Skydda din Conan Exiles-server mot DDoS-attacker
Vilka portar en Conan Exiles-server verkligen behöver, hur du säkrar RCON och query-porten, varför PvP-servrar angrips exakt i raidfönstret, och från vilken attackstorlek bara filtrering i nätet framför servern hjälper.
En Conan Exiles-server som slutar svara just när raidfönstret öppnar har sällan ett hårdvaruproblem. I de allra flesta fall pågår en attack, och den pågår exakt när den gör störst skada. Den här artikeln visar varför Conan Exiles-servrar behöver DDoS-skydd, vad du själv kan säkra inom de närmaste tio minuterna utan extra kostnad, var dessa åtgärder tar slut rent tekniskt och vad som måste hända i nätet framför servern därefter.
Alla uppgifter gäller Funcoms dedikerade server, alltså ConanSandboxServer.exe respektive StartServer.bat. Konfigurationen ligger i tre filer i katalogen ConanSandbox\Saved\Config\WindowsServer\: ServerSettings.ini, Engine.ini och Game.ini. Det gäller även om du kör servern under Linux via ett kompatibilitetslager, eftersom Funcom uteslutande levererar Windows-programmet och sökvägen därför heter WindowsServer även där.
Om attacken pågår just nu: Säkra först mätvärdena (avsnitt 9), efter attacken är de borta. Och redigera ingen INI-fil nu. Conan Exiles håller sin konfiguration i arbetsminnet och skriver tillbaka den när servern avslutas, varje ändring som görs på en server som är igång går därmed förlorad.
Varför Conan Exiles-servrar behöver DDoS-skydd
I de flesta spel är ett serveravbrott irriterande. I Conan Exiles är det på en PvP-server ett drag i spelet. Förluster är permanenta, en bas kan bara skadas inom ett definierat tidsfönster, och den som tar försvararna ur spelet under det fönstret raidar mot ingen. Attacken har därmed en konkret vinst och en tidpunkt som är känd i förväg, och den upprepas så snart den har fungerat en gång.
Tidsfönstret är ingen hemlighet. Det står i ServerSettings.ini under RestrictPVPTime för spelarstriden och under RestrictPVPBuildingDamageTime för byggnadsskadan, och varje serverägare skriver det frivilligt i servernamnet, i regelverket och i sin Discord, eftersom spelarna annars inte skulle känna till det. En angripare behöver alltså inte spionera: han läser av raidtiden där den annonseras och lägger sin attack på samma klockslag.
Insatsen på andra sidan är samtidigt minimal. Så kallade booter- eller stressertjänster säljer en flod mot en bestämd IP-adress och en bestämd port, minut för minut. En port-DDoS mot 7777 UDP kräver varken tillgång till spelet eller kunskap om din server, det räcker med adress och portnummer. Just därför drabbar det små servrar lika tillförlitligt som stora.
Till det kommer en egenhet som skiljer Conan Exiles från de flesta survivalspel. ServerSettings.ini har inställningen LogoutCharactersRemainInTheWorld. Står den på True blir spelfiguren kvar i världen efter en bruten anslutning i stället för att försvinna. En attack som kastar ut alla spelare samtidigt lämnar då efter sig en rad orörliga figurer med hela sin utrustning. Vad som tekniskt händer vid en sådan attack beskriver artikeln Vad är en DDoS-attack?.
Tekniskt går all speltrafik över UDP. UDP har ingen uppkopplingsfas som går att kräva, och avsändaradresser går att förfalska. En angripare behöver alltså varken gå in på din server eller tilltala den korrekt för att skapa belastning. Han behöver inte ens veta om någon är online.
Portarna som det faktiskt handlar om
En Conan Exiles-server behöver exakt tre UDP-portar utåt: 7777, 7778 och 27015. Allt annat är valfritt eller hör inte hemma i det öppna nätet alls. Funcom dokumenterar fördelningen så här:
| Port | Protokoll | Vad den används till | Var den ställs in |
|---|---|---|---|
| 7777 | UDP | Speltrafik (rörelse, strid, byggande, synkronisering) | Engine.ini, avsnitt [URL], Port=7777, startparameter -Port= |
| 7778 | UDP | Pinger, ligger fast på spelport plus ett | Engine.ini, avsnitt [URL], PeerPort=7778 |
| 27015 | UDP | Statusförfrågan i Steam-format för serverlistan | Engine.ini, [OnlineSubsystemSteam], ServerQueryPort, startparameter -QueryPort= |
| 7777 | TCP | Modöverföring till klienten, öppnas bara vid behov | identisk med spelporten |
| 25575 | TCP | RCON-fjärrstyrning, avstängd från fabrik | Game.ini, avsnitt [RconPlugin], RconPort=25575, startparameter -RconPort= |
Tre saker blir regelbundet fel här. För det första är 7778 ingen fritt valbar port, utan alltid spelporten plus ett. Den som kör två instanser på samma maskin måste därför hoppa i tvåsteg: 7777 och 7778 för den första, 7779 och 7780 för den andra, plus 27015 och 27016 som query-portar. Den som lägger den andra instansen på 7778 tar pingern från den första.
För det andra är TCP-öppningen på 7777 modöverföringen. Funcom öppnar den bara på begäran av en klient, och den begärs uteslutande av klienter från Epic Games Store. Steam-klienter hämtar fortfarande sina mods via Steams Workshop-gränssnitt. Om dina spelare uteslutande kommer via Steam behöver du inte den öppningen.
För det tredje är RCON avstängt från fabrik. RconEnabled står som standard på 0. Den som ändå hittar porten öppen har själv slagit på den eller tagit över en färdig mall från en leverantör.
Vad du kan göra själv innan du lägger ut pengar
De följande nio stegen kostar ingenting och verkar mot det som är vanligast i praktiken: små riktade floder från få källor, missbrukade query-portar, inloggningsförsök mot RCON och överbelastning genom en enda modifikation. De lönar sig även när ett nätfilter redan arbetar framför servern.
1. Inventering: vad lyssnar överhuvudtaget?
Innan du skriver en enda regel ser du efter vad din server erbjuder utåt. Inte gissa, se efter. Under Windows:
Get-NetUDPEndpoint | Where-Object LocalPort -in 7777,7778,27015
Get-NetTCPConnection -State Listen | Sort-Object LocalPort
netstat -ano -p UDP | findstr "7777 7778 27015"
Kör servern under Linux i ett kompatibilitetslager är motsvarigheten:
ss -lnup
ss -lntp
Den intressanta kolumnen är den lokala adressen. 0.0.0.0:7777 betyder "nåbar från hela internet", 127.0.0.1:25575 betyder "bara lokalt" och behöver ingen brandväggsregel. Angriparens vy får du genom en portskanning utifrån, och uttryckligen även på UDP, eftersom en ren TCP-skanning knappt hittar något alls hos Conan Exiles:
nmap -Pn -sU -p 7777,7778,27015 DIN.SERVER.IP.ADRESS
nmap -Pn -p 7777,25575 DIN.SERVER.IP.ADRESS
2. Öppna bara de tre UDP-portarna
Under Windows räcker två regler i den inbyggda brandväggen. Den första öppnar speldriften, den andra begränsar RCON till din egen adress i stället för att öppna porten för alla:
New-NetFirewallRule -DisplayName "Conan Exiles" -Direction Inbound -Protocol UDP -LocalPort 7777,7778,27015 -Action Allow
New-NetFirewallRule -DisplayName "Conan RCON" -Direction Inbound -Protocol TCP -LocalPort 25575 -RemoteAddress 203.0.113.10 -Action Allow
Get-NetFirewallRule -DisplayName "Conan*" | Format-Table DisplayName,Enabled,Direction,Action
Under Linux ser samma sak ut så här med UFW, och exakt i den här ordningen så att du inte låser ute dig själv:
ufw allow 22/tcp comment 'SSH'
ufw allow 7777/udp comment 'Conan Exiles'
ufw allow 7778/udp comment 'Conan Exiles pinger'
ufw allow 27015/udp comment 'Conan Exiles query'
ufw allow from 203.0.113.10 to any port 25575 proto tcp comment 'RCON'
ufw default deny incoming
ufw --force enable
ufw status verbose
Ersätt 203.0.113.10 med din egen adress. Den fullständiga guiden inklusive räddningsväg står i Sätt upp UFW-brandväggen utan att låsa ute dig själv. TCP-öppningen på 7777 hoppar du över så länge ingen av dina spelare kommer via Epic Games Store.
3. Säkra RCON eller stäng av det helt
RCON är en fjärrstyrning med full åtkomst till din server: kicka spelare, banna, skicka meddelanden, köra kommandon. Det körs på TCP 25575 och konfigureras i Game.ini:
[RconPlugin]
RconEnabled=0
RconPort=25575
RconPassword=
RconMaxKarma=60
Om du inte behöver RCON låter du RconEnabled=0 stå kvar. Det är förvalet och den säkraste inställningen. Behöver du det gäller tre regler. För det första: RconPassword måste vara långt och slumpmässigt, eftersom RCON-protokollet skickar lösenordet okrypterat över ledningen. För det andra: porten hör inte hemma på det öppna internet, utan begränsas till din egen adress eller läggs bakom en SSH-åtkomst. För det tredje: RconMaxKarma är det inbyggda skyddet mot inloggningsfloder, standardvärdet är 60. Räknaren begränsar hur många förfrågningar en källa får göra i snabb följd innan den avvisas.
En öppen RCON-port är dessutom en tillförlitlig ledtråd om din närvaro i nätet. Den som skannar brett efter 25575 hittar spelservrar, och en spelserver utan filtrering framför sig är ett lönsamt mål.
4. Begränsa query-porten i stället för att stänga den
Port 27015 UDP besvarar statusförfrågningar i Steam-format. En A2S-förfrågan är en kort UDP-förfrågan som en klient hämtar servernamn, karta, spelarantal och speltid med, utan att starta spelet. Exakt det behöver serverlistan, din statussida och varje Discord-bot som visar spelarantalet.
Stäng inte den porten. Din server försvinner då ur serverlistan och nya spelare hittar den inte längre. Rätt hantering är en övre gräns per källadress. Under Linux:
iptables -I INPUT -p udp --dport 27015 -m hashlimit --hashlimit-name conan_query --hashlimit-mode srcip --hashlimit-above 10/sec --hashlimit-burst 20 -j DROP
iptables -L INPUT -n -v | head -20
Tio förfrågningar per sekund och källa räcker för riktiga spelare och för all övervakning, men förkastar en källa som skickar tusentals förfrågningar per sekund. Säkra regeln med apt-get install -y iptables-persistent och netfilter-persistent save, annars är den borta efter nästa omstart. Under UFW hör den hemma i /etc/ufw/before.rules.
Här ligger dock en hård gräns, och den berör majoriteten av alla som driver Conan Exiles: Windows-brandväggen har ingen begränsning per källadress. Den kan öppna en port, stänga den eller begränsa den till fasta adresser, men den kan inte säga "högst tio paket per sekund och avsändare". På en Windows-server finns det helt enkelt inga inbyggda verktyg för den uppgiften, och begränsningen måste ske i nätet framför servern.
Den andra punkten gäller missbruk i motsatt riktning. Reflektion betyder: angriparen skickar förfrågningar med förfalskad avsändaradress till tusentals spelservrar, och svaren landar allihop hos en tredje part. Eftersom ett A2S-svar är större än förfrågan mångdubblas trafiken på vägen. Din server är då inte offret, utan vapnet, och du betalar för den utgående trafiken. Valve har infört ett fråga-och-svar-förfarande för detta: servern får först besvara en A2S-förfrågan med en motfråga som en avsändare med förfalskad adress inte kan svara på. Verksamt är det bara där det också är påslaget, och därför hör en hastighetsbegränsning på 27015 alltid till.
5. Serverlösenord, adminlösenord och platser
ServerSettings.ini innehåller tre inställningar som direkt avgör angreppsytan:
[ServerSettings]
AdminPassword=
ServerPassword=
MaxPlayers=40
IsBattlEyeEnabled=True
AdminPassword är hela filens mest kritiska värde. Det är ingen konsolåtkomst, utan lösenordet som en normalt ansluten spelare ger sig själv adminrättigheter med inne i spelet. Ett kort eller gissat adminlösenord betyder inte lagg, utan att servern går förlorad. Sätt det långt och slumpmässigt, och byt ut det så snart någon lämnar teamet.
ServerPassword gör en offentlig server privat. Det verkar mot troll, mot engångskonton och mot alla som använder den vanliga vägen in. Mot en attack på ledningen verkar det inte: den som översvämmar din server vill inte ansluta alls. Hans paket avvisas, men de har ändå kommit fram, och det är precis det som är poängen.
MaxPlayers begränsar antalet platser och kan dessutom sättas via startparametern -MaxPlayers=. En realistisk övre gräns är också en skyddsåtgärd: varje ansluten klient skapar paket oavbrutet, och en server med fler platser än maskinen orkar bära bryter samman redan under normal drift.
6. Vad BattlEye klarar, och vad det inte klarar
Conan Exiles har med IsBattlEyeEnabled i ServerSettings.ini en inbyggd anti-cheat-kontroll. Den bör vara påslagen, men den är inget DDoS-skydd, och det av ett strukturellt skäl: anti-cheat kontrollerar klienter som redan är anslutna. Den körs i samma process som spelet och får se ett paket först när servern ändå redan har bearbetat det. Är den processen mättad går kontrollogiken under tillsammans med den.
Detsamma gäller varje serversidigt verktyg som du installerar därutöver. Allt som körs på servern kan bara förkasta något som redan har kommit fram. Anti-cheat skyddar spelreglerna, inte tillgängligheten.
7. Håll modlistan ren
En betydande del av de rapporterade avbrotten på moddade Conan Exiles-servrar är ingen attack. Modlistan ligger som modlist.txt i samma konfigurationskatalog, och varje modifikation körs i samma process som spelet. En enda modifikation med en slinga, en för tät tick eller en obegränsad databasfråga stoppar servern precis lika säkert som en attack, bara utan iögonfallande paketfrekvenser.
Skillnaden är enkel att se och bör alltid komma först. Stiger nätverkskortets paketfrekvens kraftigt medan maskinen knappt arbetar är det en attack. Förblir paketfrekvensen normal och allt hackar ändå är det programvaran. Ta i tveksamma fall bort halva modlistan och starta om, det ringar in orsaken på två omgångar.
En andra, mycket praktisk punkt: efter en speluppdatering stämmer mods och serverversion ofta inte längre överens. Spelarna kastas ut när de ansluter, i Discord står det "server down", och alla letar efter en attack som inte finns. Kontrollera modlistan först efter varje uppdatering.
8. Adressen och raidtiden
Din IP-adress går inte att hålla hemlig. Den står i posten i serverlistan, eftersom ingen annars skulle kunna ansluta, och varje spelare som en gång har varit ansluten känner till den. Ett adressbyte ger tid, men ingen lösning: angriparen läser den nya adressen ur samma källa som den gamla, oftast inom minuter till timmar.
Två vanor hjälper ändå. Publicera aldrig själv den råa IP-adressen någonstans, alltså varken i Discord eller på projektsidan, och låt dina spelare ansluta via ett värdnamn så att ett adressbyte inte bryter varje hänvisning. Klassikern här är en bortglömd A-post mot den gamla adressen, som gör varje byte verkningslöst.
För raidtiden gäller motsatsen till att gömma: du behöver den offentlig, annars fungerar inte din server. Använd den i stället för diagnosen. Om din server faller bort tre kvällar i rad klockan 18:05 och ditt raidfönster börjar klockan 18:00 är det inte längre en gissning, utan ett mönster som du kan bifoga ett supportärende.
9. Mät i stället för att gissa
Det viktigaste steget är det som nästan ingen tar i förväg: lägg upp en jämförelsebas medan allt är normalt. Utan ett normalvärde kan du efter en incident inte säga om 40 000 paket per sekund var mycket eller helt enkelt en fullsatt fredagkväll. Under Windows räcker de inbyggda verktygen:
Get-NetAdapterStatistics
typeperf "\Network Interface(*)\Packets Received/sec" -sc 20
typeperf "\Network Interface(*)\Bytes Received/sec" -sc 20
Under Linux är motsvarigheten:
sar -n DEV 1 10
ip -s link show eth0
tcpdump -ni eth0 udp port 7777 or udp port 27015 -c 200 -q
För tcpdump gäller: begränsa alltid med -c, en inspelning under full last belastar en redan överbelastad server ytterligare. Serverloggen för Conan Exiles ligger i katalogen ConanSandbox\Saved\Logs\ och skrivs med startparametern -log dessutom med i ett fönster. Spelvärlden ligger som en enda fil under ConanSandbox\Saved\game.db: säkra den innan du ställer om något under press. Hur du tolkar mätvärdena står i Känna igen en DDoS-attack.
Var dessa åtgärder tar slut: bandbredd och paketfrekvens
Nu till den del som ingen INI-fil kan lösa. Alla åtgärder hittills körs på din server, alltså i änden av ledningen. En brandväggsregel beslutar om ett paket som redan har färdats över kabeln. Du kan förkasta det, men du kan inte göra det osänt.
Räkna efter en gång. En typisk spelserver hänger på 1 Gbit/s, det är 125 megabyte per sekund, och ledningen är full så snart någon skickar mer. Attacker mot survivalservrar ligger vanligtvis mellan 5 och 50 Gbit/s, alltså på fem till femtio gånger din ledning. Om din regel bakom är bra spelar då ingen roll längre, eftersom dina spelares paket redan dessförinnan inte kommer fram.
Den andra storheten är paketfrekvensen, och den slår nästan alltid till tidigare än bandbredden. Vid små paket på 64 byte får ungefär 1,49 miljoner paket per sekund plats i en ledning på 1 Gbit/s. En normal server bearbetar beroende på processor och nätverkskort några hundratusen av dem innan den börjar förkasta. En attack som inte ens fyller en tredjedel av din ledning kan alltså ändå slå ut din Conan Exiles-server, eftersom beräkningstiden går åt till att förkasta. Serverägare upplever det som "belastningen var ju inte ens hög, ändå var allt borta".
Hos Conan Exiles tillkommer försvårande att hela spelvärlden körs i en enda process. Det finns ingen andra instans som fortsätter medan den första är upptagen. Så snart den processen inte längre får någon beräkningstid står strid, byggande och sparande stilla samtidigt.
För att sätta storleksordningarna i sammanhang: på KernelHost-servrar har bland annat en attack med över 473,4 Gbit/s vid över 41,5 miljoner paket per sekund mot en voiceserver och en UDP-flood med över 112,2 Gbit/s mot en spelserver filtrerats bort. För detta finns ingen lokal inställning. Volymetriska attacker måste ta slut i nätet framför servern.
Vad KernelHost sätter emot
Det permanenta skyddet som ingår i varje server
KernelHosts DDoS-skydd är uppbyggt i två steg och permanent aktivt, utan att du behöver slå på, beställa eller konfigurera något:
- Steg 1: 17 Tbps mitigeringskapacitet i det globala scrubbing-nätverket. Volymetriska attacker rensas nära sin källa innan de når datacentret.
- Steg 2: Arbor-realtidsfiltrering med 3,2 Tbps i Frankfurt am Main. Direkt framför servern känns protokollspecifika mönster igen och förkastas, paket för paket.
Två egenskaper är avgörande. Skyddet körs permanent och måste inte först reagera på en attack, det finns alltså inga minuter i början där servern är borta. Exakt det är vad som räknas vid ett raidfönster som ändå bara varar några timmar. Och ingen nollrouting används: din IP-adress stannar i nätet, bara de skadliga paketen förkastas. Den som tar bort IP-adressen ur nätet uppnår samma resultat för dig som angriparen. Vilka spel och protokoll som täcks listar DDoS-skydd för spelservrar i realtid.
Advanced DDoS Protection för servrar under ständig beskjutning
Vissa servrar angrips inte då och då, utan riktat och i veckor, i regel alltid vid samma klockslag. För det finns Advanced DDoS Protection från 50,00 EUR per månad, PrePaid, utan bindningstid och utan startavgift. Skillnaden ligger inte i mer kapacitet, utan i kontrollen:
- Dedikerad skydds-IP ur Frankfurtkärnan, som din server ställs om till inne i det egna nätet. På din sida behövs ingen ombyggnad.
- Skyddsregler per port och protokoll som du förvaltar själv i kundportalen: du ställer in separat vad som är tillåtet på 7777 UDP, på 7778 UDP och på 27015 UDP. Exakt den uppdelningen saknas på servern själv, särskilt under Windows.
- Ändringar slår igenom i realtid, du kan alltså justera under en pågående attack i stället för att vänta till nästa morgon.
- Skyddsprofil anpassad till spelet, likaså för moddade och egna applikationer på valfria TCP- eller UDP-portar.
De båda stegen i jämförelse
| Egenskap | Inkluderat permanent DDoS-skydd | Advanced DDoS Protection |
|---|---|---|
| Pris | ingår i varje serverpaket, utan extra kostnad | från 50,00 EUR per månad, PrePaid |
| Filterkapacitet | 17 Tbps globalt scrubbing plus Arbor-realtidsfiltrering med 3,2 Tbps i Frankfurt am Main | samma filtrering i två steg |
| IP-adress | din servers IP-adress | ytterligare en dedikerad skydds-IP |
| Regelverk | automatiska profiler, ingen konfiguration behövs | egna regler per port och protokoll i kundportalen |
| Query-port 27015 | filtreras automatiskt med | egen hastighetsbegränsning, skild från spelporten |
| Ändringar | följer med automatiskt | slår igenom i realtid, även under en pågående attack |
| Nollrouting | nej | nej |
| Löptid | bunden till serverpaketet | PrePaid, ingen bindningstid, ingen uppsägningstid, ingen startavgift |
För de flesta Conan Exiles-servrar räcker det inkluderade permanenta skyddet tillsammans med en ren konfiguration. Advanced DDoS Protection är svaret på att någon tar det personligt. Den som just nu driver sin server någon annanstans och regelbundet tas ur nätet där löser det mest tillförlitligt med en flytt: filtreringen hör hemma i det nät där servern står.
Vanliga fel och lösningar
"Mina ändringar i ServerSettings.ini är borta igen efter omstarten": Servern var fortfarande igång när du redigerade. Conan Exiles håller konfigurationen i arbetsminnet och skriver tillbaka den i filen när den avslutas, varvid din ändring skrivs över. Avsluta servern, vänta, redigera, starta. Redigera dessutom filerna under Saved\Config\WindowsServer\ och inte mallarna bredvid, annars skriver nästa speluppdatering över allt.
"Jag har bytt portar, nu står servern inte längre i listan": Query-porten följde inte med. Spelport och query-port är två skilda värden, och pingern på spelport plus ett måste också vara ledig och öppnad. Kontrollera [URL] Port och PeerPort i Engine.ini mot ServerQueryPort och mot dina brandväggsregler.
"Jag bytte IP-adress och var offline igen två timmar senare": Angriparen har den nya adressen ur samma källa som den gamla, oftast posten i serverlistan, en Discord-bot med statusvisning eller en gammal DNS-post. Ett adressbyte är tidsvinst, ingen lösning.
"I RCON-loggen står hundratals misslyckade inloggningar": Det är en inloggningsflood på 25575 TCP och den träffar spellogiken, inte ledningen. RconMaxKarma bromsar det, men det tar verkligen slut först när du begränsar porten till din egen adress eller stänger av RCON med RconEnabled=0.
"Med några minuters mellanrum kommer laggspikar, men servern är aldrig helt offline": Det är den typiska bilden av en pulserande flod. Stötar på några sekunder räcker för att paket ska börja förkastas, men de håller sig under varje tröskel som skulle utlösa ett larm. Mät därför i sekundtakt och inte i femminutersmedelvärden, annars visar din utvärdering bara ett oansenligt genomsnitt medan dina spelare kastas ut ur striden med några minuters mellanrum.
"Alla spelare hackar, men nätverksräknarna är oansenliga": Det är ingen DDoS-attack. Håller sig Get-NetAdapterStatistics respektive sar -n DEV 1 10 inom normalområdet ligger orsaken i programvaran. Kontrollera först modlistan, sedan serverversionen mot modversionerna.
"Min tidigare leverantör har spärrat min IP-adress": Det är nollrouting. Leverantören skyddar därmed sitt eget nät, för dig är resultatet identiskt med en lyckad attack, oftast i timmar därefter. Fråga i tveksamma fall om det filtreras eller nollroutas. Svaret avgör mer om din tillgänglighet än varje hårdvaruuppgift.
"I inspelningen ser jag inget avvikande": Om trafiken redan filtreras i nätet framför kommer det som väntat inget fram till servern. Det är normalfallet vid fungerande filtrering. Omvänt gäller: är ledningen mättad når du under vissa omständigheter inte ens fjärradministrationen som du ville mäta med. Använd då VNC-konsolen i kundportalen, som fungerar oberoende av gästsystemets nätverk.
Kort sammanfattat
- En Conan Exiles-server behöver exakt tre UDP-portar utåt: 7777 för speltrafiken, 7778 för pingern och 27015 för statusförfrågan. TCP 7777 bara för modöverföring till Epic-klienter, TCP 25575 bara vid aktivt RCON.
- Pingern ligger fast på spelport plus ett. Flera instanser på en maskin tilldelas därför portar i tvåsteg.
- RCON är avstängt från fabrik med
RconEnabled=0och bör förbli avstängt så länge du inte behöver det. Lösenordet går okrypterat över ledningen. - Port 27015 begränsas, den stängs inte: stängd försvinner servern ur serverlistan, obegränsad är den mål och reflektor på en gång.
- Windows-brandväggen kan öppna portar, stänga dem och begränsa dem till adresser, men den kan inte begränsa en hastighet per källadress. Den uppgiften hör hemma i nätet framför servern.
- Vid 1 Gbit/s är ledningen full vid 125 megabyte per sekund, vid paket på 64 byte motsvarar det ungefär 1,49 miljoner paket per sekund. Däröver hjälper ingen lokal regel längre.
- Hos KernelHost filtrerar 17 Tbps mitigeringskapacitet i det globala scrubbing-nätverket och en Arbor-realtidsfiltrering med 3,2 Tbps i Frankfurt am Main permanent med, utan extra kostnad och utan nollrouting.
Kör din server redan hos KernelHost är filtreringen aktiv utan att du behöver göra något. Märker du ändå avvikelser öppnar du ett supportärende med datum, klockslag och dina mätvärden, så att filterreglerna för din IP-adress justeras. Vid en pågående attack når du oss dessutom via WhatsApp-nödchatten på +43 650 8209883.
Vanliga frågor
Min Conan Exiles-server är offline mitt i raidfönstret. Vad kontrollerar jag först?
Vilka portar behöver en Conan Exiles-server verkligen?
Vad används port 7778 till i Conan Exiles?
Kan jag helt enkelt stänga query-porten 27015?
Hur säkrar jag RCON på port 25575?
Varför angrips PvP-servrar i Conan Exiles särskilt ofta?
Hjälper en brandvägg på servern mot en DDoS-attack?
Från vilken storlek klarar min Conan Exiles-server det inte längre själv?
Går min Conan Exiles-server hos KernelHost offline under en attack?
Kostar DDoS-skyddet extra hos KernelHost?
När behöver jag Advanced DDoS Protection därutöver?
2026 KernelHost GmbH. Alla rättigheter förbehållna. Den här guiden är skyddad av upphovsrätt. Publicering på andra webbplatser, helt, delvis eller i bearbetad form, är inte tillåten utan vårt skriftliga medgivande. Citat med källhänvisning och länk är uttryckligen välkomna.

