X

Lütfen Ülke (Bölge) Seçiniz

Türkiye (Türkçe)Türkiye (Türkçe) Worldwide (English)Worldwide (English)
X
X

Lütfen Ülke (Bölge) Seçiniz

Türkiye (Türkçe)Türkiye (Türkçe) Worldwide (English)Worldwide (English)
X
Tüm sistemler çalışıyor · 200 Tbps+ DDoS koruma aktif
Hesap Oluştur Giriş Yap 08505574494

FiveM DDoS Koruma Rehberi: 4 Katmanlı Savunma

AnasayfaYazılarFiveM SunucuFiveM DDoS Koruma Rehberi: Dört Kat...
FiveM DDoS Koruma Rehberi: Dört Katmanlı Savunma

FiveM sunucunuzu DDoS'a karşı korumanın tek bir çözümü yoktur; savunma dört ayrı katmanda kurulur: ağ seviyesinde UDP'yi de kapsayan gerçek bir temizleme altyapısı, server.cfg içindeki hız sınırlayıcılar, script tarafında sunucu taraflı doğrulama ve işletim sistemi seviyesinde güvenlik duvarı. Bu dördünden biri eksikse saldırgan diğerlerini dolaşır. Üstelik FiveM'de "DDoS" diye anılan sorunların önemli bir kısmı klasik hacimsel saldırı değil, sunucunuza bağlanan bir oyuncunun içeriden tetiklediği event ya da state bag taşkınıdır — ve bunu hiçbir ağ filtresi durduramaz. Bu rehber, dört katmanın tamamını sırayla ele alıyor.

FiveM sunucusu neden bu kadar kolay hedef?

Üç yapısal sebep var ve üçü de FiveM'e özgü:

  • IP adresiniz zaten herkese açık. Sunucunuz oyun içi sunucu listesinde yer alabilmek için adresini yayınlamak zorundadır. Yani bir web sitesinin aksine "gerçek IP'yi gizleme" seçeneğiniz baştan sınırlıdır.
  • Oyun trafiği UDP üzerinden akar. Web dünyasının standart koruma araçları HTTP/HTTPS için tasarlanmıştır ve oyun portunu kapsamaz.
  • Motivasyon ticari değil, rekabetçi. Roleplay sahnesinde rakip sunucuyu prime time'da düşürmek doğrudan oyuncu kazanma yöntemi olarak kullanılıyor. Saldırgan çoğu zaman profesyonel değil, rakip sunucunun bir üyesi.

Sektör verileri de bunu doğruluyor: oyun sektörü tüm DDoS saldırılarının yaklaşık %19'unu üzerine çekiyor ve ağ katmanındaki saldırıların %56'sı UDP flood tipinde. Yani FiveM'in maruz kaldığı saldırı profili, tam da klasik web korumasının göremediği yerde yoğunlaşıyor.

FiveM'e yönelen saldırı tipleri

FiveM sunucularına yönelen dört saldırı tipi: hacimsel UDP flood, netcode amplifikasyon, HTTP flood ve event flood

Hepsini "DDoS" diye tek torbaya koymak, yanlış çözüme para harcamanın en yaygın sebebi. Dördü birbirinden farklı yerde durdurulur.

1. Hacimsel UDP flood

Oyun portuna (varsayılan 30120) yüksek hacimde paket gönderilir, amaç hattı ya da ağ ekipmanını doldurmaktır. İyi haber: filtrelemesi en kolay saldırı tipi budur — ağ seviyesinde temizleme altyapısı olan bir sağlayıcıda çoğu zaman siz fark etmeden durdurulur.

2. Netcode / amplifikasyon saldırıları

Hacim düşük olabilir ama paketler sunucunun işlemesi pahalı olacak şekilde seçilir. Sonuç bant genişliği tıkanması değil, CPU sıçraması ve tick süresi bozulması olarak görünür. Oyuncular "sunucu lag yapıyor" der, grafiklerde trafik normal görünür.

3. HTTP flood

Sunucu listesi kaydı, txAdmin arayüzü ya da varsa kendi web API'niz hedeflenir. Oyun portu sağlamdır ama sunucunuz listede görünmez ya da paneliniz açılmaz.

4. Event ve state bag taşkını

En sinsi olanı budur ve saldırgan geçerli bir oyuncu olarak sunucunuzun içindedir. Kötü korunmuş bir ağ olayı (net event) saniyede binlerce kez tetiklenir ya da state bag'ler doldurulur. Ağ seviyesindeki hiçbir koruma bunu göremez, çünkü trafik meşru bir oyuncudan gelir ve normal görünür. Bu katmanın savunması server.cfg ve script kodunuzdadır.

Portlar ve saldırı yüzeyi

Savunmayı kurmadan önce neyin açık olduğunu bilmeniz gerekir. FiveM'in temel yapılandırması şudur:

  • 30120 TCP + UDP — oyun trafiği, sunucu listesi kaydı ve istemci bağlantıları. server.cfg içinde endpoint_add_tcp "0.0.0.0:30120" ve endpoint_add_udp "0.0.0.0:30120" satırlarıyla açılır. İkisi de gereklidir; yalnızca birini açmak bağlantı sorunları üretir.
  • txAdmin arayüzü — ayrı bir web portundan yayın yapar. Bu portu internete tamamen açık bırakmak gereksiz bir risktir; mümkünse yalnızca kendi IP'nize izin verin.
  • Veritabanı portu (3306) — dışarıya asla açık olmamalıdır. MySQL yerel bağlantı üzerinden çalışmalıdır.
  • SSH — yönetim erişimi; anahtar tabanlı kimlik doğrulama ve kısıtlı erişim şart.

Kural basittir: kullanmadığınız her port kapalı olsun. Güvenlik duvarını varsayılan olarak "her şey kapalı" kurup yalnızca gerekli olanları açın.

Ağ seviyesinde koruma: sağlayıcıda ne aranmalı?

Hacimsel saldırıları yalnızca sağlayıcınızın altyapısı durdurabilir; sunucu içinde yapabileceğiniz hiçbir ayar 100 Gbps'lik bir taşkını karşılamaz. Bu yüzden hosting seçimi, FiveM'de bir güvenlik kararıdır.

Doğru sorular şunlardır — ve "kaç Gbps" bunlardan biri değildir:

  • Koruma hangi katmanda çalışıyor? L3/L4 mü, L7 de var mı?
  • UDP taşkınları kapsanıyor mu? FiveM için belirleyici soru budur. Kapsanmıyorsa geri kalan her şey teferruattır.
  • Saldırı anında ne oluyor? IP kara deliğe mi alınıyor, yoksa trafik temizlenip meşru kısmı size mi ulaştırılıyor? Kara deliğe alma koruma değildir — saldırı durur çünkü sunucunuz da durur; sonuç saldırganın istediğiyle aynıdır.
  • Devreye girme süresi ne? Otomatik mi, saniyeler içinde mi? Saldırıların %90,6'sı 10 dakikadan kısa sürdüğü için destek talebiyle işleyen bir süreç yapısal olarak geç kalır.
  • Komşu izolasyonu var mı? Oyun sunucusu barındıran altyapılarda saldırı sıklığı yüksektir; kaynaklar rezerve değilse komşuya gelen saldırı sizin tick sürenize yansır.

Kapasite rakamlarının pratikte ne anlama geldiğini DDoS koruma kapasitesi rehberimizde, korumanın genel mantığını ise DDoS korumalı sunucu nedir yazımızda ele aldık.

Neden Cloudflare tek başına yetmez?

Bu, FiveM topluluğunda en çok yanlış bilinen konu. Cloudflare'in standart hizmetleri HTTP/HTTPS trafiği için tasarlanmıştır. Sunucunuzun web sitesini, forumunu veya panelini korur — ancak oyun trafiği 30120 portundan UDP ile aktığı için oyun portu bu korumanın arkasında değildir.

Pratikte şu senaryo çok yaşanır: sunucu sahibi alan adını Cloudflare'e taşır, korunduğunu düşünür, saldırı geldiğinde oyun sunucusu düşer. Çünkü saldırgan alan adına değil, doğrudan sunucunun IP'sine ve oyun portuna vurmaktadır.

Ayrıntılı açıklama için Cloudflare oyun sunucusunu korur mu — UDP gerçeği yazımıza bakabilirsiniz. Özet: web tarafı için değerli, oyun portu için yeterli değil.

server.cfg sertleştirme: hız sınırlayıcılar

Burası çoğu sunucu sahibinin varlığından bile haberdar olmadığı katman — ve event flood saldırılarına karşı en etkili savunma. FiveM sunucusu, token bucket algoritmasıyla çalışan yerleşik hız sınırlayıcılara sahiptir. Her sınırlayıcının bir rate (saniyedeki token) ve bir burst (azami token) değeri vardır.

Resmî dokümantasyonda belirtilen başlıca sınırlayıcılar ve varsayılan değerleri:

  • challenge (el sıkışma / bağlantı): 4 token/sn · 10 burst
  • netEvent: 50 token/sn · 200 burst
  • netEventFlood: 75 token/sn · 300 burst
  • stateBag: 75 token/sn · 125 burst
  • stateBagFlood: 150 token/sn · 175 burst
  • rcon: 2 token/sn · 5 burst

Değerleri şu biçimde değiştirirsiniz:

set rateLimiter_netEvent_rate 40
set rateLimiter_netEvent_burst 150

Nasıl ayarlanmalı? Varsayılanlar çoğu sunucu için makuldür. Değişiklik yaparken iki yönlü risk vardır: çok gevşek bırakırsanız taşkın saldırılarına açık kalırsınız, çok sıkarsanız meşru oyuncular olay tetikleyemez hale gelir ve script'leriniz çalışmaz. Doğru yöntem, önce normal yoğunlukta bir akşam boyunca log tutmak, gerçek event hacminizi görmek ve sınırı bunun makul bir üstüne çekmektir.

challenge sınırlayıcısı ise bağlantı seli (connection flood) saldırılarına karşı doğrudan etkilidir; sürekli bağlanma denemesiyle sunucuyu yoran saldırılarda bu değeri düşürmek işe yarar.

Kimlik, bağlantı ve gizlilik ayarları

Aynı dosyada yapılandırılan diğer güvenlik değişkenleri:

sv_endpointPrivacy

set sv_endpointPrivacy true — Sunucunun ürettiği genel raporlarda oyuncu IP adreslerini gizler. Bu, sunucunuzdaki bir oyuncunun diğer oyuncuların IP'sini toplamasını (ve onlara saldırmasını) engellemek açısından önemlidir. Roleplay sunucularında bu tip "oyuncuya saldırı" vakaları sanılandan yaygındır.

sv_scriptHookAllowed

Varsayılanı false'tur ve öyle kalmalıdır. Resmî dokümantasyonun ifadesiyle etkinleştirmek önerilmez; sunucuyu güvenlik açıklarına karşı savunmasız bırakır.

sv_authMinTrust ve sv_authMaxVariance

İkisi de 1–5 aralığında tam sayı alır. sv_authMinTrust (varsayılan 1), kullanıcı kimliğinin kötü niyetli bir istemci tarafından taklit edilmesinin ne kadar zor olduğunu; sv_authMaxVariance (varsayılan 5) ise kimliğin ne kadar değişken olabileceğini ifade eder. Değerleri sıkılaştırmak, tek kullanımlık hesaplarla yapılan bağlantı denemelerini zorlaştırır — ancak aşırı sıkı ayar meşru oyuncuları da dışarıda bırakabileceği için kademeli deneyin.

Bağlantı zaman aşımları

Enhanced sürümde sv_clientConnectingTimeoutMilliseconds (varsayılan 60.000 ms) ve sv_clientConnectedTimeoutMilliseconds (varsayılan 120.000 ms) değerleri, yarım kalmış ve ölü bağlantıların kaynak tutmasını sınırlar. Bağlantı seli yaşayan sunucularda ilk değeri düşürmek yardımcı olur.

sv_pureLevel

Doğrudan DDoS ile ilgili olmasa da bütünlük tarafında önemlidir. Seviye 1 değiştirilmiş istemci dosyalarının çoğunu engeller ama bilinen grafik modlarına ve ses dosyalarına izin verir; seviye 2 tüm değiştirilmiş dosyaları engeller. Uygulamada seviye 1 ile başlayıp gerçek oyuncularla test etmek, doğrudan 2'ye geçmekten çok daha az destek yükü üretir. Not: pure mode bir anti-cheat değildir — sunucu taraflı izin kontrollerinin, güvenli event'lerin ve loglamanın yerini tutmaz.

rcon_password

RCON kullanmıyorsanız kapalı tutun. Kullanıyorsanız güçlü ve benzersiz bir parola belirleyin; varsayılan bırakılmış bir RCON parolası sunucunun tamamını teslim etmek demektir.

Script tarafı: en çok ihmal edilen katman

Ağ koruması ve rate limiter'lar hacmi durdurur; ama kötü yazılmış tek bir script, saldırganın sunucunuzu tek bir oyuncuyla düşürmesine izin verir. Cfx.re'nin resmî güvenlik rehberinin temel ilkesi nettir: istemcideki hiçbir şeye güvenilmez, çünkü hile yapan bir istemci onu değiştirebilir.

Doğru event kaydı

  • AddEventHandler — olay yalnızca aynı bağlam içinde tetiklenecekse (sunucu-sunucu veya istemci-istemci) bunu kullanın. Ağ üzerinden tetiklenemez, dolayısıyla istismar edilemez.
  • RegisterNetEvent — olay bağlamlar arasında (istemci→sunucu) tetiklenecekse gereklidir. Ancak bu, olayın hile yapan istemciler tarafından da tetiklenebileceği anlamına gelir.

Sunucu tarafında gelen çağrının gerçekten sunucudan geldiğini doğrulamak için resmî dokümantasyon if source ~= 65535 then return end kontrolünü öneriyor; sunucunun kendi gönderdiği olaylarda netid 65535 olarak gelir.

Sunucu taraflı doğrulama

Her ağ olayında şunları sunucu tarafı yöntemlerle doğrulayın, istemciden gelen değerle değil:

  • Oyuncunun parası ve envanteri
  • Konum koordinatları (ödül verilen noktaya gerçekten yakın mı?)
  • Meslek ve yetki durumu — IsPlayerAceAllowed() ile
  • Miktar sınırları (istemci "1000 adet" diyebilir)

Klasik hata örneği, istemciden gelen "görevi tamamladım, ödülü ver" olayını doğrulamadan işlemektir. Bu olayı saniyede yüzlerce kez tetikleyen bir istemci hem ekonominizi bozar hem veritabanınızı yorar.

State bag'ler

State bag'ler kaynaklar arasında veri paylaşır ve istismara açıktır. Güncelleme boyutlarını sınırlayın (16 KB üst sınırı vardır), onStateBagChange ile değişiklikleri izleyin ve şüpheli aktiviteyi loglayın.

ACE izinleri

En az yetki ilkesini uygulayın: state_bag.write ve entity.control gibi izinleri yalnızca güvendiğiniz gruplara verin. Herkese açık bırakılan bir izin, tek bir kötü niyetli oyuncunun sunucuyu kilitlemesine yeter.

OneSync, kapasite ve kaynak yükü

OneSync, sunucu taraflı senkronizasyon sistemi olarak 2048 oyuncuya kadar kapasite sağlar (48 slota kadar ücretsiz, üstü Cfx portalı üzerinden abonelik gerektirir). Güvenlik açısından önemli tarafı, varlık ve oyuncu culling mekanizmasıdır: varsayılan olarak her oyuncunun çevresinde 424 birimlik yarıçap dışındaki varlıkların verisi gönderilmez. Bu, hem bant genişliğini hem işlem yükünü belirgin biçimde düşürür.

Routing bucket özelliği ise dünyayı izole örneklere bölmenizi sağlar; oyuncular yalnızca kendi bucket'larındaki varlıkları görür. Çok modlu sunucularda hem performans hem izolasyon açısından değerlidir.

Dikkat edilecek nokta: kapsam (scope) olaylarının ölçeklenen bir performans maliyeti vardır. Resmî dokümantasyon, güncelleme tetiklemek için mümkün olduğunda state bag'leri tercih etmeyi öneriyor.

Güvenlik duvarı ve işletim sistemi

Sunucu seviyesinde yapılacaklar:

  • Güvenlik duvarını varsayılan kapalı kurun; yalnızca 30120 (TCP+UDP) ve yönetim erişiminizi açın.
  • txAdmin ve veritabanı portlarını internete açmayın; gerekiyorsa kaynak IP kısıtlaması uygulayın.
  • Kaynak başına UDP paket hızı sınırlaması tanımlayın. Meşru bir FiveM istemcisi saniyede birkaç yüz paketin üzerine çıkmaz; bunun çok üzerindeki kaynaklar filtrelenebilir.
  • SSH'de root ve parola girişini kapatın, anahtar tabanlı kimlik doğrulamaya geçin.
  • Sistem güncellemelerini ve otomatik güvenlik yamalarını açık tutun.

Yeni bir sunucu teslim aldıysanız temel sertleştirme adımları için sunucu güvenliği için ilk 10 adım yazımızı takip edin.

İzleme ve saldırı anı prosedürü

Saldırıların çoğu dakikalar içinde bittiği için hazırlık her şeydir. Önceden kurulması gerekenler:

  • Bant genişliği, paket oranı ve CPU için eşik alarmları — saldırıyı saatler sonra değil dakikalar içinde fark etmek gerekir.
  • Tick süresi ve resource yükü izleme (resmon), böylece "lag" şikâyetinde ağ mı yoksa script mi olduğunu ayırt edebilirsiniz.
  • Düzenli ve test edilmiş yedekler.

Saldırı yaşandığında sıra:

  • Panikle sunucuyu yeniden başlatmayın — çoğu zaman durumu kötüleştirir ve oyuncu verisi riske girer.
  • Sağlayıcınızın korumasının devrede olup olmadığını doğrulayın.
  • Hedefin hangi port ve protokol olduğunu tespit edin: oyun portu mu, web mi, yoksa trafik normalken CPU mu tırmanıyor? Üçüncüsü ise sorun ağda değil, script tarafındadır.
  • Şüphe event flood'a düşüyorsa oyuncu loglarına bakın; saldırı çoğu zaman bağlı bir oyuncudan gelir.
  • Saldırı bittikten sonra logları arşivleyin ve hangi vektörün kullanıldığını kaydedin — bir sonraki sefere hazırlığınız budur.

Sık yapılan 8 hata

  • Cloudflare'i oyun portu koruması sanmak. Web için değerli, UDP oyun trafiği için değil.
  • Kara deliğe alan bir sağlayıcıyı "DDoS korumalı" saymak. Saldırı durur çünkü sunucu da durur.
  • Forumdan indirilen "anti-DDoS script"lere güvenmek. Ağ katmanı saldırısını script durduramaz.
  • Rate limiter'ları hiç ellememek — ya da tam tersi, ölçmeden aşırı sıkıp meşru oyuncuları kilitlemek.
  • txAdmin panelini internete açık bırakmak.
  • Ağ olaylarını sunucu tarafında doğrulamamak. Tek bir korumasız event, tek oyuncuyla sunucu düşürmeye yeter.
  • sv_scriptHookAllowed değerini açmak.
  • Paylaşımlı kaynakta barınmak. Komşuya gelen saldırı tick sürenize yansır.

Nubitro FiveM sunucuları

Nubitro FiveM altyapısı: 200 Tbps üzeri UDP dahil DDoS koruması, Ryzen 9 9950X, NVMe M.2 SSD, İstanbul lokasyonu

Yukarıdaki dört katmandan ilki — ağ seviyesindeki koruma — tamamen sağlayıcınıza bağlıdır. Nubitro altyapısında 200 Tbps üzeri DDoS koruması standart olarak sunulur ve oyun sunucularının ihtiyaç duyduğu şekilde UDP trafiğini de kapsar.

Sunucular AMD Ryzen 9 9950X işlemciler üzerinde, Türkiye / İstanbul lokasyonunda, NVMe M.2 SSD disk ve 1 Gbps sınırsız trafik ile çalışır. Kaynaklar fiziksel bölümlendirme ile tanımlandığı için komşu bir müşteriye gelen saldırı sizin tick sürenize yansımaz — DDoS bağlamında bu, korumanın kendisi kadar önemli bir tasarım kararıdır.

Paketleri FiveM sunucu kiralama sayfamızdan inceleyebilir, framework kararı için ESX mi QBCore mu Qbox mu yazımıza, genel kaynak seçimi için oyun sunucusu kiralama rehberimize bakabilirsiniz. Tüm hizmetler için nubitro.com ana sayfamızı ziyaret edebilirsiniz.

Sıkça Sorulan Sorular

FiveM sunucumun IP'sini gizleyebilir miyim?

Tam olarak değil. Sunucu listesinde görünmek adresinizin yayınlanmasını gerektirir. Bir proxy/tünel çözümüyle gerçek IP'yi maskeleyen kurulumlar mümkündür, ancak bu ek gecikme getirir ve yapılandırma hatası sızıntıya yol açar. Çoğu sunucu için doğru yol, IP'yi gizlemeye çalışmak yerine korunan bir IP üzerinde çalışmaktır.

Cloudflare ücretsiz paketi FiveM'i korur mu?

Hayır. Standart Cloudflare hizmetleri HTTP/HTTPS içindir; oyun trafiği 30120 portundan UDP ile aktığı için bu korumanın kapsamı dışındadır. Web siteniz ve forumunuz için kullanabilirsiniz, oyun portu için ağ seviyesinde koruma gerekir.

Trafik normal görünüyor ama sunucu lag yapıyor. Bu DDoS mu?

Büyük olasılıkla klasik hacimsel saldırı değil. İki ihtimal var: netcode/amplifikasyon tipi bir saldırı ya da içeriden gelen event/state bag taşkını. resmon ile hangi resource'un tick süresini yediğini ölçün ve o sırada bağlı oyuncuların loglarına bakın.

Rate limiter değerlerini düşürmeli miyim?

Ölçmeden düşürmeyin. Varsayılanlar çoğu sunucu için makuldür. Önce normal bir akşam boyunca gerçek event hacminizi gözlemleyin; sınırı bunun makul bir üstüne çekin. Aşırı sıkı ayar, saldırganı değil kendi oyuncularınızı engeller.

Anti-cheat kurarsam DDoS'tan korunur muyum?

Hayır, bunlar farklı problemler. Anti-cheat hile yapan istemcilerle ilgilenir; hacimsel saldırılar ağ katmanında durdurulur. Ancak iyi bir sunucu taraflı doğrulama ve rate limiting, hem hileyi hem event flood saldırılarını birlikte azaltır — kesişim burasıdır.

Saldırı sırasında sunucuyu kapatmalı mıyım?

Genellikle hayır. Kapatmak saldırganın hedefine ulaşması demektir ve oyuncu verisi açısından risk taşır. Koruma altyapısı çalışıyorsa saldırı süresince bir miktar gecikme yaşanabilir ama hizmet ayakta kalır. Kapatma yalnızca veri bütünlüğü riski varsa düşünülmelidir.

Küçük bir sunucuyum, hedef olur muyum?

Evet. FiveM sahnesinde saldırı motivasyonu ticari değil rekabetçidir; rakip bir topluluğun üyesi, 30 kişilik bir sunucuyu prime time'da düşürmek için saldırı satın alabilir. Ölçek koruma sağlamaz.

Özet

  • FiveM savunması dört katmandır: ağ koruması, server.cfg, script kodu ve güvenlik duvarı.
  • Sunucu IP'niz listede yayınlandığı için baştan görünürsünüz; oyun trafiği UDP üzerinden akar.
  • Oyun sektörü DDoS saldırılarının ~%19'unu alıyor; ağ saldırılarının %56'sı UDP flood.
  • Dört saldırı tipi ayrı yerlerde durdurulur: hacimsel, netcode, HTTP ve event/state bag taşkını.
  • Event flood içeriden gelir; hiçbir ağ filtresi göremez.
  • Varsayılan port 30120'dir ve TCP ile UDP'nin ikisi de açık olmalıdır.
  • Kara deliğe alma koruma değildir; temizleme (scrubbing) gerekir.
  • Saldırıların %90,6'sı 10 dakikadan kısa sürer; koruma otomatik olmak zorundadır.
  • Cloudflare'in standart hizmetleri oyun portunu kapsamaz.
  • FiveM'in token bucket tabanlı rate limiter'ları event flood'a karşı en etkili iç savunmadır.
  • sv_endpointPrivacy true oyuncu IP'lerini gizler; sv_scriptHookAllowed kapalı kalmalıdır.
  • İstemciden gelen hiçbir veriye güvenmeyin; her şeyi sunucu tarafında doğrulayın.
  • ACE izinlerinde en az yetki ilkesini uygulayın.
  • Paylaşımlı kaynakta komşuya gelen saldırı sizin tick sürenize yansır.
Powered by WISECP
💬
Top