RedM sunucusunu DDoS saldırılarına karşı koruma
Bir RedM sunucusunun gerçekten hangi portlara ihtiyaç duyduğu, FXServer'ın HTTP uç noktalarını, txAdmin'i ve 32 slotu nasıl güvene alacağınız, VORP ile RSGCore'un bunu ESX'ten farklı olarak nasıl yaptığı ve hangi saldırı hacminden sonra yalnızca sunucunun önündeki ağda yapılan filtrelemenin işe yaradığı.
Akşam seansın tam ortasında kaybolan ve on dakika sonra yeniden ortaya çıkan bir RedM sunucusunun donanım sorunu yaşaması nadirdir. Çoğunlukla 30120 portuna bir saldırı sürüyordur ve bu saldırı tam olarak en çok oyuncunun çevrimiçi olduğu anda sürüyordur. Bu yazı bir RedM sunucusunu DDoS saldırılarına karşı nasıl koruyacağınızı gösteriyor: önce ek maliyet olmadan kendiniz neleri güvene alabileceğinizi, ardından bu önlemlerin fiziksel sınırını, en sonunda da saldırı hattınızdan büyük olduğunda sunucunun önündeki ağda neler olması gerektiğini.
Tüm bilgiler Debian 12, Debian 13, Ubuntu 22.04 LTS veya Ubuntu 24.04 LTS üzerinde gamename rdr3 ile çalışan bir FXServer içindir. Komutlar root kullanıcısı için yazılmıştır, normal kullanıcı olarak başlarına sudo ekleyin. RedM, Cfx.re'nin Red Dead Redemption 2 modifikasyonudur ve FiveM'in kardeş projesidir. İkisi de aynı sunucu programı üzerinde çalışır, bu yüzden ağ tekniğinin bir bölümü gerçekten birebir aynıdır. Bunun geçerli olduğu yerlerde konu burada tek bir cümleyle geçiyor, ayrıntılı bölüm ise FiveM sunucusunu DDoS saldırılarına karşı koruma yazısında. Bu metindeki geri kalan her şey RedM'e özgüdür.
Saldırı şu anda sürüyorsa: server.cfg dosyasında şimdi hiçbir şey değiştirmeyin ve sunucuyu yeniden başlatmayın. Önce ölçüm değerlerini kaydedin (bakınız “Ölçüm değerleri toplama” bölümü), saldırıdan sonra bunlar kaybolur.
RedM sunucuları neden bu kadar sık DDoS saldırılarının hedefi olur
Bir RedM sunucusu, oyuncu sayısının düşündürdüğünden daha kazançlı bir hedeftir. Bunun nedeni tam olarak ekosistemin küçüklüğüdür. Eylül 2026'da herkese açık sunucu listesi takipçileri, yaklaşık 325.000 oyuncuyla yaklaşık 39.000 FiveM sunucusuna karşılık, yaklaşık 12.400 eşzamanlı oyuncuyla yaklaşık 2.000 etkin RedM sunucusu saydı. 2.000 RedM sunucusundan birini felç eden kişi, 39.000 FiveM sunucusundan birini vuran kişiden çok daha büyük bir ekosistem payını ağdan çeker. Rakip bir projeye zarar vermek isteyen bir saldırgan için kaldıraç yani kıyaslanamayacak kadar büyüktür.
Buna toplulukların yapısı ekleniyor. RedM roleplay, sabit saatlerdeki sabit seanslardan beslenir, sıklıkla kayıt ve karakter onayıyla birlikte. Akşam saat 20.00'deki bir kesinti herhangi bir oyuncuya değil, tam olarak o akşam için kaydolmuş olanlara denk gelir. Birçok proje ayrıca küçük bütçeyle bir hobi olarak yürür, tek bir ucuz sunucuya bağlıdır ve geçiş yapılabilecek ikinci bir örneği yoktur. RedM ekosisteminden herkese açık biçimde belgelenmiş vakalar, oyun sunucusuyla ayrı sesli iletişim sunucusunu aynı anda vuran ve neredeyse her gün yinelenen, aylar süren saldırı dizilerini anlatıyor.
Teknik tarafta buna oyun trafiğinin UDP üzerinden çalışması ekleniyor. UDP bağlantısız bir taşıma protokolüdür: Sunucunun talep edebileceği bir bağlantı kurulumu yoktur ve gönderen adresleri sahte olabilir. Yani bir saldırganın yük oluşturmak için RedM sunucunuza girmesi de sunucunuza doğru biçimde seslenmesi de gerekmez. Bir DDoS saldırısının tam olarak ne olduğunu ve nasıl kurulduğunu DDoS saldırısı nedir? yazısı anlatıyor.
Asıl mesele olan portlar
Bir RedM sunucusu standart olarak tek bir porta, hem de iki protokolde birlikte bağlanır. server.cfg dosyasında bunun için şu satırlar durur:
endpoint_add_tcp "0.0.0.0:30120"
endpoint_add_udp "0.0.0.0:30120"
set gamename rdr3
sv_enforceGameBuild 1491
sv_licenseKey "cfxk_..."
set gamename rdr3 satırı, bir RedM sunucusunu bir FiveM sunucusundan ayıran tek satırdır. Bu satır eksikse aynı FXServer kendini GTA V sunucusu olarak kaydeder ve bir RedM istemcisi bağlanmaz. RedM'in kendine ait bir sorgu portu ve kendine ait bir RCON portu yoktur: sunucu sorgusu, bağlantı kurulumu, oyun trafiği ve RCON, hepsi 30120 üzerindeki aynı iki kayıt üzerinden çalışır. Sert sayı tablosu şöyle:
| Gösterge | RedM'deki değer |
|---|---|
| Oyun trafiği | 30120 UDP |
| Bağlantı kurulumu, sunucu sorgusu, HTTP uç noktaları, RCON | 30120 TCP |
| Kendine ait sorgu portu | yok, sorgu 30120 TCP üzerinden çalışır |
| Kendine ait RCON portu | yok, RCON aynı açık portta durur |
| txAdmin paneli | 40120 TCP |
| VORP, RSGCore ve RedEM:RP için veritabanı | 3306 TCP, 127.0.0.1 adresine ait |
| server.cfg dosyasındaki zorunlu satır | set gamename rdr3 |
| OneSync olmadan slot sayısı | 32 |
| OneSync ile slot sayısı | 48, Element Club ile 1.024'e kadar |
| sv_enforceGameBuild için oyun yapıları | 1311, 1355, 1436, 1491 |
| Lisans anahtarı | portal.cfx.re, cfxk_ biçiminde ve 33 karakter uzunluğunda |
| RP projelerine yönelik tipik saldırı hacmi | 5 ila 50 Gbit/s |
| 64 baytta 1 Gbit/s içinde saniyedeki paket sayısı | yaklaşık 1,49 milyon |
Sayılan dört porttan tam olarak ikisi açık ağa aittir: 30120 TCP ve 30120 UDP. 40120 portu ile 3306 portu oraya ait değildir ve 22 portundaki SSH kendi adreslerinizle sınırlı olmalıdır. Bu, RedM sunucularında önlenebilir hataların en sık görülenidir, çünkü birçok proje hazır bir txAdmin tarifiyle başlıyor ve sonrasında sunucunun dışarıya ne sunduğunu hiç kontrol etmiyor.
Para harcamadan önce kendiniz neler yapabilirsiniz
Bu bölüm en uzunu ve bu bilinçli bir tercih. Düzgün yapılandırılmış bir RedM sunucusu, nerede barındırıldığından bağımsız olarak küçük ve orta ölçekli saldırılara kendi gücüyle dayanır. Sıra bilinçli olarak seçilmiştir: önce ölçersiniz, sonra kapatırsınız ve ancak bundan sonra sınırlarsınız.
1. Envanter: aslında ne dinliyor?
Tek bir kural yazmadan önce sunucunuzun dışarıya ne sunduğuna bakın. Tahmin etmeyin, bakın:
ss -lntup
İlgi çekici olan, yerel adresi gösteren sütundur. 0.0.0.0:30120 ve [::]:30120 “bütün internetten erişilebilir” anlamına gelir, 127.0.0.1:3306 ise “yalnızca yerel” demektir ve bir güvenlik duvarı kuralı gerektirmez. Bir RedM sunucusunda FXServer'ın yanında düzenli olarak 40120 üzerinde txAdmin, 3306 üzerinde MariaDB, proje sayfası için bir web sunucusu ve zaman zaman bir sesli iletişim hizmeti görünür. Saldırganın bakışını, dışarıdan yapılan bir port taraması verir:
nmap -Pn -p- --min-rate 1000 SUNUCU.IP.ADRESİNİZ
2. Yalnızca 30120 TCP ve UDP'yi açık bırakma
RedM için dışarıya iki izin yeter, geri kalan her şey kısıtlanır ya da hiç yayınlanmaz. UFW ile bu şöyle görünür, hem de tam bu sırayla, ki kendinizi dışarıda bırakmayın:
ufw allow 22/tcp comment 'SSH'
ufw allow 30120/tcp comment 'RedM'
ufw allow 30120/udp comment 'RedM'
ufw allow from 203.0.113.10 to any port 40120 proto tcp comment 'txAdmin'
ufw default deny incoming
ufw default allow outgoing
ufw --force enable
ufw status verbose
203.0.113.10 adresini kendi adresinizle değiştirin. Adresi değişen bir bağlantıda bu pratik değildir; daha iyi yol, txAdmin'e ilişkin bir sonraki bölümde. Kurtarma yolu da dâhil tam rehberi Kendinizi dışarıda bırakmadan UFW güvenlik duvarı kurma yazısında bulursunuz.
Veritabanı hiçbir durumda açık ağa ait değildir. VORP, RSGCore ve RedEM:RP'nin hepsi bir MariaDB ya da MySQL ister, çoğunlukla oxmysql üzerinden ve server.cfg dosyasındaki bir bağlantı dizesiyle. Bu bağlantı yerel olarak çalışır, yani portun dışarıdan erişilebilir olması gerekmez. /etc/mysql/mariadb.conf.d/50-server.cnf dosyasında şu satırın bulunduğunu kontrol edin:
bind-address = 127.0.0.1
3. FXServer'ın HTTP uç noktalarını güvene alma
FXServer, 30120 portunun TCP tarafında, kimsenin Red Dead Redemption 2 açması gerekmeden HTTP isteklerini yanıtlar. RedM sunucunuzun orada ne sunduğuna bir bakın:
curl -s http://127.0.0.1:30120/info.json | head -c 600
curl -s http://127.0.0.1:30120/players.json | head -c 600
curl -s http://127.0.0.1:30120/dynamic.json
/players.json bağlı oyuncuları kimlikleriyle birlikte listeler, /info.json sunucu yapılandırmasını ve yüklenen kaynakları, /dynamic.json ise güncel doluluğu. Tam olarak bu üç uç nokta, FiveM ve RedM sunucularına yönelik belgelenmiş Layer 7 saldırı yoludur: Oturum açmadan erişilebilirler, istenildiği kadar sorgulanabilirler, her sorgu sunucunuza iş çıkarır ve içerik bir saldırgana bir saldırının ne zaman kazançlı olacağını söyler. İki karşı önlemin hiçbir maliyeti yoktur. Birincisi, oyuncuların uç adresleri yanıtta yer almamalıdır; bunun için server.cfg dosyasında tek bir satır yeter:
sv_endpointPrivacy true
Bu ayar, oyuncularınızın IP adreslerini sunucunun herkese açık çıktılarında gizler. İkincisi: Discord botunuz ya da proje sayfanız oyuncu durumunu gösteriyorsa uç noktayı ziyaretçinin tarafından sorgulamayın, sonucu sabit aralıklarla önbelleğe alın. Böylece çok ziyaret edilen bir durum sayfası, ziyaretçi başına bir sorgu yerine aralık başına bir sorgu üretir. RedM gibi küçük bir ekosistemde bunun ağırlığı iki katıdır, çünkü tek bir sunucu durumu botu aynı anda birden fazla Discord sunucusuna bağlı olabilir.
4. 40120 portundaki txAdmin'i açık ağdan çekme
txAdmin, FiveM ve RedM için hazırlanan FXServer sürümünde bulunan yönetim arayüzüdür ve standart olarak 40120 TCP üzerinde dinler. Arkasında sunucunuza tam erişim durur: yeniden başlatmalar, ban listesi, oyuncu veritabanı, kaynak yönetimi. İzin için sabit bir IP adresiniz yoksa portu dışarıdan kapalı bırakın ve ona SSH ile yerel bir port yönlendirmesi üzerinden ulaşın; ardından tarayıcıda http://127.0.0.1:40120 adresini açarsınız:
ssh -N -L 40120:127.0.0.1:40120 root@SUNUCU.IP.ADRESİNİZ
txAdmin'i herkese açık bırakan kişi iki sorunu birlikte alır: bir oturum açma ekranı, ki ona karşı giriş flood'u sürülebilir, ve oyunla hiçbir ilgisi olmadığı hâlde her istekte iş yapan bir hizmet. Tereddüt ederseniz txAdmin'i doğrudan yerel olarak bağlayın, yani hizmeti yalnızca 127.0.0.1 üzerinde dinletin.
5. Kaynak adres başına bağlantı ve paket hızlarını sınırlama
Küçük saldırılara ve özensiz botlara karşı kaynak adres başına bir üst sınır işe yarar. İki kural 30120 için, yani oyunun iki protokolü için geçerlidir:
iptables -I INPUT -p tcp --dport 30120 --syn -m connlimit --connlimit-above 8 --connlimit-mask 32 -j DROP
iptables -I INPUT -p udp --dport 30120 -m hashlimit --hashlimit-name redm_udp --hashlimit-mode srcip --hashlimit-above 500/sec --hashlimit-burst 750 -j DROP
Birinci kural, bir adres aynı anda sekizden fazla TCP bağlantısını açık tuttuğunda yeni bağlantıları düşürür; ikincisi ise aynı kaynaktan saniyede kalıcı olarak 500'den fazla paket gelmesi durumunda UDP paketlerini. Başlangıç değerleri burada bir FiveM sunucusundakinden biraz daha düşüktür, çünkü 32 slotlu bir RedM sunucusu adres başına basitçe daha az meşru bağlantı üretir. Ancak başlangıç değerleri kesin doğrular değildir: Dolu bir RP akşamı, boş bir sunucudan belirgin biçimde daha fazla paket üretir ve fazla sıkı ayarlayan kişi kendi oyuncularını dışarı atar. Önce normal işletimde bir hafta ölçün.
Buna dair iki not. Salt iptables kuralları bir yeniden başlatmadan sonra kaybolur; Debian ve Ubuntu'da şöyle kaydedilir:
apt-get install -y iptables-persistent
netfilter-persistent save
UFW altında bu tür kurallar /etc/ufw/before.rules dosyasına aittir, çünkü aksi hâlde bir sonraki ufw reload komutunda kaybolurlar. Sık gözden kaçan bir darboğaz da kernel'in bağlantı izlemesidir: Tablo dolduğunda sunucu meşru paketleri de düşürür ve logda “nf_conntrack: table full” satırı görünür. Durumu ve üst sınırı şu komut gösterir:
sysctl net.netfilter.nf_conntrack_count net.netfilter.nf_conntrack_max
6. 32 slotu katılım floodlarına karşı güvene alma
Bir RedM sunucusu OneSync olmadan tam olarak 32 slota sahiptir. OneSync ile 48 olur, bunun üzerine çıkmak için 1.024 yere kadar izin veren bir Element Club aboneliği gerekir. Bu sayı güvenlik açısından önemlidir, çünkü bir saldırganın doldurmak zorunda olduğu üst sınırdır: 32 katılım denemesini aynı anda açık tutan kişi, tek bir oyuncu gerçekten oyuna ulaşmadan standart bir sunucuyu tümüyle doldurur. 128 slotluk bir FiveM projesinde aynı eşik dört kat daha yüksektir.
RedM'e özgü bir avantaj bunu kısmen dengeliyor: RedM, Steam, Epic Games ya da Rockstar üzerinden satın alınmış olması fark etmeksizin Red Dead Redemption 2'nin gerçek bir kopyasını ve buna ek olarak Rockstar Launcher'ı şart koşar. Yani ücretsiz oyunlarda alışıldık olan, binlerce kullan at hesapla yapılan bir katılım flood'u burada gerçek paraya mal olur. Saldırılar bu yüzden ağ düzeyine ve bir oyun kopyasının gerekmediği HTTP uç noktalarına kayar.
Normal katılım yolunu kullanan her şeye karşı buna rağmen bir beyaz liste etki eder. Bu, sunucu tarafında playerConnecting olayında uygulanır: Bağlantıyı deferrals işlevleriyle bekletirsiniz, kimliği denetlersiniz ve ancak bundan sonra izin verirsiniz. Buna sıkı bir hesap denetimi ve gerçekçi bir oyuncu üst sınırı ekleniyor:
sv_authMaxVariance 1
sv_authMinTrust 5
sv_maxclients 32
sv_authMaxVariance 1 ile 5 arasında bir değerdir ve bir oyuncunun kimliğinin bir sağlayıcıda ne kadar değişebileceğini belirtir; 1 en sıkı ayardır. sv_authMinTrust de 1 ile 5 arasında çalışır ve sahte bir kimliğin ne kadar olanaksız olması gerektiğini tanımlar; burada en sıkı değer 5'tir. Bir RCON parolası yalnızca RCON'a gerçekten ihtiyacınız varsa belirleyin, çünkü erişim aynı açık 30120 portunda durur. Ve bir şey net olmalı: Beyaz liste oyun mantığınızı korur, hattınızı korumaz. Sunucunuza flood gönderen bir saldırgan zaten katılmak istemiyordur. Paketleri reddedilir, ama buna rağmen ulaşmıştır ve mesele tam olarak budur.
7. RedM sunucu listesindeki kaydı doğru değerlendirme
Burada hayalcilik yerine dürüstlük işe yarar: IP adresiniz gizli tutulamaz. RedM, FiveM ile aynı Cfx.re ana sunucu altyapısını kullanır ve liste kaydı connectEndPoints alanında bağlantı uç noktasını düz metin olarak taşır. servers-frontend.fivem.net altındaki herkese açık arayüz üzerinden her cfx.re koduna ait adres sorgulanabilir, RedM için de FiveM için olduğu gibi. Proje tümüyle Discord ve doğrudan bağlantı üzerinden yürüdüğü için herkese açık kayda hiç ihtiyacı olmayan kişi, sunucuyu sv_master1 "" ile özel olarak işletebilir: Sunucuya o zaman sunucu listesi üzerinden artık katılınamaz. Ancak bu, yeni oyuncular için bütün görünürlüğe mal olur ve 2.000 sunuculu bir ekosistemde asıl büyüme motoru görünürlüktür.
Daha etkili olan iki alışkanlıktır. Çıplak IP adresini hiçbir yerde kendiniz yayınlamayın, yani ne Discord kanalında ne de proje sayfasında. Ve oyuncularınızı bir hostname üzerinden bağlayın, ki ciddi durumda bütün bağlantı verileri kırılmadan adresi değiştirebilirsiniz. Bu konuda klasik olan, eski DNS kayıtlarıdır: Önceki adrese işaret eden, unutulmuş bir A kaydı her değişikliği etkisiz kılar.
8. VORP, RSGCore ve RedEM olaylarını sunucu tarafında denetleme
DDoS saldırısı olarak bildirilen birçok kesinti tek bir betiğe dayanır. RedM kaynakları ağ olayları üzerinden iletişim kurar ve sunucunun denetlemeden çalıştırdığı bir olay açık bir kapıdır: İstemcide keyfî değerlerle bir TriggerServerEvent gönderen kişi dolar üretebilir, at spawn edebilir ya da sunucu durana kadar döngü içinde veritabanı sorguları tetikleyebilir. Bu, yaygın üç çerçevenin hepsini aynı ölçüde vurur: 2020'den bu yana en büyük betik tabanına sahip olan VORP Core, RSGCore ve daha eski RedEM:RP.
Özellikle envanter ve karakter kaynakları saldırıya açıktır, çünkü her çağrıda veritabanına yazarlar. Saniyede on kez bir envanter durumu kaydeden bir olay döngüsü, bir RedM sunucusunu birçok paket selinden daha fazla zorlar ve hiçbir güvenlik duvarının etki etmediği içeriden gelir.
Üç kural bunun büyük bölümünü yakalar. RegisterNetEvent ile yalnızca gerçekten istemciden gelmesi gereken olayları kaydedin. İstemcinin gönderdiği değerlere asla güvenmeyin, oyuncuyu sunucu tarafında source üzerinden belirleyin. Ve bir oyuncunun aynı olayı ne sıklıkta tetikleyebileceğini sınırlayın, özellikle veritabanı sorgusu içeren her şeyde. Hat sakinken sunucu takılıyorsa istemci konsolundaki resmon 1 kaynak başına işlem zamanını gösterir ve suçlu genellikle en üstte durur.
9. Ölçüm değerleri toplama, onlara ihtiyaç duymadan önce
En önemli adım, neredeyse hiç kimsenin önceden atmadığı adımdır: her şey normal çalışırken bir karşılaştırma temeli oluşturmak. Normal değer olmadan bir olaydan sonra saniyede 40.000 paketin çok mu olduğunu yoksa sadece iyi ziyaret edilen bir salı akşamı mı olduğunu söyleyemezsiniz. apt-get install -y vnstat sysstat ile ölçüm kalıcı olarak arka planda çalışır. Bir olay sırasında dört komut yeter: saniyedeki paket hızları, arayüzün düşürme oranı, kernel mesajları ve trafikten kısa bir örnek.
sar -n DEV 1 10
ip -s link show eth0
dmesg -T | tail -50
tcpdump -ni eth0 port 30120 -c 200 -q
tcpdump için şu geçerlidir: her zaman -c ile sınırlayın; tam yük altında alınan bir paket kaydı, hâlihazırda aşırı yüklü bir sunucuya ek yük getirir. Ayrıca yükün 30120 portunun UDP tarafında mı yoksa TCP tarafında mı olduğuna dikkat edin. UDP yükü oyun trafiğine yönelik bir paket selini, TCP yükü ise HTTP uç noktalarına yönelik bir seli gösterir ve ikisi farklı karşı önlemler ister. Değerleri nasıl yorumlayacağınız DDoS saldırısını tanıma yazısında.
Bu önlemler nerede biter
Şimdi hiçbir server.cfg dosyasının çözemeyeceği bölüm. Buraya kadarki tüm önlemler sizin sunucunuzda, yani hattın sonunda çalışır. Bir güvenlik duvarı kuralı, kabloyu çoktan geçmiş bir paket hakkında karar verir. Paketi düşürebilirsiniz, ama gönderilmemiş hâle getiremezsiniz.
Bir kez birlikte hesaplayalım. Tipik bir oyun sunucusu 1 Gbit/s'lik bir hatta bağlıdır, bu saniyede 125 megabayt eder ve biri bundan fazlasını gönderdiği anda hat dolar. Roleplay projelerine yönelik saldırılar genellikle 5 ila 50 Gbit/s arasındadır, yani hattınızın beş ila elli katı. Arkadaki iptables kuralınızın iyi olup olmaması o zaman artık bir rol oynamaz, çünkü oyuncularınızın paketleri daha öncesinde geçemez.
İkinci büyüklük paket hızıdır ve çoğu zaman bant genişliğinden daha önce vurur. 64 baytlık küçük paketlerde 1 Gbit/s'lik bir hatta saniyede yaklaşık 1,49 milyon paket sığar. Normal bir sunucu kernel'i, CPU ve ağ kartına bağlı olarak bunların birkaç yüz binini işler, ardından düşürmeye başlar. Yani hattınızı üçte birine kadar bile doldurmayan bir saldırı, düşürme işlemi için işlem zamanı harcandığı için RedM sunucunuzu buna rağmen felç edebilir. İşletmeciler bunu “doluluk hiç de yüksek değildi, buna rağmen her şey gitti” biçiminde yaşar. Görünür bir sunucu yükü olmadan yaşanan bu lag sıçramaları, tam olarak bir paket hızı saldırısının tipik görüntüsüdür.
Gerçekte hangi büyüklüklerin görüldüğünü sınıflandırmak için: KernelHost sunucularında, diğerlerinin yanında bir sesli iletişim sunucusuna yönelik olarak saniyede 41,5 milyondan fazla pakette 473,4 Gbit/s'nin üzerinde bir saldırı ve bir oyun sunucusuna yönelik 112,2 Gbit/s'nin üzerinde bir UDP flood'u filtrelendi. Bunun için yerel bir ayar yoktur. Hacimsel saldırılar sunucunun önündeki ağda son bulmalıdır.
RedM'de FiveM'den farklı olan nedir
Kısa yanıt: ağ tekniği birebir aynı, çevre değil. İkisi de aynı FXServer üzerinde çalışır, ikisi de 30120 TCP ile UDP kullanır, ikisi de 40120 üzerindeki txAdmin ile yönetilir. Portlar, hızlar ve uç noktalar hakkında yukarıda okuduğunuz her şey ikisi için de geçerlidir. Farklı olan çerçeve koşullarıdır ve bir saldırının ne kadar hızlı etki edeceğine tam olarak onlar karar verir:
| Özellik | RedM | FiveM |
|---|---|---|
| Temel oyun | Red Dead Redemption 2 | Grand Theft Auto V |
| server.cfg dosyasındaki zorunlu satır | set gamename rdr3 | yok, FXServer bir belirtim olmadan GTA V sunucusu olarak çalışır |
| Oyun portu | 30120 TCP ve UDP | 30120 TCP ve UDP |
| Panel | 40120 TCP üzerinde txAdmin | 40120 TCP üzerinde txAdmin |
| Yaygın çerçeveler | VORP Core, RSGCore, RedEM:RP | ESX, QBCore |
| OneSync olmadan slot sayısı | 32 | 32 |
| Görüş alanında aynı anda bulunan oyuncu | 32 ile sınırlı, Cfx.re tarafında açık bir konu | belirgin biçimde daha yüksek |
| Eylül 2026'da ekosistemin büyüklüğü | yaklaşık 2.000 sunucu, yaklaşık 12.400 oyuncu | yaklaşık 39.000 sunucu, yaklaşık 325.000 oyuncu |
| Kullan at bir hesabın maliyeti | Red Dead Redemption 2 için tam fiyat | Grand Theft Auto V için tam fiyat |
| Oyun yapıları | 1311, 1355, 1436, 1491 | kendine ait GTA V yapıları |
Bu tablodaki üç nokta savunma için belirleyicidir. Birincisi, daha küçük ekosistem her bir RedM sunucusunu hedef olarak daha değerli kılar, çünkü bir kesinti oyuncuların daha büyük bir bölümünü etkiler. İkincisi, 32 slotluk standart sınır, bir katılım selinin sunucuyu kapatmaya yeteceği eşiği düşürür. Üçüncüsü, RedM için ağda FiveM'e göre daha az hazır koruma tarifi bulunur, bu yüzden birçok proje değiştirilmemiş bir standart yapılandırmayla çalışır. Savunma aynıdır, çıkış durumu daha kötüdür.
KernelHost buna karşı ne koyuyor
Her sunucuda dâhil olan sürekli koruma
KernelHost'un DDoS koruması iki kademeli kuruludur ve siz herhangi bir şeyi açmak, sipariş etmek veya yapılandırmak zorunda kalmadan kalıcı olarak etkindir:
- 1. kademe: küresel scrubbing ağında 17 Tbps mitigasyon kapasitesi. Hacimsel saldırılar, veri merkezine ulaşmadan önce kaynaklarına yakın bir noktada temizlenir.
- 2. kademe: Frankfurt am Main'de 3,2 Tbps ile Arbor gerçek zamanlı filtreleme. Doğrudan sunucunun önünde protokole özgü kalıplar tanınır ve paket paket düşürülür.
İki özellik belirleyicidir. Koruma kalıcı olarak çalışır ve önce bir saldırıya tepki vermek zorunda değildir; yani başlangıçta RedM sunucusunun kayıp olduğu dakikalar yaşanmaz. Ayrıca null routing kullanılmaz: IP adresiniz ağda kalır, yalnızca zararlı paketler düşürülür. IP adresini ağdan çeken kişi, sizin açınızdan saldırganla aynı sonuca ulaşır. Filtrelemenin yeri Frankfurt am Main'dir. Hangi oyunların ve protokollerin kapsandığını Gerçek zamanlı oyun sunucusu DDoS koruması yazısı listeliyor.
Sürekli ateş altındaki projeler için Advanced DDoS Protection
Bazı projelere ara sıra değil, hedefli biçimde ve haftalar boyunca saldırılır. Bunun için ayda 50,00 EUR'dan başlayan, PrePaid ve asgari süresi olmayan Advanced DDoS Protection var. Fark, daha fazla kapasitede değil, kontrolde:
- Dedicated koruma IP'si: Frankfurt çekirdek ağından verilir ve sunucunuz kendi ağı içinde bu adrese geçirilir. Sizin tarafınızda hiçbir değişiklik gerekmez.
- Müşteri panelinde, port ve protokol başına kendiniz yönetebileceğiniz koruma kuralları: 30120 UDP üzerinde neye izin verildiğini ve 30120 TCP üzerinde neye izin verildiğini ayrı ayrı ayarlarsınız, bunun için destek talebi yazmanız gerekmez. Özellikle RedM'de bu ayrım yararlıdır, çünkü oyun trafiği ile HTTP uç noktaları aynı port numarasında durur ve tümüyle farklı kalıplara sahiptir.
- Değişiklikler gerçek zamanlı etki eder, yani süren bir saldırı sırasında ince ayar yapabilirsiniz.
- Uygulamaya uygun koruma profili. 30120 üzerindeki Cfx.re sunucuları için uygun bir profil var, aynı şekilde herhangi bir TCP veya UDP portundaki değiştirilmiş ve kendi uygulamalarınız için de.
İkisi de KernelHost'ta duran sunucular için geçerlidir. RedM projeniz şu anda başka bir yerde çalışıyor ve düzenli olarak ağdan vuruluyorsa tavsiye, ek bir ürün değil, taşınmaktır.
İki kademenin karşılaştırması
| Özellik | Dâhil olan sürekli DDoS koruması | Advanced DDoS Protection |
|---|---|---|
| Fiyat | her sunucu paketinde dâhil, ek ücret olmadan | ayda 50,00 EUR'dan başlar, PrePaid |
| Filtreleme kapasitesi | 17 Tbps küresel scrubbing artı Frankfurt am Main'de 3,2 Tbps ile Arbor gerçek zamanlı filtreleme | aynı iki kademeli filtreleme |
| IP adresi | sunucunuzun IP adresi | ek dedicated koruma IP'si |
| Kural seti | otomatik profiller, yapılandırma gerekmez | müşteri panelinde port ve protokol başına kendi kurallarınız |
| Değişiklikler | otomatik olarak birlikte ilerler | gerçek zamanlı etki eder, bir saldırı sırasında da |
| 30120 TCP ile 30120 UDP ayrımı | kalıba göre otomatik | protokol başına ayrı ayarlanabilir |
| Null routing | hayır | hayır |
| Süre | sunucu paketine bağlı | PrePaid, asgari süre yok, fesih bildirim süresi yok, kurulum ücreti yok |
RedM projelerinin çoğu için, dâhil olan sürekli koruma düzgün bir sunucu yapılandırmasıyla birlikte yeterlidir. Advanced DDoS Protection ise birinin meseleyi kişisel almasına verilen yanıttır.
Sık yapılan hatalar ve çözümleri
“Sunucum RedM sunucu listesinde görünmüyor, bir saldırı olduğunu düşünüyorum”: Önce yapılandırmayı kontrol edin. set gamename rdr3 eksikse FXServer kendini GTA V sunucusu olarak kaydeder ve RedM listesinde görünmez. portal.cfx.re adresinden alınan lisans anahtarı eksikse ya da doğru değilse kayıt da oluşmaz. Bir saldırı başka görünür: Kayıt yerinde kalır, bağlantı başarısız olur.
“Yüzlerce oyuncu katılırken hata alıyor, bu bir sel gibi görünüyor”: Çoğunlukla bir oyun yapısı sorunudur. sv_enforceGameBuild değeri kaynaklarınızın beklediğiyle uyuşmuyorsa istemci “server specified an invalid game enforcement” bildirir. Çerçevenizin istediği değeri, genellikle 1436 ya da 1491, belirleyin ve sunucuyu tümüyle yeniden başlatın.
“IP adresini değiştirdim ve iki saat sonra yine çevrimdışıydım”: Saldırgan yeni adresi eskisiyle aynı kaynaktan bulmuştur; çoğunlukla liste kaydından, bir Discord botundan ya da eski bir DNS kaydından. Bir adres değişimi zaman kazancıdır, çözüm değil.
“iptables kurallarım etki etmiyor”: Üç neden sıktır. Kurallar UFW zincirlerinin arkasında duruyor ve hiç ulaşılmıyordur, son yeniden başlatmadan sonra kaybolmuşlardır (o zaman netfilter-persistent save komutu veya /etc/ufw/before.rules dosyasındaki bir kayıt yardımcı olur) ya da saldırı hacimseldir ve kural, zaten dolu olan bir hatta doğru biçimde çalışıyordur. iptables -L INPUT -n -v komutuyla eşleşme sayaçlarının artıp artmadığını kontrol edin. Sıfırda kalıyorlarsa kurala ulaşılmıyor.
“Sunucu çalışıyor, ama bütün oyuncularda lastik bandı etkisi var”: Bu, bir saldırıdan daha sık olarak bir betiktir. Önce resmon 1 ile bir kaynağın işlem zamanını yiyip bitirip bitirmediğine bakın ve çerçevenizin envanter ile karakter kaynaklarını denetleyin. sar -n DEV 1 10 çıktısı dikkat çekmiyorsa bu bir DDoS saldırısı değildi.
“txAdmin yüzlerce başarısız bağlantı denemesi gösteriyor”: Bu bir katılım selidir ve hattı değil, oyun mantığını vurur. Buna karşı beyaz liste, sv_authMinTrust üzerinden hesap denetimi ve kaynak adres başına bağlantı üst sınırı etki eder.
“Önceki sağlayıcım IP adresimi kapattı”: Bu null routing'dir. Sağlayıcı bununla kendi ağını korur; sizin için sonuç başarılı bir saldırıyla aynıdır, genellikle sonrasında saatlerce de sürer. Tereddüt ederseniz filtreleme mi yapıldığını yoksa null routing mi uygulandığını sorun. Yanıt, erişilebilirliğiniz hakkında herhangi bir donanım bilgisinden daha çok şey belirler.
“tcpdump çıktısında dikkat çekici bir şey görmüyorum”: Trafik zaten sunucunun önündeki ağda filtreleniyorsa sunucuya beklendiği gibi hiçbir şey ulaşmaz. Filtreleme çalışırken normal durum budur. Tersi de geçerlidir: Hat doyuma ulaştığında, ölçüm yapmak istediğiniz SSH oturumu bile size ulaşmayabilir. O durumda müşteri panelindeki, konuk sistemin ağından bağımsız çalışan VNC konsolunu kullanın.
Kısaca özetle
- Bir RedM sunucusu tam olarak iki açık porta ihtiyaç duyar:
endpoint_add_tcpveendpoint_add_udpile ayarlanan 30120 TCP ile 30120 UDP. Kendine ait bir sorgu portu ya da RCON portu yoktur. - 40120 TCP üzerindeki txAdmin ve 3306 TCP üzerindeki veritabanı açık ağa ait değildir; biri kendi adresinize, diğeri 127.0.0.1 adresine aittir.
sv_endpointPrivacy trueoyuncu IP adreslerini herkese açık çıktılardan çıkarır ve önbelleğe alınmış bir sunucu durumu, Cfx.re sunucularına yönelik belgelenmiş Layer 7 saldırı yolu olan/players.jsonüzerinden yükü azaltır.- Bir RedM sunucusunun OneSync olmadan 32, OneSync ile 48 ve Element Club ile 1.024'e kadar slotu vardır. Slot sayısı ne kadar küçükse bir katılım seli o kadar ucuzdur ve beyaz liste ile hesap denetimi o kadar önemlidir.
- RedM ve FiveM aynı FXServer üzerinde çalışır ve yalnızca
set gamename rdr3ile birbirinden ayrılır. Bu yüzden ağ savunması birebir aynıdır, çevre değil: yaklaşık 39.000 FiveM sunucusuna karşılık yaklaşık 2.000 RedM sunucusu, her bir RedM projesini daha değerli bir hedef yapar. - Yerel güvenlik duvarı kuralları, hattın dolduğu yerde biter: 1 Gbit/s saniyede 125 megabayttır ve 64 baytlık paketlerde içine saniyede yaklaşık 1,49 milyon paket sığar. Bunun üzerindeki her şey sunucunun önündeki ağda son bulmalıdır.
- KernelHost'ta iki kademeli sürekli koruma her sunucu paketinde dâhildir, teslimden itibaren etkindir ve null routing kullanmaz. Filtrelemeyi kendisi yönetmek isteyen kişi, ayda 50,00 EUR'dan başlayan Advanced DDoS Protection ile dedicated bir koruma IP'si ve port ile protokol başına kendi kurallarını alır.
RedM projeniz hâlihazırda KernelHost'ta çalışıyorsa filtreleme, siz hiçbir şey yapmak zorunda kalmadan etkindir. Buna rağmen dikkat çekici bir durum fark ederseniz, IP adresiniz için filtreleme kurallarının yeniden ayarlanması amacıyla bir destek talebi açın. Süren bir saldırı sırasında bize ek olarak +43 650 8209883 numarasındaki WhatsApp acil durum sohbeti üzerinden ulaşabilirsiniz.
Sıkça sorulan sorular
RedM sunucum şu anda çevrimdışı. Bunun bir DDoS saldırısı olduğunu nasıl anlarım?
Bir RedM sunucusu için hangi portları açık bırakmam gerekir?
RedM için DDoS koruması FiveM ile aynı mı?
Ekosistem bu kadar küçük olmasına rağmen RedM sunucularına neden saldırılıyor?
Bir RedM sunucusunda /players.json ve /info.json ne kadar tehlikeli?
Bir RedM sunucusunun 32 slotu neden bir güvenlik konusu?
Şimdi hızlıca RedM sunucumun IP adresini değiştirmek işe yarar mı?
30120 portuna yapılan bir saldırıya iptables veya UFW ile karşı koyabilir miyim?
RedM sunucum hangi saldırı hacminden sonra bunu tek başına başaramaz?
KernelHost'taki RedM sunucum bir saldırı sırasında çevrimdışı olur mu?
RedM projem için ek olarak Advanced DDoS Protection'a ne zaman ihtiyaç duyarım?
2026 KernelHost GmbH. Tüm hakları saklıdır. Bu rehber telif hakkıyla korunmaktadır. Yazının başka web sitelerinde tamamen, kısmen ya da düzenlenmiş biçimde yayımlanması, yazılı iznimiz olmadan serbest değildir. Kaynak belirtilerek ve bağlantı verilerek yapılan alıntılar ise memnuniyetle karşılanır.

