Зачем вообще защищаться
Владелец сервера сталкивается с DDoS почти неизбежно: конкуренты, обиженные игроки или случайные скрипт-кидди кладут проект трафиком или ботами. Итог один — сервер лежит, донатеры уходят, репутация падает. Разберём рабочие способы защиты — от бесплатных до платных, и что делать помимо самого фильтра трафика.
Внешняя защита: фильтр трафика
Суть одна: весь трафик игроков идёт не напрямую на ваш сервер, а через промежуточную сеть фильтрации. Она отсеивает атаки и одновременно скрывает реальный IP хостинга — а если IP никто не знает, то и «положить» сервер напрямую не получится.
Самый популярный сервис на 2025 год — TCPShield. Есть бесплатный тариф (до определённого онлайна), настройка занимает 10-15 минут:
- Регистрация на tcpshield.com, создание сети (Network).
- Вкладка Backends — добавляете IP и порт вашего сервера.
- Вкладка Domains — привязываете домен через CNAME-запись в DNS.
- Если сервер обычный (не прокси/Velocity/BungeeCord) — ставите на него плагин TCPShield из каталога
plugins. - Если используете Velocity/BungeeCord — proxy-протокол включается в
velocity.tomlилиconfig.yml(строкаproxy protocol→true), плагин на сам прокси не нужен.
После привязки реальный IP сервера через сервисы типа check-host.net уже не пробивается — вместо него отдаётся адрес фильтра, который постоянно меняется.
Альтернативы TCPShield, которые тоже встречаются у русскоязычных админов: InfinityFilter и NeoProtect — принцип тот же, отличаются лимитами бесплатного тарифа и ценой платного.
Таблица: что сравнивать при выборе фильтра
| Критерий | На что смотреть |
|---|---|
| Бесплатный лимит онлайна | у большинства фильтров free-тариф режется по числу игроков |
| Рост пинга | трафик идёт через доп. узел — задержка обычно +10-50 мс, в отдалённых регионах больше |
| Поддержка Velocity/BungeeCord | нужен ли отдельный плагин или хватает proxy-protocol |
| Капча / VPN-блок | доступность настройки VPN-блокировки и капчи для ботов важна против наплыва фейковых игроков |
| Кастомный MOTD офлайн | можно ли задать заглушку, пока сервер выключен |
Защита связки серверов (прокси + режимы)
Если у вас не один сервер, а связка (прокси + хаб + режимы), закрытый фильтром прокси не спасает: злоумышленник может создать поддельный клиент, который обходит прокси и стучится напрямую в бэкенд-сервер режима под чужим ником.
Что делает это невозможным:
- Закрытие портов файрволом (UFW и подобные) — открыт только порт прокси (Velocity/BungeeCord), порты хаба, режимов и авторизации закрыты снаружи. Работает на VDS/выделенном сервере за минуты.
- BungeeGuard — плагин, который ставится на прокси и на все бэкенд-сервера, единый секретный ключ подтверждает, что подключение реально идёт через ваш прокси.
- Аналогичный механизм в Velocity — свой ключ прописывается в
paper.ymlкаждого бэкенд-сервера.
Если хостинг панельный и порты закрыть нельзя — вариант именно BungeeGuard/аналог для Velocity.
Внутренняя защита — не менее важна
DDoS — не единственная угроза, и фильтр трафика не спасает от взлома через дыры внутри сборки:
- Плагины только с официальных ресурсов (SpigotMC, Polymart, Modrinth). Слитые платные плагины и «сборки с ютуба» — частый источник бэкдоров: через них получали RCON-пароль прямо из
server.properties, например через голограммы (HolographicDisplays), выводящие содержимое файлов игрокам с правом их создавать. - Скупая выдача прав — не раздавайте игрокам права модерации без необходимости, особенно доступ к плагинам, которые могут читать файлы сервера.
- Двухфакторная авторизация админ-состава — плагины типа LimboAuth (Velocity) с привязкой аккаунта к Telegram/Discord/VK, плюс отдельный пароль для админки (например, UltimateServerProtector).
- Не работать под root — создать отдельного пользователя ОС с ограниченными правами специально под запуск сервера.
- Не светить реальный IP — не постить его в открытых чатах, не указывать в контактных данных на сайте/в Discord, иначе весь смысл фильтра трафика теряется.
Что делать, если атака уже идёт
Готового «выключателя» атаки не существует, но минимизировать ущерб реально:
- Убедиться, что фильтр трафика (TCPShield и т.п.) включён и реальный IP скрыт — если светился раньше, атака может идти в обход фильтра напрямую на IP хостинга.
- Включить капчу и блокировку VPN/прокси на фильтре — резко снижает поток ботов.
- Не публиковать контакты (Telegram, номер телефона) в открытом доступе — по ним злоумышленника проще вычислить, если дело дошло до вымогательства.
- Обратиться к хостинг-провайдеру — у крупных хостингов есть собственная защита на уровне сети, которая часто эффективнее любого плагина.
FAQ
Какой фильтр трафика выбрать — платный или бесплатный?
Для старта хватает бесплатного тарифа TCPShield или аналогов — он покрывает большинство атак ботами и небольшой DDoS. Платный имеет смысл при онлайне от пары сотен игроков или при регулярных целевых атаках.
Влияет ли фильтр на пинг игроков?
Да, трафик идёт через промежуточный узел, задержка обычно растёт на 10-50 мс в зависимости от региона игрока. Для большинства проектов это не критично по сравнению с риском простоя от атаки.
Достаточно ли одного TCPShield, чтобы не думать о защите?
Нет. Фильтр закрывает только внешний канал (DDoS/боты). Взлом через уязвимый плагин, слабый пароль админа или открытые порты бэкенд-серверов фильтр не остановит — нужна связка внешней и внутренней защиты.
Что делать со связкой из нескольких серверов (прокси + режимы)?
Закрыть порты бэкенд-серверов файрволом снаружи и оставить открытым только порт прокси, либо использовать BungeeGuard/аналог для Velocity с единым секретным ключом.