Blog
DDoS ochrana Minecraft serveru: co to je a jak se bránit
DDoS útoky na Minecraft servery jsou bohužel běžné. Vysvětlujeme, jak fungují, co za tebe řeší hosting a co můžeš pro bezpečnost serveru udělat ty.
Když tvůj Minecraft server začne být populární, dřív nebo později se můžeš setkat s DDoS útokem. Server najednou přestane odpovídat, hráče to odpojí a nikdo se nemůže připojit. V tomhle článku vysvětlíme, co DDoS je, proč se zaměřuje právě na herní servery, co za tebe řeší hosting a co můžeš udělat sám.
Co je DDoS útok
DDoS (Distributed Denial of Service) je útok, jehož cílem je znepřístupnit službu. Útočník k tomu použije velké množství zařízení – často napadených počítačů, routerů nebo jiných zařízení připojených k internetu (tzv. botnet) – a zahltí cíl obrovským množstvím provozu nebo požadavků.
Útoky se obecně dělí na několik typů:
- Volumetrické útoky – snaží se zahltit linku objemem dat, aby se legitimní provoz nedostal k serveru.
- Protokolové útoky – zneužívají slabiny síťových protokolů a vyčerpávají prostředky síťových zařízení nebo operačního systému.
- Útoky na aplikační vrstvě – u Minecraftu například záplava falešných připojení, botů nebo paketů, které má zpracovat samotný server.
Proč jsou herní servery častým cílem
Herní servery jsou bohužel oblíbeným terčem. Důvody bývají různé:
- Konkurence mezi servery – někdo chce odlákat hráče na vlastní server.
- Pomsta – zabanovaný hráč nebo bývalý člen týmu.
- „Zábava“ – nástroje pro útoky jsou bohužel snadno dostupné a někteří lidé je zkoušejí jen tak.
- Citlivost na výpadky – hra běží v reálném čase, takže i krátký výpadek je pro hráče hned znát a útočník vidí okamžitý „výsledek“.
Na velikosti serveru přitom moc nezáleží. Terčem může být velká síť i malý server pro pár kamarádů.
Co dělá DDoS ochrana na straně hostingu
Proti větším útokům se nedá účinně bránit na úrovni samotného Minecraft serveru – ve chvíli, kdy je zahlcená linka, už nepomůže žádný plugin. Proto je zásadní ochrana na straně hostingu, která pracuje ještě před tím, než provoz dorazí k tvému serveru.
Taková ochrana obecně:
- Analyzuje příchozí provoz a rozpoznává vzory typické pro útok.
- Filtruje škodlivý provoz a k serveru propouští jen ten legitimní.
- Reaguje automaticky, bez nutnosti, aby někdo útok ručně odhalil a zasáhl.
Na ColdHostu je kvalitní DDoS ochrana v ceně každé služby a oba naše nody mají 10 Gbit připojení. Nemusíš nic aktivovat ani si nic připlácet.
Žádná ochrana neznamená stoprocentní imunitu vůči všem útokům. Kvalitní filtrace ale zvládne naprostou většinu útoků, se kterými se herní servery běžně setkávají, a je výrazně účinnější než cokoli, co by šlo nastavit přímo na serveru.
Co můžeš udělat jako admin
Ochrana na straně hostingu je základ, ale i ty můžeš hodně ovlivnit. Řada problémů vzniká tím, že útočník zjistí adresu, kterou chráněnou být nemá.
Nehostuj server na domácím PC a neukazuj jeho IP
Pokud provozuješ (nebo jsi provozoval) server z domácího počítače, hráči znají IP adresu tvého domácího připojení. Domácí připojení žádnou DDoS ochranu nemá a útok může vyřadit internet celé domácnosti. Pokud jsi server z domu přesunul na hosting, nepoužívej starou adresu a nikde ji nezveřejňuj.
Totéž platí pro další služby, které běží doma – například testovací server, web nebo bot. Pokud by prozradily domácí IP, útočník může cílit tam.
Používej subdoménu místo IP
Dej hráčům adresu ve tvaru mc.tvujserver.cz místo IP a portu. Subdoména se lépe pamatuje, vypadá profesionálněji a hlavně ti dává flexibilitu: když bude potřeba server přesunout, změníš jen DNS záznam a hráči nemusí nic měnit. Na ColdHostu si subdoménu nastavíš v panelu přes Subdomain manager.
U sítě serverů použij proxy (Velocity)
Pokud provozuješ víc serverů (lobby, survival, minihry), propoj je přes proxy, například Velocity. Hráči se připojují jen na proxy a backendové servery by neměly být dostupné napřímo. Nezapomeň správně nastavit přesměrování informací o hráčích (forwarding) a zabezpečit backendy, aby se na ně nedalo připojit obejitím proxy.
Nepouštěj na server sporné pluginy a módy
Stahuj pluginy a módy jen z důvěryhodných zdrojů – oficiálních stránek projektů a známých repozitářů. „Leaknuté“ placené pluginy nebo neznámé soubory z pochybných webů mohou obsahovat backdoor, který útočníkovi dá kontrolu nad serverem, prozradí citlivé údaje nebo umožní server zneužít. Pro bezpečnou instalaci použij Plugin manager – postup najdeš ve wiki Instalace pluginů.
Další dobré návyky
- Pravidelné zálohy – DDoS sice data nemaže, ale kompromitovaný server ano. Zálohy si můžeš naplánovat v panelu.
- Aktuální software – udržuj jádro serveru i pluginy aktuální, opravy často řeší i bezpečnostní chyby. Viz Změna verze a jádra.
- Silná hesla a omezená práva – do panelu i na SFTP přidávej jen lidi, kterým věříš, a dávej jim jen nezbytná oprávnění.
- Ochrana proti botům – proti záplavám falešných připojení na aplikační vrstvě mohou pomoct antibot pluginy a rozumné nastavení whitelistu u soukromých serverů.
Co dělat, když útok probíhá
- Zachovej klid a nesnaž se útočníka provokovat na Discordu ani ve hře.
- Zkontroluj konzoli a stav serveru v panelu, ať víš, jestli jde o síťový problém, nebo o pád serveru.
- Pokud problém trvá, napiš nám přes tiket v panelu nebo na Discordu a popiš, kdy potíže začaly.
- Informuj hráče, že o problému víš a řešíš ho.
Shrnutí
DDoS útoky jsou nepříjemnou součástí provozu herních serverů, ale dá se proti nim účinně bránit. Základem je hosting s ochranou, která filtruje provoz dřív, než dorazí k serveru. Ty pak můžeš riziko výrazně snížit tím, že neprozradíš adresy, které chráněné nejsou, použiješ subdoménu, u sítí proxy a budeš opatrný s tím, co na server instaluješ.
Chceš server, kde je DDoS ochrana samozřejmostí? Podívej se na Minecraft hosting nebo si server rovnou poskládej v konfigurátoru.