Hytale sunucusunu DDoS saldırılarından koruma

Yayınlanma tarihi Güncellenme tarihi 28 dk okuma

Bir Hytale sunucusunun neden tam olarak bir porta ihtiyaç duyduğu, QUIC'in saldırı yüzeyinde neyi değiştirdiği, hangi filtreleme kuralının gerçekten işe yaradığı ve hangi saldırı büyüklüğünden sonra yalnızca sunucunun önündeki ağda yapılan filtrelemenin yardımcı olduğu.

Akşam oyunun tam ortasında bütün bağlantıları aynı anda kaybeden, birkaç dakika erişilemez olan ve ardından kendiliğinden yeniden çalışan bir Hytale sunucusunun donanım sorunu yaşaması nadirdir. Kural olarak bir saldırı sürüyordur. Bu yazı bir Hytale sunucusunu DDoS saldırılarından nasıl koruyacağınızı gösteriyor: önce ek maliyet olmadan kendiniz yapılandırabileceklerinizi, ardından bu önlemlerin teknik olarak bittiği noktayı ve sonunda sunucunun erişilebilir kalması için sunucunun önündeki ağda neler olması gerektiğini.

Bütün bilgiler Hypixel Studios'un resmî dedicated sunucusuna, yani Java 25 altında Assets.zip ile birlikte çalışan HytaleServer.jar dosyasına dayanıyor ve Debian 12, Debian 13, Ubuntu 22.04 LTS ya da Ubuntu 24.04 LTS üzerinde işletim içindir. Komutlar root kullanıcısı için yazılmıştır, normal kullanıcı olarak başlarına sudo ekleyin. Hytale Early Access aşamasında ve hızlı hareket ediyor: Bu yüzden bu yazıda oyunla ilgili her ifade bir tarih taşıyor ve resmî olarak belgelenmemiş olan her şey açıkça beklenti ya da topluluk kaynağı olarak işaretlenmiştir. Saldırı şu anda sürüyorsa ayrıca bir sıra geçerlidir: önce ölçün, sonra değiştirin. Yük altında yapılan sert bir yeniden başlatma, dünyada son kayıt noktasından bu yana olan her şeyi çöpe atar ve olayın ölçüm değerleri de sonrasında kaybolur.

Hytale sunucuları neden hedefli biçimde DDoS saldırılarıyla felç ediliyor

Bir Hytale sunucusu, sabit bir adreste duran bir izleyici kitlesidir ve bu kitlenin yerine başkası konabilir. Akşam üç kez üst üste ana sunucusuna giremeyen kişi kendine bir başkasını arar. Topluluk sunucularına yapılan saldırıların arkasındaki iş modeli tam olarak budur: Konu veri ya da şantaj değil, başka yere göçen oyunculardır. Bir adresi ayda birkaç euroya bombalayan bir booter hizmeti, sipariş verenden ne beceri ne de çaba ister ve zarar her kesintide yeniden oluşur.

Buna Hytale'de bir özellik ekleniyor: Sunucu kodu herkese açık. Hypixel Studios Haziran 2026'da Hytale Shared Source programını duyurdu ve bu program üzerinden sunucu kodunun tamamını, ağ protokolünü ve assetleri GitHub aracılığıyla, geçerli oyun lisansı olan herkesin erişimine açıyor. Sunucu işletmecileri için bu bir kazanç, çünkü eklentiler gerçek arayüzlere karşı yazılıyor. Saldırı tarafı içinse protokolü artık kimsenin tahmin etmesi gerekmediği anlamına geliyor. Bağlantı kurulumunun hangi noktada işlem zamanına mal olduğunu bilmek isteyen okuyabilir. Böyle bir saldırıda teknik olarak ne olduğunu DDoS saldırısı nedir? yazısı anlatıyor.

27 Eylül 2026 itibarıyla Hytale'in durumu

Hytale 13 Ocak 2026'dan bu yana Early Access aşamasında, Windows, macOS ve Linux için edinilebiliyor ve başlangıçtan sonraki günlerde bir milyonun üzerinde oyuncuya ulaştı. Buraya gelen yol alışılmadıktı ve Hytale hakkındaki eski yazıların neden çoğu zaman artık geçerli olmadığını açıklıyor.

Tarih Olay
13 Aralık 2018 Hytale'in kamuya duyurulması
Nisan 2020 Riot Games, Hypixel Studios'u tamamen devralıyor
23 Haziran 2025 Riot Games geliştirmeyi durduruyor ve stüdyonun kapatılacağını duyuruyor
17 Kasım 2025 Kurucular Simon Collins-Laflamme ve Philippe Touchette Hytale'i geri satın alıyor, yaklaşık 30 geliştirici geri dönüyor
1 Aralık 2025 Resmî donanım gereksinimlerinin yayımlanması
13 Ocak 2026 Early Access başlangıcı, kısa süre sonra bir milyonun üzerinde oyuncu
28 Nisan 2026 Bir TXT kaydı üzerinden alan adı doğrulamasıyla birlikte resmî sunucu listelerinin duyurulması
26 Mayıs 2026 Update 5 sunucu listesini oyunun içine getiriyor
Haziran 2026 Hytale Shared Source: sunucu kodu, protokol ve assetler GitHub'da, geçerli oyun lisansıyla erişim
16 Temmuz 2026 Chapter 1'e ilk bakış
27 Ağustos 2026 Update 6'nın yama notları: protokol hytale/2'den hytale/3'e geçiyor, sunucu listesindeki sunucu adresleri fabrika ayarında gizli
14 Eylül 2026 Hotfix 0.6.6
24 Eylül 2026 Chapter 1 tarihinin açıklanması
12 Ekim 2026 Chapter 1'in planlanan yayımı

Bu kronolojinin pratik sonucu: Bugünün Hytale sunucusu ocak ayının sunucusu değildir. Update 6 ile ağ protokolü hytale/2 değerinden hytale/3 değerine değişti ve 27 Ağustos 2026 tarihli resmî yama notlarına göre sunucular ile eklentiler bağlanabilmeden önce yeniden inşa edilmek zorunda. Erişilebilirliğini planlayan kişi bu yüzden yalnızca saldırılara karşı değil, protokol değişikliklerine karşı da plan yapar.

12 Ekim 2026 neden kritik tarih

Büyük içerik güncellemeleri ikinci bir satış başlangıcı gibi etki eder. Eski oyuncuları geri getirir, yenilerini çeker ve birkaç gün boyunca erişilebilirlik, hangi topluluk sunucusunun bu dalgadan büyüdüğünü ve hangisinin onu kaçırdığını belirler. Bu kalıp başka oyunlarda belgeli: Palworld Ocak 2024'te birkaç gün içinde milyonlarca oyuncuya ulaştı ve bu başlangıç aşamasının topluluk sunucuları, tam olarak kaybedecek en çok şeye sahip oldukları anda en fazla saldırıya uğradı. Bunun arkasındaki mekanizma Palworld sunucularını DDoS saldırılarından koruma yazısında ayrıntılı olarak tarif ediliyor ve birebir Hytale'e aktarılabilir.

Bundan takvim hakkında rahatsız edici bir doğru çıkıyor: 12 Ekim'de sipariş edilen koruma çok geçtir. Bir hat, bir koruma IP'si, port başına bir kural seti ve normal işletim için bir ölçüm değeri vakit ister, çünkü karşılaştırma verisi olmadan mantıklı biçimde ayarlanamazlar. Büyük bir güncellemeden iki hafta önce başlayanın yeterli zamanı olur. Güncellemenin yapıldığı gün başlayan ise kör uçuşta ayar yapar.

Bir Hytale sunucusunda asıl mesele olan portlar

Bir Hytale sunucusunun tam olarak bir açık porta ihtiyacı vardır: 5520 UDP. Oyun trafiği QUIC üzerinden, yani UDP üzerinden çalışır ve oyun trafiği için TCP gerekmez. Yalnızca TCP'yi açan kişi, kapalı bir güvenlik duvarındakiyle aynı tabloyu görür: Oyuncular bir zaman aşımına düşer. Öntanımlı bağlama adresi 0.0.0.0:5520 değeridir, başka bir port başlangıçta --bind ile ayarlanır.

Port Protokol Ne için Nasıl ayarlanır İnternete ait mi
5520 UDP QUIC üzerinden bütün oyun trafiği, bağlantı kurulumu ve süren senkronizasyon öntanımlı değer 0.0.0.0:5520, farklı olarak --bind 0.0.0.0:PORT üzerinden evet, zorunlu
5520 TCP oyun trafiği için gerekli değil güvenlik duvarı kuralı gerekmez hayır
22 TCP makineye SSH erişiminiz sistem öntanımlısı kısıtlı, en iyisi yalnızca bilinen ağlardan
Panel portları TCP ek olarak kurduğunuz yönetim arayüzleri, harita görüntüleyicileri, veritabanları yazılıma göre hayır, yalnızca SSH port yönlendirmesi üzerinden

Bu tablo diğer oyunların çoğundakinden kısa ve en önemli fark bu. Bir Counter-Strike sunucusu durum sorgularını Steam biçimi A2S ile yanıtlar, bir Minecraft Bedrock sunucusu bir Unconnected Ping'e karşılık verir, bir Palworld sunucusu kendi sorgu portunu açık tutar. Hytale için ise herkese açık dokümantasyonda 5520 UDP'nin yanında başka bir port tarif edilmemiştir: ne sorgu portu, ne RCON portu, ne de fabrika ayarında bir REST arayüzü. Bir Hytale sunucusunun dışarıya sunduğu her şey tek bir UDP portunda duruyor.

Sayılarla Hytale sunucusu

Aşağıdaki değerler, filtreleme kuralları ve sınır değerleri hakkındaki her kararın temelidir. Kaynağı her birinin yanında duruyor, çünkü dayanıklılığı o belirliyor.

Büyüklük Değer Kaynak
Oyun portu 5520 UDP, QUIC resmî bilgi, bütün kurulum rehberlerinde tutarlı biçimde doğrulanmış
Protokol kimliği Update 6'dan bu yana hytale/3, öncesinde hytale/2 27 Ağustos 2026 tarihli resmî yama notları
Oyun trafiği için TCP ihtiyacı yok resmî bilgi
Sorgu portu, RCON, REST belgelenmemiş, fabrika ayarında mevcut değil herkese açık dokümantasyonda bulunmaması
Sunucu dosyaları HytaleServer.jar ve Assets.zip Hytale indiricisi üzerinden resmî edinim
Çalışma zamanı ortamı Java 25, 64 bit, x64 ve arm64 resmî sunucu el kitabı
Bellek en az 4 GB, önerilen 6 GB, oyuncu sayısı ve görüş mesafesiyle birlikte daha fazlası resmî sunucu el kitabı
Yapılandırma dosyaları config.json, buna ek olarak whitelist.json, bans.json, permissions.json topluluk dokümantasyonu ve sağlayıcı el kitapları, birbiriyle uyumlu
Oyuncu üst sınırı MaxPlayers anahtarı, topluluk dokümantasyonundaki öntanımlı değer 100 topluluk dokümantasyonu, resmî olarak doğrulanmamış
Görüş mesafesi MaxViewRadius anahtarı, resmî öneri en fazla 12 chunk, yani 384 blok resmî öneri
Oyuncu başına bant genişliği en az 2 Mbit/s, önerilen 8 Mbit/s 1 Aralık 2025 tarihli resmî donanım gereksinimleri
Bir QUIC bağlantı kurulumunun en küçük boyutu datagram başına 1200 bayt RFC 9000, Bölüm 14.1
Adres doğrulamasından önceki amplifikasyon sınırı alınan bayt miktarının en fazla üç katı RFC 9000, Bölüm 8.1
1 Gbit/s'lik bir hattı dolduran paket hızı 64 baytlık paket boyutunda saniyede yaklaşık 1,49 milyon paket hesap
Oyun sunucusu projelerine karşı tipik saldırı büyüklüğü 5 ila 50 Gbit/s oyunlar arası deneyim değeri, Hytale'e özgü değil
KernelHost sunucularında filtrelenen zirve değerler saniyede 41,5 milyon pakette 473,4 Gbit/s kendi ölçümümüz

QUIC saldırı yüzeyinde neyi değiştiriyor

QUIC, UDP üzerinden güvenli bağlantılar kuran ve TLS 1.3'e göre şifreleme kurulumunu içine sabit biçimde yerleştirmiş bir taşıma protokolüdür. Şifrelenmemiş QUIC yoktur. Bir sunucu işletmecisi için bu, birbiriyle çelişen iki anlama gelir ve ikisi de önemlidir.

Birincisi gerçek bir iyileşmedir. UDP bir bağlantı kurulumu zorunlu kılmadığı ve gönderen adresleri sahte olabildiği için, bağlantısız UDP hizmetleri üçüncü kişilere yönelik saldırıların klasik amplifikasyon araçlarıdır. QUIC bunu standartta sınırlar. RFC 9000, Bölüm 8.1'de bir sunucunun gönderen adresinin doğrulanmasından önce alınan bayt miktarının en fazla üç katını gönderebileceğini öngörüyor ve Bölüm 14.1 bir istemcinin ilk datagramını en az 1200 bayta doldurmasını istiyor. Bu iki kural bir arada bir QUIC hizmetinin amplifikasyon faktörünü en fazla üçe indiriyor; oysa bir Steam sorgu portu ya da bir Bedrock Unconnected Ping'i bunun katlarına ulaşır. Doğru biçimde çalışan bir Hytale sunucusu bu yüzden yansıtma amplifikasyon aracı olarak pratikte ilgi çekici değildir. Bu, UDP trafiği olan neredeyse bütün diğer oyunlara karşı yapısal bir avantajdır ve Minecraft Bedrock sunucuları ile karşılaştırıldığında belirgin biçimde göze çarpar.

İkincisi ise bunun bedelidir. Bir QUIC bağlantı kurulumu sunucuya işlem zamanına mal olur, çünkü asimetrik kriptografi içeren bir TLS 1.3 el sıkışmasını kapsar. Tek bir sahte paket bir kurulumu zorlayamaz, ama bir botnetten gelen gerçek bağlantı denemelerinden oluşan bir sel zorlayabilir. Saldırgan da bu sırada işlem zamanı öder ve belirleyici olan tam bu orandır: Sunucu bağlantı denemesi başına saldırgandan fazla iş yaptığı sürece saldırı ekonomiktir. Bağlantı denemelerinden oluşan bir sel bu yüzden hattı değil, işlemciyi yükler ve bant genişliği istatistiğinde hiçbir şeye benzemez. Bu, Minecraft'ta Nullping ve handshake seli olarak bilinen ve Minecraft DDoS koruması ve Nullping koruması yazısında ayrıntıyla tarif edilen mekanizmanın aynısıdır.

Bunda pratikte kullanılabilir olan, öncelikle 1200 baytlık kuraldır. Yeni bir bağlantı denemesi en az 1200 baytlık bir datagram olarak ulaşmak zorundadır, yoksa standarda göre geçerli bir bağlantı kurulumu değildir. Süren oyun trafiği ise ağırlıklı olarak küçük paketlerden oluşur. Bu ayrım bir filtreleme kuralına dökülebilir ve buna hemen geliyoruz.

Hytale hakkında herkese açık olarak belgelenmemiş olanlar

Bu liste dürüst bir yazıya aittir, çünkü nerede sayılara güvenmemeniz gerektiğini belirler. Aşağıdakilerin tamamı 27 Eylül 2026 itibarıyla resmî olarak belgelenmemiştir:

  • Sunucunun adres doğrulaması için QUIC Retry kullanıp kullanmadığı. RFC 9000, Bölüm 8.1.2'de bir sunucunun kaynak bağlamadan önce gönderen adresini doğruladığı, token içeren bir Retry paketine izin verir. Hytale'in bunu yapıp yapmadığı ve hangi yükten sonra yaptığı belgelenmemiştir. Buna güvenemeyeceğinizi varsayın.
  • config.json dosyasındaki RateLimit ve ConnectionTimeouts bloklarının öntanımlı değerleri. Her iki bloğun var olduğu birden fazla kaynak üzerinden tutarlıdır. Ancak verilen sayılar birbiriyle çelişiyor: Bir kaynak somut sınır değerleri veriyor, bir diğeri blokları var ama etkisiz olarak tarif ediyor. Bu yüzden bu yazıda bu sayılardan hiçbiri yer almıyor ve bu yüzden bu blokları savunmanız olarak planlamamalısınız.
  • Kimlik doğrulama modlarının adları ve öntanımlı değerleri. Yayımlanan sunucu koduna dair topluluk dokümantasyonu, --auth-mode üzerinden ayarlanan üç mod tarif ediyor: öntanımlı olarak authenticated, ayrıca özel ortamlar ve geliştirme için offline ile insecure. Bu resmî olarak doğrulanmamıştır. Buradan çıkan kural buna rağmen nettir: Herkese açık bir sunucu için modu değiştirmeyin.
  • TLS kurulumunun ayrıntıları. Yayımlanan sunucu koduna dayanan topluluk protokol dokümantasyonu iki taraflı bir sertifika, başlangıçta üretilen ve SHA-256 parmak izi oturum hizmeti üzerinden istemcilere ulaşan kendinden imzalı bir sunucu sertifikası ve kapatılmış bir 0-RTT tarif ediyor. Bu makul ve TLS 1.3'e uyuyor, ama resmî olarak doğrulanmamıştır ve aşağıdaki önlemlerde hiçbir şeyi değiştirmez.
  • Özellikle Hytale sunucularına yönelik saldırı büyüklükleri. Bu konuda herkese açık sayı yok. Tabloda verilen 5 ila 50 Gbit/s, oyun sunucusu projeleri genelinde bir deneyim değeridir ve açıkça bir Hytale istatistiği değildir.
  • Normal işletimde oyuncu başına paket hızları. Bunun için de dayanılabilir bir yayın yok. Bu yüzden bu yazıda denetlemeden devralabileceğiniz bir sınır değeri değil, onu kendinizin nasıl ölçeceğine dair bir rehber var.

Para harcamadan önce kendiniz neler yapabilirsiniz

Aşağıdaki adımlar hacimsel bir saldırıyı durdurmaz; bunu sunucudaki hiçbir yazılım başaramaz. Ama altında kalan her şeyi temizler: port taramaları, az sayıda kaynaktan gelen bağlantı denemesi selleri, ek olarak kurulmuş yönetim arayüzleri üzerinden devralma denemeleri ve bütün yerlerin yabancılar tarafından doldurulması. Bir Hytale sunucusunu günlük işleyişte rahatsız eden şeyin büyük kısmı budur ve iyi bir saate mal olur.

1. Envanter: sunucuda ne dinliyor?

Tek bir kural yazmadan önce sunucunuzun dışarıya ne sunduğuna bakın. Tahmin etmeyin, bakın:

ss -lntup

İlgi çekici olan, yerel adresi gösteren sütundur. 0.0.0.0:5520 “bütün internetten erişilebilir” anlamına gelir, 127.0.0.1:8080 ise “yalnızca yerel” demektir ve güvenlik duvarı kuralına ihtiyaç duymaz. Sunucunun Java sürecinin yanında, zamanla büyümüş bir makinede sıklıkla bir yönetim paneli, harita görüntüsü için bir web sunucusu ve bir veritabanı da ortaya çıkar. Saldırganın bakışını, dışarıdan yapılan bir port taraması verir:

nmap -Pn -sU -p 5520 SUNUCU.IP.ADRESİNİZ
nmap -Pn -p- --min-rate 1000 SUNUCU.IP.ADRESİNİZ

İkinci komut daha önemli olanıdır. Başka neyin açık durduğunu gösterir ve pratikte bu neredeyse her zaman beklenenden fazladır.

2. Yalnızca 5520 UDP'yi açık bırakma, geri kalan her şeyi kapatma

İki kural yeter. UFW ile bu şöyle görünür, hem de tam bu sırayla, ki kendinizi dışarıda bırakmayın:

ufw allow 22/tcp comment 'SSH'
ufw allow 5520/udp comment 'Hytale QUIC'
ufw default deny incoming
ufw default allow outgoing
ufw --force enable
ufw status verbose

5520 üzerinde bir TCP kuralına ihtiyacınız yok. Sunucuyu farklı bir portta işletiyorsanız kural --bind değerine uymak zorundadır, yoksa başlatma sorunsuz geçer ve oyuncular buna rağmen ulaşamaz. Kurtarma yolu da dâhil tam rehber Kendinizi dışarıda bırakmadan UFW güvenlik duvarı kurma yazısında.

Yönetim için ek olarak kurduğunuz her şey için diğer bütün oyunlardakiyle aynı kural geçerlidir: açık ağa değil, bir SSH port yönlendirmesi üzerinden erişilebilir kılın ve ardından yerel olarak 127.0.0.1 üzerinde çalışın:

ssh -N -L 8080:127.0.0.1:8080 root@SUNUCU.IP.ADRESİNİZ

3. Sunucuyu düşünüldüğü gibi başlatma

Başlatma tek bir komuttan oluşur. Sunucu dosyalarını resmî Hytale indiricisi üzerinden ya da kendi oyun kurulumunuzdan edinirsiniz:

java -Xms2G -Xmx4G -jar HytaleServer.jar --assets Assets.zip --bind 0.0.0.0:5520

İlk başlatmada sunucu config.json dosyasını, logs/ dizinini ve dünya dizini universe/ öğesini oluşturur. Ardından oyuncuların kimlik doğrulaması çalışsın diye onu bir kez kendi hesabında oturum açtırırsınız. Bu, sunucu konsolundaki bir cihaz kodu üzerinden yürür:

/auth login device
/auth status

-Xmx değerini makinenin bütün belleğine ayarlamayın. İşletim sistemi, dosya sistemi önbelleği ve heap dışındaki Java çalışma zamanı yükü de yer ister ve yük altında takas alanına düşen bir sunucu, oyuncularınız için tam olarak bir saldırı gibi görünür.

4. Slot tükenmesine karşı beyaz liste, sunucu parolası ve oyuncu üst sınırı

Slot tükenmesi, bir topluluk sunucusuna yapılan en ucuz saldırıdır ve bant genişliği gerektirmez. Yeterince eşzamanlı bağlantı kuran kişi bütün yerleri doldurur ve böylece tek bir gigabit satın almadan asıl topluluğu dışarıda bırakır. Hytale bunun için, kimi başka oyunların tersine, fabrika ayarında uygun araçları taşıyor: whitelist.json içinde bir beyaz liste, bans.json içinde bir ban listesi, permissions.json içinde yetkiler ve config.json içinde Password ile MaxPlayers anahtarları.

{
  "ServerName": "Hytale Sunucum",
  "MOTD": "",
  "Password": "yalnızca grubunuzun bildiği bir değer",
  "MaxPlayers": 40,
  "MaxViewRadius": 12
}

Password fabrika ayarında boştur, yani adres ve portu olan herkes içeri girer. Kapalı bir sunucu için slot tükenmesine karşı en etkili tek önlem ayarlanmış bir paroladır, herkese açık bir sunucu için ise bir saldırı dalgası sırasında beyaz listedir. Ve bir şey net olmalı: Bir sunucu parolası yerlerinizi korur, hattınızı korumaz. Sunucunuzu sele boğan bir saldırgan zaten katılmak istemiyordur.

Bu dosyaları yalnızca sunucu durdurulmuşken düzenleyin. Çalışan sunucu süreci kendi durumunu bellekte tutar ve bu sırada dosyaya yazdığınız değişiklikleri kapanırken hiçbir açıklama yapmadan üzerine yazabilir. İşletim sürerken yapılacak değişiklikler için editör yerine konsol komutlarını kullanın.

5. Kimlik doğrulamasını öntanımlı değerde bırakma

Öntanımlı mod her oyuncudan geçerli bir Hytale hesabı ister. Bu bir lisans denetiminden fazlasıdır: Toplu hesapları pahalı kılan bir erişim filtresidir. Yerleri doldurmak isteyen bir saldırgan bunun için geçerli hesaplara ihtiyaç duyar ve bunlar para tutar. Bu filtreyi çıkarmayın.

Topluluk dokümantasyonu, öntanımlının yanında özel ortamlar ve geliştirme için, hesap denetimi olmadan katılınabilen iki mod daha tarif ediyor. Herkese açık bir sunucu için bunlar ulaşılabilecek en kötü ayardır, çünkü slot tükenmesini bir para sorunundan bir betik sorununa çevirir. Test için geçiş yapacaksanız bunu internette durmayan bir makinede yapın ve sonrasında geri alın.

6. Yeni bağlantı denemelerini sınırlama, hem de 1200 baytlık kuralla

Şimdi QUIC'in yapısal avantajı pratik hâle geliyor. Geçerli bir bağlantı kurulumu RFC 9000'e göre en az 1200 baytlık bir datagram olarak ulaşır. Süren oyun trafiği belirgin biçimde daha küçüktür. Bağlantı izlemesiyle bu yüzden yeni veri akışlarını mevcut olanlardan ayırt edebilir ve yeni olup fazla küçük olan her şeyi düşürebilirsiniz. nft -f üzerinden yüklenen nftables ile:

table inet hytale {
    chain input {
        type filter hook input priority -10; policy accept;

        ct state new udp dport 5520 udp length < 1208 drop

        ct state new udp dport 5520 \
            meter hyconn { ip saddr limit rate over 5/second burst 10 packets } drop
    }
}

Birinci kural UDP uzunluğu üzerinde çalışır, yani 8 bayt başlık artı 1200 bayt veri yükü, birlikte 1208. Yalnızca yeni bir veri akışı açmak isteyen ve bunun için fazla küçük olan paketleri vurur ve bağlı oyunculara dokunamaz. İkinci kural, tek bir kaynak adresin saniyede kaç yeni bağlantı açabileceğini sınırlar. Saniyede beş cömerttir: Gerçek bir oyuncu bir bağlantı kurar ve onu elinde tutar. -10 önceliği, her iki kuralın da UFW'nin filtreleme zincirinden önce işlemesini sağlar.

Oyun portunun kendisinde kaynak adres başına bir paket hızı üst sınırı üçüncü mantıklı kuraldır ve burada açıkça şu geçerlidir: Sayısal değer bir başlangıç değeridir, gerçek değil.

iptables -I INPUT -p udp --dport 5520 \
  -m hashlimit --hashlimit-name hytale_udp --hashlimit-mode srcip \
  --hashlimit-above 800/sec --hashlimit-burst 1200 -j DROP

Önce bir hafta normal işletimde ölçün, ardından sınırı ölçülen zirve değerin iki katına ayarlayın. Hytale için bunun yayımlanmış bir referans sayısı yok ve değerler oyuncu sayısı ile görüş mesafesine güçlü biçimde bağlıdır. Fazla dar ayarlayan kişi kendi oyuncularını dışarı atar, hem de önce en kötü hatta sahip olanları.

Saf iptables kuralları bir yeniden başlatmadan sonra kaybolur. Debian ve Ubuntu altında onları şöyle kaydedersiniz:

apt-get install -y iptables-persistent
netfilter-persistent save

UFW altında böyle kurallar ek olarak /etc/ufw/before.rules dosyasına aittir, çünkü yoksa bir sonraki ufw reload komutunda kaybolurlar. Bir kurala hiç ulaşılıp ulaşılmadığını iptables -L INPUT -n -v gösterir: Eşleşme sayaçları sıfırda kalıyorsa kural işlemiyordur.

7. Kernel'in bağlantı izlemesini doğru ayarlama

Bu madde, hacimsel bir saldırı gibi görünen ama öyle olmayan kesintileri açıklıyor. Kernel UDP trafiği için bağlantı izlemede kayıtlar oluşturur ve gönderen adresleri sahte olduğunda her adres yeni bir kayıt anlamına gelir. Tablo dolduğunda kernel paketleri ayrım yapmadan düşürür, saldırı ve oyuncularınız birlikte dışarı uçar ve logda “nf_conntrack: table full” yazar. Durumu ve üst sınırı şu gösterir:

sysctl net.netfilter.nf_conntrack_count net.netfilter.nf_conntrack_max

Oyunların çoğunda buna en iyi yanıt, oyun trafiğini hiç izletmemektir. Hytale'de bu gerçek bir tercih meselesidir, çünkü 6. adımdaki 1200 baytlık kural bağlantı izlemesine ihtiyaç duyar. Onsuz filtre hangi paketin yeni bir veri akışı açtığını bilmez. Bu yüzden öneri şudur: İzlemeyi koruyun, tabloyu büyütün, UDP için zaman aşımını kısa tutun. /etc/sysctl.d/ altına bir ek, sysctl --system ile etkinleştirilir:

net.netfilter.nf_conntrack_max = 1048576
net.netfilter.nf_conntrack_udp_timeout = 30
net.netfilter.nf_conntrack_udp_timeout_stream = 120
net.core.rmem_max = 16777216
net.core.rmem_default = 1048576
net.core.netdev_max_backlog = 16384

İzlemeyi buna rağmen kapatmak isteyen, örneğin aynı anda çok sayıda oyuncusu olan bir makinede, raw tablosunda udp dport 5520 notrack ayarını yapar ve böylece 1200 baytlık kuraldan vazgeçer. İkisi birlikte olmaz. Tek bir Hytale sunucusu için kural, tasarruf edilen tablo kayıtlarından daha değerlidir.

Paketler Java sürecinin onları aldığından hızlı geliyorsa ek olarak alma arabelleği de taşar. Oyuncular için bu, hat boş olmasına rağmen paket kaybı gibi görünür. Yukarıdaki arabellek ayarlarının gerekli olup olmadığını kernel'in kendisi söyler: nstat -az içinde UdpRcvbufErrors artıyorsa işe yarıyorlar. Sayaç sıfırda kalıyorsa bu uyarlama hiçbir şeyi değiştirmez.

8. Görüş mesafesini ve oyuncu sayısını hatta uygun seçme

Bu adım bir güvenlik önlemi değil, ama ne kadar saldırıya dayanabileceğinizi belirler. Hypixel Studios bunu 1 Aralık 2025 tarihli resmî donanım gereksinimlerinde net biçimde formüle etti: Görüş mesafesini iki katına çıkarırsanız oyuncunun çevresindeki dünya miktarını dört katına çıkarırsınız. Resmî öneri MaxViewRadius üzerinden ayarlanan en fazla 12 chunk, yani 384 bloktur. İstemci tarafında aynı gereksinimler çok oyunculu oyun için oyuncu başına en az 2 Mbit/s ve önerilen 8 Mbit/s veriyor.

Bunu sunucunuz için bir kez hesaplayın. Cömert bir görüş mesafesinde 40 oyunculu bir sunucu normal işletimde düşük üç basamaklı bir megabit aralığını hareket ettirir. Hattınızın karşılaştırılacağı değer budur ve aynı zamanda bir saldırının dikkat çekmek için aşması gereken değerdir. 1 Gbit/s'lik bir hattı normal işletimde üçte birine kadar dolduran kişinin, yüzde beşte duran birinden az yedeği vardır. Daha küçük bir görüş mesafesi bu yüzden yalnızca bir performans sorusu değil, aynı zamanda bir dayanıklılık sorusudur.

9. Modları, eklentileri ve protokol değişikliklerini gözden kaçırmama

Hytale sunucu tarafında mod desteklidir: Modlar mods/ dizininde .zip ya da .jar olarak durur ve eklentiler sunucu arayüzüne doğrudan seslenir. Bu rahattır, çünkü oyuncuların hiçbir şey kurması gerekmez, ve aynı zamanda saldırılarla hiçbir ilgisi olmayan bir erişilebilirlik riskidir. Ağ olayı başına pahalı iş yapan bir eklenti, kendi evinizdeki bir amplifikasyon aracıdır.

Buna protokol değişikliği ekleniyor. Update 6 ile ağ protokolü, 27 Ağustos 2026 tarihli resmî yama notlarına göre hytale/2 değerinden hytale/3 değerine değişti ve sunucular ile eklentiler bağlanabilmeden önce yeniden inşa edilmek zorunda. Erişilebilirlik için bunun anlamı: Modlarınızın sürümleriyle birlikte bir listesini tutun, her güncellemeden önce onları ikinci bir örnekte deneyin ve 12 Ekim 2026'dan önce bir bakım penceresi planlayın. Bir güncellemeden sonra başlamayan bir sunucu, oyuncularınız için bir saldırıdan ayırt edilemez.

10. İş ciddileşmeden önce ölçüm değeri toplama

En önemli adım, neredeyse hiç kimsenin önceden atmadığı adımdır: her şey normal işlerken bir karşılaştırma temeli oluşturmak. Normal değer olmadan bir olaydan sonra saniyede 40.000 paketin çok mu olduğunu yoksa yalnızca cumartesi akşamı mı olduğunu söyleyemezsiniz. apt-get install -y vnstat sysstat conntrack ile ölçüm kalıcı olarak birlikte çalışır. Bir olay sırasında beş komut yeter:

sar -n DEV 1 10
ip -s link show eth0
conntrack -C
nstat -az | grep -i -E 'udp|drop'
tcpdump -ni eth0 -c 200 "udp port 5520"

tcpdump için şu geçerlidir: her zaman -c ile sınırlayın; tam yük altındaki bir kayıt, zaten aşırı yüklü bir sunucuyu ek olarak yorar. Hytale sunucusu Java üzerinde çalıştığı için, en sık görülen yanlış alarmı dışlayan ikinci bir denetime ihtiyacınız var. Bir çöp toplama molası oyuncular için tam olarak bir saldırı gibi görünür: Herkes aynı anda duruyor, sonra devam ediyor. Fark sayılarda duruyor.

jcmd $(pgrep -f HytaleServer.jar) GC.heap_info
tail -n 200 logs/latest.log

Değerlendirme basittir. Java süreci güçbela çalışırken gelen paketler normal değerin çok üstüne çıkıyorsa bu bir saldırıdır. Heap dolarken ya da log uzun molalar gösterirken paket hızı dikkat çekmiyorsa bu yüktür. Ağ değerlerini tek tek nasıl değerlendireceğiniz Sunucuda DDoS saldırısını tanıma yazısında.

11. Büyük tarihten önce yedek, geri dönüş planı ve bir prova

Hiç test edilmemiş bir koruma konsepti bir tahmindir. 12 Ekim 2026 gibi bir tarihten önce dört şeyin bitmiş olması gerekir: universe/ dizininin config.json ile birlikte makine dışında duran bir yedeği, önceki sunucu sürümüne denetlenmiş bir geri dönüş, güncellemeyi ilk olarak üzerine kuracağınız ikinci bir örnek ve kendi filtreleme kurallarınızı tetikleyen bir defalık bir yük testi.

Yük testi, işletmecilerin çoğunun bıraktığı noktadır ve en önemli olanıdır. Kurallarınızın saldırıları savuşturup savuşturmadığını değil, kendi oyuncularınızı geçirip geçirmediğini kontrol edin. Bunun için yirmi gerçek oyuncu aynı anda katılırken eşleşme sayaçlarını izlemek yeter. Bu sırada düşürme kurallarının sayaçları artıyorsa sınırınız fazla dar ayarlanmıştır ve bunu güncellemenin yapıldığı gün en kötü koşullarda öğrenecektiniz.

Bu önlemler nerede biter: bant genişliği ve paket hızı

Şimdi hiçbir yapılandırma dosyasının çözemediği kısım. Şimdiye kadarki bütün önlemler sunucunuzda, yani hattın ucunda çalışır. Bir güvenlik duvarı kuralı, kablodan çoktan geçmiş bir paket hakkında karar verir. Onu düşürebilirsiniz, ama gönderilmemiş yapamazsınız.

Bir kez birlikte hesaplayın. Tipik bir oyun sunucusu 1 Gbit/s'ye bağlıdır, bu saniyede 125 megabayta denk gelir ve biri daha fazlasını gönderdiği anda hat dolar. Oyun sunucusu projelerine yönelik saldırılar genellikle 5 ila 50 Gbit/s arasındadır, yani hattınızın beş ila elli katı. Arkadaki nftables kuralınızın iyi olup olmadığı o zaman artık rol oynamaz, çünkü oyuncularınızın paketleri daha öncesinde geçemez.

İkinci büyüklük paket hızıdır ve çoğu zaman bant genişliğinden önce vurur. 64 baytlık küçük paketlerde 1 Gbit/s'lik bir hatta saniyede yaklaşık 1,49 milyon paket sığar. Normal bir sunucu kernel'i, düşürmeye başlamadan önce işlemciye ve ağ kartına göre bunların birkaç yüz binini işler. Yani hattınızı üçte birine bile doldurmayan bir saldırı, düşürme için işlem zamanı harcandığından sunucunuzu buna rağmen felç edebilir. İşletmeciler bunu “doluluk hiç de yüksek değildi, buna rağmen her şey gitti” biçiminde yaşar.

Hytale'de oyunların çoğunda olmayan üçüncü bir büyüklük ekleniyor: bağlantı kurulumu için harcanan işlem zamanı. Bir botnetten gelen geçerli bağlantı denemelerinden oluşan bir sel hiçbir hattı doldurmaz ve dikkat çekici bir paket hızı üretmez, işlemciyi kriptografiyle meşgul eder. Bu tür saldırılar bant genişliği istatistiğinde görünmez ve Java sürecinin işlemci yükünde belirgindir; kaynaklar yeterince çok sayıda olduğunda buna karşı ne kaynak adres başına bir hız sınırlaması ne de daha büyük bir alma arabelleği yardımcı olur.

Gerçekte hangi büyüklük mertebelerinin görüldüğünü yerli yerine koymak için: KernelHost sunucularında bir ses sunucusuna saniyede 41,5 milyonun üzerinde pakette 473,4 Gbit/s'nin üzerinde bir saldırı ve bir oyun sunucusuna 112,2 Gbit/s'nin üzerinde bir UDP flood'u filtrelendi. Bunun için yerel bir ayar yok. Hacimsel saldırılar sunucunun önündeki ağda son bulmalıdır.

KernelHost, Hytale sunucularına yönelik DDoS saldırılarına karşı ne koyuyor

Her sunucu paketinde dâhil olan sürekli koruma

KernelHost'un DDoS koruması iki kademeli kuruludur ve siz herhangi bir şeyi açmak, sipariş etmek veya yapılandırmak zorunda kalmadan kalıcı olarak etkindir:

  • 1. kademe: küresel scrubbing ağında 17 Tbps mitigasyon kapasitesi. Hacimsel saldırılar, veri merkezine ulaşmadan önce kaynaklarına yakın bir noktada temizlenir.
  • 2. kademe: Frankfurt am Main'de 3,2 Tbps ile Arbor gerçek zamanlı filtreleme. Doğrudan sunucunun önünde protokole özgü kalıplar tanınır ve paket paket düşürülür.

İki özellik belirleyicidir. Koruma kalıcı olarak çalışır ve önce bir saldırıya tepki vermek zorunda değildir; yani başlangıçta sunucunun kayıp olduğu dakikalar yaşanmaz. Ayrıca null routing kullanılmaz: IP adresiniz ağda kalır, yalnızca zararlı paketler düşürülür. IP adresini ağdan çeken kişi, sizin açınızdan saldırganla aynı sonuca ulaşır. Hangi başlıkların ve protokollerin kendi koruma profilleriyle kapsandığını Gerçek zamanlı oyun sunucusu DDoS koruması yazısı listeliyor.

Sürekli ateş altındaki Hytale projeleri için Advanced DDoS Protection

Bazı projelere ara sıra değil, hedefli biçimde ve haftalar boyunca saldırılır ve Early Access aşamasındaki bir oyunda bu özellikle yeni büyüyen sunucuları vurur. Bunun için ayda 50,00 EUR'dan başlayan, PrePaid, asgari süresi ve kurulum ücreti olmayan Advanced DDoS Protection var. Fark, daha fazla kapasitede değil, kontrolde:

  • Dedicated koruma IP'si: Frankfurt çekirdek ağından verilir ve sunucunuz kendi ağı içinde bu adrese geçirilir. Sizin tarafınızda hiçbir değişiklik gerekmez.
  • Kendiniz yönetebileceğiniz, port ve protokol başına koruma kuralları: Müşteri panelinde 5520 UDP'de neye izin verildiğini, geri kalan her şeyden ayrı olarak belirlersiniz ve bunun için destek talebine ihtiyacınız olmaz.
  • Değişiklikler gerçek zamanlı etki eder, yani süren bir saldırı sırasında ince ayar yapabilir, örneğin yeni bağlantıları kısa süreliğine daha sıkı sınırlayıp süren oyun trafiğine dokunmadan bırakabilirsiniz.
  • Protokole uygun kural seti, UDP üzerindeki QUIC için de, herhangi bir TCP veya UDP portundaki kendi uygulamalarınız için de.

Advanced DDoS Protection, KernelHost'ta duran sunuculara yöneliktir. Hytale projesini şu anda başka bir yerde işleten ve sürekli saldırıya uğrayan kişi, bunun için projeyi KernelHost'a taşır, o zaman her iki kademe de teslimden itibaren işler.

İki kademenin karşılaştırması

Özellik Dâhil olan sürekli DDoS koruması Advanced DDoS Protection
Fiyat her sunucu paketinde dâhil, ek ücret olmadan ayda 50,00 EUR'dan başlar, PrePaid
Filtreleme kapasitesi 17 Tbps küresel scrubbing artı Frankfurt am Main'de 3,2 Tbps ile Arbor gerçek zamanlı filtreleme aynı iki kademeli filtreleme
IP adresi sunucunuzun IP adresi ek dedicated koruma IP'si
Kural seti otomatik profiller, yapılandırma gerekmez müşteri panelinde port ve protokol başına kendi kurallarınız, 5520 UDP geri kalan her şeyden ayrı
Değişiklikler otomatik olarak birlikte ilerler gerçek zamanlı etki eder, bir saldırı sırasında da
Null routing hayır hayır
Etkinleştirme teslimden itibaren etkin koruma IP'si siparişin hemen ardından
Süre sunucu paketine bağlı PrePaid, asgari süre yok, kurulum ücreti yok

Hytale sunucularının çoğu için dâhil olan sürekli koruma, düzgün bir sunucu yapılandırmasıyla birlikte yeterlidir. Advanced DDoS Protection ise birinin meseleyi kişisel almasına verilen yanıttır.

Başka oyunlardan Hytale'e neler aktarılabilir

Hytale henüz genç olduğu ve Hytale sunucularına yapılan saldırılara dair herkese açık sayı bulunmadığı için, dayanılabilir bilgiye en hızlı yol benzer oyunlara bakmaktır. Bu sırada aktarılabilir olan port numarası değil, kalıptır.

  • Patlayıcı başlangıç ve tetiklediği şey: Palworld, yeni oyuncu dalgası ile saldırı dalgasının zaman içinde nasıl üst üste bindiğini ve neden özellikle büyüyen sunucuların hedef olduğunu gösteriyor.
  • Sorgu ile oyun trafiği arasındaki fark: Minecraft Bedrock, Unconnected Ping üzerinden UDP amplifikasyonunun nasıl işlediğini anlatıyor. Hytale'in QUIC sayesinde tam olarak bu saldırı yolu yoktur ve farkı en iyi bu örnekle anlamak mümkündür.
  • Saldırı hedefi olarak bağlantı kurulumu: Minecraft DDoS koruması ve Nullping koruması, neredeyse hiç bant genişliğiyle yetinen handshake sellerini tarif ediyor. Bu, QUIC bağlantı seline en yakın akrabadır.
  • Küçük oyuncu sayıları ve slot tükenmesi: Project Zomboid ve Conan Exiles, sabit bir grubu dışarıda bırakmak için ne kadar az çaba gerektiğini ve beyaz liste ile parolanın bunda hangi rolü oynadığını gösteriyor.
  • Sürekli yük altında işletim: Terraria, tek çekirdek yüküne sahip tek bir sunucu sürecinin saldırılara nasıl tepki verdiğini gösteriyor. Hytale sunucusu bir Java sürecidir, temel sorun karşılaştırılabilir.

Hytale sunucularında sık yapılan hatalar ve çözümleri

“5520 TCP portunu açtım ve oyuncular buna rağmen giremiyor”: Oyun trafiği QUIC üzerinden, yani UDP üzerinden çalışır. Bir TCP kuralı oyun trafiği için bir şey getirmez. 5520 UDP'yi açın ve bunu dışarıdan nmap -Pn -sU -p 5520 ile kontrol edin. Sunucuyu --bind ile başka bir porta koyduysanız kural bu portu belirtmek zorundadır.

“Sunucu çalışıyor ama kimse katılamıyor ve logda saldırıyla ilgili hiçbir şey yazmıyor”: Sunucunun kendi hesabındaki oturumunu /auth status ile kontrol edin. Oturumu sona ermiş bir sunucu çalışmaya devam eder ve buna rağmen oyuncuları geri çevirir. Bu bir ağ sorunu ya da bir filtreleme kuralı değildir.

“Güncellemeden sonra hiçbir şey başlamıyor”: Bu bir saldırı değil, protokol değişikliğidir. Update 6 ile ağ protokolü hytale/2 değerinden hytale/3 değerine değişti ve sunucular ile eklentiler yeniden inşa edilmek zorunda. Güncellemeleri üretim sunucusuna bırakmadan önce ikinci bir örnekte kurun.

“Bütün oyuncular aynı anda iki saniye duruyor, sonra devam ediyor”: Bu büyük olasılıkla Java çalışma zamanının çöp toplamasıdır, saldırı değil. jcmd ... GC.heap_info çıktısını ve sunucu logunu kontrol edin. Bu sırada sar -n DEV 1 10 dikkat çekmiyorsa işin içinde saldırı yoktu, fazla dar ölçülmüş bir heap ya da fazla büyük bir görüş mesafesi vardı.

“Küçük paketlere karşı kuralım oyuncuları dışarıda bıraktı”: O zaman 1200 baytlık koşul zincirde ct state new olmadan duruyor. Süren oyun trafiği ağırlıklı olarak küçük paketlerden oluşur ve durum denetimi olmayan bir uzunluk koşulu tam olarak onları vurur. Koşul yalnızca yeni açılan veri akışları için geçerlidir.

“IP adresini değiştirdim ve iki saat sonra yine çevrimdışıydım”: Saldırgan yeni adresi eskisiyle aynı kaynaktan aldı. Hytale'de bunlar çoğunlukla DNS'te kalmış eski bir A kaydı, durum göstergesi olan bir Discord botu ya da üçüncü taraf sunucu listelerinin birindeki bir kayıttır. Update 6'dan bu yana sunucu adresleri resmî sunucu listesinde fabrika ayarında gizlidir, bu da en rahat yolu kapatır ama hepsini kapatmaz. Bir adres değişikliği zaman kazancıdır, çözüm değil.

“Filtreleme kurallarım etki etmiyor”: Üç neden sıktır. Kurallar UFW zincirlerinin arkasında duruyor ve hiç ulaşılmıyordur, son yeniden başlatmadan sonra kaybolmuşlardır (o zaman netfilter-persistent save komutu ya da /etc/ufw/before.rules dosyasındaki bir kayıt yardımcı olur) ya da saldırı hacimseldir ve kural, zaten dolu olan bir hatta doğru biçimde çalışıyordur. iptables -L INPUT -n -v ile eşleşme sayaçlarının artıp artmadığını kontrol edin.

“Önceki sağlayıcım IP adresimi kapattı”: Bu null routing'dir. Sağlayıcı bununla kendi ağını korur; sizin için sonuç başarılı bir saldırıyla aynıdır, genellikle sonrasında saatlerce de sürer. Tereddüt ederseniz filtreleme mi yapıldığını yoksa null routing mi uygulandığını sorun. Yanıt, erişilebilirliğiniz hakkında herhangi bir donanım bilgisinden daha çok şey belirler.

“tcpdump çıktısında dikkat çekici bir şey görmüyorum”: Trafik zaten önündeki ağda filtreleniyorsa sunucuya beklendiği gibi hiçbir şey ulaşmaz. Filtreleme çalışırken normal durum budur. Tersi de geçerlidir: Hat doyuma ulaştığında, ölçüm yapmak istediğiniz SSH oturumu bile size ulaşmayabilir. O durumda müşteri panelindeki, konuk sistemin ağından bağımsız çalışan VNC konsolunu kullanın.

Kısaca özetle

  • Bir Hytale sunucusunun tam olarak bir açık porta ihtiyacı vardır: QUIC için 5520 UDP. Oyun trafiği için TCP gerekmez ve herkese açık dokümantasyonda sorgular, RCON ya da uzaktan yönetim için başka bir port tarif edilmemiştir.
  • QUIC, RFC 9000'e göre adres doğrulamasından önce alınan bayt miktarının en fazla üç katını gönderebildiği ve ilk bağlantı denemesinin en az 1200 bayt büyüklüğünde olması gerektiği için, bir Hytale sunucusu yansıtma amplifikasyon aracı olarak pratikte ilgi çekici değildir. Bu onu Steam sorgusu ya da Bedrock Unconnected Ping'i olan sunuculardan ayırır.
  • Aynı 1200 baytlık kural en iyi yerel filtreleme kuralıdır: 5520 UDP üzerinde yeni bir veri akışı açmak isteyip daha küçük olan şey geçerli bir bağlantı kurulumu olamaz ve bağlı oyunculara dokunmadan düşürülebilir.
  • Bir QUIC kurulumunun pahalı kısmı kriptografidir, bant genişliği değil. Geçerli bağlantı denemelerinden oluşan bir sel bant genişliği istatistiğinde görünmez ve yalnızca işlemci yükünde ve yeni bağlantı sayaçlarında görülür.
  • Hesap zorunluluğu olan öntanımlı mod, toplu hesapları pahalı kılan bir erişim filtresidir. Herkese açık bir sunucu için ona dokunulmaz; slot tükenmesine karşı buna whitelist.json, bans.json ve Password içinde ayarlanmış bir değer eklenir.
  • Yerel önlemler hatta son bulur: 1 Gbit/s saniyede 125 megabayttır ve 64 baytlık paketlerde oraya saniyede yaklaşık 1,49 milyon paket sığar. Bunun üstündeki her şey sunucunun önündeki ağda son bulmalıdır.
  • Hytale 13 Ocak 2026'dan bu yana Early Access aşamasında, Chapter 1 ise 12 Ekim 2026 için duyuruldu. Büyük tarihler saldırı tarihleridir ve tarihinde sipariş edilen koruma geç kalır.
  • KernelHost'ta iki kademeli sürekli koruma her sunucu paketinde ek ücret olmadan dâhildir, teslimden itibaren etkindir ve null routing kullanmaz. Dedicated koruma IP'si ve port başına kendiniz yönetebileceğiniz kurallarla Advanced DDoS Protection ise ayda 50,00 EUR'dan başlar.

Hytale sunucunuz hâlihazırda KernelHost'ta çalışıyorsa filtreleme, siz hiçbir şey yapmak zorunda kalmadan etkindir. Buna rağmen dikkat çekici bir durum fark ederseniz, IP adresiniz için filtreleme kurallarının yeniden ayarlanması amacıyla bir destek talebi açın. Süren bir saldırı sırasında bize ek olarak +43 650 8209883 numarasındaki WhatsApp acil durum sohbeti üzerinden ulaşabilirsiniz.

Bu yazı 27 Eylül 2026 tarihli durumu yansıtıyor. Hytale Early Access aşamasında ve ağ protokolü bu yıl içinde bir kez çoktan değişti. Yazı, Chapter 1'den sonra ve bağlantı kurulumunu, portları ya da sunucu listesini etkileyen her güncellemeden sonra güncellenecek.

Sıkça sorulan sorular

Bir Hytale sunucusu hangi portlara ihtiyaç duyar ve hangilerini açmam gerekir?
Tam olarak birine: 5520 UDP. Bunun üzerinden bütün oyun trafiği QUIC ile çalışır, yani bağlantı kurulumu ve süren senkronizasyon. Öntanımlı bağlama adresi 0.0.0.0:5520 değeridir, farklı bir port başlangıçta --bind ile ayarlanır ve o zaman güvenlik duvarında da yer almak zorundadır. Herkese açık dokümantasyonda Hytale için başka bir port tarif edilmemiştir: ne sorgu portu, ne RCON portu, ne de fabrika ayarında bir REST arayüzü. Sunucunun dışarıya sunduğu her şey böylece tek bir UDP portunda durur ve bu, bir oyun sunucusunun sahip olabileceği en küçük saldırı yüzeyidir.
Hytale'de neden bir TCP kuralı yetmez?
Çünkü oyun trafiği QUIC üzerinden çalışır ve QUIC, UDP üzerinde çalışan bir taşıma protokolüdür. 5520 TCP için bir kural oyun trafiği için gerekli değildir ve 5520 UDP kapalı olduğu sürece oyuncuların bir zaman aşımına düşmesini değiştirmez. Bu, Hytale sunucularında en sık görülen kurulum hatasıdır, çünkü eski oyunların çoğu TCP kullanır ve onlara ait rehberler kopyalanır. Kuralı dışarıdan nmap -Pn -sU -p 5520 ile kontrol edin, sunucunun kendisinden değil, çünkü yerelde port güvenlik duvarı kapalıyken de yanıt verir.
Hytale sunucum üçüncü kişilere yönelik bir saldırıda amplifikasyon aracı olarak kötüye kullanılabilir mi?
Pratikte hayır ve bu, QUIC'in yapısal bir avantajıdır. RFC 9000, Bölüm 8.1'de bir sunucunun gönderen adresinin doğrulanmasından önce alınan bayt miktarının en fazla üç katını gönderebileceğini öngörüyor ve Bölüm 14.1 bir istemcinin ilk datagramını en az 1200 bayta doldurmasını istiyor. Bu kurallar bir arada amplifikasyon faktörünü en fazla üçe sınırlar. Bir Steam sorgu portu ya da Minecraft Bedrock'taki bir Unconnected Ping bunun katlarına ulaşır. Doğru biçimde çalışan bir Hytale sunucusu bu yüzden yansıtma saldırıları için ilgi çekici değildir.
Hytale sunucumun saldırı altında mı olduğunu yoksa yalnızca aşırı yüklü mü olduğunu nasıl anlarım?
Yalnızca işlemci yüküne değil, arayüzün paket hızına bakın. sar -n DEV 1 10 ile saniyedeki paket ve baytı, ip -s link show eth0 ile düşürülen paket sayaçlarını görürsünüz. Java süreci güçbela çalışırken gelen paketler normal değerin çok üstüne çıkıyorsa bu bir saldırıdır. Hytale sunucusu Java üzerinde çalışır, bu yüzden ikinci bir denetime ihtiyacınız var: Bir çöp toplama molası oyuncular için tam olarak bir saldırı gibi görünür. Heap'i jcmd ile, sunucu logunu logs/ altında kontrol edin. Heap doluyken dikkat çekmeyen paket hızları yük demektir, saldırı değil.
QUIC bağlantı seli nedir ve neden bant genişliğinde görülmez?
Bağlantı seli, sunucuyu tekrar tekrar bir TLS 1.3 el sıkışması hesaplamaya iten çok sayıda geçerli bağlantı denemesidir. Pahalı olan kısım veri miktarı değil, asimetrik kriptografidir. Böyle bir saldırı bu yüzden ne hattı doldurur ne de dikkat çekici bir paket hızı üretir, işlemciyi meşgul eder. Bant genişliği istatistiğinde görünmez; görünür olduğu yer sunucu sürecinin işlemci yükü ve saniyedeki yeni bağlantı sayısıdır. Bu, Minecraft'ta handshake seli ve Nullping olarak bilinen mekanizmanın aynısıdır.
Hytale sunucumu slot tükenmesine karşı nasıl korurum?
Sunucunun fabrika ayarında getirdiği araçlarla: whitelist.json içinde bir beyaz liste, bans.json içinde bir ban listesi, permissions.json içinde yetkiler ve config.json içinde Password ile MaxPlayers anahtarları. Password fabrika ayarında boştur, yani adres ve portu olan herkes içeri girer. Buna, her oyuncudan geçerli bir Hytale hesabı isteyen ve toplu hesapları böylece pahalı kılan öntanımlı kimlik doğrulama modu eklenir. Herkese açık bir sunucu için bu moda dokunmayın. Dosyaları yalnızca sunucu durdurulmuşken düzenleyin, yoksa çalışan süreç değişikliklerinizi kapanırken üzerine yazabilir.
Hytale'de hangi filtreleme kuralı kendi oyuncularınızı dışarıda bırakmadan en iyi işler?
Bir bağlantı kurulumunun en küçük boyutunun denetimi. Geçerli yeni bir QUIC veri akışı, RFC 9000'e göre en az 1200 baytlık bir datagram olarak ulaşır, süren oyun trafiği ise belirgin biçimde daha küçük paketlerden oluşur. nftables ile bu yüzden bu boyutun altındaki yeni veri akışlarını hedefli biçimde düşürürsünüz: ct state new udp dport 5520 udp length 1208'in altında drop; burada 1208 değeri 1200 bayt veri yükü artı 8 bayt UDP başlığıdır. Bu kural bağlı oyunculara dokunamaz. Önemli olan ct state new koşuludur, çünkü onsuz bir uzunluk denetimi tam olarak normal oyun trafiğini vurur.
Hytale çıktı mı ve bu yazı hangi duruma dayanıyor?
Hytale 13 Ocak 2026'dan bu yana Windows, macOS ve Linux için Early Access aşamasında ve başlangıçtan kısa süre sonra bir milyonun üzerinde oyuncuya ulaştı. Riot Games geliştirmeyi 23 Haziran 2025'te durdurmuştu; 17 Kasım 2025'te kurucular projeyi geri satın aldı. Bu yazı 27 Eylül 2026 tarihli durumu yansıtıyor. Ağ protokolü, 27 Ağustos 2026 tarihli resmî yama notlarına göre Update 6 ile hytale/2 değerinden hytale/3 değerine geçti ve sunucular ile eklentiler o zamandan bu yana yeni bir inşaya ihtiyaç duyuyor.
12 Ekim 2026'daki Chapter 1'den önce neleri hazırlamam gerekir?
Beş şey ve hepsi vakit ister. Birincisi, normal işletimde bir karşılaştırma ölçümü, çünkü sınır değerleri normal değer olmadan mantıklı biçimde ayarlanamaz. İkincisi, universe/ dizininin config.json ile birlikte makine dışında bir yedeği. Üçüncüsü, önceki sunucu sürümüne denetlenmiş bir geri dönüş. Dördüncüsü, güncellemeyi ve bütün modları ilk olarak üzerine kuracağınız ikinci bir örnek, çünkü protokol değişiklikleri sunucuları ve eklentileri yeniden inşa edilene kadar kullanılmaz kılar. Beşincisi, filtreleme kurallarınızın gerçek oyuncularla bir provası. Güncellemenin yapıldığı gün sipariş edilen koruma geç kalır.
Hytale'e yönelik bir DDoS saldırısına nftables ya da UFW ile karşı koyabilir miyim?
Küçük saldırılara ve özensiz botlara karşı evet, hacimsel saldırılara karşı hayır. Sunucudaki bir güvenlik duvarı kuralı, hattınızdan çoktan geçmiş paketler hakkında karar verir. Hat doyuma ulaştığında oyuncularınızın paketleri, kural setiniz ne kadar iyi olursa olsun daha öncesinde geçemez. Yerel kurallar buna rağmen mantıklı kalır: 5520 UDP üzerindeki fazla küçük bağlantı denemelerini yakalar, kaynak adres başına yeni bağlantıları sınırlar ve yönetim için ek olarak kurduğunuz her şeyi açık ağın dışında tutar.
KernelHost'ta Hytale için DDoS koruması ek ücretli mi?
Hayır. İki kademeli sürekli koruma her sunucu paketinde ek ücret olmadan bulunur ve teslimden itibaren etkindir. Onu ne sipariş etmeniz ne açmanız ne de yapılandırmanız gerekir ve bir oyun sunucusu için ek ücret doğmaz. Kademeler, küresel scrubbing ağında 17 Tbps mitigasyon kapasitesi ve buna ek olarak Frankfurt am Main'de 3,2 Tbps ile Arbor gerçek zamanlı filtrelemedir. Hytale sunucularının çoğu için bu sürekli koruma, düzgün bir sunucu yapılandırmasıyla birlikte tamamen yeterlidir: kapatılmış yönetim portları, ayarlanmış bir sunucu parolası ve yeni bağlantıların sınırlanması.
Hytale için ek olarak Advanced DDoS Protection'a ne zaman ihtiyaç duyarım?
Sunucunuza ara sıra değil, hedefli biçimde ve haftalar boyunca saldırıldığında ve filtrelemeyi kendiniz yönetmek istediğinizde. Frankfurt çekirdek ağından dedicated bir koruma IP'si alırsınız ve koruma kurallarını port ile protokol başına müşteri panelinde kendiniz yönetirsiniz, yani 5520 UDP'yi geri kalan her şeyden ayrı. Değişiklikler gerçek zamanlı etki eder; süren bir saldırı sırasında ince ayar yapabilir ve örneğin yeni bağlantıları kısa süreliğine daha sıkı sınırlayabilirsiniz. Fiyat ayda 50,00 EUR'dan başlar, PrePaid, asgari süre ve kurulum ücreti olmadan. Ön koşul KernelHost'ta bir sunucudur.
KernelHost'taki Hytale sunucum bir saldırı sırasında çevrimdışı olur mu?
Hayır. Null routing kullanılmaz. IP adresiniz ağda kalır, yalnızca zararlı paketler düşürülür. Koruma kalıcı olarak çalışır ve önce bir saldırıya tepki vermek zorunda değildir; yani başlangıçta sunucunun kayıp olduğu dakikalar yaşanmaz. Büyüklük mertebelerini yerli yerine koymak için: KernelHost sunucularında saniyede 41,5 milyonun üzerinde pakette 473,4 Gbit/s'nin üzerinde bir saldırı ve 112,2 Gbit/s'nin üzerinde bir UDP flood'u çoktan filtrelendi. Bir IP adresini ağdan çeken kişi, müşteri için saldırganla aynı sonuca ulaşır.

Hytale Hytale DDoS koruması Hytale sunucusu 5520 UDP QUIC Oyun sunucusu koruması Advanced DDoS Protection