Ana içeriğe geç
DDoS'a dayanıklı oyun sunucusu altyapısı oluşturma

Güvenlik

DDoS'a dayanıklı oyun sunucusu altyapısı oluşturma

Oyun sunucuları hem hacimsel hem uygulama taşmasına açıktır. Durumu genel kenardan ayırın; L3/L4 her zaman açık kalsın, L7 teklifle kapsamlanısın.

Eyup · Founder2 dk okuma

Oyun sunucusu, itibarı olan bir UDP soketidir. Saldırganın maçı kazanması gerekmez; turnuva canlıyken yirmi dakika paket düşürmesi yeter. Buna tasarım “daha kalın hat al” değildir. Durumun nerede durduğu ve hangi katmanın her zaman açık olduğudur.

İki ayrı taşma

Hacimsel taşmalar (UDP yansıma, SYN, GRE) ağda çözülür: hipervizör görmeden düşürülür veya emilir. Uygulama taşmaları (giriş spam'i, durum tablosu doldurma, “meşru görünen” tick selı) oyuncuya benzer. İlki her zaman açık L3/L4'e aittir. İkincisi politika sorunudur ve L7 olarak teklif edilir — herkese açık tüketici fiyatı yayımlamayız. DDoS koruması.

Oyun kutusuna yazılım duvarı koyup umut etmek, conntrack'in CPU'dan önce dolduğunu öğrenmektir.

Yetkiyi kenarda tutmayın

Stüdyolarla kurduğumuz dayanıklı düzen:

  • Yalnız dar bir UDP/TCP kümesini ileten genel anycast veya duyurulan kenar.
  • Kenarın arkasında, çoğu zaman özel VLAN'da dedicated veya public cloud oyun hostları.
  • Tick döngüsünden bağımsız bozulan eşleştirme ve faturalama ayrı origin'de; bunlar HTTP'tir.
  • Oyuncuların vurduğu anycast önekinde SSH / RDP / panel yok.

100 Gbps geldiğinde hostlar süzülmüş akışı görmelidir. Tick süreci aynı zamanda kenar ACL'nizse kaybetmişsinizdir.

“DDoS dahil” burada ne demek

Zenix compute'ta L3/L4 temizleme varsayılan olarak açıktır. Anahtar değildir ve herkese açık Mbps kaydırıcısıyla satılmaz. Kapasite ve L7 kapsamı, başlık her zaman açık profilin üstünü istediğinde siparişte yazılır.

Mevcut sağlayıcınıza üç soru:

  1. Filtre her zaman açık mı, yoksa yalnızca ticket'tan sonra mı?
  2. UDP oyun trafiği HTTPS ile aynı politikayı mı aşıyor?
  3. Oturum tablosunu oyun sürecinin dışında tutabiliyor musunuz?

(1) için cevap “saldırı olunca açıyoruz” ise kontrol değil olay satın alıyorsunuz.

Olay sırasında operasyon

Çalışma kitabı “hostu reboot et” ile başlamasın. Önekin hâlâ duyurulduğunu, sayaçları doğrulayın; sonra duyuruyu kaydırıp kaydırmayacağınıza veya L7 politikası açıp açmayacağınıza karar verin. İnternetin ne gördüğünü tahmin etmeden izlemek için looking glass vardır.

DDoS'u oyun sunucusu ikilisindeki bir eklenti değil, bir ağ ürünü sayan stüdyolar maçta kalır. Tasarım hedefi budur.

İlgili yazılar

Zenix Hakkında

Zenix AS209604'ü işletir — İstanbul, Sofya, Dublin ve Karaçi'de dedicated sunucular, VPS ve colocation.

İletişime geçin