Conan Exiles sunucusunu DDoS saldırılarına karşı koruma
Bir Conan Exiles sunucusunun gerçekten hangi portlara ihtiyaç duyduğu, RCON'u ve sorgu portunu nasıl güvene alacağınız, PvP sunucularına neden tam olarak raid penceresinde saldırıldığı ve hangi saldırı hacminden sonra yalnızca sunucunun önündeki ağda yapılan filtrelemenin işe yaradığı.
Tam olarak raid penceresinin başlangıcında erişilemez hâle gelen bir Conan Exiles sunucusunun donanım sorunu yaşaması nadirdir. Vakaların büyük çoğunluğunda bir saldırı yapılıyordur ve tam olarak en büyük zararı verdiği anda yapılıyordur. Bu yazı, Conan Exiles sunucularının neden DDoS korumasına ihtiyaç duyduğunu, önümüzdeki on dakika içinde ek maliyet olmadan kendiniz neleri güvene alabileceğinizi, bu önlemlerin teknik olarak nerede bittiğini ve ardından sunucunun önündeki ağda neler olması gerektiğini gösteriyor.
Tüm bilgiler Funcom'un dedicated sunucusu için, yani ConanSandboxServer.exe ya da StartServer.bat için geçerlidir. Yapılandırma, ConanSandbox\Saved\Config\WindowsServer\ dizinindeki üç dosyada bulunur: ServerSettings.ini, Engine.ini ve Game.ini. Bu, sunucuyu Linux üzerinde bir uyumluluk katmanı aracılığıyla işletseniz de geçerlidir, çünkü Funcom yalnızca Windows uygulamasını dağıtıyor ve yolun adı bu yüzden orada bile WindowsServer oluyor.
Saldırı şu anda sürüyorsa: Önce ölçüm değerlerini kaydedin (9. bölüm), saldırıdan sonra kaybolurlar. Ve şimdi hiçbir INI dosyasını düzenlemeyin. Conan Exiles yapılandırmasını bellekte tutar ve kapatılırken geri yazar; çalışan sunucuda yapılan her değişiklik bu sırada kaybolur.
Conan Exiles sunucuları neden DDoS korumasına ihtiyaç duyar
Oyunların çoğunda bir sunucu kesintisi can sıkıcıdır. Conan Exiles'ta ise bir PvP sunucusunda bu bir oyun hamlesidir. Kayıplar kalıcıdır, bir üs yalnızca tanımlı bir zaman penceresi içinde hasar görebilir ve savunanları bu pencerede oyundan çıkaran kişi, karşısında kimse olmadan raid yapar. Böylece saldırının somut bir kazancı ve önceden bilinen bir zamanı olur, ve bir kez işe yaradıktan sonra tekrarlanır.
Zaman penceresi bir sır değil. ServerSettings.ini dosyasında oyuncu kavgası için RestrictPVPTime ve bina hasarı için RestrictPVPBuildingDamageTime altında durur ve her işletmeci onu gönüllü olarak sunucu adına, kurallara ve Discord'a yazar, çünkü oyuncular aksi hâlde onu bilemezdi. Yani bir saldırganın hiçbir şeyi gizlice araştırması gerekmez: Raid zamanını, reklamının yapıldığı yerden okur ve saldırısını aynı saate ayarlar.
Karşı taraftaki emek ise düşünülebilecek en düşük seviyede. Booter ya da stresser denen hizmetler, belirli bir IP adresine ve belirli bir porta yönelik bir seli dakika hesabıyla satıyor. 7777 UDP portuna yapılan bir port DDoS'u, ne oyuna erişimi ne de sunucunuz hakkında bilgi sahibi olmayı gerektirir; adres ile port numarası yeter. Küçük sunucuları da büyükler kadar güvenilir biçimde vurmasının nedeni tam olarak budur.
Buna, Conan Exiles'ı hayatta kalma oyunlarının çoğundan ayıran bir özellik ekleniyor. ServerSettings.ini dosyası LogoutCharactersRemainInTheWorld anahtarını tanır. Bu anahtar True değerinde durursa oyun karakteri bir bağlantı kopmasından sonra kaybolmak yerine dünyada ayakta kalır. Bütün oyuncuları aynı anda oyundan atan bir saldırı o zaman, teçhizatlarıyla birlikte bir dizi hareketsiz karakter bırakır. Böyle bir saldırıda teknik olarak neler olduğunu DDoS saldırısı nedir? yazısı anlatıyor.
Teknik olarak bütün oyun trafiği UDP üzerinden çalışır. UDP'de talep edilebilecek bir bağlantı kurulumu yoktur ve gönderen adresleri sahte olabilir. Yani bir saldırganın yük oluşturmak için sunucunuza girmesi de sunucunuza doğru biçimde seslenmesi de gerekmez. Birinin çevrimiçi olup olmadığını bile bilmesi gerekmez.
Asıl mesele olan portlar
Bir Conan Exiles sunucusu dışarıya tam olarak üç UDP portuna ihtiyaç duyar: 7777, 7778 ve 27015. Geri kalan her şey isteğe bağlıdır ya da açık ağa hiç ait değildir. Funcom port kullanımını şöyle belgeliyor:
| Port | Protokol | Ne için | Nerede ayarlanır |
|---|---|---|---|
| 7777 | UDP | Oyun trafiği (hareket, kavga, inşa, eşzamanlama) | Engine.ini, [URL] bölümü, Port=7777, başlatma parametresi -Port= |
| 7778 | UDP | Pinger, sabit biçimde oyun portu artı bir üzerinde durur | Engine.ini, [URL] bölümü, PeerPort=7778 |
| 27015 | UDP | Sunucu listesi için Steam biçiminde durum sorgusu | Engine.ini, [OnlineSubsystemSteam], ServerQueryPort, başlatma parametresi -QueryPort= |
| 7777 | TCP | İstemciye mod aktarımı, yalnızca gerektiğinde açılır | oyun portuyla aynı |
| 25575 | TCP | RCON uzaktan yönetimi, fabrika ayarında kapalı | Game.ini, [RconPlugin] bölümü, RconPort=25575, başlatma parametresi -RconPort= |
Bunda üç şey düzenli olarak yanlış yapılıyor. Birincisi, 7778 serbestçe seçilebilen bir port değil, her zaman oyun portu artı birdir. Aynı makinede iki örnek işleten kişinin bu yüzden ikili adımlarla atlaması gerekir: birinci için 7777 ve 7778, ikinci için 7779 ve 7780, buna sorgu portu olarak 27015 ve 27016 eklenir. İkinci örneği 7778 üzerine koyan kişi, birincinin pingerini elinden alır.
İkincisi, 7777 üzerindeki TCP izni mod aktarımıdır. Funcom onu yalnızca bir istemcinin talebi üzerine açar ve bu talep yalnızca Epic Games Store'dan gelen istemcilerden gelir. Steam istemcileri modları eskisi gibi Steam'in Workshop arayüzü üzerinden alır. Oyuncularınız yalnızca Steam üzerinden geliyorsa bu izne ihtiyacınız yoktur.
Üçüncüsü, RCON fabrika ayarında kapalıdır. RconEnabled standart olarak 0 değerinde durur. Portu buna rağmen açık bulan kişi onu kendisi açmıştır ya da bir sağlayıcının hazır şablonunu devralmıştır.
Para harcamadan önce kendiniz neler yapabilirsiniz
Aşağıdaki dokuz adım hiçbir şeye mal olmaz ve pratikte en sık görülen şeylere karşı işe yarar: az sayıda kaynaktan gelen küçük ve hedefli seller, kötüye kullanılan sorgu portları, RCON üzerindeki oturum açma denemeleri ve tek bir modifikasyonun yol açtığı aşırı yük. Önünde hâlihazırda bir ağ filtresi çalışıyor olsa da bu adımlar değerlidir.
1. Envanter: sunucuda ne dinliyor?
Tek bir kural yazmadan önce sunucunuzun dışarıya ne sunduğuna bakın. Tahmin etmeyin, bakın. Windows altında:
Get-NetUDPEndpoint | Where-Object LocalPort -in 7777,7778,27015
Get-NetTCPConnection -State Listen | Sort-Object LocalPort
netstat -ano -p UDP | findstr "7777 7778 27015"
Sunucu Linux üzerinde bir uyumluluk katmanında çalışıyorsa karşılığı şudur:
ss -lnup
ss -lntp
İlgi çekici olan sütun yerel adrestir. 0.0.0.0:7777 “bütün internetten erişilebilir” anlamına gelir, 127.0.0.1:25575 ise “yalnızca yerel” demektir ve güvenlik duvarı kuralına ihtiyaç duymaz. Saldırganın bakışını, dışarıdan yapılan bir port taraması verir, hem de açıkça UDP üzerinde de, çünkü salt bir TCP taraması Conan Exiles'ta neredeyse hiçbir şey bulmaz:
nmap -Pn -sU -p 7777,7778,27015 SUNUCU.IP.ADRESİNİZ
nmap -Pn -p 7777,25575 SUNUCU.IP.ADRESİNİZ
2. Yalnızca üç UDP portunu açma
Windows altında yerleşik güvenlik duvarında iki kural yeter. Birincisi oyunun işletimini açar, ikincisi portu herkese açmak yerine RCON'u kendi adresinize sınırlar:
New-NetFirewallRule -DisplayName "Conan Exiles" -Direction Inbound -Protocol UDP -LocalPort 7777,7778,27015 -Action Allow
New-NetFirewallRule -DisplayName "Conan RCON" -Direction Inbound -Protocol TCP -LocalPort 25575 -RemoteAddress 203.0.113.10 -Action Allow
Get-NetFirewallRule -DisplayName "Conan*" | Format-Table DisplayName,Enabled,Direction,Action
Linux altında aynısı UFW ile şöyle görünür, hem de tam bu sırayla, ki kendinizi dışarıda bırakmayın:
ufw allow 22/tcp comment 'SSH'
ufw allow 7777/udp comment 'Conan Exiles'
ufw allow 7778/udp comment 'Conan Exiles pinger'
ufw allow 27015/udp comment 'Conan Exiles sorgu'
ufw allow from 203.0.113.10 to any port 25575 proto tcp comment 'RCON'
ufw default deny incoming
ufw --force enable
ufw status verbose
203.0.113.10 adresini kendi adresinizle değiştirin. Kurtarma yolu da dâhil tam rehber Kendinizi dışarıda bırakmadan UFW güvenlik duvarı kurma yazısında. 7777 üzerindeki TCP iznini, oyuncularınızdan hiçbiri Epic Games Store üzerinden gelmediği sürece kullanmayın.
3. RCON'u güvene alma ya da tamamen kapatma
RCON, sunucunuza tam erişim sağlayan bir uzaktan yönetimdir: oyuncu atmak, banlamak, mesaj göndermek, komut çalıştırmak. TCP 25575 üzerinde çalışır ve Game.ini dosyasında yapılandırılır:
[RconPlugin]
RconEnabled=0
RconPort=25575
RconPassword=
RconMaxKarma=60
RCON'a ihtiyaç duymuyorsanız RconEnabled=0 ayarını olduğu gibi bırakın. Bu fabrika ayarıdır ve en güvenli ayardır. İhtiyaç duyuyorsanız üç kural geçerlidir. Birincisi: RconPassword uzun ve rastgele olmalıdır, çünkü RCON protokolü parolayı hat üzerinden şifrelenmemiş biçimde aktarır. İkincisi: Port açık internete ait değildir, kendi adresinize sınırlanmalı ya da bir SSH erişiminin arkasına konulmalıdır. Üçüncüsü: RconMaxKarma, oturum açma sellerine karşı yerleşik korumadır, standart değeri 60'tır. Bu sayaç, bir kaynağın reddedilmeden önce kısa süre içinde kaç sorgu yapabileceğini sınırlar.
Açık bir RCON portu ayrıca ağdaki varlığınıza dair güvenilir bir ipucudur. Geniş biçimde 25575 portunu tarayan kişi oyun sunucuları bulur ve önünde filtreleme olmayan bir oyun sunucusu değerli bir hedeftir.
4. Sorgu portunu kapatmak yerine sınırlama
27015 UDP portu, Steam biçimindeki durum sorgularını yanıtlar. Bir A2S sorgusu, bir istemcinin oyunu başlatmadan sunucu adını, haritayı, oyuncu sayısını ve oyun süresini çektiği kısa bir UDP sorgusudur. Sunucu listesi, durum sayfanız ve oyuncu sayısını gösteren her Discord botu tam olarak buna ihtiyaç duyar.
Bu portu kapatmayın. Aksi hâlde sunucunuz sunucu listesinden kaybolur ve yeni oyuncular onu artık bulamaz. Doğru yaklaşım, kaynak adres başına bir üst sınırdır. Linux altında:
iptables -I INPUT -p udp --dport 27015 -m hashlimit --hashlimit-name conan_query --hashlimit-mode srcip --hashlimit-above 10/sec --hashlimit-burst 20 -j DROP
iptables -L INPUT -n -v | head -20
Kaynak başına saniyede on sorgu, gerçek oyuncular için ve her izleme için yeter, ama saniyede binlerce sorgu gönderen bir kaynağı düşürür. Kuralı apt-get install -y iptables-persistent ve netfilter-persistent save ile kaydedin, yoksa bir sonraki yeniden başlatmadan sonra kaybolur. UFW altında /etc/ufw/before.rules dosyasına aittir.
Ancak burada sert bir sınır var ve bu, Conan Exiles işletmecilerinin çoğunluğunu ilgilendiriyor: Windows güvenlik duvarı kaynak adres başına bir sınırlama tanımaz. Bir portu açabilir, kapatabilir ya da sabit adreslere sınırlayabilir, ama “gönderen başına saniyede en fazla on paket” diyemez. Bir Windows sunucusunda bu iş için düpedüz yerleşik bir araç yoktur ve sınırlamanın sunucunun önündeki ağda yapılması gerekir.
İkinci nokta, kötüye kullanımın diğer yönünü ilgilendiriyor. Yansıtma şu anlama gelir: Saldırgan, sahte gönderen adresiyle binlerce oyun sunucusuna sorgular gönderir ve yanıtların tamamı üçüncü bir tarafta toplanır. Bir A2S yanıtı sorgudan daha büyük olduğu için trafik yolda katlanır. Sunucunuz o zaman kurban değil, silahtır ve giden trafiği siz ödersiniz. Valve bunun için bir soru ve yanıt yöntemi getirdi: Sunucu bir A2S sorgusuna önce, sahte adresli bir gönderenin yanıtlayamayacağı bir karşı soruyla yanıt verebilir. Bu yalnızca açık olduğu yerde işe yarar, bu yüzden 27015 üzerinde bir hız sınırlaması her durumda buna dâhildir.
5. Sunucu parolası, yönetici parolası ve slotlar
ServerSettings.ini dosyası, doğrudan saldırı yüzeyi hakkında karar veren üç ayar içerir:
[ServerSettings]
AdminPassword=
ServerPassword=
MaxPlayers=40
IsBattlEyeEnabled=True
AdminPassword, bütün dosyanın en kritik değeridir. Bir konsol erişimi değil, düzenli biçimde bağlanmış bir oyuncunun oyun içinde kendisine yönetici hakları verdiği parolasıdır. Kısa ya da tahmin edilmiş bir yönetici parolası lag anlamına gelmez, sunucunun kaybı anlamına gelir. Onu uzun ve rastgele ayarlayın ve bir ekip üyesi ayrıldığı anda değiştirin.
ServerPassword, herkese açık bir sunucuyu özel bir sunucuya dönüştürür. Bu, trollere, tek kullanımlık hesaplara ve düzenli katılım yolunu kullanan herkese karşı işe yarar. Hatta yapılan bir saldırıya karşı işe yaramaz: Sunucunuzu flood ile dolduran kişi zaten katılmak istemiyor. Paketleri reddedilir, ama buna rağmen ulaşmış olur ve mesele tam olarak budur.
MaxPlayers, slot sayısını sınırlar ve buna ek olarak -MaxPlayers= başlatma parametresiyle de ayarlanabilir. Gerçekçi bir üst sınır aynı zamanda bir koruma önlemidir: Bağlı her istemci sürekli paket üretir ve makinenin taşıyabileceğinden fazla slotu olan bir sunucu normal işletim altında bile çöker.
6. BattlEye neyi başarır, neyi başarmaz
Conan Exiles, ServerSettings.ini dosyasındaki IsBattlEyeEnabled ile bir anti-cheat denetimini beraberinde getirir. Bu açık olmalıdır, ama bir DDoS koruması değildir, hem de yapısal bir nedenle: Anti-cheat, hâlihazırda bağlı olan istemcileri denetler. Oyunla aynı süreçte çalışır ve bir paketi ancak sunucu onu zaten işlediğinde görür. Bu süreç doluysa denetim mantığı da onunla birlikte batar.
Aynısı, ek olarak kurduğunuz her sunucu tarafı araç için geçerlidir. Sunucuda çalışan her şey, yalnızca zaten orada olan bir şeyi düşürebilir. Anti-cheat oyun kurallarını korur, erişilebilirliği korumaz.
7. Modları temiz tutma
Değiştirilmiş Conan Exiles sunucularında bildirilen kesintilerin önemli bir bölümü saldırı değildir. Mod listesi, aynı yapılandırma dizininde modlist.txt olarak durur ve her modifikasyon oyunla aynı süreçte çalışır. Bir döngü, fazla sıkı bir tick ya da sınırsız bir veritabanı sorgusu içeren tek bir modifikasyon, sunucuyu bir saldırı kadar durdurur, yalnızca dikkat çekici paket hızları olmadan.
Ayrım basittir ve her zaman en başta durmalıdır. Makine neredeyse hiç çalışmazken ağ kartının paket hızı güçlü biçimde artıyorsa bu bir saldırıdır. Paket hızı normal kalıyor ve buna rağmen her şey takılıyorsa bu yazılımdır. Tereddüt ederseniz mod listesinin yarısını çıkarıp yeniden başlatın; bu, nedeni iki turda daraltır.
İkinci ve çok pratik bir nokta: Bir oyun güncellemesinden sonra modlar ile sunucu sürümü sıklıkla artık birbirine uymaz. Oyuncular katılırken dışarı düşer, Discord'da “Server down” yazar ve herkes var olmayan bir saldırıyı arar. Her güncellemeden sonra önce mod listesini kontrol edin.
8. Adres ve raid zamanı
IP adresinizi gizli tutamazsınız. Sunucu listesi kaydında durur, çünkü aksi hâlde kimse katılamazdı, ve bir kez bağlanmış her oyuncu onu biliyor. Bir adres değişikliği zaman kazandırır, ama çözüm getirmez: Saldırgan yeni adresi eskisiyle aynı kaynaktan okur, çoğunlukla dakikalar ile saatler içinde.
Buna rağmen iki alışkanlık yardımcı olur. Çıplak IP adresini hiçbir yerde kendiniz yayımlamayın, yani ne Discord'da ne de proje sayfasında, ve oyuncularınızı bir ana bilgisayar adı üzerinden bağlayın, böylece bir adres değişikliği her bağlantıyı kırmaz. Buradaki klasik, eski adrese işaret eden ve her değişikliği etkisiz kılan, unutulmuş bir A kaydıdır.
Raid zamanında saklamanın tersi geçerlidir: Ona herkese açık biçimde ihtiyaç duyarsınız, yoksa sunucunuz çalışmaz. Onu bunun yerine teşhis için kullanın. Sunucunuz üst üste üç akşam saat 18.05'te kesintiye giriyorsa ve raid pencereniz saat 18.00'de başlıyorsa bu artık bir varsayım değil, bir destek talebine ekleyebileceğiniz bir kalıptır.
9. Tahmin etmek yerine ölçmek
En önemli adım, neredeyse hiç kimsenin önceden atmadığı adımdır: her şey normal çalışırken bir karşılaştırma temeli oluşturmak. Normal değer olmadan bir olaydan sonra saniyede 40.000 paketin çok mu olduğunu yoksa sadece dolu bir cuma akşamı mı olduğunu söyleyemezsiniz. Windows altında bunun için yerleşik araçlar yeter:
Get-NetAdapterStatistics
typeperf "\Network Interface(*)\Packets Received/sec" -sc 20
typeperf "\Network Interface(*)\Bytes Received/sec" -sc 20
Linux altında karşılığı şudur:
sar -n DEV 1 10
ip -s link show eth0
tcpdump -ni eth0 udp port 7777 or udp port 27015 -c 200 -q
tcpdump için şu geçerlidir: her zaman -c ile sınırlayın; tam yük altında alınan bir kayıt, hâlihazırda aşırı yüklü bir sunucuya ek yük getirir. Conan Exiles'ın sunucu logu ConanSandbox\Saved\Logs\ dizininde bulunur ve -log başlatma parametresiyle buna ek olarak bir pencereye de yazılır. Oyun kaydı ConanSandbox\Saved\game.db altında tek bir dosya olarak durur: Baskı altında herhangi bir şeyi değiştirmeden önce onu yedekleyin. Ölçüm değerlerini nasıl yorumlayacağınız DDoS saldırısını tanıma yazısında.
Bu önlemler nerede biter: bant genişliği ve paket hızı
Şimdi hiçbir INI dosyasının çözemeyeceği bölüm. Buraya kadarki tüm önlemler sizin sunucunuzda, yani hattın sonunda çalışır. Bir güvenlik duvarı kuralı, kabloyu çoktan geçmiş bir paket hakkında karar verir. Paketi düşürebilirsiniz, ama gönderilmemiş hâle getiremezsiniz.
Bir kez birlikte hesaplayalım. Tipik bir oyun sunucusu 1 Gbit/s'lik bir hatta bağlıdır, bu saniyede 125 megabayt eder ve biri bundan fazlasını gönderdiği anda hat dolar. Hayatta kalma sunucularına yapılan saldırılar genellikle 5 ile 50 Gbit/s arasında, yani hattınızın beş ila elli katı düzeyinde olur. Kuralınızın arkada iyi olup olmaması o zaman artık önemli değildir, çünkü oyuncularınızın paketleri daha öncesinde geçemez.
İkinci büyüklük paket hızıdır ve neredeyse her zaman bant genişliğinden önce vurur. 64 baytlık küçük paketlerde 1 Gbit/s'lik bir hatta saniyede yaklaşık 1,49 milyon paket sığar. Normal bir sunucu, CPU ve ağ kartına bağlı olarak bunların birkaç yüz binini işler, ardından paketleri düşürmeye başlar. Hattınızı üçte birine bile doldurmayan bir saldırı, işlem zamanı düşürme işine gittiği için Conan Exiles sunucunuzu buna rağmen felce uğratabilir. İşletmeciler bunu “doluluk hiç de yüksek değildi, buna rağmen her şey gitti” biçiminde yaşar.
Conan Exiles'ta durumu ağırlaştıran nokta, bütün oyun dünyasının tek bir süreçte çalışmasıdır. Birincisi meşgulken çalışmaya devam eden ikinci bir örnek yoktur. Bu süreç artık işlem zamanı almadığı anda kavga, inşa ve kayıt aynı anda durur.
Gerçekte hangi büyüklüklerin görüldüğünü yerli yerine koymak için: KernelHost sunucularında, diğerlerinin yanında bir ses sunucusuna karşı saniyede 41,5 milyonun üzerinde pakette 473,4 Gbit/s'nin üzerinde bir saldırı ve bir oyun sunucusuna karşı 112,2 Gbit/s'nin üzerinde bir UDP flood'u filtrelendi. Bunun için yerel bir ayar yoktur. Hacimsel saldırılar sunucunun önündeki ağda son bulmalıdır.
KernelHost buna karşı ne koyuyor
Her sunucuda dâhil olan sürekli koruma
KernelHost'un DDoS koruması iki kademeli kuruludur ve siz herhangi bir şeyi açmak, sipariş etmek veya yapılandırmak zorunda kalmadan kalıcı olarak etkindir:
- 1. kademe: küresel scrubbing ağında 17 Tbps mitigasyon kapasitesi. Hacimsel saldırılar, veri merkezine ulaşmadan önce kaynaklarına yakın bir noktada temizlenir.
- 2. kademe: Frankfurt am Main'de 3,2 Tbps ile Arbor gerçek zamanlı filtreleme. Doğrudan sunucunun önünde protokole özgü kalıplar tanınır ve paket paket düşürülür.
İki özellik belirleyicidir. Koruma kalıcı olarak çalışır ve önce bir saldırıya tepki vermek zorunda değildir; yani başlangıçta sunucunun kayıp olduğu dakikalar yaşanmaz. Zaten yalnızca birkaç saat süren bir raid penceresinde önemli olan tam olarak budur. Ayrıca null routing kullanılmaz: IP adresiniz ağda kalır, yalnızca zararlı paketler düşürülür. IP adresini ağdan çeken kişi, sizin açınızdan saldırganla aynı sonuca ulaşır. Hangi oyunların ve protokollerin kapsandığını Gerçek zamanlı oyun sunucusu DDoS koruması yazısı listeliyor.
Sürekli ateş altındaki sunucular için Advanced DDoS Protection
Bazı sunuculara ara sıra değil, hedefli biçimde ve haftalar boyunca, kural olarak her zaman aynı saatte saldırılıyor. Bunun için ayda 50,00 EUR'dan başlayan, PrePaid, asgari süresi ve kurulum ücreti olmayan Advanced DDoS Protection var. Fark, daha fazla kapasitede değil, kontrolde:
- Dedicated koruma IP'si: Frankfurt çekirdek ağından verilir ve sunucunuz kendi ağı içinde bu adrese geçirilir. Sizin tarafınızda hiçbir değişiklik gerekmez.
- Kendiniz yönetebileceğiniz, port ve protokol başına koruma kuralları: Müşteri panelinde 7777 UDP'de, 7778 UDP'de ve 27015 UDP'de neye izin verildiğini ayrı ayrı ayarlarsınız. Tam olarak bu ayrım, özellikle Windows altında, sunucunun kendisinde eksiktir.
- Değişiklikler gerçek zamanlı etki eder, yani ertesi sabaha kadar beklemek yerine süren bir saldırı sırasında ince ayar yapabilirsiniz.
- Oyuna uygun koruma profili, aynı şekilde herhangi bir TCP veya UDP portunda çalışan değiştirilmiş ve kendi uygulamalarınız için de.
İki kademenin karşılaştırması
| Özellik | Dâhil olan sürekli DDoS koruması | Advanced DDoS Protection |
|---|---|---|
| Fiyat | her sunucu paketinde dâhil, ek ücret olmadan | ayda 50,00 EUR'dan başlar, PrePaid |
| Filtreleme kapasitesi | 17 Tbps küresel scrubbing artı Frankfurt am Main'de 3,2 Tbps ile Arbor gerçek zamanlı filtreleme | aynı iki kademeli filtreleme |
| IP adresi | sunucunuzun IP adresi | ek dedicated koruma IP'si |
| Kural seti | otomatik profiller, yapılandırma gerekmez | müşteri panelinde port ve protokol başına kendi kurallarınız |
| 27015 sorgu portu | otomatik olarak birlikte filtrelenir | oyun portundan ayrı, kendi hız sınırlaması |
| Değişiklikler | otomatik olarak birlikte ilerler | gerçek zamanlı etki eder, bir saldırı sırasında da |
| Null routing | hayır | hayır |
| Süre | sunucu paketine bağlı | PrePaid, asgari süre yok, fesih bildirim süresi yok, kurulum ücreti yok |
Conan Exiles sunucularının çoğu için, dâhil olan sürekli koruma düzgün bir yapılandırmayla birlikte yeterlidir. Advanced DDoS Protection ise birinin meseleyi kişisel almasına verilen yanıttır. Sunucusunu şu anda başka bir yerde işleten ve orada düzenli olarak ağdan çekilen kişi, bunu en güvenilir biçimde bir taşınmayla çözer: Filtreleme, sunucunun durduğu ağa aittir.
Sık yapılan hatalar ve çözümleri
“ServerSettings.ini dosyasındaki değişikliklerim yeniden başlatmadan sonra yine kayboldu”: Düzenleme yaparken sunucu hâlâ çalışıyordu. Conan Exiles yapılandırmayı bellekte tutar ve kapatılırken dosyaya geri yazar, böylece değişikliğiniz üzerine yazılır. Sunucuyu kapatın, bekleyin, düzenleyin, başlatın. Ayrıca Saved\Config\WindowsServer\ altındaki dosyaları düzenleyin, yanındaki şablonları değil, yoksa bir sonraki oyun güncellemesi her şeyin üzerine yazar.
“Portları değiştirdim, şimdi sunucu artık listede durmuyor”: Sorgu portu birlikte taşınmadı. Oyun portu ile sorgu portu iki ayrı değerdir ve oyun portu artı bir üzerindeki pinger da serbest ve açık olmalıdır. Engine.ini dosyasındaki [URL] Port ile PeerPort değerlerini ServerQueryPort değerine ve güvenlik duvarı kurallarınıza karşı kontrol edin.
“IP adresini değiştirdim ve iki saat sonra yine çevrimdışıydım”: Saldırgan yeni adresi eskisiyle aynı kaynaktan aldı, çoğunlukla sunucu listesi kaydından, durum gösteren bir Discord botundan ya da eski bir DNS kaydından. Adres değişikliği zaman kazancıdır, çözüm değil.
“RCON logunda yüzlerce başarısız oturum açma duruyor”: Bu, 25575 TCP üzerindeki bir oturum açma selidir ve hatta değil, oyun mantığına vurur. RconMaxKarma bunu yavaşlatır; gerçekten bitmesi ise portu kendi adresinize sınırlamanızla ya da RCON'u RconEnabled=0 ile kapatmanızla olur.
“Her birkaç dakikada lag sıçramaları oluyor, ama sunucu hiçbir zaman tamamen çevrimdışı olmuyor”: Bu, dalgalı bir selin tipik görüntüsüdür. Birkaç saniyelik darbeler paketlerin düşürülmesine yol açmaya yeter, ama bir alarmı tetikleyecek her eşiğin altında kalır. Bu yüzden beş dakikalık ortalamalarla değil, saniye saniye ölçün, yoksa değerlendirmeniz yalnızca dikkat çekmeyen bir ortalama gösterir, oyuncularınız ise her birkaç dakikada kavgadan dışarı düşer.
“Bütün oyuncular takılıyor, ama ağ sayaçları dikkat çekmiyor”: Bu bir DDoS saldırısı değil. Get-NetAdapterStatistics ya da sar -n DEV 1 10 normal aralıkta kalıyorsa nedeni yazılımdadır. Önce mod listesini, ardından sunucu sürümünü mod sürümlerine karşı kontrol edin.
“Önceki sağlayıcım IP adresimi kapattı”: Bu null routing'dir. Sağlayıcı bununla kendi ağını korur; sizin için sonuç başarılı bir saldırıyla aynıdır, genellikle sonrasında saatlerce de sürer. Tereddüt ederseniz filtreleme mi yapıldığını yoksa null routing mi uygulandığını sorun. Yanıt, erişilebilirliğiniz hakkında herhangi bir donanım bilgisinden daha çok şey belirler.
“Kayıtta dikkat çekici bir şey görmüyorum”: Trafik zaten önündeki ağda filtreleniyorsa sunucuya beklendiği gibi hiçbir şey ulaşmaz. Filtreleme çalışırken normal durum budur. Tersi de geçerlidir: Hat doyuma ulaştığında, ölçüm yapmak istediğiniz uzaktan yönetim bile size ulaşmayabilir. O durumda müşteri panelindeki, konuk sistemin ağından bağımsız çalışan VNC konsolunu kullanın.
Kısaca özetle
- Bir Conan Exiles sunucusu dışarıya tam olarak üç UDP portuna ihtiyaç duyar: oyun trafiği için 7777, pinger için 7778 ve durum sorgusu için 27015. TCP 7777 yalnızca Epic istemcilerine mod aktarımı için, TCP 25575 yalnızca RCON etkinken.
- Pinger, sabit biçimde oyun portu artı bir üzerinde durur. Bir makinedeki birden fazla örnek bu yüzden ikili adımlarla dağıtılır.
- RCON,
RconEnabled=0ile fabrika ayarında kapalıdır ve ona ihtiyaç duymadığınız sürece kapalı kalmalıdır. Parola hat üzerinden şifrelenmemiş biçimde geçer. - 27015 portu sınırlanır, kapatılmaz: Kapalıyken sunucu sunucu listesinden kaybolur, sınırsızken hem hedef hem yansıtıcıdır.
- Windows güvenlik duvarı portları açabilir, kapatabilir ve adreslere sınırlayabilir, ama kaynak adres başına bir hızı sınırlayamaz. Bu iş, sunucunun önündeki ağa aittir.
- 1 Gbit/s'de hat saniyede 125 megabaytta dolar; 64 baytlık paketlerde bu, saniyede yaklaşık 1,49 milyon pakete denk gelir. Bunun üzerinde artık hiçbir yerel kural yardımcı olmaz.
- KernelHost'ta küresel scrubbing ağındaki 17 Tbps mitigasyon kapasitesi ve Frankfurt am Main'de 3,2 Tbps ile Arbor gerçek zamanlı filtreleme, ek ücret olmadan ve null routing olmadan kalıcı biçimde birlikte filtreler.
Sunucunuz hâlihazırda KernelHost'ta çalışıyorsa filtreleme, siz hiçbir şey yapmak zorunda kalmadan etkindir. Buna rağmen dikkat çekici bir durum fark ederseniz, IP adresiniz için filtreleme kurallarının yeniden ayarlanması amacıyla tarih, saat ve ölçüm değerlerinizle birlikte bir destek talebi açın. Süren bir saldırı sırasında bize ek olarak +43 650 8209883 numarasındaki WhatsApp acil durum sohbeti üzerinden ulaşabilirsiniz.
Sıkça sorulan sorular
Conan Exiles sunucum raid penceresinin tam ortasında çevrimdışı. Önce neyi kontrol ederim?
Bir Conan Exiles sunucusu gerçekten hangi portlara ihtiyaç duyar?
Conan Exiles'ta 7778 portu ne içindir?
27015 sorgu portunu öylece kapatabilir miyim?
25575 portundaki RCON'u nasıl güvene alırım?
Conan Exiles'ın PvP sunucularına neden özellikle sık saldırılır?
Sunucudaki bir güvenlik duvarı bir DDoS saldırısına karşı yardımcı olur mu?
Conan Exiles sunucum hangi büyüklükten sonra bunu tek başına başaramaz?
KernelHost'taki Conan Exiles sunucum bir saldırı sırasında çevrimdışı olur mu?
KernelHost'ta DDoS koruması ek ücretli mi?
Ek olarak Advanced DDoS Protection'a ne zaman ihtiyaç duyarım?
2026 KernelHost GmbH. Tüm hakları saklıdır. Bu rehber telif hakkıyla korunmaktadır. Yazının başka web sitelerinde tamamen, kısmen ya da düzenlenmiş biçimde yayımlanması, yazılı iznimiz olmadan serbest değildir. Kaynak belirtilerek ve bağlantı verilerek yapılan alıntılar ise memnuniyetle karşılanır.

