Ochrona serwera

Przed czym twój serwer Minecraft trzeba chronić

Nie każde zagrożenie to DDoS. Ten przewodnik omawia ataki, które naprawdę spotykają serwery Minecraft na poziomie sieci, i pokazuje, jak Infinity-Filter pokrywa każdy z nich.

Zagrożenie po zagrożeniu

Sześć rzeczy, przed którymi warto się chronić

Każda sekcja omawia jedno zagrożenie: czym jest i jaka funkcja je obsługuje. Szczegóły znajdziesz pod linkami.

Ataki DDoS

Fale śmieciowego ruchu mające zapchać łącze twojego serwera, aż prawdziwi gracze przestaną się dostawać. Najbrutalniejszy i najczęstszy atak na serwery Minecraft, i ten, którego nic na twojej maszynie nie zatrzyma.

Każdy plan Infinity-Filter, także darmowy, przepuszcza twój ruch najpierw przez naszą sieć filtrującą. Floody są pochłaniane na brzegu; twoi gracze nigdy ich nie widzą.

Floody botów i połączeń

Fale fałszywych graczy spamujących ekran logowania: zapełniają sloty, uruchamiają pluginy i spowalniają serwer, nigdy nie będąc prawdziwymi połączeniami.

Warstwa anty-bot analizuje częstość połączeń i odciski protokołu na filtrze, zanim fałszywe wejście dotrze do twojego serwera. Trzy tryby, od wyłączonego po hardcore, przełączane w panelu.

Wyciek prawdziwego IP

Jeśli atakujący poznają prawdziwy adres twojego backendu, mogą celować prosto w niego i ominąć każdy filtr z przodu. Stare rekordy DNS, strony statusowe i nieostrożne screenshoty to klasyczne źródła wycieków.

Za Infinity-Filter twoje prawdziwe IP w ogóle nie pojawia się w DNS, a firewall maszyny ustawiasz tak, by docierały do niej tylko nasze zakresy filtrujące. Wyciekło czy zgadnięte, bezpośredni atak trafia na zamknięte drzwi.

VPN-y i jednorazowe konta

Zbanowani gracze wracający od razu przez VPN albo ekipy grieferów wpadające z jednorazowych łączy. Bany po IP przestają cokolwiek znaczyć.

Filtr anty-VPN porównuje połączenia z bazą znanych sieci VPN i proxy i odrzuca je przy logowaniu, zanim w ogóle pojawią się na twojej liście graczy.

Niechciane kraje i sieci

Jeśli twoja społeczność jest polska, połączenia z centrum danych na innym kontynencie rzadko są graczami. Serwer otwarty na oścież to większa powierzchnia ataku, niż potrzeba.

Filtr krajów zezwala lub odmawia połączeń według kraju przy logowaniu, a filtr ASN blokuje całe sieci (centra danych, znane źródła nadużyć) po ich numerze sieci.

Zaufane IP i dostęp prywatny

Członkowie ekipy, boty monitorujące i usługi partnerskie czasem wpadają w te same filtry co atakujący: admin na VPN-ie nie powinien zostać zablokowany razem z grieferami.

Whitelista pozwala zaufanym IP i sieciom omijać anty-bota, anty-VPN i filtry krajów przy zachowaniu pełnej mitygacji DDoS. Dla wszystkich pozostałych twoje zasady zostają surowe.

Grasz w crossplay z Geyserem?

Ruch Bedrock działa inaczej niż Java (UDP zamiast TCP) i większość ochron go nie obejmuje. My tak: z dedykowanym, filtrowanym wejściem dla twoich graczy Bedrock.

FAQ

Bezpieczeństwo serwera Minecraft w pytaniach i odpowiedziach

Pytania, których administratorzy naprawdę szukają. Krótkie, szczere odpowiedzi.

Jak chronić serwer Minecraft przed atakami DDoS?

Postaw warstwę filtrującą między graczami a swoją maszyną. Gracze łączą się z chronionym adresem, ruch z ataków jest tam pochłaniany, a do twojego serwera trafiają tylko czyste połączenia. W Infinity-Filter to jedna zmiana DNS, a darmowy plan pokrywa małe serwery. Ostatnią lukę zamyka firewall backendu, tak by docierała do niego tylko nasza sieć.

Jak poznać, czy serwer jest atakowany, czy tylko laguje?

Typowe oznaki ataku: wszyscy gracze wylatują z timeoutem naraz, sam proces serwera wygląda zdrowo, a logi pokazują zalew prób połączeń z wielu różnych IP. Lagi pluginów i problemy hostingu mogą wyglądać podobnie, więc sprawdź wykresy ruchu, zanim wyciągniesz wnioski. Za filtrem nie musisz diagnozować na żywo: mitygacja włącza się sama.

Czy własna domena lub rekord SRV ukrywa moje IP?

Nie, i to bardzo częsty mit. Domena to tylko publiczny wskaźnik: każdy może sprawdzić, na jaki adres wskazuje, rekord SRV też. Domeny dają wygodę, nie ochronę. Jedyny sposób, by twoje prawdziwe IP nie trafiło do DNS, to wskazać domenę na proxy filtrujące i trzymać adres backendu w tajemnicy.

Czy whitelista wystarczy, żeby zabezpieczyć serwer?

Whitelista graczy kontroluje, kto może się zalogować, i każdy prywatny serwer powinien ją mieć. Ale port za nią zostaje otwarty: whitelista nikogo nie powstrzyma przed floodowaniem łącza, skanowaniem czy sondowaniem, i nie ukryje twojego IP. Połącz ją z ochroną na poziomie sieci; nasza whitelista uzupełnia ją na poziomie IP, pozwalając zaufanym adresom omijać surowe filtry.

Czy hostowanie serwera Minecraft w domu jest bezpieczne?

Otwarcie portu w domu wystawia twoje prywatne IP każdemu graczowi i skanerom przeczesującym internet w poszukiwaniu otwartych portów Minecrafta. Jeden atak może odciąć od internetu cały twój dom. Jeśli hostujesz u siebie, postaw z przodu proxy filtrujące, żeby gracze widzieli tylko chroniony adres, i ustaw firewall tak, by do twojej maszyny docierało tylko to proxy.

Czy blokować połączenia VPN na serwerze?

Jeśli walczysz z obchodzeniem banów albo falami botów, tak: ban po IP niewiele znaczy, gdy powrót przez VPN zajmuje sekundy. Część uczciwych graczy też używa VPN-ów, więc pragmatyczne podejście to włączać filtr anty-VPN przy realnych nadużyciach, a nie domyślnie, i dodać do whitelisty zaufanych graczy, którzy go potrzebują.

Czy serwery non-premium (offline-mode) są bardziej narażone?

Tak, znacznie. Bez uwierzytelniania Mojang boty mogą wchodzić z dowolnym nickiem za darmo: serwery offline-mode przyciągają dużo więcej floodów wejść i podszywania się pod nicki. Jeśli taki prowadzisz, filtrowanie botów na poziomie połączenia plus solidny plugin logowania są niezbędne, nie opcjonalne.

Mój serwer jest atakowany w tej chwili. Co robić?

Gdy flood uderza w niechroniony adres, samodzielnie niewiele przefiltrujesz: rura zapycha się, zanim twoja maszyna zobaczy ruch. Plan działania: włącz ochronę, wskaż na nią domenę, weź od hostingu świeże IP, żeby to ujawnione zgasło, i ustaw firewall nowego IP tak, by przyjmowało tylko sieć filtrującą. Większość ataków kończy się w kilka godzin; te kroki zatrzymują następny.

Czy Infinity-Filter jest zgodny z klientami anty-cheat jak Badlion?

Tak, w pełni zgodny, bez specjalnej konfiguracji. Gdyby coś się pojawiło, nasz support pomoże na Discordzie.

Ogarnij wszystko w jednym miejscu

Filtrowanie DDoS, anty-bot, filtry VPN i krajów, whitelista: jeden panel, jedna zmiana DNS na start. Darmowy plan to prawdziwy darmowy plan.