RedM sunucusunu DDoS saldırılarına karşı koruma

Yayınlanma tarihi 20 dk okuma

Bir RedM sunucusunun gerçekten hangi portlara ihtiyaç duyduğu, FXServer'ın HTTP uç noktalarını, txAdmin'i ve 32 slotu nasıl güvene alacağınız, VORP ile RSGCore'un bunu ESX'ten farklı olarak nasıl yaptığı ve hangi saldırı hacminden sonra yalnızca sunucunun önündeki ağda yapılan filtrelemenin işe yaradığı.

Akşam seansın tam ortasında kaybolan ve on dakika sonra yeniden ortaya çıkan bir RedM sunucusunun donanım sorunu yaşaması nadirdir. Çoğunlukla 30120 portuna bir saldırı sürüyordur ve bu saldırı tam olarak en çok oyuncunun çevrimiçi olduğu anda sürüyordur. Bu yazı bir RedM sunucusunu DDoS saldırılarına karşı nasıl koruyacağınızı gösteriyor: önce ek maliyet olmadan kendiniz neleri güvene alabileceğinizi, ardından bu önlemlerin fiziksel sınırını, en sonunda da saldırı hattınızdan büyük olduğunda sunucunun önündeki ağda neler olması gerektiğini.

Tüm bilgiler Debian 12, Debian 13, Ubuntu 22.04 LTS veya Ubuntu 24.04 LTS üzerinde gamename rdr3 ile çalışan bir FXServer içindir. Komutlar root kullanıcısı için yazılmıştır, normal kullanıcı olarak başlarına sudo ekleyin. RedM, Cfx.re'nin Red Dead Redemption 2 modifikasyonudur ve FiveM'in kardeş projesidir. İkisi de aynı sunucu programı üzerinde çalışır, bu yüzden ağ tekniğinin bir bölümü gerçekten birebir aynıdır. Bunun geçerli olduğu yerlerde konu burada tek bir cümleyle geçiyor, ayrıntılı bölüm ise FiveM sunucusunu DDoS saldırılarına karşı koruma yazısında. Bu metindeki geri kalan her şey RedM'e özgüdür.

Saldırı şu anda sürüyorsa: server.cfg dosyasında şimdi hiçbir şey değiştirmeyin ve sunucuyu yeniden başlatmayın. Önce ölçüm değerlerini kaydedin (bakınız “Ölçüm değerleri toplama” bölümü), saldırıdan sonra bunlar kaybolur.

RedM sunucuları neden bu kadar sık DDoS saldırılarının hedefi olur

Bir RedM sunucusu, oyuncu sayısının düşündürdüğünden daha kazançlı bir hedeftir. Bunun nedeni tam olarak ekosistemin küçüklüğüdür. Eylül 2026'da herkese açık sunucu listesi takipçileri, yaklaşık 325.000 oyuncuyla yaklaşık 39.000 FiveM sunucusuna karşılık, yaklaşık 12.400 eşzamanlı oyuncuyla yaklaşık 2.000 etkin RedM sunucusu saydı. 2.000 RedM sunucusundan birini felç eden kişi, 39.000 FiveM sunucusundan birini vuran kişiden çok daha büyük bir ekosistem payını ağdan çeker. Rakip bir projeye zarar vermek isteyen bir saldırgan için kaldıraç yani kıyaslanamayacak kadar büyüktür.

Buna toplulukların yapısı ekleniyor. RedM roleplay, sabit saatlerdeki sabit seanslardan beslenir, sıklıkla kayıt ve karakter onayıyla birlikte. Akşam saat 20.00'deki bir kesinti herhangi bir oyuncuya değil, tam olarak o akşam için kaydolmuş olanlara denk gelir. Birçok proje ayrıca küçük bütçeyle bir hobi olarak yürür, tek bir ucuz sunucuya bağlıdır ve geçiş yapılabilecek ikinci bir örneği yoktur. RedM ekosisteminden herkese açık biçimde belgelenmiş vakalar, oyun sunucusuyla ayrı sesli iletişim sunucusunu aynı anda vuran ve neredeyse her gün yinelenen, aylar süren saldırı dizilerini anlatıyor.

Teknik tarafta buna oyun trafiğinin UDP üzerinden çalışması ekleniyor. UDP bağlantısız bir taşıma protokolüdür: Sunucunun talep edebileceği bir bağlantı kurulumu yoktur ve gönderen adresleri sahte olabilir. Yani bir saldırganın yük oluşturmak için RedM sunucunuza girmesi de sunucunuza doğru biçimde seslenmesi de gerekmez. Bir DDoS saldırısının tam olarak ne olduğunu ve nasıl kurulduğunu DDoS saldırısı nedir? yazısı anlatıyor.

Asıl mesele olan portlar

Bir RedM sunucusu standart olarak tek bir porta, hem de iki protokolde birlikte bağlanır. server.cfg dosyasında bunun için şu satırlar durur:

endpoint_add_tcp "0.0.0.0:30120"
endpoint_add_udp "0.0.0.0:30120"
set gamename rdr3
sv_enforceGameBuild 1491
sv_licenseKey "cfxk_..."

set gamename rdr3 satırı, bir RedM sunucusunu bir FiveM sunucusundan ayıran tek satırdır. Bu satır eksikse aynı FXServer kendini GTA V sunucusu olarak kaydeder ve bir RedM istemcisi bağlanmaz. RedM'in kendine ait bir sorgu portu ve kendine ait bir RCON portu yoktur: sunucu sorgusu, bağlantı kurulumu, oyun trafiği ve RCON, hepsi 30120 üzerindeki aynı iki kayıt üzerinden çalışır. Sert sayı tablosu şöyle:

Gösterge RedM'deki değer
Oyun trafiği 30120 UDP
Bağlantı kurulumu, sunucu sorgusu, HTTP uç noktaları, RCON 30120 TCP
Kendine ait sorgu portu yok, sorgu 30120 TCP üzerinden çalışır
Kendine ait RCON portu yok, RCON aynı açık portta durur
txAdmin paneli 40120 TCP
VORP, RSGCore ve RedEM:RP için veritabanı 3306 TCP, 127.0.0.1 adresine ait
server.cfg dosyasındaki zorunlu satır set gamename rdr3
OneSync olmadan slot sayısı 32
OneSync ile slot sayısı 48, Element Club ile 1.024'e kadar
sv_enforceGameBuild için oyun yapıları 1311, 1355, 1436, 1491
Lisans anahtarı portal.cfx.re, cfxk_ biçiminde ve 33 karakter uzunluğunda
RP projelerine yönelik tipik saldırı hacmi 5 ila 50 Gbit/s
64 baytta 1 Gbit/s içinde saniyedeki paket sayısı yaklaşık 1,49 milyon

Sayılan dört porttan tam olarak ikisi açık ağa aittir: 30120 TCP ve 30120 UDP. 40120 portu ile 3306 portu oraya ait değildir ve 22 portundaki SSH kendi adreslerinizle sınırlı olmalıdır. Bu, RedM sunucularında önlenebilir hataların en sık görülenidir, çünkü birçok proje hazır bir txAdmin tarifiyle başlıyor ve sonrasında sunucunun dışarıya ne sunduğunu hiç kontrol etmiyor.

Para harcamadan önce kendiniz neler yapabilirsiniz

Bu bölüm en uzunu ve bu bilinçli bir tercih. Düzgün yapılandırılmış bir RedM sunucusu, nerede barındırıldığından bağımsız olarak küçük ve orta ölçekli saldırılara kendi gücüyle dayanır. Sıra bilinçli olarak seçilmiştir: önce ölçersiniz, sonra kapatırsınız ve ancak bundan sonra sınırlarsınız.

1. Envanter: aslında ne dinliyor?

Tek bir kural yazmadan önce sunucunuzun dışarıya ne sunduğuna bakın. Tahmin etmeyin, bakın:

ss -lntup

İlgi çekici olan, yerel adresi gösteren sütundur. 0.0.0.0:30120 ve [::]:30120 “bütün internetten erişilebilir” anlamına gelir, 127.0.0.1:3306 ise “yalnızca yerel” demektir ve bir güvenlik duvarı kuralı gerektirmez. Bir RedM sunucusunda FXServer'ın yanında düzenli olarak 40120 üzerinde txAdmin, 3306 üzerinde MariaDB, proje sayfası için bir web sunucusu ve zaman zaman bir sesli iletişim hizmeti görünür. Saldırganın bakışını, dışarıdan yapılan bir port taraması verir:

nmap -Pn -p- --min-rate 1000 SUNUCU.IP.ADRESİNİZ

2. Yalnızca 30120 TCP ve UDP'yi açık bırakma

RedM için dışarıya iki izin yeter, geri kalan her şey kısıtlanır ya da hiç yayınlanmaz. UFW ile bu şöyle görünür, hem de tam bu sırayla, ki kendinizi dışarıda bırakmayın:

ufw allow 22/tcp comment 'SSH'
ufw allow 30120/tcp comment 'RedM'
ufw allow 30120/udp comment 'RedM'
ufw allow from 203.0.113.10 to any port 40120 proto tcp comment 'txAdmin'
ufw default deny incoming
ufw default allow outgoing
ufw --force enable
ufw status verbose

203.0.113.10 adresini kendi adresinizle değiştirin. Adresi değişen bir bağlantıda bu pratik değildir; daha iyi yol, txAdmin'e ilişkin bir sonraki bölümde. Kurtarma yolu da dâhil tam rehberi Kendinizi dışarıda bırakmadan UFW güvenlik duvarı kurma yazısında bulursunuz.

Veritabanı hiçbir durumda açık ağa ait değildir. VORP, RSGCore ve RedEM:RP'nin hepsi bir MariaDB ya da MySQL ister, çoğunlukla oxmysql üzerinden ve server.cfg dosyasındaki bir bağlantı dizesiyle. Bu bağlantı yerel olarak çalışır, yani portun dışarıdan erişilebilir olması gerekmez. /etc/mysql/mariadb.conf.d/50-server.cnf dosyasında şu satırın bulunduğunu kontrol edin:

bind-address = 127.0.0.1

3. FXServer'ın HTTP uç noktalarını güvene alma

FXServer, 30120 portunun TCP tarafında, kimsenin Red Dead Redemption 2 açması gerekmeden HTTP isteklerini yanıtlar. RedM sunucunuzun orada ne sunduğuna bir bakın:

curl -s http://127.0.0.1:30120/info.json | head -c 600
curl -s http://127.0.0.1:30120/players.json | head -c 600
curl -s http://127.0.0.1:30120/dynamic.json

/players.json bağlı oyuncuları kimlikleriyle birlikte listeler, /info.json sunucu yapılandırmasını ve yüklenen kaynakları, /dynamic.json ise güncel doluluğu. Tam olarak bu üç uç nokta, FiveM ve RedM sunucularına yönelik belgelenmiş Layer 7 saldırı yoludur: Oturum açmadan erişilebilirler, istenildiği kadar sorgulanabilirler, her sorgu sunucunuza iş çıkarır ve içerik bir saldırgana bir saldırının ne zaman kazançlı olacağını söyler. İki karşı önlemin hiçbir maliyeti yoktur. Birincisi, oyuncuların uç adresleri yanıtta yer almamalıdır; bunun için server.cfg dosyasında tek bir satır yeter:

sv_endpointPrivacy true

Bu ayar, oyuncularınızın IP adreslerini sunucunun herkese açık çıktılarında gizler. İkincisi: Discord botunuz ya da proje sayfanız oyuncu durumunu gösteriyorsa uç noktayı ziyaretçinin tarafından sorgulamayın, sonucu sabit aralıklarla önbelleğe alın. Böylece çok ziyaret edilen bir durum sayfası, ziyaretçi başına bir sorgu yerine aralık başına bir sorgu üretir. RedM gibi küçük bir ekosistemde bunun ağırlığı iki katıdır, çünkü tek bir sunucu durumu botu aynı anda birden fazla Discord sunucusuna bağlı olabilir.

4. 40120 portundaki txAdmin'i açık ağdan çekme

txAdmin, FiveM ve RedM için hazırlanan FXServer sürümünde bulunan yönetim arayüzüdür ve standart olarak 40120 TCP üzerinde dinler. Arkasında sunucunuza tam erişim durur: yeniden başlatmalar, ban listesi, oyuncu veritabanı, kaynak yönetimi. İzin için sabit bir IP adresiniz yoksa portu dışarıdan kapalı bırakın ve ona SSH ile yerel bir port yönlendirmesi üzerinden ulaşın; ardından tarayıcıda http://127.0.0.1:40120 adresini açarsınız:

ssh -N -L 40120:127.0.0.1:40120 root@SUNUCU.IP.ADRESİNİZ

txAdmin'i herkese açık bırakan kişi iki sorunu birlikte alır: bir oturum açma ekranı, ki ona karşı giriş flood'u sürülebilir, ve oyunla hiçbir ilgisi olmadığı hâlde her istekte iş yapan bir hizmet. Tereddüt ederseniz txAdmin'i doğrudan yerel olarak bağlayın, yani hizmeti yalnızca 127.0.0.1 üzerinde dinletin.

5. Kaynak adres başına bağlantı ve paket hızlarını sınırlama

Küçük saldırılara ve özensiz botlara karşı kaynak adres başına bir üst sınır işe yarar. İki kural 30120 için, yani oyunun iki protokolü için geçerlidir:

iptables -I INPUT -p tcp --dport 30120 --syn -m connlimit --connlimit-above 8 --connlimit-mask 32 -j DROP
iptables -I INPUT -p udp --dport 30120 -m hashlimit --hashlimit-name redm_udp --hashlimit-mode srcip --hashlimit-above 500/sec --hashlimit-burst 750 -j DROP

Birinci kural, bir adres aynı anda sekizden fazla TCP bağlantısını açık tuttuğunda yeni bağlantıları düşürür; ikincisi ise aynı kaynaktan saniyede kalıcı olarak 500'den fazla paket gelmesi durumunda UDP paketlerini. Başlangıç değerleri burada bir FiveM sunucusundakinden biraz daha düşüktür, çünkü 32 slotlu bir RedM sunucusu adres başına basitçe daha az meşru bağlantı üretir. Ancak başlangıç değerleri kesin doğrular değildir: Dolu bir RP akşamı, boş bir sunucudan belirgin biçimde daha fazla paket üretir ve fazla sıkı ayarlayan kişi kendi oyuncularını dışarı atar. Önce normal işletimde bir hafta ölçün.

Buna dair iki not. Salt iptables kuralları bir yeniden başlatmadan sonra kaybolur; Debian ve Ubuntu'da şöyle kaydedilir:

apt-get install -y iptables-persistent
netfilter-persistent save

UFW altında bu tür kurallar /etc/ufw/before.rules dosyasına aittir, çünkü aksi hâlde bir sonraki ufw reload komutunda kaybolurlar. Sık gözden kaçan bir darboğaz da kernel'in bağlantı izlemesidir: Tablo dolduğunda sunucu meşru paketleri de düşürür ve logda “nf_conntrack: table full” satırı görünür. Durumu ve üst sınırı şu komut gösterir:

sysctl net.netfilter.nf_conntrack_count net.netfilter.nf_conntrack_max

6. 32 slotu katılım floodlarına karşı güvene alma

Bir RedM sunucusu OneSync olmadan tam olarak 32 slota sahiptir. OneSync ile 48 olur, bunun üzerine çıkmak için 1.024 yere kadar izin veren bir Element Club aboneliği gerekir. Bu sayı güvenlik açısından önemlidir, çünkü bir saldırganın doldurmak zorunda olduğu üst sınırdır: 32 katılım denemesini aynı anda açık tutan kişi, tek bir oyuncu gerçekten oyuna ulaşmadan standart bir sunucuyu tümüyle doldurur. 128 slotluk bir FiveM projesinde aynı eşik dört kat daha yüksektir.

RedM'e özgü bir avantaj bunu kısmen dengeliyor: RedM, Steam, Epic Games ya da Rockstar üzerinden satın alınmış olması fark etmeksizin Red Dead Redemption 2'nin gerçek bir kopyasını ve buna ek olarak Rockstar Launcher'ı şart koşar. Yani ücretsiz oyunlarda alışıldık olan, binlerce kullan at hesapla yapılan bir katılım flood'u burada gerçek paraya mal olur. Saldırılar bu yüzden ağ düzeyine ve bir oyun kopyasının gerekmediği HTTP uç noktalarına kayar.

Normal katılım yolunu kullanan her şeye karşı buna rağmen bir beyaz liste etki eder. Bu, sunucu tarafında playerConnecting olayında uygulanır: Bağlantıyı deferrals işlevleriyle bekletirsiniz, kimliği denetlersiniz ve ancak bundan sonra izin verirsiniz. Buna sıkı bir hesap denetimi ve gerçekçi bir oyuncu üst sınırı ekleniyor:

sv_authMaxVariance 1
sv_authMinTrust 5
sv_maxclients 32

sv_authMaxVariance 1 ile 5 arasında bir değerdir ve bir oyuncunun kimliğinin bir sağlayıcıda ne kadar değişebileceğini belirtir; 1 en sıkı ayardır. sv_authMinTrust de 1 ile 5 arasında çalışır ve sahte bir kimliğin ne kadar olanaksız olması gerektiğini tanımlar; burada en sıkı değer 5'tir. Bir RCON parolası yalnızca RCON'a gerçekten ihtiyacınız varsa belirleyin, çünkü erişim aynı açık 30120 portunda durur. Ve bir şey net olmalı: Beyaz liste oyun mantığınızı korur, hattınızı korumaz. Sunucunuza flood gönderen bir saldırgan zaten katılmak istemiyordur. Paketleri reddedilir, ama buna rağmen ulaşmıştır ve mesele tam olarak budur.

7. RedM sunucu listesindeki kaydı doğru değerlendirme

Burada hayalcilik yerine dürüstlük işe yarar: IP adresiniz gizli tutulamaz. RedM, FiveM ile aynı Cfx.re ana sunucu altyapısını kullanır ve liste kaydı connectEndPoints alanında bağlantı uç noktasını düz metin olarak taşır. servers-frontend.fivem.net altındaki herkese açık arayüz üzerinden her cfx.re koduna ait adres sorgulanabilir, RedM için de FiveM için olduğu gibi. Proje tümüyle Discord ve doğrudan bağlantı üzerinden yürüdüğü için herkese açık kayda hiç ihtiyacı olmayan kişi, sunucuyu sv_master1 "" ile özel olarak işletebilir: Sunucuya o zaman sunucu listesi üzerinden artık katılınamaz. Ancak bu, yeni oyuncular için bütün görünürlüğe mal olur ve 2.000 sunuculu bir ekosistemde asıl büyüme motoru görünürlüktür.

Daha etkili olan iki alışkanlıktır. Çıplak IP adresini hiçbir yerde kendiniz yayınlamayın, yani ne Discord kanalında ne de proje sayfasında. Ve oyuncularınızı bir hostname üzerinden bağlayın, ki ciddi durumda bütün bağlantı verileri kırılmadan adresi değiştirebilirsiniz. Bu konuda klasik olan, eski DNS kayıtlarıdır: Önceki adrese işaret eden, unutulmuş bir A kaydı her değişikliği etkisiz kılar.

8. VORP, RSGCore ve RedEM olaylarını sunucu tarafında denetleme

DDoS saldırısı olarak bildirilen birçok kesinti tek bir betiğe dayanır. RedM kaynakları ağ olayları üzerinden iletişim kurar ve sunucunun denetlemeden çalıştırdığı bir olay açık bir kapıdır: İstemcide keyfî değerlerle bir TriggerServerEvent gönderen kişi dolar üretebilir, at spawn edebilir ya da sunucu durana kadar döngü içinde veritabanı sorguları tetikleyebilir. Bu, yaygın üç çerçevenin hepsini aynı ölçüde vurur: 2020'den bu yana en büyük betik tabanına sahip olan VORP Core, RSGCore ve daha eski RedEM:RP.

Özellikle envanter ve karakter kaynakları saldırıya açıktır, çünkü her çağrıda veritabanına yazarlar. Saniyede on kez bir envanter durumu kaydeden bir olay döngüsü, bir RedM sunucusunu birçok paket selinden daha fazla zorlar ve hiçbir güvenlik duvarının etki etmediği içeriden gelir.

Üç kural bunun büyük bölümünü yakalar. RegisterNetEvent ile yalnızca gerçekten istemciden gelmesi gereken olayları kaydedin. İstemcinin gönderdiği değerlere asla güvenmeyin, oyuncuyu sunucu tarafında source üzerinden belirleyin. Ve bir oyuncunun aynı olayı ne sıklıkta tetikleyebileceğini sınırlayın, özellikle veritabanı sorgusu içeren her şeyde. Hat sakinken sunucu takılıyorsa istemci konsolundaki resmon 1 kaynak başına işlem zamanını gösterir ve suçlu genellikle en üstte durur.

9. Ölçüm değerleri toplama, onlara ihtiyaç duymadan önce

En önemli adım, neredeyse hiç kimsenin önceden atmadığı adımdır: her şey normal çalışırken bir karşılaştırma temeli oluşturmak. Normal değer olmadan bir olaydan sonra saniyede 40.000 paketin çok mu olduğunu yoksa sadece iyi ziyaret edilen bir salı akşamı mı olduğunu söyleyemezsiniz. apt-get install -y vnstat sysstat ile ölçüm kalıcı olarak arka planda çalışır. Bir olay sırasında dört komut yeter: saniyedeki paket hızları, arayüzün düşürme oranı, kernel mesajları ve trafikten kısa bir örnek.

sar -n DEV 1 10
ip -s link show eth0
dmesg -T | tail -50
tcpdump -ni eth0 port 30120 -c 200 -q

tcpdump için şu geçerlidir: her zaman -c ile sınırlayın; tam yük altında alınan bir paket kaydı, hâlihazırda aşırı yüklü bir sunucuya ek yük getirir. Ayrıca yükün 30120 portunun UDP tarafında mı yoksa TCP tarafında mı olduğuna dikkat edin. UDP yükü oyun trafiğine yönelik bir paket selini, TCP yükü ise HTTP uç noktalarına yönelik bir seli gösterir ve ikisi farklı karşı önlemler ister. Değerleri nasıl yorumlayacağınız DDoS saldırısını tanıma yazısında.

Bu önlemler nerede biter

Şimdi hiçbir server.cfg dosyasının çözemeyeceği bölüm. Buraya kadarki tüm önlemler sizin sunucunuzda, yani hattın sonunda çalışır. Bir güvenlik duvarı kuralı, kabloyu çoktan geçmiş bir paket hakkında karar verir. Paketi düşürebilirsiniz, ama gönderilmemiş hâle getiremezsiniz.

Bir kez birlikte hesaplayalım. Tipik bir oyun sunucusu 1 Gbit/s'lik bir hatta bağlıdır, bu saniyede 125 megabayt eder ve biri bundan fazlasını gönderdiği anda hat dolar. Roleplay projelerine yönelik saldırılar genellikle 5 ila 50 Gbit/s arasındadır, yani hattınızın beş ila elli katı. Arkadaki iptables kuralınızın iyi olup olmaması o zaman artık bir rol oynamaz, çünkü oyuncularınızın paketleri daha öncesinde geçemez.

İkinci büyüklük paket hızıdır ve çoğu zaman bant genişliğinden daha önce vurur. 64 baytlık küçük paketlerde 1 Gbit/s'lik bir hatta saniyede yaklaşık 1,49 milyon paket sığar. Normal bir sunucu kernel'i, CPU ve ağ kartına bağlı olarak bunların birkaç yüz binini işler, ardından düşürmeye başlar. Yani hattınızı üçte birine kadar bile doldurmayan bir saldırı, düşürme işlemi için işlem zamanı harcandığı için RedM sunucunuzu buna rağmen felç edebilir. İşletmeciler bunu “doluluk hiç de yüksek değildi, buna rağmen her şey gitti” biçiminde yaşar. Görünür bir sunucu yükü olmadan yaşanan bu lag sıçramaları, tam olarak bir paket hızı saldırısının tipik görüntüsüdür.

Gerçekte hangi büyüklüklerin görüldüğünü sınıflandırmak için: KernelHost sunucularında, diğerlerinin yanında bir sesli iletişim sunucusuna yönelik olarak saniyede 41,5 milyondan fazla pakette 473,4 Gbit/s'nin üzerinde bir saldırı ve bir oyun sunucusuna yönelik 112,2 Gbit/s'nin üzerinde bir UDP flood'u filtrelendi. Bunun için yerel bir ayar yoktur. Hacimsel saldırılar sunucunun önündeki ağda son bulmalıdır.

RedM'de FiveM'den farklı olan nedir

Kısa yanıt: ağ tekniği birebir aynı, çevre değil. İkisi de aynı FXServer üzerinde çalışır, ikisi de 30120 TCP ile UDP kullanır, ikisi de 40120 üzerindeki txAdmin ile yönetilir. Portlar, hızlar ve uç noktalar hakkında yukarıda okuduğunuz her şey ikisi için de geçerlidir. Farklı olan çerçeve koşullarıdır ve bir saldırının ne kadar hızlı etki edeceğine tam olarak onlar karar verir:

Özellik RedM FiveM
Temel oyun Red Dead Redemption 2 Grand Theft Auto V
server.cfg dosyasındaki zorunlu satır set gamename rdr3 yok, FXServer bir belirtim olmadan GTA V sunucusu olarak çalışır
Oyun portu 30120 TCP ve UDP 30120 TCP ve UDP
Panel 40120 TCP üzerinde txAdmin 40120 TCP üzerinde txAdmin
Yaygın çerçeveler VORP Core, RSGCore, RedEM:RP ESX, QBCore
OneSync olmadan slot sayısı 32 32
Görüş alanında aynı anda bulunan oyuncu 32 ile sınırlı, Cfx.re tarafında açık bir konu belirgin biçimde daha yüksek
Eylül 2026'da ekosistemin büyüklüğü yaklaşık 2.000 sunucu, yaklaşık 12.400 oyuncu yaklaşık 39.000 sunucu, yaklaşık 325.000 oyuncu
Kullan at bir hesabın maliyeti Red Dead Redemption 2 için tam fiyat Grand Theft Auto V için tam fiyat
Oyun yapıları 1311, 1355, 1436, 1491 kendine ait GTA V yapıları

Bu tablodaki üç nokta savunma için belirleyicidir. Birincisi, daha küçük ekosistem her bir RedM sunucusunu hedef olarak daha değerli kılar, çünkü bir kesinti oyuncuların daha büyük bir bölümünü etkiler. İkincisi, 32 slotluk standart sınır, bir katılım selinin sunucuyu kapatmaya yeteceği eşiği düşürür. Üçüncüsü, RedM için ağda FiveM'e göre daha az hazır koruma tarifi bulunur, bu yüzden birçok proje değiştirilmemiş bir standart yapılandırmayla çalışır. Savunma aynıdır, çıkış durumu daha kötüdür.

KernelHost buna karşı ne koyuyor

Her sunucuda dâhil olan sürekli koruma

KernelHost'un DDoS koruması iki kademeli kuruludur ve siz herhangi bir şeyi açmak, sipariş etmek veya yapılandırmak zorunda kalmadan kalıcı olarak etkindir:

  • 1. kademe: küresel scrubbing ağında 17 Tbps mitigasyon kapasitesi. Hacimsel saldırılar, veri merkezine ulaşmadan önce kaynaklarına yakın bir noktada temizlenir.
  • 2. kademe: Frankfurt am Main'de 3,2 Tbps ile Arbor gerçek zamanlı filtreleme. Doğrudan sunucunun önünde protokole özgü kalıplar tanınır ve paket paket düşürülür.

İki özellik belirleyicidir. Koruma kalıcı olarak çalışır ve önce bir saldırıya tepki vermek zorunda değildir; yani başlangıçta RedM sunucusunun kayıp olduğu dakikalar yaşanmaz. Ayrıca null routing kullanılmaz: IP adresiniz ağda kalır, yalnızca zararlı paketler düşürülür. IP adresini ağdan çeken kişi, sizin açınızdan saldırganla aynı sonuca ulaşır. Filtrelemenin yeri Frankfurt am Main'dir. Hangi oyunların ve protokollerin kapsandığını Gerçek zamanlı oyun sunucusu DDoS koruması yazısı listeliyor.

Sürekli ateş altındaki projeler için Advanced DDoS Protection

Bazı projelere ara sıra değil, hedefli biçimde ve haftalar boyunca saldırılır. Bunun için ayda 50,00 EUR'dan başlayan, PrePaid ve asgari süresi olmayan Advanced DDoS Protection var. Fark, daha fazla kapasitede değil, kontrolde:

  • Dedicated koruma IP'si: Frankfurt çekirdek ağından verilir ve sunucunuz kendi ağı içinde bu adrese geçirilir. Sizin tarafınızda hiçbir değişiklik gerekmez.
  • Müşteri panelinde, port ve protokol başına kendiniz yönetebileceğiniz koruma kuralları: 30120 UDP üzerinde neye izin verildiğini ve 30120 TCP üzerinde neye izin verildiğini ayrı ayrı ayarlarsınız, bunun için destek talebi yazmanız gerekmez. Özellikle RedM'de bu ayrım yararlıdır, çünkü oyun trafiği ile HTTP uç noktaları aynı port numarasında durur ve tümüyle farklı kalıplara sahiptir.
  • Değişiklikler gerçek zamanlı etki eder, yani süren bir saldırı sırasında ince ayar yapabilirsiniz.
  • Uygulamaya uygun koruma profili. 30120 üzerindeki Cfx.re sunucuları için uygun bir profil var, aynı şekilde herhangi bir TCP veya UDP portundaki değiştirilmiş ve kendi uygulamalarınız için de.

İkisi de KernelHost'ta duran sunucular için geçerlidir. RedM projeniz şu anda başka bir yerde çalışıyor ve düzenli olarak ağdan vuruluyorsa tavsiye, ek bir ürün değil, taşınmaktır.

İki kademenin karşılaştırması

Özellik Dâhil olan sürekli DDoS koruması Advanced DDoS Protection
Fiyat her sunucu paketinde dâhil, ek ücret olmadan ayda 50,00 EUR'dan başlar, PrePaid
Filtreleme kapasitesi 17 Tbps küresel scrubbing artı Frankfurt am Main'de 3,2 Tbps ile Arbor gerçek zamanlı filtreleme aynı iki kademeli filtreleme
IP adresi sunucunuzun IP adresi ek dedicated koruma IP'si
Kural seti otomatik profiller, yapılandırma gerekmez müşteri panelinde port ve protokol başına kendi kurallarınız
Değişiklikler otomatik olarak birlikte ilerler gerçek zamanlı etki eder, bir saldırı sırasında da
30120 TCP ile 30120 UDP ayrımı kalıba göre otomatik protokol başına ayrı ayarlanabilir
Null routing hayır hayır
Süre sunucu paketine bağlı PrePaid, asgari süre yok, fesih bildirim süresi yok, kurulum ücreti yok

RedM projelerinin çoğu için, dâhil olan sürekli koruma düzgün bir sunucu yapılandırmasıyla birlikte yeterlidir. Advanced DDoS Protection ise birinin meseleyi kişisel almasına verilen yanıttır.

Sık yapılan hatalar ve çözümleri

“Sunucum RedM sunucu listesinde görünmüyor, bir saldırı olduğunu düşünüyorum”: Önce yapılandırmayı kontrol edin. set gamename rdr3 eksikse FXServer kendini GTA V sunucusu olarak kaydeder ve RedM listesinde görünmez. portal.cfx.re adresinden alınan lisans anahtarı eksikse ya da doğru değilse kayıt da oluşmaz. Bir saldırı başka görünür: Kayıt yerinde kalır, bağlantı başarısız olur.

“Yüzlerce oyuncu katılırken hata alıyor, bu bir sel gibi görünüyor”: Çoğunlukla bir oyun yapısı sorunudur. sv_enforceGameBuild değeri kaynaklarınızın beklediğiyle uyuşmuyorsa istemci “server specified an invalid game enforcement” bildirir. Çerçevenizin istediği değeri, genellikle 1436 ya da 1491, belirleyin ve sunucuyu tümüyle yeniden başlatın.

“IP adresini değiştirdim ve iki saat sonra yine çevrimdışıydım”: Saldırgan yeni adresi eskisiyle aynı kaynaktan bulmuştur; çoğunlukla liste kaydından, bir Discord botundan ya da eski bir DNS kaydından. Bir adres değişimi zaman kazancıdır, çözüm değil.

“iptables kurallarım etki etmiyor”: Üç neden sıktır. Kurallar UFW zincirlerinin arkasında duruyor ve hiç ulaşılmıyordur, son yeniden başlatmadan sonra kaybolmuşlardır (o zaman netfilter-persistent save komutu veya /etc/ufw/before.rules dosyasındaki bir kayıt yardımcı olur) ya da saldırı hacimseldir ve kural, zaten dolu olan bir hatta doğru biçimde çalışıyordur. iptables -L INPUT -n -v komutuyla eşleşme sayaçlarının artıp artmadığını kontrol edin. Sıfırda kalıyorlarsa kurala ulaşılmıyor.

“Sunucu çalışıyor, ama bütün oyuncularda lastik bandı etkisi var”: Bu, bir saldırıdan daha sık olarak bir betiktir. Önce resmon 1 ile bir kaynağın işlem zamanını yiyip bitirip bitirmediğine bakın ve çerçevenizin envanter ile karakter kaynaklarını denetleyin. sar -n DEV 1 10 çıktısı dikkat çekmiyorsa bu bir DDoS saldırısı değildi.

“txAdmin yüzlerce başarısız bağlantı denemesi gösteriyor”: Bu bir katılım selidir ve hattı değil, oyun mantığını vurur. Buna karşı beyaz liste, sv_authMinTrust üzerinden hesap denetimi ve kaynak adres başına bağlantı üst sınırı etki eder.

“Önceki sağlayıcım IP adresimi kapattı”: Bu null routing'dir. Sağlayıcı bununla kendi ağını korur; sizin için sonuç başarılı bir saldırıyla aynıdır, genellikle sonrasında saatlerce de sürer. Tereddüt ederseniz filtreleme mi yapıldığını yoksa null routing mi uygulandığını sorun. Yanıt, erişilebilirliğiniz hakkında herhangi bir donanım bilgisinden daha çok şey belirler.

“tcpdump çıktısında dikkat çekici bir şey görmüyorum”: Trafik zaten sunucunun önündeki ağda filtreleniyorsa sunucuya beklendiği gibi hiçbir şey ulaşmaz. Filtreleme çalışırken normal durum budur. Tersi de geçerlidir: Hat doyuma ulaştığında, ölçüm yapmak istediğiniz SSH oturumu bile size ulaşmayabilir. O durumda müşteri panelindeki, konuk sistemin ağından bağımsız çalışan VNC konsolunu kullanın.

Kısaca özetle

  • Bir RedM sunucusu tam olarak iki açık porta ihtiyaç duyar: endpoint_add_tcp ve endpoint_add_udp ile ayarlanan 30120 TCP ile 30120 UDP. Kendine ait bir sorgu portu ya da RCON portu yoktur.
  • 40120 TCP üzerindeki txAdmin ve 3306 TCP üzerindeki veritabanı açık ağa ait değildir; biri kendi adresinize, diğeri 127.0.0.1 adresine aittir.
  • sv_endpointPrivacy true oyuncu IP adreslerini herkese açık çıktılardan çıkarır ve önbelleğe alınmış bir sunucu durumu, Cfx.re sunucularına yönelik belgelenmiş Layer 7 saldırı yolu olan /players.json üzerinden yükü azaltır.
  • Bir RedM sunucusunun OneSync olmadan 32, OneSync ile 48 ve Element Club ile 1.024'e kadar slotu vardır. Slot sayısı ne kadar küçükse bir katılım seli o kadar ucuzdur ve beyaz liste ile hesap denetimi o kadar önemlidir.
  • RedM ve FiveM aynı FXServer üzerinde çalışır ve yalnızca set gamename rdr3 ile birbirinden ayrılır. Bu yüzden ağ savunması birebir aynıdır, çevre değil: yaklaşık 39.000 FiveM sunucusuna karşılık yaklaşık 2.000 RedM sunucusu, her bir RedM projesini daha değerli bir hedef yapar.
  • Yerel güvenlik duvarı kuralları, hattın dolduğu yerde biter: 1 Gbit/s saniyede 125 megabayttır ve 64 baytlık paketlerde içine saniyede yaklaşık 1,49 milyon paket sığar. Bunun üzerindeki her şey sunucunun önündeki ağda son bulmalıdır.
  • KernelHost'ta iki kademeli sürekli koruma her sunucu paketinde dâhildir, teslimden itibaren etkindir ve null routing kullanmaz. Filtrelemeyi kendisi yönetmek isteyen kişi, ayda 50,00 EUR'dan başlayan Advanced DDoS Protection ile dedicated bir koruma IP'si ve port ile protokol başına kendi kurallarını alır.

RedM projeniz hâlihazırda KernelHost'ta çalışıyorsa filtreleme, siz hiçbir şey yapmak zorunda kalmadan etkindir. Buna rağmen dikkat çekici bir durum fark ederseniz, IP adresiniz için filtreleme kurallarının yeniden ayarlanması amacıyla bir destek talebi açın. Süren bir saldırı sırasında bize ek olarak +43 650 8209883 numarasındaki WhatsApp acil durum sohbeti üzerinden ulaşabilirsiniz.

Sıkça sorulan sorular

RedM sunucum şu anda çevrimdışı. Bunun bir DDoS saldırısı olduğunu nasıl anlarım?
CPU yüküne değil, arayüzün paket hızına bakın. sar -n DEV 1 10 ile saniyedeki paket ve bayt sayısını, ip -s link show eth0 ile düşürülen paket sayaçlarını görürsünüz. 30120 portuna gelen paketler normal değerin çok üzerine çıkıyor ve FXServer'ın kendisi bu sırada neredeyse hiç çalışmıyorsa bu bir saldırıdır. Ağ sayaçları dikkat çekmiyor ve buna rağmen her şey takılıyorsa istemci konsolunda resmon 1 ile bakın: O zaman çoğunlukla tek bir VORP ya da RSGCore kaynağı işlem zamanını yiyip bitirir, yani bu bir saldırı değildir.
Bir RedM sunucusu için hangi portları açık bırakmam gerekir?
Tam olarak iki tane: 30120 TCP ve 30120 UDP, server.cfg dosyasında endpoint_add_tcp ve endpoint_add_udp ile ayarlanır. RedM'in kendine ait bir sorgu portu ve kendine ait bir RCON portu yoktur, ikisi de 30120 TCP üzerinden çalışır. 40120 portu txAdmin'e, 3306 portu ise VORP, RSGCore veya RedEM:RP veritabanına aittir ve ikisi de açık ağa ait değildir. 40120'yi kendi adresinizle sınırlayın ya da arayüze SSH ile yerel bir port yönlendirmesi üzerinden ulaşın, veritabanını da 127.0.0.1 adresine bağlayın.
RedM için DDoS koruması FiveM ile aynı mı?
Ağ düzeyinde evet, çevre koşullarında hayır. RedM ve FiveM aynı sunucu programı olan FXServer üzerinde çalışır ve yapılandırmada yalnızca set gamename rdr3 satırıyla birbirinden ayrılır. İkisi de 30120 TCP ile UDP kullanır ve 40120 üzerindeki txAdmin ile yönetilir, bu yüzden güvenlik duvarı kuralları birebir aynıdır. Farklı olan çevredir: RedM yaklaşık 2.000 sunucuyla belirgin biçimde daha küçük bir ekosisteme sahiptir, standart sınır 32 slottur ve çerçevelerin adı ESX ile QBCore değil, VORP Core, RSGCore ve RedEM:RP'dir.
Ekosistem bu kadar küçük olmasına rağmen RedM sunucularına neden saldırılıyor?
Tam olarak küçük olduğu için. Eylül 2026'da herkese açık sunucu listesi takipçileri, yaklaşık 39.000 FiveM sunucusuna karşılık, yaklaşık 12.400 eşzamanlı oyuncuyla yaklaşık 2.000 etkin RedM sunucusu saydı. 2.000 RedM sunucusundan birini felç eden kişi, 39.000 FiveM sunucusundan birini vuran kişiden çok daha büyük bir ekosistem payını ağdan çeker. Buna sabit seans saatleri, küçük bütçeler, yedek örneği olmayan tek bir sunucu ve projeler arasındaki rekabet ekleniyor. Bir saldırı ise onu tetikleyen kişiye ne beceri ne de anlamlı bir para götürür.
Bir RedM sunucusunda /players.json ve /info.json ne kadar tehlikeli?
Bunlar Cfx.re sunucularına yönelik belgelenmiş Layer 7 saldırı yoludur. FXServer, 30120 portunun TCP tarafında, kimsenin Red Dead Redemption 2 açması gerekmeden HTTP isteklerini yanıtlar: /players.json bağlı oyuncuları, /info.json yapılandırmayı ve kaynakları, /dynamic.json ise doluluğu listeler. Her sorgu işlem zamanına mal olur ve uç noktalar istenildiği kadar çağrılabilir. Oyuncularınızın IP adresleri herkese açık çıktılarda durmasın diye sv_endpointPrivacy true ayarını yapın; durum sayfalarının ve Discord botlarının sonucu her ziyaretçi için yeniden sorgulamak yerine önbelleğe almasını sağlayın.
Bir RedM sunucusunun 32 slotu neden bir güvenlik konusu?
Çünkü bir saldırganın doldurmak zorunda olduğu üst sınır bunlardır. Bir RedM sunucusu OneSync olmadan tam olarak 32 slota, OneSync ile 48 slota ve bir Element Club aboneliğiyle 1.024 slota kadar çıkar. 32 katılım denemesini aynı anda açık tutan kişi, tek bir oyuncu oyuna ulaşmadan standart bir sunucuyu tümüyle doldurur. 128 slotluk bir projede aynı eşik dört kat daha yüksektir. Buna karşı playerConnecting olayındaki bir beyaz liste, sv_authMinTrust ile sv_authMaxVariance için sıkı değerler ve kaynak adres başına bir bağlantı üst sınırı etki eder.
Şimdi hızlıca RedM sunucumun IP adresini değiştirmek işe yarar mı?
Yalnızca kısa süre. Saldırgan yeni adresi çoğunlukla dakikalar ya da saatler içinde yeniden bulur. RedM, FiveM ile aynı Cfx.re ana sunucu altyapısını kullanır ve liste kaydı connectEndPoints alanında bağlantı uç noktasını düz metin olarak taşır. Buna durum gösteren Discord botları ve hâlâ önceki adrese işaret eden eski DNS kayıtları ekleniyor. Bir adres değişimi zaman kazandırır, ama sorunu çözmez. Bunun yerine etkili olan, bütün bağlantı verilerinde çıplak bir IP adresi değil bir hostname kullanmak ve sunucunun önündeki ağda filtreleme yapmaktır.
30120 portuna yapılan bir saldırıya iptables veya UFW ile karşı koyabilir miyim?
Küçük saldırılara ve özensiz botlara karşı evet, hacimsel saldırılara karşı hayır. Sunucudaki bir güvenlik duvarı kuralı, hattınızı çoktan geçmiş paketler hakkında karar verir. Hat doyuma ulaştığında oyuncularınızın paketleri, kural setiniz ne kadar iyi olursa olsun daha öncesinde geçemez. Mantıklı olan, kaynak adres başına sınır değerlerdir: başlangıç değeri olarak örneğin aynı anda sekiz TCP bağlantısı ve saniyede 500 UDP paketi, bunları bir hafta normal işletimden sonra ayarlarsınız. Hacimsel saldırılar ise sunucunun önündeki ağda son bulmalıdır.
RedM sunucum hangi saldırı hacminden sonra bunu tek başına başaramaz?
Tipik bir oyun sunucusu 1 Gbit/s'lik bir hatta bağlıdır, bu saniyede 125 megabayta karşılık gelir. Roleplay projelerine yönelik saldırılar genellikle 5 ila 50 Gbit/s arasındadır, yani hattınızın beş ila elli katı. En az o kadar önemli olan paket hızıdır: 64 baytlık paketlerde 1 Gbit/s'ye saniyede yaklaşık 1,49 milyon paket sığar, normal bir sunucu kernel'i ise bunların yalnızca birkaç yüz binini işler. Yani bant genişliği sonuna kadar kullanılmamış olsa bile bir saldırı RedM sunucunuzu felç edebilir. Görünür bir sunucu yükü olmadan yaşanan lag sıçramaları tam olarak budur.
KernelHost'taki RedM sunucum bir saldırı sırasında çevrimdışı olur mu?
Hayır. Null routing kullanılmaz. IP adresiniz ağda kalır, yalnızca zararlı paketler düşürülür. Koruma iki kademelidir: küresel scrubbing ağında 17 Tbps mitigasyon kapasitesi ve Frankfurt am Main'de 3,2 Tbps ile Arbor gerçek zamanlı filtreleme. Koruma kalıcı olarak çalışır ve önce bir saldırıya tepki vermek zorunda değildir; yani başlangıçta sunucunun kayıp olduğu dakikalar yaşanmaz. Bu sürekli koruma her sunucu paketinde ek ücret olmadan bulunur ve teslimden itibaren etkindir.
RedM projem için ek olarak Advanced DDoS Protection'a ne zaman ihtiyaç duyarım?
Projenize ara sıra değil, hedefli biçimde ve haftalar boyunca saldırıldığında ve filtrelemeyi kendiniz yönetmek istediğinizde. Dedicated bir koruma IP'si alırsınız ve koruma kurallarını port ile protokol başına müşteri panelinde kendiniz yönetirsiniz. RedM'de bu özellikle yararlıdır, çünkü 30120 UDP üzerindeki oyun trafiği ile 30120 TCP üzerindeki HTTP uç noktaları aynı port numarasını paylaşır ve tümüyle farklı kalıplara sahiptir. Değişiklikler gerçek zamanlı etki eder, yani süren bir saldırı sırasında ince ayar yapabilirsiniz. Fiyat ayda 50,00 EUR'dan başlar, PrePaid, asgari süre ve kurulum ücreti olmadan.

RedM RedM DDoS koruması Red Dead Redemption 2 Oyun sunucusu koruması VORP RSGCore Port 30120 Advanced DDoS Protection