Skydda din Conan Exiles-server mot DDoS-attacker

Publicerad den 19 min läsning

Vilka portar en Conan Exiles-server verkligen behöver, hur du säkrar RCON och query-porten, varför PvP-servrar angrips exakt i raidfönstret, och från vilken attackstorlek bara filtrering i nätet framför servern hjälper.

En Conan Exiles-server som slutar svara just när raidfönstret öppnar har sällan ett hårdvaruproblem. I de allra flesta fall pågår en attack, och den pågår exakt när den gör störst skada. Den här artikeln visar varför Conan Exiles-servrar behöver DDoS-skydd, vad du själv kan säkra inom de närmaste tio minuterna utan extra kostnad, var dessa åtgärder tar slut rent tekniskt och vad som måste hända i nätet framför servern därefter.

Alla uppgifter gäller Funcoms dedikerade server, alltså ConanSandboxServer.exe respektive StartServer.bat. Konfigurationen ligger i tre filer i katalogen ConanSandbox\Saved\Config\WindowsServer\: ServerSettings.ini, Engine.ini och Game.ini. Det gäller även om du kör servern under Linux via ett kompatibilitetslager, eftersom Funcom uteslutande levererar Windows-programmet och sökvägen därför heter WindowsServer även där.

Om attacken pågår just nu: Säkra först mätvärdena (avsnitt 9), efter attacken är de borta. Och redigera ingen INI-fil nu. Conan Exiles håller sin konfiguration i arbetsminnet och skriver tillbaka den när servern avslutas, varje ändring som görs på en server som är igång går därmed förlorad.

Varför Conan Exiles-servrar behöver DDoS-skydd

I de flesta spel är ett serveravbrott irriterande. I Conan Exiles är det på en PvP-server ett drag i spelet. Förluster är permanenta, en bas kan bara skadas inom ett definierat tidsfönster, och den som tar försvararna ur spelet under det fönstret raidar mot ingen. Attacken har därmed en konkret vinst och en tidpunkt som är känd i förväg, och den upprepas så snart den har fungerat en gång.

Tidsfönstret är ingen hemlighet. Det står i ServerSettings.ini under RestrictPVPTime för spelarstriden och under RestrictPVPBuildingDamageTime för byggnadsskadan, och varje serverägare skriver det frivilligt i servernamnet, i regelverket och i sin Discord, eftersom spelarna annars inte skulle känna till det. En angripare behöver alltså inte spionera: han läser av raidtiden där den annonseras och lägger sin attack på samma klockslag.

Insatsen på andra sidan är samtidigt minimal. Så kallade booter- eller stressertjänster säljer en flod mot en bestämd IP-adress och en bestämd port, minut för minut. En port-DDoS mot 7777 UDP kräver varken tillgång till spelet eller kunskap om din server, det räcker med adress och portnummer. Just därför drabbar det små servrar lika tillförlitligt som stora.

Till det kommer en egenhet som skiljer Conan Exiles från de flesta survivalspel. ServerSettings.ini har inställningen LogoutCharactersRemainInTheWorld. Står den på True blir spelfiguren kvar i världen efter en bruten anslutning i stället för att försvinna. En attack som kastar ut alla spelare samtidigt lämnar då efter sig en rad orörliga figurer med hela sin utrustning. Vad som tekniskt händer vid en sådan attack beskriver artikeln Vad är en DDoS-attack?.

Tekniskt går all speltrafik över UDP. UDP har ingen uppkopplingsfas som går att kräva, och avsändaradresser går att förfalska. En angripare behöver alltså varken gå in på din server eller tilltala den korrekt för att skapa belastning. Han behöver inte ens veta om någon är online.

Portarna som det faktiskt handlar om

En Conan Exiles-server behöver exakt tre UDP-portar utåt: 7777, 7778 och 27015. Allt annat är valfritt eller hör inte hemma i det öppna nätet alls. Funcom dokumenterar fördelningen så här:

Port Protokoll Vad den används till Var den ställs in
7777 UDP Speltrafik (rörelse, strid, byggande, synkronisering) Engine.ini, avsnitt [URL], Port=7777, startparameter -Port=
7778 UDP Pinger, ligger fast på spelport plus ett Engine.ini, avsnitt [URL], PeerPort=7778
27015 UDP Statusförfrågan i Steam-format för serverlistan Engine.ini, [OnlineSubsystemSteam], ServerQueryPort, startparameter -QueryPort=
7777 TCP Modöverföring till klienten, öppnas bara vid behov identisk med spelporten
25575 TCP RCON-fjärrstyrning, avstängd från fabrik Game.ini, avsnitt [RconPlugin], RconPort=25575, startparameter -RconPort=

Tre saker blir regelbundet fel här. För det första är 7778 ingen fritt valbar port, utan alltid spelporten plus ett. Den som kör två instanser på samma maskin måste därför hoppa i tvåsteg: 7777 och 7778 för den första, 7779 och 7780 för den andra, plus 27015 och 27016 som query-portar. Den som lägger den andra instansen på 7778 tar pingern från den första.

För det andra är TCP-öppningen på 7777 modöverföringen. Funcom öppnar den bara på begäran av en klient, och den begärs uteslutande av klienter från Epic Games Store. Steam-klienter hämtar fortfarande sina mods via Steams Workshop-gränssnitt. Om dina spelare uteslutande kommer via Steam behöver du inte den öppningen.

För det tredje är RCON avstängt från fabrik. RconEnabled står som standard på 0. Den som ändå hittar porten öppen har själv slagit på den eller tagit över en färdig mall från en leverantör.

Vad du kan göra själv innan du lägger ut pengar

De följande nio stegen kostar ingenting och verkar mot det som är vanligast i praktiken: små riktade floder från få källor, missbrukade query-portar, inloggningsförsök mot RCON och överbelastning genom en enda modifikation. De lönar sig även när ett nätfilter redan arbetar framför servern.

1. Inventering: vad lyssnar överhuvudtaget?

Innan du skriver en enda regel ser du efter vad din server erbjuder utåt. Inte gissa, se efter. Under Windows:

Get-NetUDPEndpoint | Where-Object LocalPort -in 7777,7778,27015
Get-NetTCPConnection -State Listen | Sort-Object LocalPort
netstat -ano -p UDP | findstr "7777 7778 27015"

Kör servern under Linux i ett kompatibilitetslager är motsvarigheten:

ss -lnup
ss -lntp

Den intressanta kolumnen är den lokala adressen. 0.0.0.0:7777 betyder "nåbar från hela internet", 127.0.0.1:25575 betyder "bara lokalt" och behöver ingen brandväggsregel. Angriparens vy får du genom en portskanning utifrån, och uttryckligen även på UDP, eftersom en ren TCP-skanning knappt hittar något alls hos Conan Exiles:

nmap -Pn -sU -p 7777,7778,27015 DIN.SERVER.IP.ADRESS
nmap -Pn -p 7777,25575 DIN.SERVER.IP.ADRESS

2. Öppna bara de tre UDP-portarna

Under Windows räcker två regler i den inbyggda brandväggen. Den första öppnar speldriften, den andra begränsar RCON till din egen adress i stället för att öppna porten för alla:

New-NetFirewallRule -DisplayName "Conan Exiles" -Direction Inbound -Protocol UDP -LocalPort 7777,7778,27015 -Action Allow
New-NetFirewallRule -DisplayName "Conan RCON" -Direction Inbound -Protocol TCP -LocalPort 25575 -RemoteAddress 203.0.113.10 -Action Allow
Get-NetFirewallRule -DisplayName "Conan*" | Format-Table DisplayName,Enabled,Direction,Action

Under Linux ser samma sak ut så här med UFW, och exakt i den här ordningen så att du inte låser ute dig själv:

ufw allow 22/tcp comment 'SSH'
ufw allow 7777/udp comment 'Conan Exiles'
ufw allow 7778/udp comment 'Conan Exiles pinger'
ufw allow 27015/udp comment 'Conan Exiles query'
ufw allow from 203.0.113.10 to any port 25575 proto tcp comment 'RCON'
ufw default deny incoming
ufw --force enable
ufw status verbose

Ersätt 203.0.113.10 med din egen adress. Den fullständiga guiden inklusive räddningsväg står i Sätt upp UFW-brandväggen utan att låsa ute dig själv. TCP-öppningen på 7777 hoppar du över så länge ingen av dina spelare kommer via Epic Games Store.

3. Säkra RCON eller stäng av det helt

RCON är en fjärrstyrning med full åtkomst till din server: kicka spelare, banna, skicka meddelanden, köra kommandon. Det körs på TCP 25575 och konfigureras i Game.ini:

[RconPlugin]
RconEnabled=0
RconPort=25575
RconPassword=
RconMaxKarma=60

Om du inte behöver RCON låter du RconEnabled=0 stå kvar. Det är förvalet och den säkraste inställningen. Behöver du det gäller tre regler. För det första: RconPassword måste vara långt och slumpmässigt, eftersom RCON-protokollet skickar lösenordet okrypterat över ledningen. För det andra: porten hör inte hemma på det öppna internet, utan begränsas till din egen adress eller läggs bakom en SSH-åtkomst. För det tredje: RconMaxKarma är det inbyggda skyddet mot inloggningsfloder, standardvärdet är 60. Räknaren begränsar hur många förfrågningar en källa får göra i snabb följd innan den avvisas.

En öppen RCON-port är dessutom en tillförlitlig ledtråd om din närvaro i nätet. Den som skannar brett efter 25575 hittar spelservrar, och en spelserver utan filtrering framför sig är ett lönsamt mål.

4. Begränsa query-porten i stället för att stänga den

Port 27015 UDP besvarar statusförfrågningar i Steam-format. En A2S-förfrågan är en kort UDP-förfrågan som en klient hämtar servernamn, karta, spelarantal och speltid med, utan att starta spelet. Exakt det behöver serverlistan, din statussida och varje Discord-bot som visar spelarantalet.

Stäng inte den porten. Din server försvinner då ur serverlistan och nya spelare hittar den inte längre. Rätt hantering är en övre gräns per källadress. Under Linux:

iptables -I INPUT -p udp --dport 27015 -m hashlimit --hashlimit-name conan_query --hashlimit-mode srcip --hashlimit-above 10/sec --hashlimit-burst 20 -j DROP
iptables -L INPUT -n -v | head -20

Tio förfrågningar per sekund och källa räcker för riktiga spelare och för all övervakning, men förkastar en källa som skickar tusentals förfrågningar per sekund. Säkra regeln med apt-get install -y iptables-persistent och netfilter-persistent save, annars är den borta efter nästa omstart. Under UFW hör den hemma i /etc/ufw/before.rules.

Här ligger dock en hård gräns, och den berör majoriteten av alla som driver Conan Exiles: Windows-brandväggen har ingen begränsning per källadress. Den kan öppna en port, stänga den eller begränsa den till fasta adresser, men den kan inte säga "högst tio paket per sekund och avsändare". På en Windows-server finns det helt enkelt inga inbyggda verktyg för den uppgiften, och begränsningen måste ske i nätet framför servern.

Den andra punkten gäller missbruk i motsatt riktning. Reflektion betyder: angriparen skickar förfrågningar med förfalskad avsändaradress till tusentals spelservrar, och svaren landar allihop hos en tredje part. Eftersom ett A2S-svar är större än förfrågan mångdubblas trafiken på vägen. Din server är då inte offret, utan vapnet, och du betalar för den utgående trafiken. Valve har infört ett fråga-och-svar-förfarande för detta: servern får först besvara en A2S-förfrågan med en motfråga som en avsändare med förfalskad adress inte kan svara på. Verksamt är det bara där det också är påslaget, och därför hör en hastighetsbegränsning på 27015 alltid till.

5. Serverlösenord, adminlösenord och platser

ServerSettings.ini innehåller tre inställningar som direkt avgör angreppsytan:

[ServerSettings]
AdminPassword=
ServerPassword=
MaxPlayers=40
IsBattlEyeEnabled=True

AdminPassword är hela filens mest kritiska värde. Det är ingen konsolåtkomst, utan lösenordet som en normalt ansluten spelare ger sig själv adminrättigheter med inne i spelet. Ett kort eller gissat adminlösenord betyder inte lagg, utan att servern går förlorad. Sätt det långt och slumpmässigt, och byt ut det så snart någon lämnar teamet.

ServerPassword gör en offentlig server privat. Det verkar mot troll, mot engångskonton och mot alla som använder den vanliga vägen in. Mot en attack på ledningen verkar det inte: den som översvämmar din server vill inte ansluta alls. Hans paket avvisas, men de har ändå kommit fram, och det är precis det som är poängen.

MaxPlayers begränsar antalet platser och kan dessutom sättas via startparametern -MaxPlayers=. En realistisk övre gräns är också en skyddsåtgärd: varje ansluten klient skapar paket oavbrutet, och en server med fler platser än maskinen orkar bära bryter samman redan under normal drift.

6. Vad BattlEye klarar, och vad det inte klarar

Conan Exiles har med IsBattlEyeEnabled i ServerSettings.ini en inbyggd anti-cheat-kontroll. Den bör vara påslagen, men den är inget DDoS-skydd, och det av ett strukturellt skäl: anti-cheat kontrollerar klienter som redan är anslutna. Den körs i samma process som spelet och får se ett paket först när servern ändå redan har bearbetat det. Är den processen mättad går kontrollogiken under tillsammans med den.

Detsamma gäller varje serversidigt verktyg som du installerar därutöver. Allt som körs på servern kan bara förkasta något som redan har kommit fram. Anti-cheat skyddar spelreglerna, inte tillgängligheten.

7. Håll modlistan ren

En betydande del av de rapporterade avbrotten på moddade Conan Exiles-servrar är ingen attack. Modlistan ligger som modlist.txt i samma konfigurationskatalog, och varje modifikation körs i samma process som spelet. En enda modifikation med en slinga, en för tät tick eller en obegränsad databasfråga stoppar servern precis lika säkert som en attack, bara utan iögonfallande paketfrekvenser.

Skillnaden är enkel att se och bör alltid komma först. Stiger nätverkskortets paketfrekvens kraftigt medan maskinen knappt arbetar är det en attack. Förblir paketfrekvensen normal och allt hackar ändå är det programvaran. Ta i tveksamma fall bort halva modlistan och starta om, det ringar in orsaken på två omgångar.

En andra, mycket praktisk punkt: efter en speluppdatering stämmer mods och serverversion ofta inte längre överens. Spelarna kastas ut när de ansluter, i Discord står det "server down", och alla letar efter en attack som inte finns. Kontrollera modlistan först efter varje uppdatering.

8. Adressen och raidtiden

Din IP-adress går inte att hålla hemlig. Den står i posten i serverlistan, eftersom ingen annars skulle kunna ansluta, och varje spelare som en gång har varit ansluten känner till den. Ett adressbyte ger tid, men ingen lösning: angriparen läser den nya adressen ur samma källa som den gamla, oftast inom minuter till timmar.

Två vanor hjälper ändå. Publicera aldrig själv den råa IP-adressen någonstans, alltså varken i Discord eller på projektsidan, och låt dina spelare ansluta via ett värdnamn så att ett adressbyte inte bryter varje hänvisning. Klassikern här är en bortglömd A-post mot den gamla adressen, som gör varje byte verkningslöst.

För raidtiden gäller motsatsen till att gömma: du behöver den offentlig, annars fungerar inte din server. Använd den i stället för diagnosen. Om din server faller bort tre kvällar i rad klockan 18:05 och ditt raidfönster börjar klockan 18:00 är det inte längre en gissning, utan ett mönster som du kan bifoga ett supportärende.

9. Mät i stället för att gissa

Det viktigaste steget är det som nästan ingen tar i förväg: lägg upp en jämförelsebas medan allt är normalt. Utan ett normalvärde kan du efter en incident inte säga om 40 000 paket per sekund var mycket eller helt enkelt en fullsatt fredagkväll. Under Windows räcker de inbyggda verktygen:

Get-NetAdapterStatistics
typeperf "\Network Interface(*)\Packets Received/sec" -sc 20
typeperf "\Network Interface(*)\Bytes Received/sec" -sc 20

Under Linux är motsvarigheten:

sar -n DEV 1 10
ip -s link show eth0
tcpdump -ni eth0 udp port 7777 or udp port 27015 -c 200 -q

För tcpdump gäller: begränsa alltid med -c, en inspelning under full last belastar en redan överbelastad server ytterligare. Serverloggen för Conan Exiles ligger i katalogen ConanSandbox\Saved\Logs\ och skrivs med startparametern -log dessutom med i ett fönster. Spelvärlden ligger som en enda fil under ConanSandbox\Saved\game.db: säkra den innan du ställer om något under press. Hur du tolkar mätvärdena står i Känna igen en DDoS-attack.

Var dessa åtgärder tar slut: bandbredd och paketfrekvens

Nu till den del som ingen INI-fil kan lösa. Alla åtgärder hittills körs på din server, alltså i änden av ledningen. En brandväggsregel beslutar om ett paket som redan har färdats över kabeln. Du kan förkasta det, men du kan inte göra det osänt.

Räkna efter en gång. En typisk spelserver hänger på 1 Gbit/s, det är 125 megabyte per sekund, och ledningen är full så snart någon skickar mer. Attacker mot survivalservrar ligger vanligtvis mellan 5 och 50 Gbit/s, alltså på fem till femtio gånger din ledning. Om din regel bakom är bra spelar då ingen roll längre, eftersom dina spelares paket redan dessförinnan inte kommer fram.

Den andra storheten är paketfrekvensen, och den slår nästan alltid till tidigare än bandbredden. Vid små paket på 64 byte får ungefär 1,49 miljoner paket per sekund plats i en ledning på 1 Gbit/s. En normal server bearbetar beroende på processor och nätverkskort några hundratusen av dem innan den börjar förkasta. En attack som inte ens fyller en tredjedel av din ledning kan alltså ändå slå ut din Conan Exiles-server, eftersom beräkningstiden går åt till att förkasta. Serverägare upplever det som "belastningen var ju inte ens hög, ändå var allt borta".

Hos Conan Exiles tillkommer försvårande att hela spelvärlden körs i en enda process. Det finns ingen andra instans som fortsätter medan den första är upptagen. Så snart den processen inte längre får någon beräkningstid står strid, byggande och sparande stilla samtidigt.

För att sätta storleksordningarna i sammanhang: på KernelHost-servrar har bland annat en attack med över 473,4 Gbit/s vid över 41,5 miljoner paket per sekund mot en voiceserver och en UDP-flood med över 112,2 Gbit/s mot en spelserver filtrerats bort. För detta finns ingen lokal inställning. Volymetriska attacker måste ta slut i nätet framför servern.

Vad KernelHost sätter emot

Det permanenta skyddet som ingår i varje server

KernelHosts DDoS-skydd är uppbyggt i två steg och permanent aktivt, utan att du behöver slå på, beställa eller konfigurera något:

  • Steg 1: 17 Tbps mitigeringskapacitet i det globala scrubbing-nätverket. Volymetriska attacker rensas nära sin källa innan de når datacentret.
  • Steg 2: Arbor-realtidsfiltrering med 3,2 Tbps i Frankfurt am Main. Direkt framför servern känns protokollspecifika mönster igen och förkastas, paket för paket.

Två egenskaper är avgörande. Skyddet körs permanent och måste inte först reagera på en attack, det finns alltså inga minuter i början där servern är borta. Exakt det är vad som räknas vid ett raidfönster som ändå bara varar några timmar. Och ingen nollrouting används: din IP-adress stannar i nätet, bara de skadliga paketen förkastas. Den som tar bort IP-adressen ur nätet uppnår samma resultat för dig som angriparen. Vilka spel och protokoll som täcks listar DDoS-skydd för spelservrar i realtid.

Advanced DDoS Protection för servrar under ständig beskjutning

Vissa servrar angrips inte då och då, utan riktat och i veckor, i regel alltid vid samma klockslag. För det finns Advanced DDoS Protection från 50,00 EUR per månad, PrePaid, utan bindningstid och utan startavgift. Skillnaden ligger inte i mer kapacitet, utan i kontrollen:

  • Dedikerad skydds-IP ur Frankfurtkärnan, som din server ställs om till inne i det egna nätet. På din sida behövs ingen ombyggnad.
  • Skyddsregler per port och protokoll som du förvaltar själv i kundportalen: du ställer in separat vad som är tillåtet på 7777 UDP, på 7778 UDP och på 27015 UDP. Exakt den uppdelningen saknas på servern själv, särskilt under Windows.
  • Ändringar slår igenom i realtid, du kan alltså justera under en pågående attack i stället för att vänta till nästa morgon.
  • Skyddsprofil anpassad till spelet, likaså för moddade och egna applikationer på valfria TCP- eller UDP-portar.

De båda stegen i jämförelse

Egenskap Inkluderat permanent DDoS-skydd Advanced DDoS Protection
Pris ingår i varje serverpaket, utan extra kostnad från 50,00 EUR per månad, PrePaid
Filterkapacitet 17 Tbps globalt scrubbing plus Arbor-realtidsfiltrering med 3,2 Tbps i Frankfurt am Main samma filtrering i två steg
IP-adress din servers IP-adress ytterligare en dedikerad skydds-IP
Regelverk automatiska profiler, ingen konfiguration behövs egna regler per port och protokoll i kundportalen
Query-port 27015 filtreras automatiskt med egen hastighetsbegränsning, skild från spelporten
Ändringar följer med automatiskt slår igenom i realtid, även under en pågående attack
Nollrouting nej nej
Löptid bunden till serverpaketet PrePaid, ingen bindningstid, ingen uppsägningstid, ingen startavgift

För de flesta Conan Exiles-servrar räcker det inkluderade permanenta skyddet tillsammans med en ren konfiguration. Advanced DDoS Protection är svaret på att någon tar det personligt. Den som just nu driver sin server någon annanstans och regelbundet tas ur nätet där löser det mest tillförlitligt med en flytt: filtreringen hör hemma i det nät där servern står.

Vanliga fel och lösningar

"Mina ändringar i ServerSettings.ini är borta igen efter omstarten": Servern var fortfarande igång när du redigerade. Conan Exiles håller konfigurationen i arbetsminnet och skriver tillbaka den i filen när den avslutas, varvid din ändring skrivs över. Avsluta servern, vänta, redigera, starta. Redigera dessutom filerna under Saved\Config\WindowsServer\ och inte mallarna bredvid, annars skriver nästa speluppdatering över allt.

"Jag har bytt portar, nu står servern inte längre i listan": Query-porten följde inte med. Spelport och query-port är två skilda värden, och pingern på spelport plus ett måste också vara ledig och öppnad. Kontrollera [URL] Port och PeerPort i Engine.ini mot ServerQueryPort och mot dina brandväggsregler.

"Jag bytte IP-adress och var offline igen två timmar senare": Angriparen har den nya adressen ur samma källa som den gamla, oftast posten i serverlistan, en Discord-bot med statusvisning eller en gammal DNS-post. Ett adressbyte är tidsvinst, ingen lösning.

"I RCON-loggen står hundratals misslyckade inloggningar": Det är en inloggningsflood på 25575 TCP och den träffar spellogiken, inte ledningen. RconMaxKarma bromsar det, men det tar verkligen slut först när du begränsar porten till din egen adress eller stänger av RCON med RconEnabled=0.

"Med några minuters mellanrum kommer laggspikar, men servern är aldrig helt offline": Det är den typiska bilden av en pulserande flod. Stötar på några sekunder räcker för att paket ska börja förkastas, men de håller sig under varje tröskel som skulle utlösa ett larm. Mät därför i sekundtakt och inte i femminutersmedelvärden, annars visar din utvärdering bara ett oansenligt genomsnitt medan dina spelare kastas ut ur striden med några minuters mellanrum.

"Alla spelare hackar, men nätverksräknarna är oansenliga": Det är ingen DDoS-attack. Håller sig Get-NetAdapterStatistics respektive sar -n DEV 1 10 inom normalområdet ligger orsaken i programvaran. Kontrollera först modlistan, sedan serverversionen mot modversionerna.

"Min tidigare leverantör har spärrat min IP-adress": Det är nollrouting. Leverantören skyddar därmed sitt eget nät, för dig är resultatet identiskt med en lyckad attack, oftast i timmar därefter. Fråga i tveksamma fall om det filtreras eller nollroutas. Svaret avgör mer om din tillgänglighet än varje hårdvaruuppgift.

"I inspelningen ser jag inget avvikande": Om trafiken redan filtreras i nätet framför kommer det som väntat inget fram till servern. Det är normalfallet vid fungerande filtrering. Omvänt gäller: är ledningen mättad når du under vissa omständigheter inte ens fjärradministrationen som du ville mäta med. Använd då VNC-konsolen i kundportalen, som fungerar oberoende av gästsystemets nätverk.

Kort sammanfattat

  • En Conan Exiles-server behöver exakt tre UDP-portar utåt: 7777 för speltrafiken, 7778 för pingern och 27015 för statusförfrågan. TCP 7777 bara för modöverföring till Epic-klienter, TCP 25575 bara vid aktivt RCON.
  • Pingern ligger fast på spelport plus ett. Flera instanser på en maskin tilldelas därför portar i tvåsteg.
  • RCON är avstängt från fabrik med RconEnabled=0 och bör förbli avstängt så länge du inte behöver det. Lösenordet går okrypterat över ledningen.
  • Port 27015 begränsas, den stängs inte: stängd försvinner servern ur serverlistan, obegränsad är den mål och reflektor på en gång.
  • Windows-brandväggen kan öppna portar, stänga dem och begränsa dem till adresser, men den kan inte begränsa en hastighet per källadress. Den uppgiften hör hemma i nätet framför servern.
  • Vid 1 Gbit/s är ledningen full vid 125 megabyte per sekund, vid paket på 64 byte motsvarar det ungefär 1,49 miljoner paket per sekund. Däröver hjälper ingen lokal regel längre.
  • Hos KernelHost filtrerar 17 Tbps mitigeringskapacitet i det globala scrubbing-nätverket och en Arbor-realtidsfiltrering med 3,2 Tbps i Frankfurt am Main permanent med, utan extra kostnad och utan nollrouting.

Kör din server redan hos KernelHost är filtreringen aktiv utan att du behöver göra något. Märker du ändå avvikelser öppnar du ett supportärende med datum, klockslag och dina mätvärden, så att filterreglerna för din IP-adress justeras. Vid en pågående attack når du oss dessutom via WhatsApp-nödchatten på +43 650 8209883.

Vanliga frågor

Min Conan Exiles-server är offline mitt i raidfönstret. Vad kontrollerar jag först?
Nätverkskortets paketfrekvens, inte processorlasten och inte spelloggen. Under Windows visar Get-NetAdapterStatistics de mottagna paketen, under Linux visar sar -n DEV 1 10 paket per sekund. Stiger de inkommande paketen långt över ditt normalvärde medan maskinen knappt arbetar är det en attack. Förblir räknarna oansenliga och allt hackar ändå ligger orsaken nästan alltid i en modifikation, eftersom varje mod körs i samma process som spelet.
Vilka portar behöver en Conan Exiles-server verkligen?
Exakt tre UDP-portar: 7777 för speltrafiken, 7778 för pingern och 27015 för serverlistans statusförfrågan. Till det kommer två valfria TCP-portar. 7777 TCP öppnas bara vid behov för modöverföringen till klienter från Epic Games Store, Steam-klienter hämtar sina mods via Workshop-gränssnittet. 25575 TCP är RCON och är avstängt från fabrik. Spelporten står i Engine.ini i avsnittet [URL], query-porten under [OnlineSubsystemSteam], RCON-porten i Game.ini under [RconPlugin].
Vad används port 7778 till i Conan Exiles?
Port 7778 UDP är pingern och ligger fast på spelport plus ett. Den går inte att välja fritt: den som ändrar värdet Port i Engine.ini flyttar därmed också PeerPort. Den praktiska följden berör alla som kör flera instanser på en maskin. Portarna måste tilldelas i tvåsteg, alltså 7777 och 7778 för den första instansen och 7779 och 7780 för den andra. Den som lägger den andra instansen på 7778 tar pingern från den första.
Kan jag helt enkelt stänga query-porten 27015?
Nej. Din server försvinner då ur serverlistan, eftersom det är just via den porten som servernamn, karta och spelarantal hämtas. Rätt väg är en övre gräns per källadress i stället för en spärr, under Linux till exempel tio förfrågningar per sekund med en liten buffert via iptables och hashlimit. Det räcker för riktiga spelare och för all övervakning, men förkastar en källa som skickar tusentals förfrågningar per sekund. Windows-brandväggen kan inte begränsa en hastighet per källadress, där måste det ske i nätet framför servern.
Hur säkrar jag RCON på port 25575?
Säkrast genom att låta det vara avstängt: RconEnabled står i Game.ini på 0 från fabrik. Behöver du RCON sätter du ett långt och slumpmässigt RconPassword, eftersom protokollet skickar lösenordet okrypterat över ledningen. Begränsa port 25575 TCP till din egen adress i stället för att öppna den för alla. RconMaxKarma med standardvärdet 60 bromsar inloggningsfloder, men ersätter inte den begränsningen. En öppen RCON-port avslöjar dessutom för alla som skannar brett efter spelservrar att det står en här.
Varför angrips PvP-servrar i Conan Exiles särskilt ofta?
Eftersom attacken där har en konkret vinst och den bästa tidpunkten är offentligt känd. På en PvP-server kan en bas bara skadas inom raidfönstret, som fastställs via RestrictPVPTime och RestrictPVPBuildingDamageTime i ServerSettings.ini och därefter annonseras i servernamnet, i regelverket och i Discord. Den som tar försvararna ur spelet exakt i det fönstret raidar mot ingen. Står dessutom LogoutCharactersRemainInTheWorld på True blir de utkastade figurerna kvar i världen med hela sin utrustning.
Hjälper en brandvägg på servern mot en DDoS-attack?
Mot små attacker och slarviga bottar ja, mot volymetriska attacker nej. En brandväggsregel beslutar om paket som redan har färdats över din ledning. Är ledningen mättad kommer dina spelares paket redan dessförinnan inte fram, helt oberoende av hur bra ditt regelverk är. Hos Conan Exiles tillkommer att de flesta servrar körs under Windows och att Windows-brandväggen inte har någon begränsning per källadress. Volymetriska attacker måste ta slut i nätet framför servern.
Från vilken storlek klarar min Conan Exiles-server det inte längre själv?
En typisk spelserver hänger på 1 Gbit/s, vilket motsvarar 125 megabyte per sekund. Attacker mot survivalservrar ligger vanligtvis mellan 5 och 50 Gbit/s. Lika viktig är paketfrekvensen: i 1 Gbit/s får ungefär 1,49 miljoner paket per sekund plats vid paket på 64 byte, medan en normal server bara bearbetar några hundratusen av dem. En attack kan alltså slå ut dig trots att bandbredden inte är uttömd. Eftersom hela spelvärlden körs i en enda process står då strid, byggande och sparande stilla samtidigt.
Går min Conan Exiles-server hos KernelHost offline under en attack?
Nej. Ingen nollrouting används. Din IP-adress stannar i nätet, bara de skadliga paketen förkastas. Skyddet är uppbyggt i två steg: 17 Tbps mitigeringskapacitet i det globala scrubbing-nätverket och en Arbor-realtidsfiltrering med 3,2 Tbps i Frankfurt am Main. Det körs permanent och måste inte först reagera på en attack, det finns alltså inga minuter i början där servern är borta. Exakt det är vad som räknas vid ett raidfönster som ändå bara varar några timmar.
Kostar DDoS-skyddet extra hos KernelHost?
Nej. Det permanenta skyddet i två steg ingår i varje serverpaket utan extra kostnad och är aktivt från leveransen. Du behöver varken beställa, slå på eller konfigurera det. Det gäller för alla portar och protokoll på din server, alltså för spelporten 7777 UDP lika väl som för pingern på 7778 UDP och query-porten 27015 UDP.
När behöver jag Advanced DDoS Protection därutöver?
När din server inte angrips då och då, utan riktat och i veckor, oftast alltid vid samma klockslag, och du vill styra filtreringen själv. Du får en dedikerad skydds-IP och förvaltar skyddsreglerna per port och protokoll själv i kundportalen, alltså separat för 7777 UDP, 7778 UDP och 27015 UDP. Ändringar slår igenom i realtid, du kan alltså justera under en pågående attack. Priset börjar på 50,00 EUR per månad, PrePaid, utan bindningstid och utan startavgift.

Conan Exiles Conan Exiles DDoS-skydd Spelserverskydd Port 7777 Port 27015 RCON Advanced DDoS Protection Realtidsfiltrering