Защита игрового сервера от L3/L4 и L7 DDoS-атак: SYN flood, UDP amplification, проколы защиты

Тег записи: ,

Защита сайта от поведенческих ботов

Защита сайта от всех видов поведенческих ботов. Интеграция через изменение DNS записи домена. Защита от скликивания контекстной рекламы Яндекс Директ.
ПОПРОБОВАТЬ БЕСПЛАТНО  =>

Если вы когда-нибудь запускали свой игровой сервер - майнкрафт, cs2, rust, любой другой - то наверняка сталкивались с ситуацией: вроде все настроено, игроки заходят, веселье в чате, и вдруг пинг взлетает до небес, все вылетают, а вы смотрите в консоль и видите тысячи подключений с незнакомых IP. Это DDoS-атака. И она убивает ваш онлайн моментально, но мешает игрокам нормально играть. Вы узнаете, какие атаки самые опасные для игровых серверов, почему обычный фаервол не всегда спасает, как выбрать хостинг с защитой, как настроить iptables и fail2ban, когда подключать облачный анти-DDoS и сколько это стоит. Статья длинная, но каждый раздел приближает вас к спокойному сну без пингов в 3000 мс. Поехали.

Почему игровые серверы атакуют чаще всего и что именно ломают

Игровые серверы - лакомая цель. Конкуренция среди игровых проектов дикая: владелец популярного сервера может заказать DDoS на сервер конкурента за 10-20 долларов через телеграм-ботов. Многие игровые протоколы (Valve Source, RakNet, Minecraft) имеют уязвимости перед определёнными типами атак. Атакующие часто не хотят ничего украсть - они просто хотят, чтобы ваш сервер стал недоступен, и игроки ушли к ним.

Самый распространённый тип атак на игровые серверы - объёмные (volumetric) атаки на уровнях L3/L4. Они бьют по сетевым протоколам: SYN-флуд (атака на TCP-рукопожатие), UDP-флуд (особенно опасен для игр, использующих UDP для быстрой передачи данных), ICMP-флуд (пинг-атака), а также амплификационные атаки через NTP, DNS, Memcached. Сервер заваливают трафиком, и канал связи просто переполняется. В результате легитимные игроки не могут подключиться, а уже подключённые получают лаги и отключаются.

Второй по частоте тип - атаки на исчерпание ресурсов, например, Slowloris (медленное открытие соединений) или атаки на протокол игрового сервера (например, запрос к несуществующему игроку, который заставляет сервер тратить CPU на поиск). Они не требуют большого трафика, но могут положить даже мощный сервер. И третий тип - application-layer (L7) атаки на веб-панели, лаунчеры или API. Если ваш сервер имеет веб-интерфейс для управления или статистики, боты могут долбить его HTTP-флудом.

Для вас, как владельца, важно понимать, что универсальной защиты нет. Нужно комбинировать методы: фильтрацию на уровне сети, ограничение частоты запросов, использование прокси и облачной фильтрации.

Первая линия обороны: правильный хостинг и антиддос сервис

Первый шаг - выбрать хостинг или VPS, который уже имеет базовую защиту от DDoS. Обычные дешёвые VPS у массовых провайдеров (например, недорогие тарифы Timeweb, Beget) имеют "пустые" порты и легко вырубаются даже атакой в 1 Гбит/с. Нужно искать провайдеров, которые предлагают DDoS-защиту на уровне инфраструктуры: например, StormWall, DDoS-Guard, Selectel, Gcore, VK Cloud (с опцией Anti-DDoS).

Что такое защита на уровне инфраструктуры? Провайдер фильтрует входящий трафик на своих граничных маршрутизаторах ещё до того, как он попадёт на ваш VPS. При атаке он использует BGP FlowSpec или проксирование через scrubbing center. Вы даже не видите всплеска трафика - всё гасится на входе. Минус - это не дешево.

Если вы арендуете выделенный сервер (dedicated) в дата-центре, уточните у провайдера, есть ли у него DDoS-митигация. Многие дата-центры предлагают это как платную опцию. Иначе вы будете полностью открыты.

Также прочтите:  Ваш сайт тормозит или лежит? Как понять, что это DDoS-атака, и что делать

Рассмотрим конкретных российских провайдеров с защитой для игр. DDoS-Guard имеет специальные игровые тарифы с фильтрацией UDP-трафика. Gcore предлагает защиту игровых серверов с низкой задержкой (менее 10 мс) и возможностью BGP-туннелирования. StormWall также имеет тарифы для игр с отражением амплификационных атак. Selectel предоставляет анти-DDoS как услугу для своих серверов. Все они дают пробный период.

Собственная защита на сервере: iptables, nftables и fail2ban

Даже на защищённом VPS полезно иметь свои фильтры. Во-первых, они отсекают мелкие атаки, которые не заметила автоматика. Во-вторых, защищают от атак внутри облака (если злоумышленник арендовал соседний VPS у того же провайдера). В-третьих, помогают при настройке rate limiting для игровых подключений.

Ограничение соединений с одного IP. В большинстве игр один игрок использует 1-2 соединения. Если с одного IP приходит 20 соединений одновременно - это почти наверняка бот. Настройте лимит. Пример для iptables на Linux:

Это ограничит не более 3 TCP-соединений для майнкрафта (порт 25565) и не более 5 UDP-соединений для Counter-Strike (порт 27015). Подбирайте значения по своему усмотрению, но не ставьте слишком низко, иначе игроки с NAT (например, из офисной сети) не смогут зайти.

Защита от SYN-флуда. Включите SYN Cookies в ядре:

Это позволит серверу не выделять ресурсы на каждое полуоткрытое соединение, пока не завершится рукопожатие.

Блокировка подозрительных IP через fail2ban. Настройте fail2ban на анализ логов игрового сервера. Например, в майнкрафте есть логи с сообщениями "Failed to verify username" - если один IP генерирует много таких ошибок, это бот или сканер. Создайте фильтр и добавьте в jail. Через минуту IP отправится в чёрный список.

Для UDP-игр сложнее, но можно анализировать частоту пакетов с одного IP с помощью nftables или pf (на FreeBSD). Это уже продвинутые методы.

Пример настройки nftables для защиты от UDP-флуда:

Этот сниппет разрешает не более 100 UDP-пакетов в секунду с одного IP. При превышении пакеты отбрасываются.

Также рекомендую использовать модуль xt_hashlimit для более точного рейт-лимитинга.

Облачная защита: когда своих сил мало

Если на ваш сервер постоянно идут атаки мощностью от 5-10 Гбит/с и выше, iptables не помогут - канал просто захлебнётся. Нужен облачный анти-DDoS-сервис (scrubbing center). Вы перенаправляете трафик на их IP через DNS или BGP, сервис фильтрует мусор, а чистый трафик отправляет на ваш сервер. При этом ваш реальный IP-адрес скрыт от злоумышленников - они атакуют только прокси.

Для игровых серверов есть специализированные решения. Например, Gcore DDoS Protection имеет игровые тарифы с фильтрацией UDP-трафика и низкой задержкой (важно для шутеров). StormWall предлагает защиту игровых серверов с отражением амплификационных атак. DDoS-Guard также предоставляет BGP-режим для игр. Cloudflare Spectrum - прокси для любого TCP/UDP трафика, но работает с западными площадками, в России могут быть проблемы.

Также прочтите:  Timeweb недоступны сайты из-за ТСПУ и ECH: почему это происходит и как восстановить доступ

Как это работает технически? Вы настраиваете BGP-туннель или просто меняете DNS-записи (если сервер веб-ориентированный). Для игровых протоколов лучше BGP, так как DNS не подходит для UDP-серверов. Провайдер выдаёт вам свой IP-адрес, который вы объявляете как ваш. Игроки подключаются к этому IP, трафик уходит в защищенную сеть, очищается и пересылается на ваш реальный сервер через туннель (GRE, IPIP, WireGuard). В итоге легитимные игроки почти не замечают задержек, а ботнет захлёбывается на фильтрах.

Настройка сетевого и игрового софта для снижения уязвимости

Многие атаки эксплуатируют особенности игровых движков. Например, в майнкрафте атака "Bot flood" пытается подключаться с невалидными именами, вызывая операции проверки. В Source-играх (CS, TF2) есть уязвимости к фейковым запросам A2S_INFO. В Rust и ARK - атаки через переполнение логов.

Что можно сделать?

  • Обновляйте серверное ПО. Разработчики игр постоянно закрывают уязвимости.
  • Отключите ненужные протоколы. Если игра поддерживает и TCP, и UDP, а вы используете только UDP, закройте TCP-порт фаерволом. Уменьшите поверхность атаки.
  • Настройте rate limiting на уровне игры. Некоторые движки имеют параметры типа "max_connections_per_ip", "rate_limit_packets". Ищите в документации.
  • Используйте плагины-антиботы. Для майнкрафта есть плагины вроде AntiBot, CaptchaFilter, которые проверяют игрока через капчу при входе. Боты не проходят.

Эти меры не остановят мощные DDoS, но защитят от мелких сканеров и назойливых школоло-атак.

Конкретные примеры плагинов:

  • Minecraft (Spigot/Paper): AntiBot, BotFilter, NoBot, CaptchaFilter. Они анализируют паттерны подключений и блокируют ботов.
  • SourceMod (CS:GO/CS2): подключайте плагины типа "BlockDDoS", которые ограничивают количество запросов A2S_INFO с одного IP.
  • Rust: используйте Oxide плагины "AntiSpam", "ConnectionLimiter".

Мониторинг и реакция: как не пропустить атаку

Первое, что нужно настроить - это оповещения. Следите за загрузкой сетевого интерфейса, числом подключений, ошибками в логах. На VPS используйте netdata или Zabbix для мониторинга в реальном времени. Установите пороговые значения: если входящий трафик превышает обычный уровень в 3 раза, шлите себе уведомление в Telegram или по email.

Инструмент командной строки iftop и nethogs покажут, какие IP создают нагрузку. При атаке вы можете увидеть, что один IP отправляет тысячи пакетов в секунду - сразу баньте его через iptables. Однако при распределённой атаке IP будут меняться быстро, тогда нужны автоматические скрипты, которые собирают топ IP и блокируют их по очереди.

Пример скрипта для блокировки на основе логов:

Его можно запускать по крону каждые 5 минут. Это не панацея, но уменьшит количество повторных атак.

Настройка уведомлений в Telegram:

Также прочтите:  Ваш IP светится в DNS? Хакеры уже знают его. Как защититься от DDoS-атаки на целевой IP

Распространённые ошибки при защите игрового сервера

На основе своего опыта и опыта коллег, перечислю топ проблем.

Ошибка 1. Публичный IP в DNS и везде. Вы ведёте сервер на ip сервера сайта, который светится в запросах. Злоумышленники легко находят его через DNS-записи (A-запись). Используйте защищённый прокси-IP от анти-DDoS сервиса или как минимум скрывайте свой реальный IP.

Ошибка 2. Одна точка отказа. Весь сервер стоит на одном VPS без резерва. При атаке, даже если вы быстро переключите защиту, игроки потеряют связь. Рассмотрите возможность репликации или хотя бы быстрого восстановления из бекапа.

Ошибка 3. Слишком агрессивные лимиты соединений. Вы поставили лимит 1 соединение с IP, и у вас нормальные игроки не могут зайти с NAT-адресов одного роутера. Тестируйте на своих друзьях.

Ошибка 4. Надежда только на iptables. При объёмной атаке в 10 Гбит/с пакеты даже не дойдут до вашего iptables - они забьют весь канал. Так что сочетайте с облачной защитой.

Ошибка 5. Отсутствие плана на случай атаки. У вас не записаны номера телефонов поддержки провайдера, не продумано, как быстро включить защиту. Готовьте чек-лист заранее.

Ошибка 6. Пренебрежение журналированием. Без логов вы не сможете проанализировать атаку и понять, какие меры сработали. Включите подробное логирование и сохраняйте логи за последние 30 дней.

Сравнение анти-DDoS провайдеров для игровых серверов (Россия)

Чтобы вам было проще выбрать, приведу сравнение популярных решений на 2026 год.

  • StormWall: тарифы от 6 800 ₽/мес, защита до 4,5 Тбит/с, есть игровые прокси. Подходит для любых игр. Поддержка 24/7.
  • DDoS-Guard: тарифы от 5 000 ₽/мес, защита до 4 Тбит/с, собственные точки присутствия в РФ. Есть BGP-туннели.
  • Gcore: от 10 000 ₽/мес (но зависит от трафика), глобальная сеть, низкая задержка. Рекомендуют для шутеров.
  • Selectel Anti-DDoS: тарифы от 3 000 ₽/мес для своих серверов. Защита до 400 Гбит/с.
  • Cloudflare Spectrum: тарифы от $20/мес (для бизнес-аккаунтов), но возможны блокировки в РФ.

Мой совет: если вы новичок, начните с DDoS-Guard или StormWall - у них есть понятные панели управления и пробный период. Если ваш проект большой и критична задержка, присмотритесь к Gcore.

Заключение: дешевле предотвратить, чем лечить

Защита игрового сервера - это многоуровневая задача. Начните с выбора надёжного хостинга, настройте простые правила iptables и fail2ban. Если ваши игроки жалуются на лаги или вы сами видите подозрительную активность, не откладывайте - подключайте облачный анти-DDoS. Помните, что потеря репутации и игроков может обойтись намного дороже, чем ежемесячная плата за защиту.

Не стесняйтесь обращаться за помощью к профессионалам: многие анти-DDoS-провайдеры предлагают пробный период и помогают с настройкой. И всегда держите резервный план - запасной VPS у другого провайдера, чтобы в экстренном случае переключить туда игроков.

Российская альтернатива Cloudflare

Cloudflare окончательно заблокирован в РФ ещё летом 2025 года.
Функцию фильтрации ботов Cloudflare взял на себя российский антибот Killbot.
Принцип работы отличается от привычного, отслеживаются не знакомые всем при настройке других антибот решений параметры (входящие IP адреса, AS подсети ботов, User Agent и прочее, всё это легко подделывается), а уникальные для каждого набора браузеров слепки.
По отличию оригинального браузера от модифицированного, тот или иной заход определяется либо как заход реального посетителя, либо как заход бота.

Чтобы не повторяться - расписывал более подробно в статьях:

Попробовать бесплатно. При регистрации в Killbot введите промокод
promo13
и получите месяц тестирования платного тарифа Killbot (фильтрация трафика, 1000 руб) и Ads (отключение показа рекламы поведенческим ботам, 1000 руб) в качестве бонуса. Этого вам хватит на то, чтобы понять, подходит вам данное решение, или нет. На данный момент - в Рунете нет более достойной альтернативы, по соотношению цена-качество. Срок действия промокода ограничен по времени, куда-то записывать его нет смысла. В следующий раз промокод уже будет другой, поэтому использовать его нужно сейчас, когда вы читаете этот текст. Промокод действует только в форме регистрации. Если аккаунт уже создан - создайте новый, на другой почте, и при регистрации в последнем поле введите промокод.

Подпишитесь на Telegram канал / MAX для того, чтобы всегда быть в курсе последних новостей и обновленных настроек для защиты от ботов, а также оперативно получать новые материалы, выходящие на antibot24.ru

Автор: Сергей AntiDdos

Автор статей: Сергей (AntiBot24). Эксперт в области фильтрации поведенческого трафика, настройки антибот систем. Высший рейтинг на Kwork, более 680 отзывов, 100% заказов успешно сдано, 56% повторных заказов. Пишу подробные статьи, инструкции по фильтрации ботов в своем блоге antibot24.ru

Всегда нужно иметь в виду, что те советы, которые вы прочли в статьях - это лишь часть настроек, которые я делаю при профессиональной экспертной настройке фильтрации поведенческих ботов. Все остальное - это непубличные профессиональные секреты. Любая информация, становящаяся общедоступной - достаточно быстро устаревает и перестает быть эффективной.
Если вы столкнулись с повышенной роботностью в Яндекс метрике, увеличением числа прямых заходов, увеличением количества отказов - вы всегда можете заказать у меня настройку Killbot.

Услуги

База знаний

Блог

Портфолио

AntiBot24

АнтиБОТ, поведенческие факторы, защита от ботов, настройка КиллБот.
Быстрее всего отвечаю в Telegram или MAX.

Telegram

MAX messenger

Более 900 выполненных работ на Кворк, положительные отзывы, профессионально занимаюсь фильтрацией бот трафика.
Ссылка на кворк
Свяжитесь со мной, для согласования перечня работ и условий оплаты.
Контакты
Copyright © 2026, AntiBOT24. Копирование материалов сайта запрещено.
Политика конфиденциальности
menu-circlecross-circle