Перейти к основному содержимому
Вернуться в категорию

Выбор игрового сервера с защитой от DDoS

Защита от DDoS для игровых серверов: типы атак, ёмкость фильтрации, игровые фильтры Path.net и конфигурация защиты для FiveM/Minecraft/CS2.

Время чтения: 10 мин Защита от DDoS и безопасность
защита от ddosигровой серверfivemminecraftcs2path.netбезопасность
Автор
REXE Teknoloji Network & Security Team
Редактор
REXE Teknoloji Technical Editorial
Первая публикация
Последнее обновление

Выбор игрового сервера с защитой от DDoS

Игровые серверы — одна из наиболее часто атакуемых инфраструктур DDoS-атаками. Атаки со стороны соперничающих игроков, злоумышленников или организованных групп могут сделать ваш сервер недоступным на несколько часов.

Почему игровые серверы являются целями DDoS?

  • Конкуренция: Соперничающие владельцы серверов или игроки
  • Личные обиды: Споры в игре
  • Вымогательство: «Заплати, чтобы остановить атаку»
  • Низкая стоимость: Запуск DDoS-атаки теперь очень дёшев

Типы DDoS-атак

1. UDP-флуд

Наиболее распространённая атака на игровые серверы. Исчерпывает пропускную способность сервера, отправляя большое количество UDP-пакетов.

Характеристики UDP-флуда:
- Протокол: UDP (без соединения)
- Цель: Исчерпание пропускной способности
- Размер: Обычно 1-100 Гбит/с
- Обнаружение: Аномальный рост UDP-трафика
- Эффект: Сервер недоступен, высокий пинг

2. SYN-флуд

Эксплуатирует процесс установления TCP-соединения. Заполняет таблицу соединений сервера полуоткрытыми соединениями.

3. Атаки на прикладном уровне (Layer 7)

Атаки, специфичные для игрового протокола. Отправляет запросы, похожие на легитимные игровые пакеты, но перегружающие сервер.

4. Атаки с усилением

Усиливает трафик атаки с использованием протоколов DNS, NTP или SSDP.

На что обращать внимание в защите от DDoS

1. Ёмкость фильтрации

Руководство по ёмкости фильтрации:
< 10 Гбит/с:   Против небольших атак
10-100 Гбит/с: Против атак среднего масштаба
100+ Гбит/с:   Против крупных атак
1+ Тбит/с:     Корпоративная защита

2. Влияние на задержку

Допустимое увеличение задержки:
Для игровых серверов: < 5 мс дополнительной задержки
Влияние Path.net на задержку: < 1-2 мс

3. Автоматическое срабатывание

Активируется ли защита автоматически при обнаружении атаки?

4. Фильтры игровых протоколов

Общая защита от DDoS может не различать игровой трафик от легитимного трафика атаки. Фильтры, специфичные для игровых протоколов, необходимы.

Игровые фильтры Path.net

Фильтры FiveM

Фильтры протокола FiveM:
- UDP-порт 30120 (порт FiveM по умолчанию)
- Верификация рукопожатия FiveM
- Обнаружение поддельных запросов на подключение
- Обнаружение аномалий количества игроков

Фильтры Minecraft

Фильтры протокола Minecraft:
- TCP-порт 25565 (порт Minecraft по умолчанию)
- Верификация рукопожатия Minecraft
- Защита от спама при входе
- Защита от пинг-флуда

Фильтры CS2

Фильтры CS2/Source Engine:
- UDP-порт 27015 (порт CS2 по умолчанию)
- Верификация протокола Source Engine
- Защита от флуда A2S-запросов

Настройка защиты: REXE Path Panel

Клиенты REXE управляют правилами защиты через REXE Path Panel, а не через собственную панель Path.net. Доступ — по адресу x.rexe.tr или через продукт «Управление правилами» в клиентской панели. Настройку на стороне Path.net выполняет REXE; доступ к панели Path.net клиентам не предоставляется.

Шаги в Path Panel:
1. Войдите в панель по адресу x.rexe.tr
2. Откройте «Мои IP» и нажмите на IP своего сервера
3. Нажмите «Новое правило»
4. Укажите протокол (TCP/UDP) и порт назначения
5. Выберите фильтр под вашу игру (FiveM, Minecraft Java, L4D2/CS:GO...)
6. Создайте правило; распространение занимает 2-5 минут
7. Если нужен пинг, включите переключатель «Ping вкл./выкл.» на странице правил

Default Block включается в момент создания первого правила и закрывает все порты, которые вы не разрешили. Обязательно добавьте в первый набор правил порт управления (SSH 22 или RDP 3389); иначе вы потеряете доступ к серверу, как только правило вступит в силу.

По всем разделам панели смотрите наше руководство по Path Panel.

Настройка туннеля на сервере не выполняется

Серверы в дата-центре REXE подключены к инфраструктуре Path.net напрямую по каналу L2. Защита применяется на уровне IP; настраивать GRE-туннель или подобную инкапсуляцию на сервере не нужно.

Поднимать GRE-туннель на арендованном у REXE сервере, проксировать через него трафик и распространять защиту REXE от DDoS на системы вне REXE запрещено. Удалённая защита предоставляется только силами REXE: если нужно защитить сервер во внешней локации, необходимую конфигурацию настраивает команда REXE через панель Path. Подробнее — в нашем руководстве по GRE-туннелированию.

Что делать при атаке

hljs bash
# Null-маршрутизация источника атаки
ip route add blackhole ATTACK_IP/32

# Применить ограничение скорости
iptables -A INPUT -p udp --dport 30120 \
  -m limit --limit 1000/s -j ACCEPT
iptables -A INPUT -p udp --dport 30120 -j DROP

Защита игровых серверов REXE от DDoS

  • Фильтрация ёмкостью Тбит/с: Против крупномасштабных атак
  • Фильтры игровых протоколов: FiveM, Minecraft, CS2, Rust и другие
  • Низкая задержка: < 2 мс дополнительной задержки при активной защите
  • Автоматическое срабатывание: Активируется мгновенно при обнаружении атаки
  • Мониторинг 24/7: Команда NOC непрерывно отслеживает

При аренде игрового сервера в REXE защита от DDoS через Path.net включена по умолчанию.

Заключение

При выборе игрового сервера с защитой от DDoS решающими являются корректное чтение значений ёмкости, понимание охватываемого направления трафика и доступ к отчётам об атаках. Если вам нужна инфраструктура в Турции с защитой Path.net, изучите характеристики на странице тарифы VDS с защитой от DDoS.

Часто задаваемые вопросы

Какие значения сравнивать при выборе игрового сервера с защитой от DDoS?

Ёмкость фильтрации (Гбит/с), скорость обработки пакетов (Mpps), режим защиты (постоянный или по порогу), охватываемое направление трафика (внутренний/зарубежный), поддерживаемые фильтры игровых протоколов и способ доступа к отчётам об атаках.

Являются ли 200 Гбит/с и Mpps одной и той же мерой производительности?

Нет. Гбит/с измеряет пропускную способность, Mpps — число обрабатываемых пакетов в секунду. Атака мелкими пакетами может давать низкие Гбит/с и при этом нагружать инфраструктуру высоким Mpps. Эти величины не взаимозаменяемы.

Принадлежит ли ёмкость Path.net 12 Тбит/с одному игровому серверу?

Нет. 12 Тбит/с — публикуемая суммарная ёмкость глобальной сети Path.net, а не ёмкость, выделенная одному серверу или клиенту. 200 Гбит/с на стороне REXE — локальная ёмкость подключения appliance в Турции.

Устраняет ли защита от DDoS игровую задержку полностью?

Нет. Защита фильтрует атакующий трафик; задержка зависит от расстояния, сетевого пути и провайдера. Когда локальная фильтрация чистит трафик без отправки в глобальную сеть очистки, дополнительного удлинения пути нет, но сама защита ping не снижает.

В чём разница между защитой L3/L4 и L7?

Защита L3/L4 фильтрует объёмные атаки на сетевом и транспортном уровнях (SYN flood, UDP amplification). Защита L7 направлена против атак на запросы прикладного уровня и в инфраструктуре REXE предоставляется на сетевом уровне.

Может ли защита от DDoS блокировать легитимных игроков?

Теоретически возможно, но в инфраструктуре REXE ложных срабатываний до сих пор не было. Вероятность низкая; в таком случае срок решения составляет в среднем 2-3 рабочих дня. Управление фильтрами и правилами выполняется через собственную панель REXE.

Связанные статьи

Сетевой трафикВходящий GbpsИсходящий Gbps