Palworld sunucusunu DDoS saldırılarına karşı koruma
Bir Palworld sunucusunun gerçekten hangi portlara ihtiyaç duyduğu, 27015 Steam sorgu portunu, RCON'u, REST API'yi ve 32 yeri nasıl güvene alacağınız ve hangi saldırı büyüklüğünden sonra yalnızca sunucunun önündeki ağda yapılan filtrelemenin işe yaradığı.
Akşam oyunun tam ortasında bütün oyuncuları aynı anda dışarı atan, birkaç dakika çevrimdışı kalan ve ardından kendiliğinden yeniden erişilebilir hâle gelen bir Palworld sunucusunun donanım sorunu yaşaması nadirdir. Kural olarak bir saldırı sürüyordur. Bu yazı, bir Palworld sunucusunu DDoS saldırılarına karşı nasıl koruyacağınızı gösteriyor: önce ek maliyet olmadan kendiniz yapılandırabileceğiniz şeyleri, ardından bu önlemlerin teknik olarak bittiği noktayı, sonunda da sunucunun erişilebilir kalması için sunucunun önündeki ağda neler olması gerektiğini.
Tüm bilgiler, Debian 12, Debian 13, Ubuntu 22.04 LTS veya Ubuntu 24.04 LTS üzerinde çalışan Pocketpair'in resmî dedicated sunucusu (Steam uygulama kimliği 2394010) içindir. Komutlar root kullanıcısı için yazılmıştır, normal kullanıcı olarak başlarına sudo ekleyin. Saldırı şu anda sürüyorsa bir sıra geçerlidir: önce ölçmek, sonra değiştirmek. Yük altında yapılan sert bir yeniden başlatma, son otomatik kayıt noktasından bu yana dünyada olan her şeyi çöpe atar ve olayın ölçüm değerleri de ardından kaybolur.
Palworld sunucuları neden hedefli biçimde DDoS saldırılarıyla felç edilir
Bir Palworld sunucusu, sabit bir adreste duran küçük ve sabit bir topluluktur. Dedicated sunucu 32 oyuncuyla sınırlıdır; bu, geçerli aralığı 1 ila 32 olan ServerPlayerMaxNum üzerinden yönetilir. Bunun yerine oyun menüsü üzerinden barındıran kişi dört oyuncuya ulaşır ve yalnızca ev sahibinin kendisi çevrimiçi olduğu sürece. Bu 32 yerden geri kalan her şey türer: Grup sabit akşam saatlerinde oynar, birbirini tanır ve saat 20.00'deki bir kesinti oyuncuların bir kesrini değil, hepsini vurur.
Sunucunun adresi bu sırada bir sır değildir. Palworld, bir sağlayıcı hizmeti üzerinden aracılık tanımaz: Oyuncular IP adresi ile portu doğrudan bağlantı alanına yazar ve sunucusunu ek olarak topluluk sunucu listesinde tutmak isteyen kişi onu -publiclobby ile başlatır ve sorgu portunun yanıt vermesine izin verir. Böylece bir kez bağlanmış olan herkes hedefi bilir. Bu adresi ayda birkaç euroya vuran bir booter hizmeti, siparişi verenden ne beceri ne de emek ister.
Teknik olarak buna, bütün oyun trafiğinin UDP üzerinden çalışması ekleniyor. UDP'de talep edilebilecek bir bağlantı kurulumu yoktur ve bir UDP paketinin gönderen adresi sahte olabilir. Yani bir saldırganın yük oluşturmak için sunucuya girmesi de ona doğru biçimde seslenmesi de gerekmez. Böyle bir saldırıda teknik olarak ne olduğunu DDoS saldırısı nedir? yazısı anlatıyor.
Bir Palworld sunucusunda asıl mesele olan portlar
Bir Palworld sunucusu tam olarak bir açık porta ihtiyaç duyar: 8211 UDP. Geri kalan her şey isteğe bağlıdır ve göreve göre, internette durduğunda zararlı bile olur. Bundan yararlı bir ayrım çıkar: 8211 portuna yapılan bir DDoS saldırısı her zaman oyun trafiğinin kendisini vurur, 27015 UDP portuna yapılan bir saldırı ise yalnızca sunucu listesindeki kaydı.
| Port | Protokol | Ne için | Öntanımlı değer ve direktif | İnternete ait mi? |
|---|---|---|---|---|
| 8211 | UDP | bütün oyun trafiği, bağlantı kurulumu ve süregelen senkronizasyon | PublicPort=8211, başlatma parametresi -port=8211 |
evet, zorunlu |
| 27015 | UDP | topluluk sunucu listesindeki kayıt için Steam sorgusu (A2S) | başlatma parametresi -queryport=27015 |
yalnızca liste kaydıyla |
| 8212 | TCP | yönetim için REST API, sabit admin kullanıcısıyla HTTP Basic Auth |
RESTAPIEnabled=False, RESTAPIPort=8212 |
hayır |
| 25575 | TCP | RCON uzaktan yönetimi, Pocketpair tarafından eski olarak işaretlenmiş | RCONEnabled=False, RCONPort=25575 |
hayır |
| 22 | TCP | makineye SSH erişiminiz | sistem öntanımlısı | sınırlı |
Bunlara ait bütün anahtarlar tek bir dosyada durur: Pal/Saved/Config/LinuxServer/PalWorldSettings.ini, Windows altında buna karşılık Pal\Saved\Config\WindowsServer\PalWorldSettings.ini. Dosya [/Script/Pal.PalGameWorldSettings] bölüm satırıyla başlar, ardından bütün ayarları bir liste olarak içeren tek bir OptionSettings=(...) satırı gelir. Parantez içindeki bir satır sonu bütün yapılandırmayı geçersiz kılar ve sunucu hiçbir uyarı vermeden standart değerlere geri döner. Sunucu dizinindeki DefaultPalWorldSettings.ini şablonunu düzenlemezsiniz, çünkü her güncellemede üzerine yazılır.
Sayılarla Palworld sunucusu
Aşağıdaki değerler, filtreleme kuralları ve eşik değerleri hakkındaki her kararın temelidir.
| Büyüklük | Değer |
|---|---|
| Oyun portu | 8211 UDP |
| Sorgu portu | 27015 UDP |
| REST API portu | 8212 TCP |
| RCON portu | 25575 TCP, eski |
| Dedicated sunucuda azami oyuncu sayısı | 32 (ServerPlayerMaxNum, aralık 1 ila 32) |
| Dedicated sunucu olmadan azami oyuncu sayısı | 4, oyunun menü üzerinden ortak oyununda |
| Bellek, resmî gereksinim | 16 GB, tam doluluk hâlinde daha çok 24 ila 32 GB |
| Sunucu paketinin Steam uygulama kimliği | 2394010 |
| Oyun sunucusu projelerine yapılan tipik saldırı büyüklüğü | 5 ila 50 Gbit/s |
| 1 Gbit/s'lik bir hattı dolduran paket hızı | 64 bayt paket boyutunda saniyede yaklaşık 1,49 milyon paket |
| KernelHost sunucularında filtrelenen zirve değerler | saniyede 41,5 milyon pakette 473,4 Gbit/s |
27015 sorgu portu neden en hassas noktadır
Sorgu portu, durum isteklerini Steam biçimi A2S ile yanıtlar, yani Counter-Strike ve ARK sunucularının da karşıladığı aynı sorguyla. Bir A2S_INFO isteği, birkaç düzine baytlık bağlantısız bir UDP paketidir; sunucu adı, dünya, oyuncu sayısı ve oyun durumunu taşıyan yanıt ise bunun katlarıdır. UDP'de gönderen adresi sahte olabildiği için bir saldırgan yabancı sorgu portlarına seslenebilir ve daha büyük yanıtları asıl hedefine yönlendirebilir. Sunucunuz bu durumda kurban değil, amplifikasyon aracıdır ve hesabı onun bağlantısı öder.
Valve bu yüzden A2S_INFO'yu 8 Aralık 2020'de öne konulan bir doğrulama adımıyla genişletti: Sunucu önce S2C_CHALLENGE ile yanıt verir, isteği yapan tarafın token'ı geri göndermesi gerekir ve böylece gönderen adresini sahte yapmadığını kanıtlar. Bu, amplifikasyonu zayıflatır, ama bitirmez; gerçek adreslerden gelen, aynı türden sorgulardan oluşan yalın bir flood'a karşı ise hiçbir etkisi yoktur.
Palworld için bundan Source motoruna göre önemli bir avantaj çıkar: Oyun trafiği ile sunucu sorgusu ayrı portlarda durur. Counter-Strike 2'de ikisi 27015 portunu paylaşır ve orada kaba bir hız sınırlaması kendi oyuncularını da dışarı atar. Palworld'de ise 8211 UDP üzerindeki süregelen oyun trafiğine hiç dokunmadan 27015 UDP'yi sıkı biçimde sınırlayabilir ya da tamamen kapatabilirsiniz. Liste kaydına ihtiyacı olmayan kişi -publiclobby parametresini ve sorgu portunu yerine bir şey koymadan siler ve böylece bütün bir saldırı yüzeyini ağdan çıkarır.
Para harcamadan önce kendiniz neler yapabilirsiniz
Aşağıdaki adımlar hacimsel bir saldırıyı durdurmaz, bunu sunucudaki hiçbir yazılım başaramaz. Ama onun altında kalan her şeyi temizler: port taramaları, sorgu flood'ları, yönetim portları üzerinden yapılan devralma girişimleri ve 32 yerin yabancılar tarafından doldurulması. Bir Palworld sunucusunu günlük işleyişte rahatsız eden şeylerin büyük kısmı budur ve yarım saate mal olur.
1. Envanter: sunucuda ne dinliyor?
Tek bir kural yazmadan önce sunucunuzun dışarıya ne sunduğuna bakın. Tahmin etmeyin, bakın:
ss -lntup
İlgi çekici olan, yerel adresi gösteren sütundur. 0.0.0.0:8211 “bütün internetten erişilebilir” anlamına gelir, 127.0.0.1:8212 ise “yalnızca yerel” demektir ve güvenlik duvarı kuralına ihtiyaç duymaz. Zamanla büyümüş bir sunucuda oyun sürecinin yanında orada sık sık bir yönetim paneli, harita görünümü için bir web sunucusu ve bir veritabanı da görünür. Saldırganın bakışını, dışarıdan yapılan bir port taraması verir:
nmap -Pn -sU -p 8211,27015 SUNUCU.IP.ADRESİNİZ
nmap -Pn -p- --min-rate 1000 SUNUCU.IP.ADRESİNİZ
2. Yalnızca Palworld'ün gerçekten ihtiyaç duyduğunu açma
İki izin yeter ve ikincisi isteğe bağlıdır. UFW ile bu şöyle görünür, hem de tam bu sırayla, ki kendinizi dışarıda bırakmayın:
ufw allow 22/tcp comment 'SSH'
ufw allow 8211/udp comment 'Palworld oyun trafiği'
ufw allow 27015/udp comment 'Palworld Steam sorgusu'
ufw default deny incoming
ufw default allow outgoing
ufw --force enable
ufw status verbose
Sunucunuzun topluluk sunucu listesinde durmasını istemiyorsanız üçüncü satırı atlayın. Oyuncularınız o zaman da IP adresi ve 8211 portu üzerinden bağlanır, sunucu yalnızca herkese açık listeden kaybolur. Kurtarma yolu da dâhil tam rehber Kendinizi dışarıda bırakmadan UFW güvenlik duvarı kurma yazısında.
3. 25575 üzerindeki RCON'u ve 8212 üzerindeki REST API'yi internetten çekme
İki port da sunucu üzerinde tam denetime sahip yönetim erişimleridir ve ikisi de fabrika ayarında kapalıdır: RCONEnabled=False ve RESTAPIEnabled=False. Bunları açan kişi neyi yayınladığını bilmelidir.
8212 TCP üzerindeki REST API, sabit admin kullanıcı adı ve AdminPassword değeriyle HTTP Basic Auth üzerinden kimlik doğrular, hem de şifrelenmemiş HTTP üzerinden. Yönetim parolası böylece her tek istekte geri çevrilebilir biçimde hattan geçer. 25575 TCP üzerindeki RCON da aynı ölçüde şifrelenmemiş bir metin protokolüdür ve Pocketpair onu REST API lehine eski olarak işaretlemiştir. Yeni kurulumlar için doğru seçim REST API'dir, ikisi için de aynı kural geçerlidir: açık ağa konmaz.
RESTAPIEnabled=True
RESTAPIPort=8212
AdminPassword="uzun ve rastgele bir değer"
Arayüzü bir SSH port yönlendirmesi üzerinden erişilebilir yaparsınız, ardından yerel olarak 127.0.0.1:8212 üzerinde çalışırsınız:
ssh -N -L 8212:127.0.0.1:8212 root@SUNUCU.IP.ADRESİNİZ
AdminPassword değerini asla boş bırakmayın, çünkü boş olması fabrika ayarıdır. openssl rand -base64 32 çıktısından bir değer yeter. Aynısı ServerPassword için de geçerlidir, buna hemen geleceğiz.
4. Liste kaydını kaybetmeden 27015 sorgu portunu sınırlama
Bağlantısız Steam paketleri dört adet ayarlı baytla (0xffffffff) başlar, düzenli oyun trafiğinde bu başlık yoktur. Bunun üzerine, sorguları frenleyen ve liste kaydını koruyan, kaynak adres başına bir hız sınırlaması konabilir. nftables ile, nft -f üzerinden yüklenerek:
table inet palworld {
chain input {
type filter hook input priority -10; policy accept;
udp dport 27015 @th,64,32 0xffffffff \
meter a2sflood { ip saddr limit rate over 10/second burst 20 packets } drop
}
}
-10 önceliği, kuralın UFW'nin filtre zincirinden önce devreye girmesini sağlar ve @th,64,32 UDP başlığının arkasındaki ilk dört baytı okur. Klasik iptables ile aynı ayrımı, A2S_INFO kimliğine yapılan bir karşılaştırma sağlar:
iptables -A INPUT -p udp --dport 27015 \
-m string --algo bm --hex-string "|ffffffff54536f7572636520456e67696e6520517565727900|" \
-m hashlimit --hashlimit-name a2sflood --hashlimit-mode srcip \
--hashlimit-above 10/sec --hashlimit-burst 20 -j DROP
Adres ve saniye başına on sorgu cömert ölçülmüştür: Bir liste hizmeti genellikle birkaç dakikada bir sorar, saniyede birkaç kez değil. Önemli olan tek şey, bu kuralın 27015 üzerinde durması ve 8211 üzerinde durmamasıdır, yoksa kendi oyuncularınızı vurursunuz.
5. 8211 UDP üzerindeki paket hızlarını sınırlama
Oyun portunun kendisinde, kaynak adres başına bir üst sınır az sayıda kaynaktan gelen küçük flood'lara karşı yardımcı olur. Palworld'de bu sınırı koymak karşılaştırmalı olarak tehlikesizdir, çünkü aynı anda en fazla 32 oyuncu bağlıdır ve her biri tam olarak bir kaynak adres kullanır:
iptables -I INPUT -p udp --dport 8211 \
-m hashlimit --hashlimit-name palworld_udp --hashlimit-mode srcip \
--hashlimit-above 400/sec --hashlimit-burst 600 -j DROP
Sayı bir başlangıç değeridir, kesin bir doğru değil. 32 oyunculu ve çok sayıda üssü olan dolu bir sunucu, dört kişilik bir turdan belirgin biçimde daha fazla paket üretir ve fazla dar ayarlayan kişi kendi oyuncularını dışarı atar. Önce bir hafta normal işletimde ölçün, ardından sınırı ölçtüğünüz zirve değerin iki katına koyun.
Salt iptables kuralları bir yeniden başlatmadan sonra kaybolur. Debian ve Ubuntu altında şöyle kaydedersiniz:
apt-get install -y iptables-persistent
netfilter-persistent save
UFW altında bu tür kurallar ek olarak /etc/ufw/before.rules dosyasına aittir, çünkü aksi hâlde bir sonraki ufw reload komutunda kaybolurlar. Bir kurala hiç ulaşılıp ulaşılmadığını iptables -L INPUT -n -v komutu gösterir: Eşleşme sayaçları sıfırda kalıyorsa kural işlemiyor.
6. Slot tükenmesine karşı sunucu parolası, ban listesi ve 32 yer
Slot tükenmesi, bir Palworld sunucusuna yapılan en ucuz saldırıdır ve hiç bant genişliği gerektirmez. Dedicated bir sunucunun en fazla 32 yeri vardır, yani bütün topluluğu dışarıda bırakmak için 32 eş zamanlı bağlantı yeter. Hacimsel bir saldırı siparişi verene para götürür, 32 oturum ise ona hiçbir şeye mal olmaz. Bu, küçük sunucularda bu yolu her flood'dan daha çekici kılar.
Palworld'ün yerleşik bir beyaz listesi yoktur. Moderasyon araçları kick, ban ve bir sunucu parolasıdır; slot tükenmesine karşı en etkili tek önlem de tam olarak bu sunucu parolasıdır:
ServerPassword="yalnızca grubunuzun bildiği bir değer"
ServerPlayerMaxNum=32
bShowPlayerList=True
BanListURL="https://api.palworldgame.com/api/banlist.txt"
ServerPassword fabrika ayarında boştur, yani IP adresi ve portu olan herkes içeri girer. BanListURL standart olarak Pocketpair'in bakımını yaptığı listeye işaret eder ve projeye özgü yasaklar tutmak istiyorsanız kendi metin dosyanıza çevrilebilir. ServerPlayerMaxNum değerini 32'nin üzerine koymayın: Daha yüksek değerler desteklenmez ve en geç bir sonraki güncellemede ayağınıza dolanır. Ve bir şey net olmalıdır: Bir sunucu parolası yerlerinizi korur, hattınızı korumaz. Sunucunuzu flood'layan bir saldırgan zaten katılmak istemiyordur.
7. Bağlantı izlemeyi rahatlatma ve arabellekleri büyütme
Bu madde, bir hacim saldırısı gibi görünen ama öyle olmayan kesintileri açıklar. Kernel, UDP trafiği için bağlantı izlemede (conntrack) kayıtlar oluşturur ve sahte gönderen adreslerinde her adres yeni bir kayıt anlamına gelir. Tablo dolduğunda kernel paketleri ayrım yapmadan düşürür, saldırı ile oyuncularınız birlikte dışarı uçar ve logda “nf_conntrack: table full” satırı görünür. Durumu ve üst sınırı şu komut gösterir:
sysctl net.netfilter.nf_conntrack_count net.netfilter.nf_conntrack_max
En etkili adım, oyun trafiğini hiç izletmemektir, çünkü Palworld oturumlarını kendisi yönetir:
table inet raw {
chain prerouting {
type filter hook prerouting priority raw; policy accept;
udp dport { 8211, 27015 } notrack
}
chain output {
type filter hook output priority raw; policy accept;
udp sport { 8211, 27015 } notrack
}
}
iptables ile karşılığı iptables -t raw -A PREROUTING -p udp --dport 8211 -j NOTRACK ve --sport ile OUTPUT için aynı satırdır. Portlar bundan sonra açık bir izne ihtiyaç duyar, çünkü izleme olmadan mevcut bir duruma bakan hiçbir kural artık işlemez. Paketler, sunucu süreci onları almaktan daha hızlı geliyorsa ek olarak alma arabelleği taşar. Oyuncular için bu, hat boş olmasına rağmen paket kaybı gibi görünür. /etc/sysctl.d/ altına bir ek dosya, sysctl -p ile etkinleştirilir:
net.core.rmem_max = 16777216
net.core.rmem_default = 1048576
net.core.netdev_max_backlog = 16384
Değerlerin gerekli olup olmadığını kernel'in kendisi ele verir: nstat -az içinde UdpRcvbufErrors artıyorsa bu değerler işe yarar. Sayaç sıfırda kalıyorsa bu düzenleme hiçbir şeyi değiştirmez.
8. İşler ciddileşmeden önce ölçüm değerleri toplama
En önemli adım, neredeyse hiç kimsenin önceden atmadığı adımdır: her şey normal çalışırken bir karşılaştırma temeli oluşturmak. Normal değer olmadan bir olaydan sonra saniyede 40.000 paketin çok mu olduğunu yoksa sadece cumartesi akşamı mı olduğunu söyleyemezsiniz. apt-get install -y vnstat sysstat ile ölçüm kalıcı olarak arka planda çalışır. Bir olay sırasında dört komut yeter:
sar -n DEV 1 10
ip -s link show eth0
dmesg -T | tail -50
tcpdump -ni eth0 -c 200 "udp port 8211 or udp port 27015"
tcpdump için şu geçerlidir: her zaman -c ile sınırlayın; tam yük altında alınan bir paket kaydı, hâlihazırda aşırı yüklü bir sunucuya ek yük getirir. Palworld ek olarak başka hiçbir aracın vermediği bir ölçüm büyüklüğü sunar. REST API etkinleştirilmişse metrik uç noktası, diğer şeylerin yanında sunucunun kare hızını, güncel oyuncu sayısını ve çalışma süresini geri döndürür:
curl -s -u admin:ADMIN_PAROLANIZ http://127.0.0.1:8212/v1/api/metrics
Bu tek sayı, en sık görülen iki nedeni birbirinden düzgün biçimde ayırır. Paket hızları dikkat çekmezken sunucunun kare hızı düşüyorsa bu bir saldırı değil, yük ya da sunucu sürecinin bilinen bellek artışıdır. Gelen paketler normal değerin çok üzerine çıkarken kare hızı kararlı kalıyorsa bu bir saldırıdır. Ağ değerlerini ayrıntıda nasıl değerlendireceğiniz DDoS saldırısını tanıma yazısında.
Bu önlemler nerede biter: bant genişliği ve paket hızı
Şimdi hiçbir yapılandırma dosyasının çözemeyeceği bölüm. Buraya kadarki tüm önlemler sizin sunucunuzda, yani hattın sonunda çalışır. Bir güvenlik duvarı kuralı, kabloyu çoktan geçmiş bir paket hakkında karar verir. Paketi düşürebilirsiniz, ama gönderilmemiş hâle getiremezsiniz.
Bir kez birlikte hesaplayalım. Tipik bir oyun sunucusu 1 Gbit/s'lik bir hatta bağlıdır, bu saniyede 125 megabayt eder ve biri bundan fazlasını gönderdiği anda hat dolar. Oyun sunucusu projelerine yapılan saldırılar genellikle 5 ila 50 Gbit/s arasındadır, yani hattınızın beş ila elli katı. O zaman arkadaki iptables kuralınızın iyi olup olmadığı artık bir rol oynamaz, çünkü oyuncularınızın paketleri daha öncesinde geçemez.
İkinci büyüklük paket hızıdır ve sıklıkla bant genişliğinden önce vurur. 64 baytlık küçük paketlerde 1 Gbit/s'lik bir hatta saniyede yaklaşık 1,49 milyon paket sığar. Normal bir sunucu kernel'i, işlemciye ve ağ kartına bağlı olarak bunların birkaç yüz binini işler, ardından düşürmeye başlar. Yani hattınızı üçte birine bile doldurmayan bir saldırı, düşürme işlemi için işlem zamanı harcandığı için sunucunuzu buna rağmen felç edebilir. İşletmeciler bunu “doluluk hiç de yüksek değildi, buna rağmen her şey gitti” biçiminde yaşar ve Palworld'de bu önce lag sıçramaları, ancak ondan sonra bağlantı kopması olarak ortaya çıkar.
Bir Palworld sunucusunda buna elverişsiz bir oran ekleniyor. 32 oyuncuyla tam dolu bir sunucu, 1 Gbit/s'lik bir hattın yalnızca bir kesrini kullanır. Yani saldırının, normal işletimin katlarına ulaşmak için hiç büyük olması gerekmez ve tam bu yüzden burada, büyük bir platformda dikkat çekmeyecek saldırılar bile yeter.
Gerçekte hangi mertebelerin görüldüğünü sınıflandırmak için: KernelHost sunucularında bunlar arasında bir ses sunucusuna saniyede 41,5 milyondan fazla pakette 473,4 Gbit/s'nin üzerinde bir saldırı ve bir oyun sunucusuna 112,2 Gbit/s'nin üzerinde bir UDP flood'u filtrelendi. Bunun için yerel bir ayar yoktur. Hacimsel saldırılar sunucunun önündeki ağda son bulmalıdır.
KernelHost buna karşı ne koyuyor
Her sunucu paketinde bulunan sürekli koruma
KernelHost'un DDoS koruması iki kademeli kuruludur ve siz herhangi bir şeyi açmak, sipariş etmek veya yapılandırmak zorunda kalmadan kalıcı olarak etkindir:
- 1. kademe: küresel scrubbing ağında 17 Tbps mitigasyon kapasitesi. Hacimsel saldırılar, veri merkezine ulaşmadan önce kaynaklarına yakın bir noktada temizlenir.
- 2. kademe: Frankfurt am Main'de 3,2 Tbps ile Arbor gerçek zamanlı filtreleme. Doğrudan sunucunun önünde protokole özgü kalıplar tanınır ve paket paket düşürülür.
İki özellik belirleyicidir. Koruma kalıcı olarak çalışır ve önce bir saldırıya tepki vermek zorunda değildir; yani başlangıçta sunucunun kayıp olduğu dakikalar yaşanmaz. Ayrıca null routing kullanılmaz: IP adresiniz ağda kalır, yalnızca zararlı paketler düşürülür. IP adresini ağdan çeken kişi, sizin açınızdan saldırganla aynı sonuca ulaşır. Palworld kendi koruma profili olan oyunlardandır; hangi başka başlıkların ve protokollerin kapsandığını Gerçek zamanlı oyun sunucusu DDoS koruması yazısı listeliyor.
Kalıcı olarak ateş altındaki Palworld projeleri için Advanced DDoS Protection
Bazı projelere ara sıra değil, hedefli biçimde ve haftalar boyunca saldırılır. Bunun için ayda 50,00 EUR'dan başlayan, PrePaid, asgari süresi ve kurulum ücreti olmayan Advanced DDoS Protection var. Fark, daha fazla kapasitede değil, kontrolde:
- Frankfurt çekirdek ağından verilen ve sunucunuzun kendi ağı içinde geçirildiği dedicated koruma IP'si. Sizin tarafınızda hiçbir değişiklik gerekmez.
- Müşteri panelinde kendiniz yönetebileceğiniz, port ve protokol başına koruma kuralları: 8211 UDP'de neye izin verildiğini ve 27015 UDP'de neye izin verildiğini, bunun için bir talep yazmak zorunda kalmadan ayrı ayrı belirlersiniz.
- Değişiklikler gerçek zamanlı etki eder, yani süren bir saldırı sırasında ince ayar yapabilirsiniz; örneğin sorgu portunu geçici olarak daha sıkı sınırlayıp oyun portuna dokunmadan bırakabilirsiniz.
- Oyuna uygun koruma profili, Palworld için olduğu gibi herhangi bir TCP veya UDP portunda çalışan kendi uygulamalarınız için de.
Advanced DDoS Protection, KernelHost'ta duran sunuculara yöneliktir. Palworld projesini şu anda başka bir yerde işleten ve kalıcı olarak saldırıya uğrayan kişi onu bunun için KernelHost'a taşır, o zaman iki kademe de teslimden itibaren işler.
İki kademenin karşılaştırması
| Özellik | Dâhil olan sürekli DDoS koruması | Advanced DDoS Protection |
|---|---|---|
| Fiyat | her sunucu paketinde dâhil, ek ücret olmadan | ayda 50,00 EUR'dan başlar, PrePaid |
| Filtreleme kapasitesi | 17 Tbps küresel scrubbing artı Frankfurt am Main'de 3,2 Tbps ile Arbor gerçek zamanlı filtreleme | aynı iki kademeli filtreleme |
| IP adresi | sunucunuzun IP adresi | ek dedicated koruma IP'si |
| Kural seti | otomatik profiller, yapılandırma gerekmez | müşteri panelinde port ve protokol başına kendi kurallarınız, 8211 UDP 27015 UDP'den ayrı |
| Değişiklikler | otomatik olarak birlikte ilerler | gerçek zamanlı etki eder, bir saldırı sırasında da |
| Oyun profili | yaygın oyunlar için optimize edilmiş profiller, Palworld dâhil | oyuna uygun profil, kendi uygulamalarınız için de |
| Null routing | hayır | hayır |
| Etkinleştirme | teslimden itibaren etkin | siparişin hemen ardından koruma IP'si |
| Süre | sunucu paketine bağlı | PrePaid, asgari süre yok, kurulum ücreti yok |
Palworld sunucularının çoğu için, dâhil olan sürekli koruma düzgün bir sunucu yapılandırmasıyla birlikte yeterlidir. Advanced DDoS Protection ise birinin meseleyi kişisel almasına verilen yanıttır.
Palworld sunucularında sık yapılan hatalar ve çözümü
“27015 portunu kapattım ve şimdi sunucu topluluk listesinden kayboldu”: Bu beklenen davranıştır, çünkü liste kaydını sorgu portu taşır. Onu topluca kapatmayın, bunun yerine bağlantısız paketleri 4. adımdaki gibi kaynak adres başına sınırlayın. Liste kaydına zaten ihtiyacınız yoksa portu kapalı bırakın, -publiclobby parametresini silin ve oyuncularınıza doğrudan bağlantı için IP adresi ile 8211 portunu verin.
“IP adresini değiştirdim ve iki saat sonra yine çevrimdışıydım”: Saldırgan yeni adresi eskisiyle aynı kaynaktan aldı. Palworld'de bu neredeyse her zaman üç yoldan biridir: adresi zaten doğrudan bağlantı alanında tutan bir oyuncu, onu yeniden yayınlayan durum göstergeli bir Discord botu ya da önceki adrese işaret eden, DNS'te kalmış eski bir A kaydı. Adres değişikliği zaman kazandırır, bir çözüm değildir.
“Sunucuda lag sıçramaları var, ama hat sakin”: Bu, Palworld'de saldırıdan çok yük demektir. Sunucu süreci çalışma süresi boyunca sürekli daha fazla bellek kullanır; bu yüzden planlanmış bir yeniden başlatma normal işletimin parçasıdır ve geçici bir çare olarak anlaşılmamalıdır. Sunucunun kare hızını metrik uç noktası üzerinden ve sürecin bellek tüketimini kontrol edin. sar -n DEV 1 10 bu sırada dikkat çekmiyorsa bu bir DDoS saldırısı değildi.
“32 yerin hepsi dolu, ama oyunda kimse görünmüyor”: Bu slot tükenmesidir ve hattı değil, oyun mantığını vurur. Bir ServerPassword ayarlayın, dikkat çeken hesapları ban listesi üzerinden yasaklayın ve 8211 UDP üzerinde paketleri kaynak adres başına sınırlayın.
“REST API birkaç gün dışarıdan erişilebilir kaldı”: O hâlde yönetim parolanız ele geçmiş sayılır, çünkü şifrelenmemiş HTTP üzerinden HTTP Basic Auth onu her istekte geri çevrilebilir biçimde aktarır. AdminPassword değerini değiştirin, 8212 TCP portunu dışarıya kapatın ve arayüze yalnızca bir SSH port yönlendirmesi üzerinden erişin.
“iptables kurallarım etki etmiyor”: Üç neden sıktır. Kurallar UFW zincirlerinin arkasında duruyor ve hiç ulaşılmıyordur, son yeniden başlatmadan sonra kaybolmuşlardır (o zaman netfilter-persistent save komutu veya /etc/ufw/before.rules dosyasındaki bir kayıt yardımcı olur) ya da saldırı hacimseldir ve kural, çoktan dolmuş olan bir hatta doğru biçimde çalışıyordur. iptables -L INPUT -n -v komutuyla eşleşme sayaçlarının artıp artmadığını kontrol edin.
“Önceki sağlayıcım IP adresimi kapattı”: Bu null routing'dir. Sağlayıcı bununla kendi ağını korur; sizin için sonuç başarılı bir saldırıyla aynıdır, genellikle sonrasında saatlerce de sürer. Tereddüt ederseniz filtreleme mi yapıldığını yoksa null routing mi uygulandığını sorun. Yanıt, erişilebilirliğiniz hakkında herhangi bir donanım bilgisinden daha çok şey belirler.
“tcpdump çıktısında dikkat çekici bir şey görmüyorum”: Trafik zaten önündeki ağda filtreleniyorsa sunucuya beklendiği gibi hiçbir şey ulaşmaz. Filtreleme çalışırken normal durum budur. Tersi de geçerlidir: Hat doyuma ulaştığında, ölçüm yapmak istediğiniz SSH oturumu bile size ulaşmayabilir. O durumda müşteri panelindeki, konuk sistemin ağından bağımsız çalışan VNC konsolunu kullanın.
Kısaca özetle
- Bir Palworld sunucusu tam olarak bir açık porta ihtiyaç duyar: 8211 UDP. 27015 UDP sorgu portu yalnızca topluluk sunucu listesindeki kayıt için gereklidir.
- 25575 TCP üzerindeki RCON ve 8212 TCP üzerindeki REST API asla açık ağa ait değildir, çünkü ikisi de erişim bilgilerini şifrelenmemiş biçimde aktarır. RCON ayrıca Pocketpair tarafından eski olarak işaretlenmiştir.
- Palworld'de oyun trafiği ile sunucu sorgusu ayrı portlarda durduğu için, 8211 UDP üzerindeki süregelen oyun trafiğine dokunmadan 27015 UDP sıkı biçimde sınırlanabilir.
- Dedicated sunucu 32 yerle sınırlıdır, bu yüzden en ucuz saldırı slot tükenmesidir. Buna karşı en etkili tek önlem ayarlanmış bir
ServerPassworddeğeridir, çünkü Palworld'ün yerleşik bir beyaz listesi yoktur. - Yerel önlemler hatta son bulur: 1 Gbit/s saniyede 125 megabayt eder ve 64 baytlık paketlerde oraya saniyede yaklaşık 1,49 milyon paket sığar. Bunun üzerindeki her şey sunucunun önündeki ağda son bulmalıdır.
- KernelHost'ta iki kademeli sürekli koruma her sunucu paketinde ek ücret olmadan dâhildir, teslimden itibaren etkindir ve null routing kullanmaz. Dedicated koruma IP'si ve port başına kendiniz yönetebileceğiniz kurallarla Advanced DDoS Protection ise ayda 50,00 EUR'dan başlar.
Palworld sunucunuz hâlihazırda KernelHost'ta çalışıyorsa filtreleme, siz hiçbir şey yapmak zorunda kalmadan etkindir. Buna rağmen dikkat çekici bir durum fark ederseniz, IP adresiniz için filtreleme kurallarının yeniden ayarlanması amacıyla bir destek talebi açın. Süren bir saldırı sırasında bize ek olarak +43 650 8209883 numarasındaki WhatsApp acil durum sohbeti üzerinden ulaşabilirsiniz.
Sıkça sorulan sorular
Palworld sunucum şu anda çevrimdışı. Bunun bir DDoS saldırısı olduğunu nasıl anlarım?
Bir Palworld sunucusu için hangi portları açık bırakmam gerekir?
Palworld'de 8211 portu ile 27015 portu arasındaki fark nedir?
Palworld sunucum üçüncü kişilere yapılan bir saldırı için amplifikasyon aracı olarak kötüye kullanılabilir mi?
Bir Palworld sunucusuna kaç oyuncu sığar ve bu neden DDoS için önemlidir?
Palworld sunucumun RCON'unu ve REST API'sini nasıl güvene alırım?
Şimdi hızlıca IP adresini değiştirmek işe yarar mı?
Bir DDoS saldırısına iptables veya UFW ile karşı koyabilir miyim?
Palworld sunucum hangi saldırı büyüklüğünden sonra bunu tek başına başaramaz?
Palworld sunucum KernelHost'ta bir saldırı sırasında çevrimdışı olur mu?
Palworld için DDoS koruması KernelHost'ta ek ücretli mi?
Palworld için ek olarak Advanced DDoS Protection'a ne zaman ihtiyaç duyarım?
2026 KernelHost GmbH. Tüm hakları saklıdır. Bu rehber telif hakkıyla korunmaktadır. Yazının başka web sitelerinde tamamen, kısmen ya da düzenlenmiş biçimde yayımlanması, yazılı iznimiz olmadan serbest değildir. Kaynak belirtilerek ve bağlantı verilerek yapılan alıntılar ise memnuniyetle karşılanır.

