлайн без перерывов.

Отражение DDoS-атаки в KernelHost: голосовой сервер TeamSpeak, более 473 Гбит/с на порту 9987 UDP

Игровой сервер ARK (7777 UDP): более 112,2 Гбит/с

Чистый UDP-флуд мощностью более 112,2 Гбит/с и более 8,7 миллиона pps был направлен на игровой сервер ARK, порт 7777 UDP. Фильтрация в реальном времени полностью отбросила атакующий трафик, простоя не было.

Отражение DDoS-атаки в KernelHost: игровой сервер ARK, более 112 Гбит/с на порту 7777 UDP

Атака по всем портам (0-65535 TCP/UDP): 12+ схем атаки

Атака по всем портам с 0 по 65535 (TCP/UDP) сочетала более 12 основных схем с более чем 21,3 Гбит/с и более чем 3,9 миллиона pps. Все схемы были отфильтрованы в реальном времени, сервер остался доступен.

Отражение DDoS-атаки в KernelHost: сложная атака по всем портам 0-65535

Minecraft и OpenVPN (25565 TCP и 1194 UDP): 16+ схем атаки

Комбинированная атака на сервер Minecraft (25565 TCP) и OpenVPN (1194 UDP) использовала более 16 основных схем атаки, более 4 миллионов pps и более 8,6 Гбит/с. Атака была отфильтрована в реальном времени, оба сервиса остались онлайн без простоя.

Отражение DDoS-атаки в KernelHost: сервер Minecraft на порту 25565 TCP и OpenVPN 1194 UDP

Дата-центр и локации

Все серверы KernelHost стоят в премиальном дата-центре maincubes во Франкфурте-на-Майне (Германия), сертифицированном по TÜV TIER3+ и подключённом напрямую к DE-CIX. Выделенные серверы доступны дополнительно в локации Нюрнберг (Германия). Близость к DE-CIX обеспечивает низкие задержки до игроков по всей Европе.

Крупные игровые проекты: Professional Dedicated Server

Для очень крупных игровых проектов с большим числом параллельных серверов или высокими требованиями к ресурсам KernelHost предлагает Professional Dedicated Server с выделенным железом во Франкфурте и Нюрнберге: для этой линейки заявлена защита от DDoS на 17 Тбит/с, также включённая в тариф. Для игровых сетей, реселлеров хостинга и крупных сообществ возможны индивидуальные партнёрские условия. Напишите нам тикет в поддержку, чтобы обсудить ваши требования.

Сервер у другого провайдера и под атакой?

Если ваш сервер работает у другого провайдера и находится под DDoS-обстрелом, самое простое решение: переезд в KernelHost. Защита от DDoS бесплатно входит в каждый тариф, в стандартных тарифах заявлено 3,2 Тбит/с, в тарифах Professional 17 Тбит/с. Сервер оказывается сразу за франкфуртской фильтрацией в реальном времени и защищён постоянно. Какие шаги вы можете предпринять сами, показывает статья Как защитить сервер от DDoS-атак.

Экстренный случай: сервер атакуют прямо сейчас

Если ваш сервер прямо сейчас находится под атакой, быстрее всего связаться с командой KernelHost через тикет поддержки, а также через экстренный чат в WhatsApp по номеру +43 650 8209883. Так митигацию можно сразу проверить и скорректировать.

Быстрый старт

Частые вопросы

Защита от DDoS в KernelHost стоит отдельных денег?
Нет. Защита от DDoS постоянно активна и бесплатно входит в каждый серверный тариф. Отдельного пакета защиты нет, платы за подключение нет, минимального срока тоже нет.
Какой объём атаки поглощается?
Глобальная ёмкость фильтрации нашей сети составляет 17 Тбит/с. Непосредственно перед сервером во Франкфурте дополнительно работает фильтрация Arbor в реальном времени на 3,2 Тбит/с. В тарифах указано 3,2 Тбит/с для стандартных пакетов и 17 Тбит/с для пакетов Professional.
Уйдёт ли мой игровой сервер в офлайн во время атаки?
Нет. KernelHost не убирает атакуемые IP-адреса из сети (никакого null-routing). Вредоносный трафик отфильтровывается, а соединения ваших игроков продолжают работать.
Какие игры и протоколы защищены?
Более 40 игр и протоколов, среди них Minecraft (Java и Bedrock), FiveM, alt:V, RageMP, SA-MP, CS2, Rust, ARK, Valheim, TeamSpeak и Mumble. Собственные TCP- и UDP-сервисы на произвольных портах тоже покрыты.
Увеличивает ли фильтрация пинг?
Нет. Фильтрация работает постоянно на аппаратном уровне внутри сети, поэтому нет ни времени на переключение, ни заметной прибавки к задержке. Именно это и важно для игровых и голосовых серверов.

Game-DDoS-защита Защита от DDoS для игровых серверов Фильтрация в реальном времени Постоянная защита от DDoS Minecraft-DDoS-защита TeamSpeak-DDoS-защита Защита от Nullping