Защита игровых серверов от DDoS: почему помогает только фильтрация в реальном времени

Опубликовано Обновлено 6 мин. чтения

Игровым серверам нужна собственная защита от DDoS: UDP, произвольные порты, чувствительность к задержкам. Как постоянная фильтрация в реальном времени держит игру онлайн даже под атакой.

Защита игровых серверов от DDoS: почему любому крупному игровому проекту нужна фильтрация в реальном времени

KernelHost (KernelHost GmbH, головной офис в Вене, Австрия) использует постоянно активную («always-on») защиту от DDoS с глобальной мощностью фильтрации 17 Тбит/с. Она входит бесплатно в каждый серверный тариф и специально оптимизирована под игровые серверы. Защита работает в два уровня и отсеивает атаки в реальном времени, за миллисекунды, при этом сервер не уходит в офлайн. Для игровых и голосовых проектов решающей оказывается именно фильтрация в реальном времени: она держит сервер онлайн во время атаки, без потерь пакетов и без высокого пинга.

Что такое игровая DDoS-защита и чем она отличается от обычной защиты от DDoS?

Игровая DDoS-защита — это специализированная форма защиты, рассчитанная на протоколы, порты и характерные схемы атак игровых и голосовых серверов. Игровые серверы работают преимущественно по UDP на произвольно выбранных портах и крайне чувствительны к задержкам. Обычная веб-защита, которая закрывает только HTTP/HTTPS на портах 80 и 443, здесь не помогает: она не знает ни игровых протоколов, ни специфичных для игр методов эксплойтов и краш-атак.

Атаки на игровые серверы часто нацелены не только на полосу пропускания, но и на пакетную нагрузку и слабые места самого приложения. Типичные схемы: UDP- и SYN-flood, атаки типа reflection и amplification, а также специфичные для игр методы вроде Nullping, QuietException и fake-handshake-flood, которые способны уронить сервер при сравнительно небольшой полосе. Действенная игровая DDoS-защита обязана распознавать и отсеивать такие схемы, не отрезая при этом реальных игроков. Основы разобраны в статье Что такое DDoS-атака?.

Фильтрация постфактум опаздывает: игру онлайн держит только реальное время

Главное различие — в моменте, когда начинается фильтрация. Многие простые системы защиты срабатывают только после того, как атака уже обнаружена: трафик перенаправляется в систему очистки или атакуемый IP-адрес блокируется через null-routing. В обоих случаях сервер недоступен всё время переключения. Игроков выкидывает из матча, начинаются лаги и потери пакетов, а при null-routing сервер полностью уходит в офлайн, хотя формально атака считается «отражённой».

KernelHost вместо этого использует сквозную фильтрацию в реальном времени: весь трафик постоянно проходит через систему защиты, поэтому атака отсеивается за миллисекунды. Сервер остаётся онлайн в течение всей атаки, потерь пакетов нет, пинг не растёт. Null-routing и blackholing не применяются: легитимный игровой трафик идёт дальше без перерыва.

Для крупных игровых проектов это разница между короткой атакой, которую никто не заметил, и заметным простоем. Простои, лаги и повторяющиеся дисконнекты напрямую ведут к оттоку игроков, а в соревновательных сообществах игроки уходят на соседний сервер уже после нескольких неудачных заходов. Поэтому специализированная игровая DDoS-защита с фильтрацией в реальном времени — базовое требование для любого серьёзного игрового проекта, а не опция за доплату.

Как устроена двухуровневая DDoS-защита KernelHost?

KernelHost сочетает два уровня защиты, которые активны постоянно и дополняют друг друга:

  • Уровень 1: глобальная мощность фильтрации 17 Тбит/с. Объёмные атаки перехватываются и поглощаются близко к источнику, ещё до того как они дойдут до дата-центра. Так гасятся и очень большие объёмы атак, не насыщая канал самого сервера.
  • Уровень 2: фильтрация Arbor в реальном времени на 3,2 Тбит/с прямо во Франкфурте. Непосредственно перед сервером технология Arbor фильтрует трафик тонко и в реальном времени. Этот уровень распознаёт и убирает сложные схемы атак, привязанные к протоколу и приложению, которых чистая объёмная фильтрация не видит.

Защита закрывает уровни OSI с 3 по 7 и отсеивает все распространённые схемы атак: UDP- и SYN-flood, reflection и amplification, HTTP-flood, атаки на DNS и на уровень приложения, а также специфичные для игр эксплойты и краш-методы. Поскольку фильтрация работает постоянно, время переключения отсутствует как таковое.

Под какие игры и протоколы оптимизирована защита?

Игровая DDoS-защита KernelHost специально оптимизирована под игровые и голосовые серверы и покрывает более 40 игр и протоколов. Защищаются любые порты TCP и UDP, поэтому она работает и с самостоятельно поднятыми, и с модифицированными серверами.

  • Minecraft: Java Edition (порт 25565) и Bedrock (порт 19132), включая защиту от Nullping и packet crasher
  • Моды GTA V: FiveM, alt:V, RageMP, SA-MP
  • Шутеры: CS2/CS:GO, Rust
  • Выживание и песочницы: ARK, Valheim
  • Голосовые серверы: TeamSpeak (порт 9987 UDP), Mumble
  • Индивидуально: любые сервисы TCP/UDP на любом нужном порту

Реально отражённые атаки на игровые серверы KernelHost

Ниже перечислены настоящие атаки на серверы клиентов KernelHost, отфильтрованные в реальном времени. Во всех случаях сервер оставался онлайн, без потерь пакетов и без простоя.

Цель Порт Атака Объём Результат
Голосовой сервер TeamSpeak3 9987 UDP Сложная мультивекторная атака более 473,4 Гбит/с, более 41,5 млн pps отфильтровано в реальном времени, простоя не было
Игровой сервер ARK 7777 UDP UDP-flood более 112,2 Гбит/с, более 8,7 млн pps отфильтровано в реальном времени, простоя не было
Атака по всем портам 0-65535 TCP/UDP 12+ основных схем атаки по всем портам более 21,3 Гбит/с, более 3,9 млн pps отфильтровано в реальном времени, простоя не было
Minecraft & OpenVPN 25565 TCP & 1194 UDP 16+ основных схем атаки более 8,6 Гбит/с, более 4 млн pps отфильтровано в реальном времени, простоя не было

Отражение DDoS-атаки в KernelHost: голосовой сервер TeamSpeak3, порт 9987 UDP, более 473,4 Гбит/с отфильтровано в реальном времени

Отражение DDoS-атаки в KernelHost: игровой сервер ARK, порт 7777 UDP, UDP-flood более 112,2 Гбит/с отфильтрован в реальном времени

Отражение DDoS-атаки в KernelHost: атака по всем портам 0-65535 TCP/UDP, более 21,3 Гбит/с отфильтровано в реальном времени

Отражение DDoS-атаки в KernelHost: Minecraft и OpenVPN, порт 25565 TCP и 1194 UDP, более 4 млн pps отфильтровано в реальном времени

Входит бесплатно в каждый серверный тариф

Защита от DDoS постоянно активна и включена бесплатно в каждый серверный тариф KernelHost: в VPS/KVM, игровые серверы и выделенные серверы. В стандартных тарифах указано 3,2 Тбит/с, в тарифах Professional — 17 Тбит/с. Доплаты нет, отдельный пакет защиты не нужен, настройка не требуется. Все серверы работают в maincubes Premium Datacenter во Франкфурте-на-Майне (Германия): дата-центр сертифицирован по TÜV TIER3+ и подключён напрямую к DE-CIX. Выделенные серверы дополнительно доступны в Нюрнберге (Германия).

Расчёты идут по модели PrePaid: без договора, без минимального срока, отказаться можно в любой момент.

Профессиональные выделенные серверы для очень крупных игровых проектов

Для очень крупных игровых проектов с большим числом одновременных игроков подойдут профессиональные выделенные серверы KernelHost. Они дают выделенную мощность CPU без разделения ресурсов, а это решающий фактор для стабильного тикрейта и низкой задержки при большом онлайне. В этой продуктовой линейке указана DDoS-защита на 17 Тбит/с, тоже постоянно активная и бесплатная.

Что делать в случае атаки

Если ваш сервер уже работает в KernelHost, включать ничего не нужно: фильтрация активна постоянно. Если вы всё же замечаете странности, например рост задержек или обрывающиеся соединения, напишите тикет в поддержку, чтобы наша команда подстроила правила фильтрации под ваш IP-адрес. Во время идущей атаки с нами дополнительно можно связаться через экстренный чат WhatsApp по номеру +43 650 8209883.

Если сервер стоит у другого провайдера, который при атаке снимает IP-адрес с сети, надолго помогает только переезд за постоянную фильтрацию. Какие шаги имеет смысл выполнить на самом сервере, собрано в статье Защита сервера от DDoS-атак.

Начать прямо сейчас

Частые вопросы

Почему обычной веб-защиты недостаточно для игровых серверов?
Веб-защита закрывает HTTP и HTTPS на портах 80 и 443. Игровые серверы работают в основном по UDP на произвольно выбранных портах, и атакуют их протокольно-специфичными схемами, о которых веб-фильтр вообще не знает.
Как быстро срабатывает фильтрация?
За миллисекунды. Весь трафик постоянно идёт через систему защиты, поэтому при атаке ничего не нужно сначала распознавать и куда-то перенаправлять.
Вы выводите атакуемые IP-адреса из сети?
Нет. Null-routing сделал бы сервер недоступным для всех игроков, а это ровно то, чего добивается атакующий. Мы отсеиваем вредоносные пакеты и пропускаем игровой трафик дальше.
Какая мощность фильтрации доступна?
Глобальная мощность фильтрации составляет 17 Тбит/с, перед ней трафик чистит Arbor на 3,2 Тбит/с непосредственно во Франкфурте. В тарифах указано 3,2 Тбит/с для стандартных пакетов и 17 Тбит/с для пакетов Professional.
Работает ли защита для модифицированных и самописных серверов?
Да. Защищаются любые сервисы TCP и UDP на любом порту, то есть и кастомные игровые серверы, и модпаки, и собственные голосовые системы.

DDoS-защита игровых серверов игровая DDoS-защита фильтрация в реальном времени постоянная защита от DDoS DDoS-защита Minecraft DDoS-защита FiveM null-routing