Cloudflare'in ücretsiz planındaki o meşhur turuncu bulut, oyun sunucunuzun oyun portunu korumaz. Bu, oyun sunucusu işletenlerin en sık karşılaştığı yanlış anlaşılmalardan biri. Alan adını Cloudflare'e taşıyıp turuncu bulutu açan pek çok kişi, artık DDoS saldırılarına karşı bağışık olduğunu düşünüyor. Oysa saldırgan oyun portunuza UDP flood gönderdiğinde Cloudflare devrede bile değildir. Bu rehberde Cloudflare'in ne yaptığını, ne yapmadığını ve oyun sunucunuzu gerçekten neyin koruduğunu teknik olarak açıklıyoruz.
Cloudflare'in bilinen ücretsiz ve popüler planlarındaki proxy hizmeti, bir HTTP/HTTPS ters vekil sunucusudur (reverse proxy). Yani yalnızca web trafiğini, yani 80 ve 443 gibi HTTP portlarına gelen istekleri araya girerek işler. Oyun sunucuları ise neredeyse hiçbir zaman bu portları kullanmaz.
MTA:SA varsayılan olarak 22003/UDP portundan oyun trafiği alır. FiveM 30120, Minecraft Bedrock 19132/UDP, Minecraft Java 25565/TCP kullanır. Bu portların hiçbiri Cloudflare'in proxy kapsamına girmez. Dolayısıyla oyuncularınız sunucunuza bağlanırken trafik Cloudflare üzerinden geçmez; doğrudan sunucunuzun IP adresine gider.
DNS panelinizde bir kaydı "proxied" (turuncu bulut) yaptığınızda, o alan adı artık sizin sunucunuzun IP'sini değil, Cloudflare'e ait bir IP adresini gösterir. Ziyaretçi tarayıcısıyla sitenize girdiğinde önce Cloudflare'e ulaşır; Cloudflare isteği inceler, filtreler, önbellekten yanıtlar veya sizin sunucunuza iletir. Bu mimari web siteleri için son derece etkilidir.
Ancak bu mekanizma HTTP protokolünü anlamak üzerine kuruludur. Cloudflare gelen isteğin başlıklarını okur, hangi alan adına ait olduğunu Host başlığından veya TLS SNI alanından çözer ve doğru sunucuya yönlendirir. Bir UDP oyun paketinde ise böyle bir başlık yoktur. Paketin içinde "ben şu alan adına gidiyorum" bilgisi bulunmaz. Bu yüzden klasik bir HTTP vekil sunucusu oyun trafiğini teknik olarak taşıyamaz.
Oyun sunucularının çoğu, düşük gecikme gerektirdiği için UDP tercih eder. UDP bağlantısız bir protokoldür; el sıkışma yoktur, paket kaybolursa yeniden gönderilmez. Bu, oyun için harikadır ama güvenlik açısından bir zafiyettir: kaynak IP adresi kolayca taklit edilebilir (IP spoofing). Amplification ve flood saldırılarının UDP üzerinde bu kadar yaygın olmasının sebebi tam olarak budur.
MTA:SA tarafında dikkat edilmesi gereken üç port vardır:
22003/UDP — oyuncuların bağlandığı ana oyun portu22005/TCP — kaynak (resource) dosyalarının indirildiği HTTP portu22126/UDP — ASE sorgu portu (oyun portu + 123), sunucu listelerinin sunucunuzu görmesini sağlarBu portlardan yalnızca 22005 HTTP tabanlıdır ve teorik olarak bir web vekilinin arkasına alınabilir. Oyunun kalbi olan 22003 ise doğrudan açıktır.
Bu, en tehlikeli kısım. Çünkü yanlış bir güvenlik hissi yaratır.
Oyuncuların sunucunuza bağlanabilmesi için play.alanadiniz.com gibi bir kaydın gerçek IP adresinizi döndürmesi gerekir. Bu kaydı turuncu buluta alırsanız oyuncular bağlanamaz, çünkü Cloudflare IP'si oyun portunda dinlemiyor. Dolayısıyla bu kaydı mecburen "DNS only" (gri bulut) bırakırsınız ve o anda gerçek IP adresiniz herkese açık hale gelir. Basit bir nslookup veya dig komutu yeterlidir.
Ana alan adınızı turuncu buluta alsanız bile IP adresiniz genellikle başka yerlerden sızar:
cpanel., ftp., mail., panel. gibi kayıtlar sıklıkla gri bulutta kalır.Yani IP gizleme, tek bir ayarla halledilecek bir iş değildir ve oyun sunucusu senaryosunda çoğu zaman zaten mümkün değildir.
Aksine, doğru yerde kullanıldığında çok işe yarar. Sadece işini doğru tanımlamak gerekir. Cloudflare oyun projeniz için şu bileşenlerde gerçekten değerlidir:
Kısacası Cloudflare, oyun sunucunuzun web yüzünü korur; oyun portunu değil. Bu ayrımı netleştirmek, doğru mimariyi kurmanın ilk adımıdır.
Cloudflare'in web dışı trafiği taşıyabilen ürünleri de vardır. Spectrum, HTTP olmayan TCP ve UDP uygulamalarını Cloudflare ağı üzerinden geçirebilen bir vekil hizmetidir. Magic Transit ise BGP duyurusuyla tüm bir IP bloğunu Cloudflare ağının arkasına alan, ağ katmanı (L3) düzeyinde çalışan bir çözümdür.
Bu ürünler gerçekten UDP oyun trafiğini koruyabilir. Ancak pratikte tipik bir oyun sunucusu sahibi için uygun değillerdir. Spectrum'un UDP desteği üst seviye planlarla sınırlıdır ve Magic Transit kendi IP bloğunuza sahip olmanızı gerektirir. Bunlar kurumsal ölçekli çözümlerdir; hangi planın hangi protokolü kapsadığı zaman içinde değişebildiği için karar vermeden önce Cloudflare'in kendi güncel dokümantasyonunu incelemenizi öneririz.
Gerçek koruma, trafiğin sunucunuza ulaşmadan önce filtrelendiği yerde başlar. Hacimsel bir UDP flood saldırısı sunucunuzun ağ bağlantısını doldurmayı hedefler; siz sunucu içinde ne yaparsanız yapın, hat dolduğunda oyun sunucusu erişilemez hale gelir. Bu yüzden barındırma sağlayıcınızın DDoS korumalı ağ altyapısına sahip olması, yazılım tarafında alacağınız her önlemden daha belirleyicidir. Nubitro'nun oyun sunucusu hizmetleri ve MTA sunucu paketleri DDoS korumalı ağ altyapısı üzerinde çalışır.
Ağ seviyesindeki koruma temeldir, ama sunucu içindeki sıkılaştırma da önemlidir:
Bu adımların MTA'ya özel ayrıntılarını MTA:SA sunucusunu DDoS saldırılarına karşı koruma rehberimizde bulabilirsiniz.
Saldırının bir kısmı filtreden geçse bile, güçlü bir işlemci ve hızlı depolama sunucunuzun ayakta kalmasını sağlar. Yüksek tek çekirdek performansı oyun sunucuları için kritiktir, çünkü çoğu oyun sunucusu ana döngüsünü tek çekirdekte çalıştırır. AMD Ryzen 9 9950X tabanlı Türkiye lokasyonlu VDS seçenekleri DDR5 bellek ve NVMe M2 SSD ile bu ihtiyacı karşılamak üzere yapılandırılmıştır.
MTA:SA: Oyun portunu gri bulutta bırakın, tanıtım sitenizi ve UCP'nizi turuncu buluta alın. 22005 HTTP portunu bir CDN arkasına almak kaynak indirme sürelerini kısaltabilir.
FiveM: 30120 hem TCP hem UDP kullanır ve Cloudflare proxy'si arkasına alınamaz. Sunucu listesi kaydınız zaten IP'nizi görünür kılar.
Minecraft: Java sürümü TCP kullansa da HTTP olmadığı için turuncu bulut çalışmaz. SRV kaydı yalnızca port yönlendirmesi yapar, koruma sağlamaz. Bedrock ise tamamen UDP'dir.
Web trafiği için önemli bir koruma katmanı sağlar. Ancak bu koruma yalnızca Cloudflare üzerinden geçen HTTP/HTTPS istekleri için geçerlidir. Oyun portunuza doğrudan gelen UDP trafiği bu kapsamın dışındadır.
Yalnızca turuncu buluta alınmış web kayıtları için. Oyuncuların bağlandığı kaydın gerçek IP'yi döndürmesi gerektiği için oyun sunucusunun IP adresi açık kalır.
Cloudflare Spectrum bu amaca yönelik bir üründür, ancak UDP desteği üst seviye planlarla sınırlıdır. Güncel kapsam için Cloudflare'in kendi dokümantasyonunu kontrol etmelisiniz.
Kalıcı çözüm IP adresini değiştirmek ve sızıntı kaynaklarını (eski DNS kayıtları, MX, alt alan adları, giden bağlantılar) kapatmaktır. Bunu yapmadan yalnızca IP değiştirmek genellikle geçici bir rahatlama sağlar.
Hayır. Paketler sunucunuza ulaştığında hattınız zaten dolmuş olur. Filtrelemenin yukarı akışta, ağ seviyesinde yapılması gerekir.
Teknik olarak mümkün, ancak önerilmez. Web tarafına gelen bir saldırı oyun sunucunuzu da etkiler. Mümkünse ayrıştırın.
Cloudflare'in turuncu bulutu bir HTTP vekilidir ve oyun sunucularının kullandığı UDP portlarını korumaz. Oyun kaydınız zorunlu olarak gerçek IP adresinizi gösterdiği için "Cloudflare kullanıyorum, IP'm gizli" varsayımı da çoğu senaryoda geçerli değildir. Cloudflare'i tanıtım siteniz, forumunuz, kullanıcı paneliniz ve dosya dağıtımınız için kullanın; oyun portunun korunmasını ise barındırma sağlayıcınızın ağ altyapısından bekleyin. Gerçek savunma sırası şudur: yukarı akışta ağ seviyesinde filtreleme, sonra sunucu içi sıkılaştırma, sonra yeterli donanım payı.
Oyun sunucunuzu DDoS korumalı bir ağ altyapısı üzerinde barındırmak istiyorsanız oyun sunucusu paketlerimizi inceleyebilir, kendi yapılandırmanız için hangi çözümün uygun olduğundan emin değilseniz bizimle iletişime geçebilirsiniz. 7/24 destek ekibimiz projenize uygun kurulumu birlikte planlamanıza yardımcı olur.