Защита Conan-Exiles-сервера от DDoS-атак
Какие порты нужны Conan-Exiles-серверу на самом деле, как защитить RCON и порт запросов, почему PvP-серверы атакуют ровно в рейдовом окне, и с какого объёма атаки помогает только фильтрация в сети перед сервером.
Conan-Exiles-сервер, который перестаёт отвечать ровно к началу рейдового окна, редко страдает от проблем с железом. В подавляющем большинстве случаев идёт атака, и идёт она именно тогда, когда наносит самый большой ущерб. В этой статье разобрано, почему Conan-Exiles-серверам нужна защита от DDoS, что вы можете закрыть сами за ближайшие десять минут и без дополнительных расходов, где эти меры технически заканчиваются и что после этого должно происходить в сети перед сервером.
Все указания относятся к выделенному серверу от Funcom, то есть к ConanSandboxServer.exe или StartServer.bat. Конфигурация лежит в трёх файлах каталога ConanSandbox\Saved\Config\WindowsServer\: ServerSettings.ini, Engine.ini и Game.ini. Это верно и тогда, когда вы запускаете сервер под Linux через слой совместимости, потому что Funcom поставляет исключительно Windows-приложение, и каталог поэтому даже там называется WindowsServer.
Если атака идёт прямо сейчас: сначала сохраните измерения (раздел 9), после атаки их уже не будет. И не трогайте сейчас ни один INI-файл. Conan Exiles держит свою конфигурацию в оперативной памяти и записывает её обратно при завершении работы, поэтому любое изменение на работающем сервере будет потеряно.
Почему Conan-Exiles-серверам нужна защита от DDoS
В большинстве игр сбой сервера — это досадная неприятность. В Conan Exiles на PvP-сервере это ход в игре. Потери здесь необратимы, повредить базу можно только внутри заданного временного окна, а тот, кто выбивает защитников из игры именно в этом окне, рейдит против пустоты. Значит, у атаки есть конкретная выгода и заранее известное время, и она повторится, как только сработает хотя бы раз.
Это окно не секрет. Оно записано в ServerSettings.ini в параметре RestrictPVPTime для боя между игроками и в RestrictPVPBuildingDamageTime для урона постройкам, и каждый владелец сервера сам выносит его в название сервера, в правила и в Discord, иначе игроки о нём просто не узнали бы. Атакующему не нужно ничего выведывать: он считывает рейдовое время там, где оно рекламируется, и назначает свою атаку на тот же час.
Затраты на другой стороне при этом ничтожны. Так называемые booter- и stresser-сервисы продают поминутно поток трафика на заданный IP-адрес и заданный порт. Port-DDoS на 7777 UDP не требует ни доступа к игре, ни знаний о вашем сервере: хватает адреса и номера порта. Именно поэтому небольшие серверы попадают под удар так же надёжно, как крупные.
К этому добавляется особенность, которой нет у большинства survival-игр. В ServerSettings.ini есть переключатель LogoutCharactersRemainInTheWorld. Если он стоит в True, персонаж после обрыва связи остаётся стоять в мире, вместо того чтобы исчезнуть. Атака, которая одновременно выбрасывает из игры всех игроков, оставляет после себя ряд неподвижных фигур вместе со снаряжением. Что при такой атаке происходит технически, описывает статья Что такое DDoS-атака?.
Технически весь игровой трафик идёт по UDP. В UDP нет установления соединения, которого можно было бы потребовать, а адрес отправителя легко подделать. Значит, атакующему не нужно ни заходить на ваш сервер, ни корректно с ним общаться, чтобы создать нагрузку. Ему даже не нужно знать, есть ли кто-то онлайн.
Порты, о которых на самом деле идёт речь
Conan-Exiles-серверу нужны наружу ровно три UDP-порта: 7777, 7778 и 27015. Всё прочее либо необязательно, либо вообще не относится к открытой сети. Funcom документирует распределение так:
| Порт | Протокол | Для чего | Где настраивается |
|---|---|---|---|
| 7777 | UDP | игровой трафик (движение, бой, строительство, синхронизация) | Engine.ini, раздел [URL], Port=7777, параметр запуска -Port= |
| 7778 | UDP | пингер, жёстко привязан к игровому порту плюс один | Engine.ini, раздел [URL], PeerPort=7778 |
| 27015 | UDP | запрос статуса в формате Steam для списка серверов | Engine.ini, [OnlineSubsystemSteam], ServerQueryPort, параметр запуска -QueryPort= |
| 7777 | TCP | передача модов клиенту, открывается только по необходимости | совпадает с игровым портом |
| 25575 | TCP | удалённое управление по RCON, с завода отключено | Game.ini, раздел [RconPlugin], RconPort=25575, параметр запуска -RconPort= |
Три вещи здесь делают неправильно раз за разом. Во-первых, 7778 — не свободно выбираемый порт, а всегда игровой порт плюс один. Поэтому тот, кто держит два экземпляра на одной машине, обязан шагать через два: 7777 и 7778 для первого, 7779 и 7780 для второго, плюс 27015 и 27016 как порты запросов. Тот, кто ставит второй экземпляр на 7778, отбирает пингер у первого.
Во-вторых, разрешение TCP на 7777 — это передача модов. Funcom открывает её только по запросу клиента, а запрашивают её исключительно клиенты из Epic Games Store. Steam-клиенты по-прежнему получают моды через интерфейс Workshop в Steam. Если ваши игроки приходят только из Steam, это разрешение вам не нужно.
В-третьих, RCON с завода выключен. RconEnabled по умолчанию стоит в 0. Тот, кто всё же находит порт открытым, включил его сам или взял готовый шаблон у провайдера.
Что вы можете сделать сами, прежде чем тратить деньги
Следующие девять шагов ничего не стоят и работают против того, что встречается на практике чаще всего: небольших прицельных флудов с нескольких источников, злоупотребления портом запросов, попыток входа по RCON и перегрузки из-за одной-единственной модификации. Они окупаются и тогда, когда перед сервером уже работает сетевой фильтр.
1. Инвентаризация: что вообще слушает сеть?
Прежде чем написать хотя бы одно правило, посмотрите, что ваш сервер предлагает наружу. Не гадайте, а смотрите. Под Windows:
Get-NetUDPEndpoint | Where-Object LocalPort -in 7777,7778,27015
Get-NetTCPConnection -State Listen | Sort-Object LocalPort
netstat -ano -p UDP | findstr "7777 7778 27015"
Если сервер работает под Linux в слое совместимости, соответствие такое:
ss -lnup
ss -lntp
Интерес представляет колонка с локальным адресом. 0.0.0.0:7777 означает «доступен из всего интернета», 127.0.0.1:25575 означает «только локально» и правила файрвола не требует. Взгляд атакующего даёт скан портов снаружи, причём непременно и по UDP, потому что чистый TCP-скан на Conan Exiles почти ничего не находит:
nmap -Pn -sU -p 7777,7778,27015 ВАШ.IP.АДРЕС.СЕРВЕРА
nmap -Pn -p 7777,25575 ВАШ.IP.АДРЕС.СЕРВЕРА
2. Откройте только три UDP-порта
Под Windows во встроенном файрволе хватает двух правил. Первое открывает игровой процесс, второе ограничивает RCON вашим собственным адресом, вместо того чтобы открыть порт для всех:
New-NetFirewallRule -DisplayName "Conan Exiles" -Direction Inbound -Protocol UDP -LocalPort 7777,7778,27015 -Action Allow
New-NetFirewallRule -DisplayName "Conan RCON" -Direction Inbound -Protocol TCP -LocalPort 25575 -RemoteAddress 203.0.113.10 -Action Allow
Get-NetFirewallRule -DisplayName "Conan*" | Format-Table DisplayName,Enabled,Direction,Action
Под Linux то же самое с UFW выглядит так, причём именно в таком порядке, чтобы не закрыть доступ самому себе:
ufw allow 22/tcp comment 'SSH'
ufw allow 7777/udp comment 'Conan Exiles'
ufw allow 7778/udp comment 'Conan Exiles Pinger'
ufw allow 27015/udp comment 'Conan Exiles Query'
ufw allow from 203.0.113.10 to any port 25575 proto tcp comment 'RCON'
ufw default deny incoming
ufw --force enable
ufw status verbose
Замените 203.0.113.10 на свой собственный адрес. Полная инструкция вместе с запасным путём есть в статье Настройка файрвола UFW без потери доступа. Разрешение TCP на 7777 пропустите, пока ни один из ваших игроков не приходит через Epic Games Store.
3. Защитите RCON или отключите его полностью
RCON — это удалённое управление с полным доступом к вашему серверу: кикнуть игрока, забанить, отправить сообщение, выполнить команду. Работает он по TCP на 25575 и настраивается в Game.ini:
[RconPlugin]
RconEnabled=0
RconPort=25575
RconPassword=
RconMaxKarma=60
Если RCON вам не нужен, оставьте RconEnabled=0 как есть. Это значение по умолчанию и самая безопасная настройка. Если он нужен, действуют три правила. Первое: RconPassword должен быть длинным и случайным, ведь протокол RCON передаёт пароль по сети в открытом виде. Второе: порту не место в открытом интернете, он ограничивается вашим собственным адресом или убирается за SSH-доступ. Третье: RconMaxKarma — это встроенная защита от флуда попытками входа, значение по умолчанию 60. Счётчик ограничивает, сколько запросов один источник может сделать подряд за короткое время, прежде чем его начнут отклонять.
Открытый RCON-порт вдобавок надёжно выдаёт ваше присутствие в сети. Тот, кто массово сканирует 25575, находит игровые серверы, а игровой сервер без фильтрации перед ним — привлекательная цель.
4. Порт запросов лучше ограничить, а не закрывать
Порт 27015 UDP отвечает на запросы статуса в формате Steam. A2S-запрос — это короткий UDP-запрос, которым клиент получает имя сервера, карту, число игроков и игровое время, не запуская игру. Ровно это и нужно списку серверов, вашей странице статуса и любому Discord-боту, который показывает число игроков.
Не закрывайте этот порт. Иначе ваш сервер исчезнет из списка серверов, и новые игроки его больше не найдут. Правильный подход — верхний предел на каждый адрес источника. Под Linux:
iptables -I INPUT -p udp --dport 27015 -m hashlimit --hashlimit-name conan_query --hashlimit-mode srcip --hashlimit-above 10/sec --hashlimit-burst 20 -j DROP
iptables -L INPUT -n -v | head -20
Десяти запросов в секунду на источник хватает и настоящим игрокам, и любому мониторингу, но источник, который шлёт тысячи запросов в секунду, отбрасывается. Сохраните правило через apt-get install -y iptables-persistent и netfilter-persistent save, иначе после следующей перезагрузки его не будет. При работе с UFW оно помещается в /etc/ufw/before.rules.
Здесь, однако, проходит жёсткая граница, и касается она большинства владельцев Conan-Exiles-серверов: файрвол Windows не умеет ограничивать интенсивность по адресу источника. Он может открыть порт, закрыть его или ограничить фиксированными адресами, но сказать «не больше десяти пакетов в секунду на отправителя» он не может. На Windows-сервере штатных средств для этой задачи попросту нет, и ограничение должно происходить в сети перед сервером.
Второй момент касается злоупотребления в обратную сторону. Reflection означает вот что: атакующий рассылает запросы с подделанным адресом отправителя на тысячи игровых серверов, а ответы сходятся у третьей стороны. Поскольку A2S-ответ больше запроса, трафик по дороге многократно вырастает. Ваш сервер тогда не жертва, а оружие, и исходящий трафик оплачиваете вы. Valve ввела для этого процедуру вопроса и ответа: на A2S-запрос сервер сначала может ответить встречным вопросом, на который отправитель с подделанным адресом ответить не сможет. Работает это только там, где оно включено, поэтому ограничение интенсивности на 27015 нужно в любом случае.
5. Пароль сервера, пароль администратора и слоты
В ServerSettings.ini есть три настройки, которые прямо определяют поверхность атаки:
[ServerSettings]
AdminPassword=
ServerPassword=
MaxPlayers=40
IsBattlEyeEnabled=True
AdminPassword — самое критичное значение во всём файле. Это не консольный доступ, а пароль, которым обычный подключённый игрок сам выдаёт себе права администратора прямо в игре. Короткий или угаданный пароль администратора означает не лаги, а потерю сервера. Задайте его длинным и случайным и меняйте, как только кто-то уходит из команды.
ServerPassword превращает публичный сервер в приватный. Это работает против троллей, против одноразовых аккаунтов и против всех, кто идёт обычным путём подключения. Против атаки на канал не работает: тот, кто заливает ваш сервер трафиком, вообще не собирается подключаться. Его пакеты будут отклонены, но прийти они всё равно успели, и в этом вся суть.
MaxPlayers ограничивает число слотов и дополнительно задаётся параметром запуска -MaxPlayers=. Реалистичный верхний предел — это тоже мера защиты: каждый подключённый клиент постоянно создаёт пакеты, и сервер, у которого слотов больше, чем машина способна вытянуть, проседает уже в обычном режиме.
6. Что даёт BattlEye, а что нет
Conan Exiles приносит с собой проверку анти-чита, которая включается параметром IsBattlEyeEnabled в ServerSettings.ini. Она должна быть включена, но защитой от DDoS она не является, и причина структурная: анти-чит проверяет клиентов, которые уже подключены. Он работает в том же процессе, что и игра, и видит пакет лишь тогда, когда сервер его всё равно уже обработал. Если этот процесс загружен под завязку, вместе с ним отваливается и проверяющая логика.
То же верно для любого серверного инструмента, который вы поставите дополнительно. Всё, что работает на сервере, способно отбросить только то, что уже пришло. Анти-чит защищает правила игры, а не доступность.
7. Держите моды в порядке
Заметная часть сбоев, о которых сообщают на модифицированных Conan-Exiles-серверах, — вообще не атака. Список модов лежит как modlist.txt в том же каталоге конфигурации, и каждая модификация работает в том же процессе, что и игра. Одна-единственная модификация с зацикливанием, со слишком коротким тиком или с неограниченным запросом к базе данных останавливает сервер точно так же, как атака, только без заметной интенсивности пакетов.
Различить это просто, и начинать нужно всегда с этого. Если интенсивность пакетов на сетевой карте резко растёт, а машина при этом почти не работает, это атака. Если интенсивность пакетов остаётся нормальной, а тормозит всё равно всё, это программная часть. В сомнительном случае уберите половину списка модов и перезапустите сервер: причина локализуется за два прохода.
Второй момент, очень практичный: после обновления игры моды и версия сервера часто перестают совпадать. Игроков выбрасывает при подключении, в Discord пишут «сервер лежит», и все ищут атаку, которой нет. После каждого обновления проверяйте сначала список модов.
8. Адрес и рейдовое время
Ваш IP-адрес не удастся сохранить в тайне. Он стоит в записи списка серверов, потому что иначе никто не смог бы подключиться, и его знает каждый игрок, который хоть раз был на сервере. Смена адреса даёт время, но не решение: новый адрес атакующий считает из того же источника, что и старый, обычно за минуты или часы.
Две привычки всё же помогают. Нигде не публикуйте сырой IP-адрес сами, то есть ни в Discord, ни на странице проекта, и подключайте игроков через имя хоста, чтобы смена адреса не ломала каждую ссылку. Классическая ловушка здесь — забытая A-запись на прежний адрес, которая обесценивает любую смену.
С рейдовым временем действует обратное правило: прятать его нельзя, оно должно быть публичным, иначе ваш сервер не работает. Используйте его вместо этого для диагностики. Если ваш сервер три вечера подряд отваливается в 18:05, а рейдовое окно начинается в 18:00, это уже не предположение, а схема, которую можно приложить к тикету.
9. Измерять, а не гадать
Самый важный шаг — тот, который почти никто не делает заранее: собрать базу для сравнения, пока всё работает нормально. Без нормального значения вы после инцидента не скажете, много ли это, 40 000 пакетов в секунду, или это просто полный пятничный вечер. Под Windows для этого хватает штатных средств:
Get-NetAdapterStatistics
typeperf "\Network Interface(*)\Packets Received/sec" -sc 20
typeperf "\Network Interface(*)\Bytes Received/sec" -sc 20
Под Linux соответствие такое:
sar -n DEV 1 10
ip -s link show eth0
tcpdump -ni eth0 udp port 7777 or udp port 27015 -c 200 -q
Для tcpdump правило одно: всегда ограничивайте объём через -c, ведь захват трафика под полной нагрузкой дополнительно нагружает и без того перегруженный сервер. Журнал сервера Conan Exiles лежит в каталоге ConanSandbox\Saved\Logs\ и с параметром запуска -log дополнительно пишется в отдельное окно. Сохранение мира лежит одним файлом в ConanSandbox\Saved\game.db: сделайте его копию, прежде чем под давлением что-то перестраивать. Как разобрать полученные значения, описано в статье Как определить DDoS-атаку.
Где эти меры заканчиваются: полоса и интенсивность пакетов
Теперь та часть, которую не решит ни один INI-файл. Все описанные выше меры работают на вашем сервере, то есть в конце канала. Правило файрвола принимает решение о пакете, который уже прошёл по кабелю. Вы можете его отбросить, но не можете сделать неотправленным.
Давайте посчитаем. Типовой игровой сервер подключён на 1 Гбит/с, это 125 мегабайт в секунду, и канал заполнен, как только кто-то отправит больше. Атаки на survival-серверы обычно лежат в диапазоне от 5 до 50 Гбит/с, то есть от пятикратного до пятидесятикратного объёма вашего канала. Насколько хорошо написано ваше правило за этим каналом, роли уже не играет: пакеты ваших игроков не доходят ещё раньше.
Вторая величина — интенсивность пакетов, и упирается в неё почти всегда раньше, чем в полосу. При маленьких пакетах по 64 байта в канал на 1 Гбит/с помещается около 1,49 миллиона пакетов в секунду. Обычный сервер в зависимости от CPU и сетевой карты обрабатывает несколько сотен тысяч из них, а дальше начинает отбрасывать. Значит, атака, которая не заполняет ваш канал даже на треть, всё равно способна положить ваш Conan-Exiles-сервер, потому что процессорное время уходит на само отбрасывание. Владельцы серверов описывают это словами «загрузка ведь была совсем не высокой, а всё равно всё легло».
У Conan Exiles дело осложняет то, что весь игровой мир работает в одном-единственном процессе. Второго экземпляра, который продолжал бы работать, пока первый занят, здесь нет. Как только этому процессу перестаёт хватать процессорного времени, одновременно встают бой, строительство и сохранение.
Чтобы понимать, какие порядки величин встречаются на практике: на серверах KernelHost были отфильтрованы, среди прочего, атака мощностью более 473,4 Гбит/с при более чем 41,5 миллиона пакетов в секунду на голосовой сервер и UDP-flood мощностью более 112,2 Гбит/с на игровой сервер. Локальной настройки против такого не существует. Объёмные атаки должны заканчиваться в сети перед сервером.
Что KernelHost этому противопоставляет
Постоянная защита, которая включена в каждый сервер
Защита от DDoS в KernelHost построена в два уровня и активна постоянно, вам не нужно ничего включать, заказывать или настраивать:
- Уровень 1: 17 Тбит/с ёмкости mitigation в глобальной scrubbing-сети. Объёмные атаки вычищаются близко к источнику, ещё до того как они дойдут до дата-центра.
- Уровень 2: фильтрация Arbor в реальном времени на 3,2 Тбит/с во Франкфурте-на-Майне. Непосредственно перед сервером распознаются и отбрасываются схемы, характерные для конкретных протоколов, пакет за пакетом.
Решают два свойства. Защита работает постоянно и не должна сначала отреагировать на атаку, поэтому нет тех первых минут, когда сервер недоступен. Именно это и важно для рейдового окна, которое и так длится лишь несколько часов. И null-routing не применяется: ваш IP-адрес остаётся в сети, отбрасываются только вредоносные пакеты. Тот, кто убирает IP-адрес из сети, добивается для вас того же результата, что и атакующий. Какие игры и протоколы покрыты, перечисляет статья Защита игровых серверов от DDoS в реальном времени.
Advanced DDoS Protection для серверов под постоянным обстрелом
Некоторые серверы атакуют не время от времени, а прицельно и неделями, как правило всегда в один и тот же час. Для них есть Advanced DDoS Protection от 50,00 € в месяц, по модели PrePaid, без минимального срока и без платы за подключение. Разница не в большей ёмкости, а в контроле:
- Выделенный защищённый IP-адрес из франкфуртского ядра сети, на который ваш сервер переводится внутри нашей сети. С вашей стороны ничего перестраивать не нужно.
- Самостоятельно управляемые правила защиты по портам и протоколам в личном кабинете: вы отдельно задаёте, что разрешено на 7777 UDP, на 7778 UDP и на 27015 UDP. Ровно этого разделения на самом сервере и не хватает, особенно под Windows.
- Изменения вступают в силу в реальном времени, поэтому подстраивать их можно прямо во время идущей атаки, а не ждать следующего утра.
- Профиль защиты под конкретную игру, равно как и для модифицированных и собственных приложений на любых портах TCP или UDP.
Сравнение двух уровней
| Характеристика | Включённая постоянная защита от DDoS | Advanced DDoS Protection |
|---|---|---|
| Цена | входит в каждый серверный тариф без доплаты | от 50,00 € в месяц, PrePaid |
| Ёмкость фильтрации | 17 Тбит/с глобального scrubbing плюс фильтрация Arbor в реальном времени на 3,2 Тбит/с во Франкфурте-на-Майне | та же двухуровневая фильтрация |
| IP-адрес | IP-адрес вашего сервера | дополнительный выделенный защищённый IP |
| Набор правил | автоматические профили, настраивать ничего не нужно | собственные правила по портам и протоколам в личном кабинете |
| Порт запросов 27015 | фильтруется автоматически вместе со всем остальным | собственное ограничение интенсивности, отдельно от игрового порта |
| Изменения | применяются автоматически | вступают в силу в реальном времени, в том числе во время атаки |
| Null-routing | нет | нет |
| Срок | привязан к серверному тарифу | PrePaid, без минимального срока, без срока расторжения, без платы за подключение |
Большинству Conan-Exiles-серверов хватает включённой постоянной защиты вместе с аккуратной конфигурацией. Advanced DDoS Protection — это ответ на ситуацию, когда кто-то воспринимает происходящее лично. Тот, кто сейчас держит сервер в другом месте и там его регулярно убирают из сети, надёжнее всего решает это переездом: фильтрация должна стоять в той сети, в которой стоит сервер.
Частые ошибки и что с ними делать
«Мои изменения в ServerSettings.ini после перезапуска снова пропали»: сервер во время правки ещё работал. Conan Exiles держит конфигурацию в оперативной памяти и при завершении работы записывает её обратно в файл, чем и перезатирает ваше изменение. Остановить сервер, подождать, отредактировать, запустить. И правьте файлы в Saved\Config\WindowsServer\, а не шаблоны рядом с ними, иначе следующее обновление игры перезапишет всё.
«Я сменил порты, и теперь сервера нет в списке»: порт запросов не перенесли следом. Игровой порт и порт запросов — два отдельных значения, а пингер на игровом порту плюс один тоже должен быть свободен и открыт. Сверьте [URL] Port и PeerPort в Engine.ini с ServerQueryPort и со своими правилами файрвола.
«Я сменил IP-адрес и через два часа снова был офлайн»: новый адрес атакующий получил из того же источника, что и старый, обычно из записи в списке серверов, от Discord-бота со статусом сервера или из старой DNS-записи. Смена адреса даёт время, но не решает проблему.
«В журнале RCON сотни неудачных попыток входа»: это флуд попытками входа на 25575 TCP, и бьёт он по игровой логике, а не по каналу. RconMaxKarma его притормаживает, а по-настоящему прекращается он тогда, когда вы ограничите порт своим собственным адресом или выключите RCON через RconEnabled=0.
«Каждые несколько минут идут лаг-спайки, но полностью сервер не отваливается»: это типичная картина пульсирующего флуда. Хватает всплесков по несколько секунд, чтобы пакеты начали отбрасываться, но они остаются ниже любого порога, который поднял бы тревогу. Поэтому измеряйте с шагом в секунду, а не средними за пять минут, иначе ваш отчёт покажет ничем не примечательное среднее, пока игроков каждые несколько минут выбивает из боя.
«У всех игроков рывки, но сетевые счётчики спокойны»: это не DDoS-атака. Если Get-NetAdapterStatistics или sar -n DEV 1 10 остаются в норме, причина в программной части. Сначала проверьте список модов, затем версию сервера против версий модов.
«Мой прежний провайдер заблокировал мой IP-адрес»: это и есть null-routing. Так провайдер защищает собственную сеть, а для вас результат ничем не отличается от успешной атаки, обычно ещё на несколько часов после неё. Если сомневаетесь, спросите напрямую: трафик фильтруют или адрес уводят в null-routing. Ответ определяет вашу доступность сильнее, чем любые характеристики железа.
«В захвате трафика я не вижу ничего подозрительного»: если трафик отфильтрован ещё в сети перед сервером, то до самого сервера, как и ожидается, ничего не доходит. При работающей фильтрации это нормальная картина. Верно и обратное: при насыщенном канале до вас может не дойти даже то удалённое управление, из которого вы собирались снимать измерения. Тогда используйте VNC-консоль в личном кабинете, она работает независимо от сети гостевой системы.
Коротко о главном
- Conan-Exiles-серверу нужны наружу ровно три UDP-порта: 7777 для игрового трафика, 7778 для пингера и 27015 для запроса статуса. TCP 7777 нужен только для передачи модов клиентам Epic, TCP 25575 только при включённом RCON.
- Пингер жёстко привязан к игровому порту плюс один. Поэтому несколько экземпляров на одной машине получают порты с шагом два.
- RCON с завода выключен через
RconEnabled=0и должен оставаться выключенным, пока он вам не нужен. Пароль идёт по сети в открытом виде. - Порт 27015 ограничивают, а не закрывают: закрытым он убирает сервер из списка серверов, а без ограничения сервер становится одновременно целью и отражателем.
- Файрвол Windows умеет открывать порты, закрывать их и ограничивать адресами, но не умеет ограничивать интенсивность по адресу источника. Эта задача решается в сети перед сервером.
- При 1 Гбит/с канал заполняется на 125 мегабайтах в секунду, а при пакетах по 64 байта это около 1,49 миллиона пакетов в секунду. Выше этого локальное правило уже не помогает.
- В KernelHost постоянно фильтруют 17 Тбит/с ёмкости mitigation в глобальной scrubbing-сети и фильтрация Arbor в реальном времени на 3,2 Тбит/с во Франкфурте-на-Майне, без доплаты и без null-routing.
Если ваш сервер уже работает в KernelHost, фильтрация активна, и делать для этого ничего не нужно. Если вы всё же замечаете странности, откройте тикет в поддержку с датой, временем и вашими измерениями, чтобы правила фильтрации подстроили под ваш IP-адрес. Во время идущей атаки с нами дополнительно можно связаться через экстренный чат WhatsApp по номеру +43 650 8209883.
Частые вопросы
Мой Conan-Exiles-сервер ушёл в офлайн посреди рейдового окна. Что проверять первым?
Какие порты на самом деле нужны Conan-Exiles-серверу?
Для чего в Conan Exiles нужен порт 7778?
Можно ли просто закрыть порт запросов 27015?
Как защитить RCON на порту 25575?
Почему PvP-серверы Conan Exiles атакуют особенно часто?
Помогает ли файрвол на самом сервере против DDoS-атаки?
С какого объёма атаки Conan-Exiles-сервер уже не справится сам?
Уйдёт ли мой Conan-Exiles-сервер в KernelHost в офлайн во время атаки?
Стоит ли защита от DDoS в KernelHost отдельных денег?
Когда дополнительно нужна Advanced DDoS Protection?
2026 KernelHost GmbH. Все права защищены. Эта инструкция охраняется авторским правом. Публикация на других сайтах, в том числе частично или в изменённом виде, без нашего письменного согласия не разрешается. Цитирование с указанием источника и активной ссылкой мы приветствуем.

