Публичный игровой сервер атакуют не «если», а «когда»: конкурирующий проект, обиженный забаненный игрок или просто скучающий школьник с арендованным ботнетом за 300 рублей. Один вечер лежащего сервера в прайм-тайм — минус треть онлайна, который потом неделями не возвращается. Разберём четыре типа атак и защиту от каждого.
1. DDoS — сервер недоступен
Канал заливают мусорным трафиком, игроки не могут подключиться. Самая частая и самая заметная атака.
- Хостинг с фильтрацией. Единственная реальная защита от объёмных атак — на уровне сети провайдера. Выбирайте хостинг, где DDoS-защита есть по умолчанию и рассчитана на игровые протоколы (что смотреть при выборе).
- Прячьте реальный IP. Если игроки подключаются через прокси-сервер (Velocity/защищённый шлюз), IP игрового сервера не виден, и лить некуда. Сайт и сервер — на разных адресах.
- Файрвол на всё лишнее. Наружу открыт только игровой порт. RCON, панель, база, SSH — только с ваших IP или через VPN.
- Rate-limit на уровне ядра. Ограничение частоты пакетов с одного адреса режет мелкие атаки без внешних сервисов.
2. Бот-атаки — сотни фейковых входов
На сервер заходят сотни «игроков» с генерированными никами, забивают слоты и кладут производительность. От DDoS отличается тем, что это легитимные с виду подключения.
- Лимит подключений с одного IP и минимальный интервал между входами
- Проверка новых игроков: капча в чате, требование пройти простой этап, задержка перед выдачей прав
- На офлайн-серверах — обязательная авторизация (иначе боты ещё и регистрируют тысячи аккаунтов)
- Плагины анти-бот на прокси, которые отсекают подключения без нормального клиентского рукопожатия
3. Гриферы — разрушенные постройки
Самая «дешёвая» для атакующего и самая болезненная для игроков атака: снесённый дом, залитая лавой база, украденные сундуки. Игроки уходят не из-за лагов, а из-за этого.
- Приваты по умолчанию. GriefPrevention, Lands или FTB Chunks — новый игрок должен получить возможность защитить постройку сразу.
- CoreProtect. Логи всех изменений блоков и откат за минуту. Обязателен на любом выживании.
- Защита спавна и лимиты на лаву, TNT, ведро воды в чужих приватах.
- Модератор в прайм-тайм с командами инспекции — плагины не заменят живого человека при спорах.
На нашем проекте защита территорий совмещена с городами и FTB Chunks — колонию можно основать только в своём привате, поэтому гриферство просто невозможно технически.
4. Угон админки и RCON
Самая тихая и самая разрушительная: получив доступ к консоли или админскому аккаунту, атакующий выдаёт себе всё, стирает мир или уводит донат.
- RCON только с localhost или закрытый файрволом на ваши IP. Пароль длинный и не «123456». Каждый второй взлом сервера — открытый RCON.
- Офлайн-серверы: авторизация обязательна + защита от входа под ником оператора с чужого клиента. Без этого админом становится любой, кто написал ваш ник в лаунчере.
- Права по минимуму. Модераторам — кик, мут, инспекция. Не «*».
- Панель хостинга и SSH — двухфакторка, ключи вместо паролей, отдельные учётки.
- Донат-магазин: проверка подлинности уведомлений об оплате на сервере, иначе выдачу «оплачивают» подделкой запроса (как правильно).
Бэкапы — страховка от всего сразу
Любая из атак заканчивается лучше, если есть копия мира за вчера. Ежедневно, автоматически, на другой диск или сервер, хранение 7–14 дней, и проверенное восстановление. Это дешевле любой защиты и спасает даже от собственных ошибок.
Чек-лист на один вечер
- Хостинг с DDoS-фильтрацией или прокси перед сервером
- Файрвол: наружу только игровой порт
- RCON закрыт снаружи, пароль сменён
- Авторизация и защита от спуфинга (для офлайн)
- Лимит подключений с IP, анти-бот на входе
- Приваты + CoreProtect
- Права модераторов урезаны до нужного
- Ежедневный бэкап на другой диск
- Мониторинг доступности с уведомлением — узнавать об атаке раньше игроков
Если разбираться некогда
Настраиваем защиту в рамках сервера под ключ (от 15 000 ₽): файрвол, RCON, авторизация, приваты, откат, анти-бот. Хостинг с DDoS-фильтрацией — 1 500 ₽/мес, администрирование с мониторингом и реакцией на инциденты — 7 500 ₽/мес. Собственный проект прошёл через все четыре типа атак — знаем, что работает, не по документации.
Пришлите адрес — проверим HTTPS, скорость, мобильную версию, SEO-базу, формы и 152-ФЗ, и скажем, что чинить в первую очередь. Без обязательств.



