Hytale sunucusunu DDoS saldırılarından koruma
Bir Hytale sunucusunun neden tam olarak bir porta ihtiyaç duyduğu, QUIC'in saldırı yüzeyinde neyi değiştirdiği, hangi filtreleme kuralının gerçekten işe yaradığı ve hangi saldırı büyüklüğünden sonra yalnızca sunucunun önündeki ağda yapılan filtrelemenin yardımcı olduğu.
Akşam oyunun tam ortasında bütün bağlantıları aynı anda kaybeden, birkaç dakika erişilemez olan ve ardından kendiliğinden yeniden çalışan bir Hytale sunucusunun donanım sorunu yaşaması nadirdir. Kural olarak bir saldırı sürüyordur. Bu yazı bir Hytale sunucusunu DDoS saldırılarından nasıl koruyacağınızı gösteriyor: önce ek maliyet olmadan kendiniz yapılandırabileceklerinizi, ardından bu önlemlerin teknik olarak bittiği noktayı ve sonunda sunucunun erişilebilir kalması için sunucunun önündeki ağda neler olması gerektiğini.
Bütün bilgiler Hypixel Studios'un resmî dedicated sunucusuna, yani Java 25 altında Assets.zip ile birlikte çalışan HytaleServer.jar dosyasına dayanıyor ve Debian 12, Debian 13, Ubuntu 22.04 LTS ya da Ubuntu 24.04 LTS üzerinde işletim içindir. Komutlar root kullanıcısı için yazılmıştır, normal kullanıcı olarak başlarına sudo ekleyin. Hytale Early Access aşamasında ve hızlı hareket ediyor: Bu yüzden bu yazıda oyunla ilgili her ifade bir tarih taşıyor ve resmî olarak belgelenmemiş olan her şey açıkça beklenti ya da topluluk kaynağı olarak işaretlenmiştir. Saldırı şu anda sürüyorsa ayrıca bir sıra geçerlidir: önce ölçün, sonra değiştirin. Yük altında yapılan sert bir yeniden başlatma, dünyada son kayıt noktasından bu yana olan her şeyi çöpe atar ve olayın ölçüm değerleri de sonrasında kaybolur.
Hytale sunucuları neden hedefli biçimde DDoS saldırılarıyla felç ediliyor
Bir Hytale sunucusu, sabit bir adreste duran bir izleyici kitlesidir ve bu kitlenin yerine başkası konabilir. Akşam üç kez üst üste ana sunucusuna giremeyen kişi kendine bir başkasını arar. Topluluk sunucularına yapılan saldırıların arkasındaki iş modeli tam olarak budur: Konu veri ya da şantaj değil, başka yere göçen oyunculardır. Bir adresi ayda birkaç euroya bombalayan bir booter hizmeti, sipariş verenden ne beceri ne de çaba ister ve zarar her kesintide yeniden oluşur.
Buna Hytale'de bir özellik ekleniyor: Sunucu kodu herkese açık. Hypixel Studios Haziran 2026'da Hytale Shared Source programını duyurdu ve bu program üzerinden sunucu kodunun tamamını, ağ protokolünü ve assetleri GitHub aracılığıyla, geçerli oyun lisansı olan herkesin erişimine açıyor. Sunucu işletmecileri için bu bir kazanç, çünkü eklentiler gerçek arayüzlere karşı yazılıyor. Saldırı tarafı içinse protokolü artık kimsenin tahmin etmesi gerekmediği anlamına geliyor. Bağlantı kurulumunun hangi noktada işlem zamanına mal olduğunu bilmek isteyen okuyabilir. Böyle bir saldırıda teknik olarak ne olduğunu DDoS saldırısı nedir? yazısı anlatıyor.
27 Eylül 2026 itibarıyla Hytale'in durumu
Hytale 13 Ocak 2026'dan bu yana Early Access aşamasında, Windows, macOS ve Linux için edinilebiliyor ve başlangıçtan sonraki günlerde bir milyonun üzerinde oyuncuya ulaştı. Buraya gelen yol alışılmadıktı ve Hytale hakkındaki eski yazıların neden çoğu zaman artık geçerli olmadığını açıklıyor.
| Tarih | Olay |
|---|---|
| 13 Aralık 2018 | Hytale'in kamuya duyurulması |
| Nisan 2020 | Riot Games, Hypixel Studios'u tamamen devralıyor |
| 23 Haziran 2025 | Riot Games geliştirmeyi durduruyor ve stüdyonun kapatılacağını duyuruyor |
| 17 Kasım 2025 | Kurucular Simon Collins-Laflamme ve Philippe Touchette Hytale'i geri satın alıyor, yaklaşık 30 geliştirici geri dönüyor |
| 1 Aralık 2025 | Resmî donanım gereksinimlerinin yayımlanması |
| 13 Ocak 2026 | Early Access başlangıcı, kısa süre sonra bir milyonun üzerinde oyuncu |
| 28 Nisan 2026 | Bir TXT kaydı üzerinden alan adı doğrulamasıyla birlikte resmî sunucu listelerinin duyurulması |
| 26 Mayıs 2026 | Update 5 sunucu listesini oyunun içine getiriyor |
| Haziran 2026 | Hytale Shared Source: sunucu kodu, protokol ve assetler GitHub'da, geçerli oyun lisansıyla erişim |
| 16 Temmuz 2026 | Chapter 1'e ilk bakış |
| 27 Ağustos 2026 | Update 6'nın yama notları: protokol hytale/2'den hytale/3'e geçiyor, sunucu listesindeki sunucu adresleri fabrika ayarında gizli |
| 14 Eylül 2026 | Hotfix 0.6.6 |
| 24 Eylül 2026 | Chapter 1 tarihinin açıklanması |
| 12 Ekim 2026 | Chapter 1'in planlanan yayımı |
Bu kronolojinin pratik sonucu: Bugünün Hytale sunucusu ocak ayının sunucusu değildir. Update 6 ile ağ protokolü hytale/2 değerinden hytale/3 değerine değişti ve 27 Ağustos 2026 tarihli resmî yama notlarına göre sunucular ile eklentiler bağlanabilmeden önce yeniden inşa edilmek zorunda. Erişilebilirliğini planlayan kişi bu yüzden yalnızca saldırılara karşı değil, protokol değişikliklerine karşı da plan yapar.
12 Ekim 2026 neden kritik tarih
Büyük içerik güncellemeleri ikinci bir satış başlangıcı gibi etki eder. Eski oyuncuları geri getirir, yenilerini çeker ve birkaç gün boyunca erişilebilirlik, hangi topluluk sunucusunun bu dalgadan büyüdüğünü ve hangisinin onu kaçırdığını belirler. Bu kalıp başka oyunlarda belgeli: Palworld Ocak 2024'te birkaç gün içinde milyonlarca oyuncuya ulaştı ve bu başlangıç aşamasının topluluk sunucuları, tam olarak kaybedecek en çok şeye sahip oldukları anda en fazla saldırıya uğradı. Bunun arkasındaki mekanizma Palworld sunucularını DDoS saldırılarından koruma yazısında ayrıntılı olarak tarif ediliyor ve birebir Hytale'e aktarılabilir.
Bundan takvim hakkında rahatsız edici bir doğru çıkıyor: 12 Ekim'de sipariş edilen koruma çok geçtir. Bir hat, bir koruma IP'si, port başına bir kural seti ve normal işletim için bir ölçüm değeri vakit ister, çünkü karşılaştırma verisi olmadan mantıklı biçimde ayarlanamazlar. Büyük bir güncellemeden iki hafta önce başlayanın yeterli zamanı olur. Güncellemenin yapıldığı gün başlayan ise kör uçuşta ayar yapar.
Bir Hytale sunucusunda asıl mesele olan portlar
Bir Hytale sunucusunun tam olarak bir açık porta ihtiyacı vardır: 5520 UDP. Oyun trafiği QUIC üzerinden, yani UDP üzerinden çalışır ve oyun trafiği için TCP gerekmez. Yalnızca TCP'yi açan kişi, kapalı bir güvenlik duvarındakiyle aynı tabloyu görür: Oyuncular bir zaman aşımına düşer. Öntanımlı bağlama adresi 0.0.0.0:5520 değeridir, başka bir port başlangıçta --bind ile ayarlanır.
| Port | Protokol | Ne için | Nasıl ayarlanır | İnternete ait mi |
|---|---|---|---|---|
| 5520 | UDP | QUIC üzerinden bütün oyun trafiği, bağlantı kurulumu ve süren senkronizasyon | öntanımlı değer 0.0.0.0:5520, farklı olarak --bind 0.0.0.0:PORT üzerinden |
evet, zorunlu |
| 5520 | TCP | oyun trafiği için gerekli değil | güvenlik duvarı kuralı gerekmez | hayır |
| 22 | TCP | makineye SSH erişiminiz | sistem öntanımlısı | kısıtlı, en iyisi yalnızca bilinen ağlardan |
| Panel portları | TCP | ek olarak kurduğunuz yönetim arayüzleri, harita görüntüleyicileri, veritabanları | yazılıma göre | hayır, yalnızca SSH port yönlendirmesi üzerinden |
Bu tablo diğer oyunların çoğundakinden kısa ve en önemli fark bu. Bir Counter-Strike sunucusu durum sorgularını Steam biçimi A2S ile yanıtlar, bir Minecraft Bedrock sunucusu bir Unconnected Ping'e karşılık verir, bir Palworld sunucusu kendi sorgu portunu açık tutar. Hytale için ise herkese açık dokümantasyonda 5520 UDP'nin yanında başka bir port tarif edilmemiştir: ne sorgu portu, ne RCON portu, ne de fabrika ayarında bir REST arayüzü. Bir Hytale sunucusunun dışarıya sunduğu her şey tek bir UDP portunda duruyor.
Sayılarla Hytale sunucusu
Aşağıdaki değerler, filtreleme kuralları ve sınır değerleri hakkındaki her kararın temelidir. Kaynağı her birinin yanında duruyor, çünkü dayanıklılığı o belirliyor.
| Büyüklük | Değer | Kaynak |
|---|---|---|
| Oyun portu | 5520 UDP, QUIC | resmî bilgi, bütün kurulum rehberlerinde tutarlı biçimde doğrulanmış |
| Protokol kimliği | Update 6'dan bu yana hytale/3, öncesinde hytale/2 |
27 Ağustos 2026 tarihli resmî yama notları |
| Oyun trafiği için TCP ihtiyacı | yok | resmî bilgi |
| Sorgu portu, RCON, REST | belgelenmemiş, fabrika ayarında mevcut değil | herkese açık dokümantasyonda bulunmaması |
| Sunucu dosyaları | HytaleServer.jar ve Assets.zip |
Hytale indiricisi üzerinden resmî edinim |
| Çalışma zamanı ortamı | Java 25, 64 bit, x64 ve arm64 | resmî sunucu el kitabı |
| Bellek | en az 4 GB, önerilen 6 GB, oyuncu sayısı ve görüş mesafesiyle birlikte daha fazlası | resmî sunucu el kitabı |
| Yapılandırma dosyaları | config.json, buna ek olarak whitelist.json, bans.json, permissions.json |
topluluk dokümantasyonu ve sağlayıcı el kitapları, birbiriyle uyumlu |
| Oyuncu üst sınırı | MaxPlayers anahtarı, topluluk dokümantasyonundaki öntanımlı değer 100 |
topluluk dokümantasyonu, resmî olarak doğrulanmamış |
| Görüş mesafesi | MaxViewRadius anahtarı, resmî öneri en fazla 12 chunk, yani 384 blok |
resmî öneri |
| Oyuncu başına bant genişliği | en az 2 Mbit/s, önerilen 8 Mbit/s | 1 Aralık 2025 tarihli resmî donanım gereksinimleri |
| Bir QUIC bağlantı kurulumunun en küçük boyutu | datagram başına 1200 bayt | RFC 9000, Bölüm 14.1 |
| Adres doğrulamasından önceki amplifikasyon sınırı | alınan bayt miktarının en fazla üç katı | RFC 9000, Bölüm 8.1 |
| 1 Gbit/s'lik bir hattı dolduran paket hızı | 64 baytlık paket boyutunda saniyede yaklaşık 1,49 milyon paket | hesap |
| Oyun sunucusu projelerine karşı tipik saldırı büyüklüğü | 5 ila 50 Gbit/s | oyunlar arası deneyim değeri, Hytale'e özgü değil |
| KernelHost sunucularında filtrelenen zirve değerler | saniyede 41,5 milyon pakette 473,4 Gbit/s | kendi ölçümümüz |
QUIC saldırı yüzeyinde neyi değiştiriyor
QUIC, UDP üzerinden güvenli bağlantılar kuran ve TLS 1.3'e göre şifreleme kurulumunu içine sabit biçimde yerleştirmiş bir taşıma protokolüdür. Şifrelenmemiş QUIC yoktur. Bir sunucu işletmecisi için bu, birbiriyle çelişen iki anlama gelir ve ikisi de önemlidir.
Birincisi gerçek bir iyileşmedir. UDP bir bağlantı kurulumu zorunlu kılmadığı ve gönderen adresleri sahte olabildiği için, bağlantısız UDP hizmetleri üçüncü kişilere yönelik saldırıların klasik amplifikasyon araçlarıdır. QUIC bunu standartta sınırlar. RFC 9000, Bölüm 8.1'de bir sunucunun gönderen adresinin doğrulanmasından önce alınan bayt miktarının en fazla üç katını gönderebileceğini öngörüyor ve Bölüm 14.1 bir istemcinin ilk datagramını en az 1200 bayta doldurmasını istiyor. Bu iki kural bir arada bir QUIC hizmetinin amplifikasyon faktörünü en fazla üçe indiriyor; oysa bir Steam sorgu portu ya da bir Bedrock Unconnected Ping'i bunun katlarına ulaşır. Doğru biçimde çalışan bir Hytale sunucusu bu yüzden yansıtma amplifikasyon aracı olarak pratikte ilgi çekici değildir. Bu, UDP trafiği olan neredeyse bütün diğer oyunlara karşı yapısal bir avantajdır ve Minecraft Bedrock sunucuları ile karşılaştırıldığında belirgin biçimde göze çarpar.
İkincisi ise bunun bedelidir. Bir QUIC bağlantı kurulumu sunucuya işlem zamanına mal olur, çünkü asimetrik kriptografi içeren bir TLS 1.3 el sıkışmasını kapsar. Tek bir sahte paket bir kurulumu zorlayamaz, ama bir botnetten gelen gerçek bağlantı denemelerinden oluşan bir sel zorlayabilir. Saldırgan da bu sırada işlem zamanı öder ve belirleyici olan tam bu orandır: Sunucu bağlantı denemesi başına saldırgandan fazla iş yaptığı sürece saldırı ekonomiktir. Bağlantı denemelerinden oluşan bir sel bu yüzden hattı değil, işlemciyi yükler ve bant genişliği istatistiğinde hiçbir şeye benzemez. Bu, Minecraft'ta Nullping ve handshake seli olarak bilinen ve Minecraft DDoS koruması ve Nullping koruması yazısında ayrıntıyla tarif edilen mekanizmanın aynısıdır.
Bunda pratikte kullanılabilir olan, öncelikle 1200 baytlık kuraldır. Yeni bir bağlantı denemesi en az 1200 baytlık bir datagram olarak ulaşmak zorundadır, yoksa standarda göre geçerli bir bağlantı kurulumu değildir. Süren oyun trafiği ise ağırlıklı olarak küçük paketlerden oluşur. Bu ayrım bir filtreleme kuralına dökülebilir ve buna hemen geliyoruz.
Hytale hakkında herkese açık olarak belgelenmemiş olanlar
Bu liste dürüst bir yazıya aittir, çünkü nerede sayılara güvenmemeniz gerektiğini belirler. Aşağıdakilerin tamamı 27 Eylül 2026 itibarıyla resmî olarak belgelenmemiştir:
- Sunucunun adres doğrulaması için QUIC Retry kullanıp kullanmadığı. RFC 9000, Bölüm 8.1.2'de bir sunucunun kaynak bağlamadan önce gönderen adresini doğruladığı, token içeren bir Retry paketine izin verir. Hytale'in bunu yapıp yapmadığı ve hangi yükten sonra yaptığı belgelenmemiştir. Buna güvenemeyeceğinizi varsayın.
config.jsondosyasındakiRateLimitveConnectionTimeoutsbloklarının öntanımlı değerleri. Her iki bloğun var olduğu birden fazla kaynak üzerinden tutarlıdır. Ancak verilen sayılar birbiriyle çelişiyor: Bir kaynak somut sınır değerleri veriyor, bir diğeri blokları var ama etkisiz olarak tarif ediyor. Bu yüzden bu yazıda bu sayılardan hiçbiri yer almıyor ve bu yüzden bu blokları savunmanız olarak planlamamalısınız.- Kimlik doğrulama modlarının adları ve öntanımlı değerleri. Yayımlanan sunucu koduna dair topluluk dokümantasyonu,
--auth-modeüzerinden ayarlanan üç mod tarif ediyor: öntanımlı olarakauthenticated, ayrıca özel ortamlar ve geliştirme içinofflineileinsecure. Bu resmî olarak doğrulanmamıştır. Buradan çıkan kural buna rağmen nettir: Herkese açık bir sunucu için modu değiştirmeyin. - TLS kurulumunun ayrıntıları. Yayımlanan sunucu koduna dayanan topluluk protokol dokümantasyonu iki taraflı bir sertifika, başlangıçta üretilen ve SHA-256 parmak izi oturum hizmeti üzerinden istemcilere ulaşan kendinden imzalı bir sunucu sertifikası ve kapatılmış bir 0-RTT tarif ediyor. Bu makul ve TLS 1.3'e uyuyor, ama resmî olarak doğrulanmamıştır ve aşağıdaki önlemlerde hiçbir şeyi değiştirmez.
- Özellikle Hytale sunucularına yönelik saldırı büyüklükleri. Bu konuda herkese açık sayı yok. Tabloda verilen 5 ila 50 Gbit/s, oyun sunucusu projeleri genelinde bir deneyim değeridir ve açıkça bir Hytale istatistiği değildir.
- Normal işletimde oyuncu başına paket hızları. Bunun için de dayanılabilir bir yayın yok. Bu yüzden bu yazıda denetlemeden devralabileceğiniz bir sınır değeri değil, onu kendinizin nasıl ölçeceğine dair bir rehber var.
Para harcamadan önce kendiniz neler yapabilirsiniz
Aşağıdaki adımlar hacimsel bir saldırıyı durdurmaz; bunu sunucudaki hiçbir yazılım başaramaz. Ama altında kalan her şeyi temizler: port taramaları, az sayıda kaynaktan gelen bağlantı denemesi selleri, ek olarak kurulmuş yönetim arayüzleri üzerinden devralma denemeleri ve bütün yerlerin yabancılar tarafından doldurulması. Bir Hytale sunucusunu günlük işleyişte rahatsız eden şeyin büyük kısmı budur ve iyi bir saate mal olur.
1. Envanter: sunucuda ne dinliyor?
Tek bir kural yazmadan önce sunucunuzun dışarıya ne sunduğuna bakın. Tahmin etmeyin, bakın:
ss -lntup
İlgi çekici olan, yerel adresi gösteren sütundur. 0.0.0.0:5520 “bütün internetten erişilebilir” anlamına gelir, 127.0.0.1:8080 ise “yalnızca yerel” demektir ve güvenlik duvarı kuralına ihtiyaç duymaz. Sunucunun Java sürecinin yanında, zamanla büyümüş bir makinede sıklıkla bir yönetim paneli, harita görüntüsü için bir web sunucusu ve bir veritabanı da ortaya çıkar. Saldırganın bakışını, dışarıdan yapılan bir port taraması verir:
nmap -Pn -sU -p 5520 SUNUCU.IP.ADRESİNİZ
nmap -Pn -p- --min-rate 1000 SUNUCU.IP.ADRESİNİZ
İkinci komut daha önemli olanıdır. Başka neyin açık durduğunu gösterir ve pratikte bu neredeyse her zaman beklenenden fazladır.
2. Yalnızca 5520 UDP'yi açık bırakma, geri kalan her şeyi kapatma
İki kural yeter. UFW ile bu şöyle görünür, hem de tam bu sırayla, ki kendinizi dışarıda bırakmayın:
ufw allow 22/tcp comment 'SSH'
ufw allow 5520/udp comment 'Hytale QUIC'
ufw default deny incoming
ufw default allow outgoing
ufw --force enable
ufw status verbose
5520 üzerinde bir TCP kuralına ihtiyacınız yok. Sunucuyu farklı bir portta işletiyorsanız kural --bind değerine uymak zorundadır, yoksa başlatma sorunsuz geçer ve oyuncular buna rağmen ulaşamaz. Kurtarma yolu da dâhil tam rehber Kendinizi dışarıda bırakmadan UFW güvenlik duvarı kurma yazısında.
Yönetim için ek olarak kurduğunuz her şey için diğer bütün oyunlardakiyle aynı kural geçerlidir: açık ağa değil, bir SSH port yönlendirmesi üzerinden erişilebilir kılın ve ardından yerel olarak 127.0.0.1 üzerinde çalışın:
ssh -N -L 8080:127.0.0.1:8080 root@SUNUCU.IP.ADRESİNİZ
3. Sunucuyu düşünüldüğü gibi başlatma
Başlatma tek bir komuttan oluşur. Sunucu dosyalarını resmî Hytale indiricisi üzerinden ya da kendi oyun kurulumunuzdan edinirsiniz:
java -Xms2G -Xmx4G -jar HytaleServer.jar --assets Assets.zip --bind 0.0.0.0:5520
İlk başlatmada sunucu config.json dosyasını, logs/ dizinini ve dünya dizini universe/ öğesini oluşturur. Ardından oyuncuların kimlik doğrulaması çalışsın diye onu bir kez kendi hesabında oturum açtırırsınız. Bu, sunucu konsolundaki bir cihaz kodu üzerinden yürür:
/auth login device
/auth status
-Xmx değerini makinenin bütün belleğine ayarlamayın. İşletim sistemi, dosya sistemi önbelleği ve heap dışındaki Java çalışma zamanı yükü de yer ister ve yük altında takas alanına düşen bir sunucu, oyuncularınız için tam olarak bir saldırı gibi görünür.
4. Slot tükenmesine karşı beyaz liste, sunucu parolası ve oyuncu üst sınırı
Slot tükenmesi, bir topluluk sunucusuna yapılan en ucuz saldırıdır ve bant genişliği gerektirmez. Yeterince eşzamanlı bağlantı kuran kişi bütün yerleri doldurur ve böylece tek bir gigabit satın almadan asıl topluluğu dışarıda bırakır. Hytale bunun için, kimi başka oyunların tersine, fabrika ayarında uygun araçları taşıyor: whitelist.json içinde bir beyaz liste, bans.json içinde bir ban listesi, permissions.json içinde yetkiler ve config.json içinde Password ile MaxPlayers anahtarları.
{
"ServerName": "Hytale Sunucum",
"MOTD": "",
"Password": "yalnızca grubunuzun bildiği bir değer",
"MaxPlayers": 40,
"MaxViewRadius": 12
}
Password fabrika ayarında boştur, yani adres ve portu olan herkes içeri girer. Kapalı bir sunucu için slot tükenmesine karşı en etkili tek önlem ayarlanmış bir paroladır, herkese açık bir sunucu için ise bir saldırı dalgası sırasında beyaz listedir. Ve bir şey net olmalı: Bir sunucu parolası yerlerinizi korur, hattınızı korumaz. Sunucunuzu sele boğan bir saldırgan zaten katılmak istemiyordur.
Bu dosyaları yalnızca sunucu durdurulmuşken düzenleyin. Çalışan sunucu süreci kendi durumunu bellekte tutar ve bu sırada dosyaya yazdığınız değişiklikleri kapanırken hiçbir açıklama yapmadan üzerine yazabilir. İşletim sürerken yapılacak değişiklikler için editör yerine konsol komutlarını kullanın.
5. Kimlik doğrulamasını öntanımlı değerde bırakma
Öntanımlı mod her oyuncudan geçerli bir Hytale hesabı ister. Bu bir lisans denetiminden fazlasıdır: Toplu hesapları pahalı kılan bir erişim filtresidir. Yerleri doldurmak isteyen bir saldırgan bunun için geçerli hesaplara ihtiyaç duyar ve bunlar para tutar. Bu filtreyi çıkarmayın.
Topluluk dokümantasyonu, öntanımlının yanında özel ortamlar ve geliştirme için, hesap denetimi olmadan katılınabilen iki mod daha tarif ediyor. Herkese açık bir sunucu için bunlar ulaşılabilecek en kötü ayardır, çünkü slot tükenmesini bir para sorunundan bir betik sorununa çevirir. Test için geçiş yapacaksanız bunu internette durmayan bir makinede yapın ve sonrasında geri alın.
6. Yeni bağlantı denemelerini sınırlama, hem de 1200 baytlık kuralla
Şimdi QUIC'in yapısal avantajı pratik hâle geliyor. Geçerli bir bağlantı kurulumu RFC 9000'e göre en az 1200 baytlık bir datagram olarak ulaşır. Süren oyun trafiği belirgin biçimde daha küçüktür. Bağlantı izlemesiyle bu yüzden yeni veri akışlarını mevcut olanlardan ayırt edebilir ve yeni olup fazla küçük olan her şeyi düşürebilirsiniz. nft -f üzerinden yüklenen nftables ile:
table inet hytale {
chain input {
type filter hook input priority -10; policy accept;
ct state new udp dport 5520 udp length < 1208 drop
ct state new udp dport 5520 \
meter hyconn { ip saddr limit rate over 5/second burst 10 packets } drop
}
}
Birinci kural UDP uzunluğu üzerinde çalışır, yani 8 bayt başlık artı 1200 bayt veri yükü, birlikte 1208. Yalnızca yeni bir veri akışı açmak isteyen ve bunun için fazla küçük olan paketleri vurur ve bağlı oyunculara dokunamaz. İkinci kural, tek bir kaynak adresin saniyede kaç yeni bağlantı açabileceğini sınırlar. Saniyede beş cömerttir: Gerçek bir oyuncu bir bağlantı kurar ve onu elinde tutar. -10 önceliği, her iki kuralın da UFW'nin filtreleme zincirinden önce işlemesini sağlar.
Oyun portunun kendisinde kaynak adres başına bir paket hızı üst sınırı üçüncü mantıklı kuraldır ve burada açıkça şu geçerlidir: Sayısal değer bir başlangıç değeridir, gerçek değil.
iptables -I INPUT -p udp --dport 5520 \
-m hashlimit --hashlimit-name hytale_udp --hashlimit-mode srcip \
--hashlimit-above 800/sec --hashlimit-burst 1200 -j DROP
Önce bir hafta normal işletimde ölçün, ardından sınırı ölçülen zirve değerin iki katına ayarlayın. Hytale için bunun yayımlanmış bir referans sayısı yok ve değerler oyuncu sayısı ile görüş mesafesine güçlü biçimde bağlıdır. Fazla dar ayarlayan kişi kendi oyuncularını dışarı atar, hem de önce en kötü hatta sahip olanları.
Saf iptables kuralları bir yeniden başlatmadan sonra kaybolur. Debian ve Ubuntu altında onları şöyle kaydedersiniz:
apt-get install -y iptables-persistent
netfilter-persistent save
UFW altında böyle kurallar ek olarak /etc/ufw/before.rules dosyasına aittir, çünkü yoksa bir sonraki ufw reload komutunda kaybolurlar. Bir kurala hiç ulaşılıp ulaşılmadığını iptables -L INPUT -n -v gösterir: Eşleşme sayaçları sıfırda kalıyorsa kural işlemiyordur.
7. Kernel'in bağlantı izlemesini doğru ayarlama
Bu madde, hacimsel bir saldırı gibi görünen ama öyle olmayan kesintileri açıklıyor. Kernel UDP trafiği için bağlantı izlemede kayıtlar oluşturur ve gönderen adresleri sahte olduğunda her adres yeni bir kayıt anlamına gelir. Tablo dolduğunda kernel paketleri ayrım yapmadan düşürür, saldırı ve oyuncularınız birlikte dışarı uçar ve logda “nf_conntrack: table full” yazar. Durumu ve üst sınırı şu gösterir:
sysctl net.netfilter.nf_conntrack_count net.netfilter.nf_conntrack_max
Oyunların çoğunda buna en iyi yanıt, oyun trafiğini hiç izletmemektir. Hytale'de bu gerçek bir tercih meselesidir, çünkü 6. adımdaki 1200 baytlık kural bağlantı izlemesine ihtiyaç duyar. Onsuz filtre hangi paketin yeni bir veri akışı açtığını bilmez. Bu yüzden öneri şudur: İzlemeyi koruyun, tabloyu büyütün, UDP için zaman aşımını kısa tutun. /etc/sysctl.d/ altına bir ek, sysctl --system ile etkinleştirilir:
net.netfilter.nf_conntrack_max = 1048576
net.netfilter.nf_conntrack_udp_timeout = 30
net.netfilter.nf_conntrack_udp_timeout_stream = 120
net.core.rmem_max = 16777216
net.core.rmem_default = 1048576
net.core.netdev_max_backlog = 16384
İzlemeyi buna rağmen kapatmak isteyen, örneğin aynı anda çok sayıda oyuncusu olan bir makinede, raw tablosunda udp dport 5520 notrack ayarını yapar ve böylece 1200 baytlık kuraldan vazgeçer. İkisi birlikte olmaz. Tek bir Hytale sunucusu için kural, tasarruf edilen tablo kayıtlarından daha değerlidir.
Paketler Java sürecinin onları aldığından hızlı geliyorsa ek olarak alma arabelleği de taşar. Oyuncular için bu, hat boş olmasına rağmen paket kaybı gibi görünür. Yukarıdaki arabellek ayarlarının gerekli olup olmadığını kernel'in kendisi söyler: nstat -az içinde UdpRcvbufErrors artıyorsa işe yarıyorlar. Sayaç sıfırda kalıyorsa bu uyarlama hiçbir şeyi değiştirmez.
8. Görüş mesafesini ve oyuncu sayısını hatta uygun seçme
Bu adım bir güvenlik önlemi değil, ama ne kadar saldırıya dayanabileceğinizi belirler. Hypixel Studios bunu 1 Aralık 2025 tarihli resmî donanım gereksinimlerinde net biçimde formüle etti: Görüş mesafesini iki katına çıkarırsanız oyuncunun çevresindeki dünya miktarını dört katına çıkarırsınız. Resmî öneri MaxViewRadius üzerinden ayarlanan en fazla 12 chunk, yani 384 bloktur. İstemci tarafında aynı gereksinimler çok oyunculu oyun için oyuncu başına en az 2 Mbit/s ve önerilen 8 Mbit/s veriyor.
Bunu sunucunuz için bir kez hesaplayın. Cömert bir görüş mesafesinde 40 oyunculu bir sunucu normal işletimde düşük üç basamaklı bir megabit aralığını hareket ettirir. Hattınızın karşılaştırılacağı değer budur ve aynı zamanda bir saldırının dikkat çekmek için aşması gereken değerdir. 1 Gbit/s'lik bir hattı normal işletimde üçte birine kadar dolduran kişinin, yüzde beşte duran birinden az yedeği vardır. Daha küçük bir görüş mesafesi bu yüzden yalnızca bir performans sorusu değil, aynı zamanda bir dayanıklılık sorusudur.
9. Modları, eklentileri ve protokol değişikliklerini gözden kaçırmama
Hytale sunucu tarafında mod desteklidir: Modlar mods/ dizininde .zip ya da .jar olarak durur ve eklentiler sunucu arayüzüne doğrudan seslenir. Bu rahattır, çünkü oyuncuların hiçbir şey kurması gerekmez, ve aynı zamanda saldırılarla hiçbir ilgisi olmayan bir erişilebilirlik riskidir. Ağ olayı başına pahalı iş yapan bir eklenti, kendi evinizdeki bir amplifikasyon aracıdır.
Buna protokol değişikliği ekleniyor. Update 6 ile ağ protokolü, 27 Ağustos 2026 tarihli resmî yama notlarına göre hytale/2 değerinden hytale/3 değerine değişti ve sunucular ile eklentiler bağlanabilmeden önce yeniden inşa edilmek zorunda. Erişilebilirlik için bunun anlamı: Modlarınızın sürümleriyle birlikte bir listesini tutun, her güncellemeden önce onları ikinci bir örnekte deneyin ve 12 Ekim 2026'dan önce bir bakım penceresi planlayın. Bir güncellemeden sonra başlamayan bir sunucu, oyuncularınız için bir saldırıdan ayırt edilemez.
10. İş ciddileşmeden önce ölçüm değeri toplama
En önemli adım, neredeyse hiç kimsenin önceden atmadığı adımdır: her şey normal işlerken bir karşılaştırma temeli oluşturmak. Normal değer olmadan bir olaydan sonra saniyede 40.000 paketin çok mu olduğunu yoksa yalnızca cumartesi akşamı mı olduğunu söyleyemezsiniz. apt-get install -y vnstat sysstat conntrack ile ölçüm kalıcı olarak birlikte çalışır. Bir olay sırasında beş komut yeter:
sar -n DEV 1 10
ip -s link show eth0
conntrack -C
nstat -az | grep -i -E 'udp|drop'
tcpdump -ni eth0 -c 200 "udp port 5520"
tcpdump için şu geçerlidir: her zaman -c ile sınırlayın; tam yük altındaki bir kayıt, zaten aşırı yüklü bir sunucuyu ek olarak yorar. Hytale sunucusu Java üzerinde çalıştığı için, en sık görülen yanlış alarmı dışlayan ikinci bir denetime ihtiyacınız var. Bir çöp toplama molası oyuncular için tam olarak bir saldırı gibi görünür: Herkes aynı anda duruyor, sonra devam ediyor. Fark sayılarda duruyor.
jcmd $(pgrep -f HytaleServer.jar) GC.heap_info
tail -n 200 logs/latest.log
Değerlendirme basittir. Java süreci güçbela çalışırken gelen paketler normal değerin çok üstüne çıkıyorsa bu bir saldırıdır. Heap dolarken ya da log uzun molalar gösterirken paket hızı dikkat çekmiyorsa bu yüktür. Ağ değerlerini tek tek nasıl değerlendireceğiniz Sunucuda DDoS saldırısını tanıma yazısında.
11. Büyük tarihten önce yedek, geri dönüş planı ve bir prova
Hiç test edilmemiş bir koruma konsepti bir tahmindir. 12 Ekim 2026 gibi bir tarihten önce dört şeyin bitmiş olması gerekir: universe/ dizininin config.json ile birlikte makine dışında duran bir yedeği, önceki sunucu sürümüne denetlenmiş bir geri dönüş, güncellemeyi ilk olarak üzerine kuracağınız ikinci bir örnek ve kendi filtreleme kurallarınızı tetikleyen bir defalık bir yük testi.
Yük testi, işletmecilerin çoğunun bıraktığı noktadır ve en önemli olanıdır. Kurallarınızın saldırıları savuşturup savuşturmadığını değil, kendi oyuncularınızı geçirip geçirmediğini kontrol edin. Bunun için yirmi gerçek oyuncu aynı anda katılırken eşleşme sayaçlarını izlemek yeter. Bu sırada düşürme kurallarının sayaçları artıyorsa sınırınız fazla dar ayarlanmıştır ve bunu güncellemenin yapıldığı gün en kötü koşullarda öğrenecektiniz.
Bu önlemler nerede biter: bant genişliği ve paket hızı
Şimdi hiçbir yapılandırma dosyasının çözemediği kısım. Şimdiye kadarki bütün önlemler sunucunuzda, yani hattın ucunda çalışır. Bir güvenlik duvarı kuralı, kablodan çoktan geçmiş bir paket hakkında karar verir. Onu düşürebilirsiniz, ama gönderilmemiş yapamazsınız.
Bir kez birlikte hesaplayın. Tipik bir oyun sunucusu 1 Gbit/s'ye bağlıdır, bu saniyede 125 megabayta denk gelir ve biri daha fazlasını gönderdiği anda hat dolar. Oyun sunucusu projelerine yönelik saldırılar genellikle 5 ila 50 Gbit/s arasındadır, yani hattınızın beş ila elli katı. Arkadaki nftables kuralınızın iyi olup olmadığı o zaman artık rol oynamaz, çünkü oyuncularınızın paketleri daha öncesinde geçemez.
İkinci büyüklük paket hızıdır ve çoğu zaman bant genişliğinden önce vurur. 64 baytlık küçük paketlerde 1 Gbit/s'lik bir hatta saniyede yaklaşık 1,49 milyon paket sığar. Normal bir sunucu kernel'i, düşürmeye başlamadan önce işlemciye ve ağ kartına göre bunların birkaç yüz binini işler. Yani hattınızı üçte birine bile doldurmayan bir saldırı, düşürme için işlem zamanı harcandığından sunucunuzu buna rağmen felç edebilir. İşletmeciler bunu “doluluk hiç de yüksek değildi, buna rağmen her şey gitti” biçiminde yaşar.
Hytale'de oyunların çoğunda olmayan üçüncü bir büyüklük ekleniyor: bağlantı kurulumu için harcanan işlem zamanı. Bir botnetten gelen geçerli bağlantı denemelerinden oluşan bir sel hiçbir hattı doldurmaz ve dikkat çekici bir paket hızı üretmez, işlemciyi kriptografiyle meşgul eder. Bu tür saldırılar bant genişliği istatistiğinde görünmez ve Java sürecinin işlemci yükünde belirgindir; kaynaklar yeterince çok sayıda olduğunda buna karşı ne kaynak adres başına bir hız sınırlaması ne de daha büyük bir alma arabelleği yardımcı olur.
Gerçekte hangi büyüklük mertebelerinin görüldüğünü yerli yerine koymak için: KernelHost sunucularında bir ses sunucusuna saniyede 41,5 milyonun üzerinde pakette 473,4 Gbit/s'nin üzerinde bir saldırı ve bir oyun sunucusuna 112,2 Gbit/s'nin üzerinde bir UDP flood'u filtrelendi. Bunun için yerel bir ayar yok. Hacimsel saldırılar sunucunun önündeki ağda son bulmalıdır.
KernelHost, Hytale sunucularına yönelik DDoS saldırılarına karşı ne koyuyor
Her sunucu paketinde dâhil olan sürekli koruma
KernelHost'un DDoS koruması iki kademeli kuruludur ve siz herhangi bir şeyi açmak, sipariş etmek veya yapılandırmak zorunda kalmadan kalıcı olarak etkindir:
- 1. kademe: küresel scrubbing ağında 17 Tbps mitigasyon kapasitesi. Hacimsel saldırılar, veri merkezine ulaşmadan önce kaynaklarına yakın bir noktada temizlenir.
- 2. kademe: Frankfurt am Main'de 3,2 Tbps ile Arbor gerçek zamanlı filtreleme. Doğrudan sunucunun önünde protokole özgü kalıplar tanınır ve paket paket düşürülür.
İki özellik belirleyicidir. Koruma kalıcı olarak çalışır ve önce bir saldırıya tepki vermek zorunda değildir; yani başlangıçta sunucunun kayıp olduğu dakikalar yaşanmaz. Ayrıca null routing kullanılmaz: IP adresiniz ağda kalır, yalnızca zararlı paketler düşürülür. IP adresini ağdan çeken kişi, sizin açınızdan saldırganla aynı sonuca ulaşır. Hangi başlıkların ve protokollerin kendi koruma profilleriyle kapsandığını Gerçek zamanlı oyun sunucusu DDoS koruması yazısı listeliyor.
Sürekli ateş altındaki Hytale projeleri için Advanced DDoS Protection
Bazı projelere ara sıra değil, hedefli biçimde ve haftalar boyunca saldırılır ve Early Access aşamasındaki bir oyunda bu özellikle yeni büyüyen sunucuları vurur. Bunun için ayda 50,00 EUR'dan başlayan, PrePaid, asgari süresi ve kurulum ücreti olmayan Advanced DDoS Protection var. Fark, daha fazla kapasitede değil, kontrolde:
- Dedicated koruma IP'si: Frankfurt çekirdek ağından verilir ve sunucunuz kendi ağı içinde bu adrese geçirilir. Sizin tarafınızda hiçbir değişiklik gerekmez.
- Kendiniz yönetebileceğiniz, port ve protokol başına koruma kuralları: Müşteri panelinde 5520 UDP'de neye izin verildiğini, geri kalan her şeyden ayrı olarak belirlersiniz ve bunun için destek talebine ihtiyacınız olmaz.
- Değişiklikler gerçek zamanlı etki eder, yani süren bir saldırı sırasında ince ayar yapabilir, örneğin yeni bağlantıları kısa süreliğine daha sıkı sınırlayıp süren oyun trafiğine dokunmadan bırakabilirsiniz.
- Protokole uygun kural seti, UDP üzerindeki QUIC için de, herhangi bir TCP veya UDP portundaki kendi uygulamalarınız için de.
Advanced DDoS Protection, KernelHost'ta duran sunuculara yöneliktir. Hytale projesini şu anda başka bir yerde işleten ve sürekli saldırıya uğrayan kişi, bunun için projeyi KernelHost'a taşır, o zaman her iki kademe de teslimden itibaren işler.
İki kademenin karşılaştırması
| Özellik | Dâhil olan sürekli DDoS koruması | Advanced DDoS Protection |
|---|---|---|
| Fiyat | her sunucu paketinde dâhil, ek ücret olmadan | ayda 50,00 EUR'dan başlar, PrePaid |
| Filtreleme kapasitesi | 17 Tbps küresel scrubbing artı Frankfurt am Main'de 3,2 Tbps ile Arbor gerçek zamanlı filtreleme | aynı iki kademeli filtreleme |
| IP adresi | sunucunuzun IP adresi | ek dedicated koruma IP'si |
| Kural seti | otomatik profiller, yapılandırma gerekmez | müşteri panelinde port ve protokol başına kendi kurallarınız, 5520 UDP geri kalan her şeyden ayrı |
| Değişiklikler | otomatik olarak birlikte ilerler | gerçek zamanlı etki eder, bir saldırı sırasında da |
| Null routing | hayır | hayır |
| Etkinleştirme | teslimden itibaren etkin | koruma IP'si siparişin hemen ardından |
| Süre | sunucu paketine bağlı | PrePaid, asgari süre yok, kurulum ücreti yok |
Hytale sunucularının çoğu için dâhil olan sürekli koruma, düzgün bir sunucu yapılandırmasıyla birlikte yeterlidir. Advanced DDoS Protection ise birinin meseleyi kişisel almasına verilen yanıttır.
Başka oyunlardan Hytale'e neler aktarılabilir
Hytale henüz genç olduğu ve Hytale sunucularına yapılan saldırılara dair herkese açık sayı bulunmadığı için, dayanılabilir bilgiye en hızlı yol benzer oyunlara bakmaktır. Bu sırada aktarılabilir olan port numarası değil, kalıptır.
- Patlayıcı başlangıç ve tetiklediği şey: Palworld, yeni oyuncu dalgası ile saldırı dalgasının zaman içinde nasıl üst üste bindiğini ve neden özellikle büyüyen sunucuların hedef olduğunu gösteriyor.
- Sorgu ile oyun trafiği arasındaki fark: Minecraft Bedrock, Unconnected Ping üzerinden UDP amplifikasyonunun nasıl işlediğini anlatıyor. Hytale'in QUIC sayesinde tam olarak bu saldırı yolu yoktur ve farkı en iyi bu örnekle anlamak mümkündür.
- Saldırı hedefi olarak bağlantı kurulumu: Minecraft DDoS koruması ve Nullping koruması, neredeyse hiç bant genişliğiyle yetinen handshake sellerini tarif ediyor. Bu, QUIC bağlantı seline en yakın akrabadır.
- Küçük oyuncu sayıları ve slot tükenmesi: Project Zomboid ve Conan Exiles, sabit bir grubu dışarıda bırakmak için ne kadar az çaba gerektiğini ve beyaz liste ile parolanın bunda hangi rolü oynadığını gösteriyor.
- Sürekli yük altında işletim: Terraria, tek çekirdek yüküne sahip tek bir sunucu sürecinin saldırılara nasıl tepki verdiğini gösteriyor. Hytale sunucusu bir Java sürecidir, temel sorun karşılaştırılabilir.
Hytale sunucularında sık yapılan hatalar ve çözümleri
“5520 TCP portunu açtım ve oyuncular buna rağmen giremiyor”: Oyun trafiği QUIC üzerinden, yani UDP üzerinden çalışır. Bir TCP kuralı oyun trafiği için bir şey getirmez. 5520 UDP'yi açın ve bunu dışarıdan nmap -Pn -sU -p 5520 ile kontrol edin. Sunucuyu --bind ile başka bir porta koyduysanız kural bu portu belirtmek zorundadır.
“Sunucu çalışıyor ama kimse katılamıyor ve logda saldırıyla ilgili hiçbir şey yazmıyor”: Sunucunun kendi hesabındaki oturumunu /auth status ile kontrol edin. Oturumu sona ermiş bir sunucu çalışmaya devam eder ve buna rağmen oyuncuları geri çevirir. Bu bir ağ sorunu ya da bir filtreleme kuralı değildir.
“Güncellemeden sonra hiçbir şey başlamıyor”: Bu bir saldırı değil, protokol değişikliğidir. Update 6 ile ağ protokolü hytale/2 değerinden hytale/3 değerine değişti ve sunucular ile eklentiler yeniden inşa edilmek zorunda. Güncellemeleri üretim sunucusuna bırakmadan önce ikinci bir örnekte kurun.
“Bütün oyuncular aynı anda iki saniye duruyor, sonra devam ediyor”: Bu büyük olasılıkla Java çalışma zamanının çöp toplamasıdır, saldırı değil. jcmd ... GC.heap_info çıktısını ve sunucu logunu kontrol edin. Bu sırada sar -n DEV 1 10 dikkat çekmiyorsa işin içinde saldırı yoktu, fazla dar ölçülmüş bir heap ya da fazla büyük bir görüş mesafesi vardı.
“Küçük paketlere karşı kuralım oyuncuları dışarıda bıraktı”: O zaman 1200 baytlık koşul zincirde ct state new olmadan duruyor. Süren oyun trafiği ağırlıklı olarak küçük paketlerden oluşur ve durum denetimi olmayan bir uzunluk koşulu tam olarak onları vurur. Koşul yalnızca yeni açılan veri akışları için geçerlidir.
“IP adresini değiştirdim ve iki saat sonra yine çevrimdışıydım”: Saldırgan yeni adresi eskisiyle aynı kaynaktan aldı. Hytale'de bunlar çoğunlukla DNS'te kalmış eski bir A kaydı, durum göstergesi olan bir Discord botu ya da üçüncü taraf sunucu listelerinin birindeki bir kayıttır. Update 6'dan bu yana sunucu adresleri resmî sunucu listesinde fabrika ayarında gizlidir, bu da en rahat yolu kapatır ama hepsini kapatmaz. Bir adres değişikliği zaman kazancıdır, çözüm değil.
“Filtreleme kurallarım etki etmiyor”: Üç neden sıktır. Kurallar UFW zincirlerinin arkasında duruyor ve hiç ulaşılmıyordur, son yeniden başlatmadan sonra kaybolmuşlardır (o zaman netfilter-persistent save komutu ya da /etc/ufw/before.rules dosyasındaki bir kayıt yardımcı olur) ya da saldırı hacimseldir ve kural, zaten dolu olan bir hatta doğru biçimde çalışıyordur. iptables -L INPUT -n -v ile eşleşme sayaçlarının artıp artmadığını kontrol edin.
“Önceki sağlayıcım IP adresimi kapattı”: Bu null routing'dir. Sağlayıcı bununla kendi ağını korur; sizin için sonuç başarılı bir saldırıyla aynıdır, genellikle sonrasında saatlerce de sürer. Tereddüt ederseniz filtreleme mi yapıldığını yoksa null routing mi uygulandığını sorun. Yanıt, erişilebilirliğiniz hakkında herhangi bir donanım bilgisinden daha çok şey belirler.
“tcpdump çıktısında dikkat çekici bir şey görmüyorum”: Trafik zaten önündeki ağda filtreleniyorsa sunucuya beklendiği gibi hiçbir şey ulaşmaz. Filtreleme çalışırken normal durum budur. Tersi de geçerlidir: Hat doyuma ulaştığında, ölçüm yapmak istediğiniz SSH oturumu bile size ulaşmayabilir. O durumda müşteri panelindeki, konuk sistemin ağından bağımsız çalışan VNC konsolunu kullanın.
Kısaca özetle
- Bir Hytale sunucusunun tam olarak bir açık porta ihtiyacı vardır: QUIC için 5520 UDP. Oyun trafiği için TCP gerekmez ve herkese açık dokümantasyonda sorgular, RCON ya da uzaktan yönetim için başka bir port tarif edilmemiştir.
- QUIC, RFC 9000'e göre adres doğrulamasından önce alınan bayt miktarının en fazla üç katını gönderebildiği ve ilk bağlantı denemesinin en az 1200 bayt büyüklüğünde olması gerektiği için, bir Hytale sunucusu yansıtma amplifikasyon aracı olarak pratikte ilgi çekici değildir. Bu onu Steam sorgusu ya da Bedrock Unconnected Ping'i olan sunuculardan ayırır.
- Aynı 1200 baytlık kural en iyi yerel filtreleme kuralıdır: 5520 UDP üzerinde yeni bir veri akışı açmak isteyip daha küçük olan şey geçerli bir bağlantı kurulumu olamaz ve bağlı oyunculara dokunmadan düşürülebilir.
- Bir QUIC kurulumunun pahalı kısmı kriptografidir, bant genişliği değil. Geçerli bağlantı denemelerinden oluşan bir sel bant genişliği istatistiğinde görünmez ve yalnızca işlemci yükünde ve yeni bağlantı sayaçlarında görülür.
- Hesap zorunluluğu olan öntanımlı mod, toplu hesapları pahalı kılan bir erişim filtresidir. Herkese açık bir sunucu için ona dokunulmaz; slot tükenmesine karşı buna
whitelist.json,bans.jsonvePasswordiçinde ayarlanmış bir değer eklenir. - Yerel önlemler hatta son bulur: 1 Gbit/s saniyede 125 megabayttır ve 64 baytlık paketlerde oraya saniyede yaklaşık 1,49 milyon paket sığar. Bunun üstündeki her şey sunucunun önündeki ağda son bulmalıdır.
- Hytale 13 Ocak 2026'dan bu yana Early Access aşamasında, Chapter 1 ise 12 Ekim 2026 için duyuruldu. Büyük tarihler saldırı tarihleridir ve tarihinde sipariş edilen koruma geç kalır.
- KernelHost'ta iki kademeli sürekli koruma her sunucu paketinde ek ücret olmadan dâhildir, teslimden itibaren etkindir ve null routing kullanmaz. Dedicated koruma IP'si ve port başına kendiniz yönetebileceğiniz kurallarla Advanced DDoS Protection ise ayda 50,00 EUR'dan başlar.
Hytale sunucunuz hâlihazırda KernelHost'ta çalışıyorsa filtreleme, siz hiçbir şey yapmak zorunda kalmadan etkindir. Buna rağmen dikkat çekici bir durum fark ederseniz, IP adresiniz için filtreleme kurallarının yeniden ayarlanması amacıyla bir destek talebi açın. Süren bir saldırı sırasında bize ek olarak +43 650 8209883 numarasındaki WhatsApp acil durum sohbeti üzerinden ulaşabilirsiniz.
Bu yazı 27 Eylül 2026 tarihli durumu yansıtıyor. Hytale Early Access aşamasında ve ağ protokolü bu yıl içinde bir kez çoktan değişti. Yazı, Chapter 1'den sonra ve bağlantı kurulumunu, portları ya da sunucu listesini etkileyen her güncellemeden sonra güncellenecek.
Sıkça sorulan sorular
Bir Hytale sunucusu hangi portlara ihtiyaç duyar ve hangilerini açmam gerekir?
Hytale'de neden bir TCP kuralı yetmez?
Hytale sunucum üçüncü kişilere yönelik bir saldırıda amplifikasyon aracı olarak kötüye kullanılabilir mi?
Hytale sunucumun saldırı altında mı olduğunu yoksa yalnızca aşırı yüklü mü olduğunu nasıl anlarım?
QUIC bağlantı seli nedir ve neden bant genişliğinde görülmez?
Hytale sunucumu slot tükenmesine karşı nasıl korurum?
Hytale'de hangi filtreleme kuralı kendi oyuncularınızı dışarıda bırakmadan en iyi işler?
Hytale çıktı mı ve bu yazı hangi duruma dayanıyor?
12 Ekim 2026'daki Chapter 1'den önce neleri hazırlamam gerekir?
Hytale'e yönelik bir DDoS saldırısına nftables ya da UFW ile karşı koyabilir miyim?
KernelHost'ta Hytale için DDoS koruması ek ücretli mi?
Hytale için ek olarak Advanced DDoS Protection'a ne zaman ihtiyaç duyarım?
KernelHost'taki Hytale sunucum bir saldırı sırasında çevrimdışı olur mu?
2026 KernelHost GmbH. Tüm hakları saklıdır. Bu rehber telif hakkıyla korunmaktadır. Yazının başka web sitelerinde tamamen, kısmen ya da düzenlenmiş biçimde yayımlanması, yazılı iznimiz olmadan serbest değildir. Kaynak belirtilerek ve bağlantı verilerek yapılan alıntılar ise memnuniyetle karşılanır.

