Оформление
🛡️ Защита от DDoS и взломов
Даже на базовом этапе создания сервера важно позаботиться о его безопасности. Чаще всего сервера страдают от DDoS-атак и обхода авторизации через прокси.
🛑 Защита от DDoS-атак
Обычный Cloudflare (бесплатный тариф) работает только с HTTP/HTTPS трафиком, поэтому он защитит ваш сайт, но не сможет проксировать трафик Minecraft. Если вы попытаетесь пустить трафик через проксированное "серое облако" Cloudflare, игроки просто не смогут зайти на сервер.
Как защитить сервер:
- TCPShield - это специализированный бесплатный (до определенного лимита) сервис для защиты Minecraft-серверов от DDoS. Вы регистрируетесь в панели TCPShield, указываете им IP вашей ноды (Obsy Host), а они выдают вам специальный CNAME, который вы привязываете к своему домену. Таким образом, реальный IP сервера скрыт за их фильтрами.
- NeoProtect - аналогичный популярный сервис для проксирования игрового трафика.
- Защита от хостинга - на всех нодах Obsy Host уже установлена базовая защита от DDoS-атак (Anti-DDoS), поэтому небольшие и средние атаки будут отбиты автоматически на уровне дата-центра.
🔒 Безопасность при связке серверов (Velocity / BungeeCord)
Если ваш проект состоит из нескольких серверов (Лобби + Выживание), вы используете Velocity или BungeeCord. В этом случае очень важно правильно закрыть порты (offline-mode).
Угроза взлома!
Все подсерверы (Лобби, Гриф, Выживание) должны быть переведены в режим online-mode=false (пиратка), иначе прокси не сможет подключить к ним игроков. Если вы не закроете порты, любой хакер сможет узнать IP вашей ноды и порт Выживания, подключиться к нему напрямую (минуя Velocity и плагины авторизации) под ником админа и получить полные права.
Как защититься:
- Современный метод (Velocity + Paper/Purpur): В файле
velocity.tomlвключитеplayer-info-forwarding-mode = "modern", а на подсерверах (в файлеpaper-global.yml) включитеvelocity-support: trueи укажите секретный ключ (secret). Сервер будет пускать только те подключения, которые знают этот секретный ключ. - Старый метод (BungeeCord): Установите плагин BungeeGuard на прокси и на все подсерверы, настроив токены безопасности.
- Фаервол (UFW / iptables): Если вы арендуете VDS, самым надежным способом будет закрыть все порты подсерверов на уровне системы и разрешить подключение только с IP-адреса вашего BungeeCord/Velocity.
Подробная инструкция
Пошаговый гайд по настройке BungeeGuard и Modern Forwarding доступен в разделе Связка серверов.