X

Lütfen Ülke (Bölge) Seçiniz

Türkiye (Türkçe)Türkiye (Türkçe) Worldwide (English)Worldwide (English)
X
X

Lütfen Ülke (Bölge) Seçiniz

Türkiye (Türkçe)Türkiye (Türkçe) Worldwide (English)Worldwide (English)
X
Tüm sistemler çalışıyor · 200 Tbps+ DDoS koruma aktif
Hesap Oluştur Giriş Yap 08505574494

Cloudflare Oyun Sunucusunu Korur mu? UDP Gerçeği

AnasayfaYazılarCloudflare Oyun Sunucusunu Korur mu? UDP Gerçe...
Cloudflare Oyun Sunucusunu Korur mu? UDP Gerçeği

Cloudflare'in ücretsiz planındaki o meşhur turuncu bulut, oyun sunucunuzun oyun portunu korumaz. Bu, oyun sunucusu işletenlerin en sık karşılaştığı yanlış anlaşılmalardan biri. Alan adını Cloudflare'e taşıyıp turuncu bulutu açan pek çok kişi, artık DDoS saldırılarına karşı bağışık olduğunu düşünüyor. Oysa saldırgan oyun portunuza UDP flood gönderdiğinde Cloudflare devrede bile değildir. Bu rehberde Cloudflare'in ne yaptığını, ne yapmadığını ve oyun sunucunuzu gerçekten neyin koruduğunu teknik olarak açıklıyoruz.

Kısa cevap: Hayır, standart Cloudflare oyun portunu korumaz

Cloudflare'in bilinen ücretsiz ve popüler planlarındaki proxy hizmeti, bir HTTP/HTTPS ters vekil sunucusudur (reverse proxy). Yani yalnızca web trafiğini, yani 80 ve 443 gibi HTTP portlarına gelen istekleri araya girerek işler. Oyun sunucuları ise neredeyse hiçbir zaman bu portları kullanmaz.

MTA:SA varsayılan olarak 22003/UDP portundan oyun trafiği alır. FiveM 30120, Minecraft Bedrock 19132/UDP, Minecraft Java 25565/TCP kullanır. Bu portların hiçbiri Cloudflare'in proxy kapsamına girmez. Dolayısıyla oyuncularınız sunucunuza bağlanırken trafik Cloudflare üzerinden geçmez; doğrudan sunucunuzun IP adresine gider.

Neden? HTTP proxy ile oyun trafiği arasındaki temel fark

Turuncu bulut gerçekte ne yapıyor?

DNS panelinizde bir kaydı "proxied" (turuncu bulut) yaptığınızda, o alan adı artık sizin sunucunuzun IP'sini değil, Cloudflare'e ait bir IP adresini gösterir. Ziyaretçi tarayıcısıyla sitenize girdiğinde önce Cloudflare'e ulaşır; Cloudflare isteği inceler, filtreler, önbellekten yanıtlar veya sizin sunucunuza iletir. Bu mimari web siteleri için son derece etkilidir.

Ancak bu mekanizma HTTP protokolünü anlamak üzerine kuruludur. Cloudflare gelen isteğin başlıklarını okur, hangi alan adına ait olduğunu Host başlığından veya TLS SNI alanından çözer ve doğru sunucuya yönlendirir. Bir UDP oyun paketinde ise böyle bir başlık yoktur. Paketin içinde "ben şu alan adına gidiyorum" bilgisi bulunmaz. Bu yüzden klasik bir HTTP vekil sunucusu oyun trafiğini teknik olarak taşıyamaz.

Oyun sunucuları hangi portları kullanır?

Oyun sunucularının çoğu, düşük gecikme gerektirdiği için UDP tercih eder. UDP bağlantısız bir protokoldür; el sıkışma yoktur, paket kaybolursa yeniden gönderilmez. Bu, oyun için harikadır ama güvenlik açısından bir zafiyettir: kaynak IP adresi kolayca taklit edilebilir (IP spoofing). Amplification ve flood saldırılarının UDP üzerinde bu kadar yaygın olmasının sebebi tam olarak budur.

MTA:SA tarafında dikkat edilmesi gereken üç port vardır:

  • 22003/UDP — oyuncuların bağlandığı ana oyun portu
  • 22005/TCP — kaynak (resource) dosyalarının indirildiği HTTP portu
  • 22126/UDP — ASE sorgu portu (oyun portu + 123), sunucu listelerinin sunucunuzu görmesini sağlar

Bu portlardan yalnızca 22005 HTTP tabanlıdır ve teorik olarak bir web vekilinin arkasına alınabilir. Oyunun kalbi olan 22003 ise doğrudan açıktır.

"Cloudflare kullanıyorum, IP'm gizli" yanılgısı

Bu, en tehlikeli kısım. Çünkü yanlış bir güvenlik hissi yaratır.

Oyun kaydı zaten IP'nizi açık eder

Oyuncuların sunucunuza bağlanabilmesi için play.alanadiniz.com gibi bir kaydın gerçek IP adresinizi döndürmesi gerekir. Bu kaydı turuncu buluta alırsanız oyuncular bağlanamaz, çünkü Cloudflare IP'si oyun portunda dinlemiyor. Dolayısıyla bu kaydı mecburen "DNS only" (gri bulut) bırakırsınız ve o anda gerçek IP adresiniz herkese açık hale gelir. Basit bir nslookup veya dig komutu yeterlidir.

Diğer sızıntı yolları

Ana alan adınızı turuncu buluta alsanız bile IP adresiniz genellikle başka yerlerden sızar:

  • Eski DNS kayıtları: Cloudflare'e geçmeden önceki A kayıtları geçmiş DNS veritabanlarında saklanır.
  • MX kayıtları: E-postayı aynı sunucudan gönderiyorsanız MX kaydı doğrudan sunucuyu gösterir.
  • Unutulan alt alan adları: cpanel., ftp., mail., panel. gibi kayıtlar sıklıkla gri bulutta kalır.
  • SSL sertifika şeffaflık kayıtları: Geçmişte oluşturulmuş sertifikalar alt alan adlarınızı listeler.
  • Sunucudan giden bağlantılar: Sunucunuzun dışarıya attığı istekler (webhook, e-posta, API çağrısı) kaynak IP'nizi karşı tarafa gösterir.

Yani IP gizleme, tek bir ayarla halledilecek bir iş değildir ve oyun sunucusu senaryosunda çoğu zaman zaten mümkün değildir.

Peki Cloudflare hiç mi işe yaramaz?

Aksine, doğru yerde kullanıldığında çok işe yarar. Sadece işini doğru tanımlamak gerekir. Cloudflare oyun projeniz için şu bileşenlerde gerçekten değerlidir:

  • Tanıtım siteniz ve forumunuz: Web tarafındaki L7 saldırılara, bot trafiğine ve kaba kuvvet denemelerine karşı etkili bir katman.
  • Kullanıcı paneli / UCP: Oyuncularınızın giriş yaptığı web paneli önbellek ve WAF kurallarıyla korunabilir.
  • Launcher ve dosya indirmeleri: Büyük dosyaların CDN üzerinden dağıtılması hem sunucunuzun bant genişliğini korur hem de indirme hızını artırır.
  • DNS yönetimi: Hızlı ve güvenilir bir yetkili DNS altyapısı tek başına değerlidir.

Kısacası Cloudflare, oyun sunucunuzun web yüzünü korur; oyun portunu değil. Bu ayrımı netleştirmek, doğru mimariyi kurmanın ilk adımıdır.

Spectrum ve Magic Transit: teknik olarak mümkün, ama kimin için?

Cloudflare'in web dışı trafiği taşıyabilen ürünleri de vardır. Spectrum, HTTP olmayan TCP ve UDP uygulamalarını Cloudflare ağı üzerinden geçirebilen bir vekil hizmetidir. Magic Transit ise BGP duyurusuyla tüm bir IP bloğunu Cloudflare ağının arkasına alan, ağ katmanı (L3) düzeyinde çalışan bir çözümdür.

Bu ürünler gerçekten UDP oyun trafiğini koruyabilir. Ancak pratikte tipik bir oyun sunucusu sahibi için uygun değillerdir. Spectrum'un UDP desteği üst seviye planlarla sınırlıdır ve Magic Transit kendi IP bloğunuza sahip olmanızı gerektirir. Bunlar kurumsal ölçekli çözümlerdir; hangi planın hangi protokolü kapsadığı zaman içinde değişebildiği için karar vermeden önce Cloudflare'in kendi güncel dokümantasyonunu incelemenizi öneririz.

Oyun sunucunuzu gerçekten ne korur?

1. Sağlayıcı seviyesinde ağ filtrelemesi

Gerçek koruma, trafiğin sunucunuza ulaşmadan önce filtrelendiği yerde başlar. Hacimsel bir UDP flood saldırısı sunucunuzun ağ bağlantısını doldurmayı hedefler; siz sunucu içinde ne yaparsanız yapın, hat dolduğunda oyun sunucusu erişilemez hale gelir. Bu yüzden barındırma sağlayıcınızın DDoS korumalı ağ altyapısına sahip olması, yazılım tarafında alacağınız her önlemden daha belirleyicidir. Nubitro'nun oyun sunucusu hizmetleri ve MTA sunucu paketleri DDoS korumalı ağ altyapısı üzerinde çalışır.

2. Sunucu tarafında yapabilecekleriniz

Ağ seviyesindeki koruma temeldir, ama sunucu içindeki sıkılaştırma da önemlidir:

  • Yalnızca gerekli portları açın; güvenlik duvarında varsayılan politikayı "engelle" yapın.
  • Yönetim portlarını (SSH, RDP, oyun konsolu) IP kısıtlamasıyla koruyun.
  • Bağlantı başına oran sınırlaması (rate limiting) uygulayın.
  • Oyun portunuzu varsayılan değerinden değiştirmeyi değerlendirin; otomatik tarayıcıların bir kısmını eler.
  • Sunucu kaynaklarını izleyin; ani CPU veya paket sayısı artışları erken uyarı verir.
  • Düzenli yedek alın ve yedeği sunucudan farklı bir yerde saklayın.

Bu adımların MTA'ya özel ayrıntılarını MTA:SA sunucusunu DDoS saldırılarına karşı koruma rehberimizde bulabilirsiniz.

3. Yeterli donanım payı

Saldırının bir kısmı filtreden geçse bile, güçlü bir işlemci ve hızlı depolama sunucunuzun ayakta kalmasını sağlar. Yüksek tek çekirdek performansı oyun sunucuları için kritiktir, çünkü çoğu oyun sunucusu ana döngüsünü tek çekirdekte çalıştırır. AMD Ryzen 9 9950X tabanlı Türkiye lokasyonlu VDS seçenekleri DDR5 bellek ve NVMe M2 SSD ile bu ihtiyacı karşılamak üzere yapılandırılmıştır.

MTA:SA, FiveM ve Minecraft için pratik notlar

MTA:SA: Oyun portunu gri bulutta bırakın, tanıtım sitenizi ve UCP'nizi turuncu buluta alın. 22005 HTTP portunu bir CDN arkasına almak kaynak indirme sürelerini kısaltabilir.

FiveM: 30120 hem TCP hem UDP kullanır ve Cloudflare proxy'si arkasına alınamaz. Sunucu listesi kaydınız zaten IP'nizi görünür kılar.

Minecraft: Java sürümü TCP kullansa da HTTP olmadığı için turuncu bulut çalışmaz. SRV kaydı yalnızca port yönlendirmesi yapar, koruma sağlamaz. Bedrock ise tamamen UDP'dir.

Sıkça Sorulan Sorular

Cloudflare'in ücretsiz planı DDoS saldırılarını tamamen durdurur mu?

Web trafiği için önemli bir koruma katmanı sağlar. Ancak bu koruma yalnızca Cloudflare üzerinden geçen HTTP/HTTPS istekleri için geçerlidir. Oyun portunuza doğrudan gelen UDP trafiği bu kapsamın dışındadır.

Alan adımı Cloudflare'e taşırsam sunucu IP'm gizlenir mi?

Yalnızca turuncu buluta alınmış web kayıtları için. Oyuncuların bağlandığı kaydın gerçek IP'yi döndürmesi gerektiği için oyun sunucusunun IP adresi açık kalır.

Oyun portumu Cloudflare üzerinden geçirmenin bir yolu var mı?

Cloudflare Spectrum bu amaca yönelik bir üründür, ancak UDP desteği üst seviye planlarla sınırlıdır. Güncel kapsam için Cloudflare'in kendi dokümantasyonunu kontrol etmelisiniz.

IP adresim sızdıysa ne yapmalıyım?

Kalıcı çözüm IP adresini değiştirmek ve sızıntı kaynaklarını (eski DNS kayıtları, MX, alt alan adları, giden bağlantılar) kapatmaktır. Bunu yapmadan yalnızca IP değiştirmek genellikle geçici bir rahatlama sağlar.

Sunucu içi güvenlik duvarı kuralları hacimsel saldırıya karşı yeterli mi?

Hayır. Paketler sunucunuza ulaştığında hattınız zaten dolmuş olur. Filtrelemenin yukarı akışta, ağ seviyesinde yapılması gerekir.

Web sitem ve oyun sunucum aynı makinede olabilir mi?

Teknik olarak mümkün, ancak önerilmez. Web tarafına gelen bir saldırı oyun sunucunuzu da etkiler. Mümkünse ayrıştırın.

Özet

Cloudflare'in turuncu bulutu bir HTTP vekilidir ve oyun sunucularının kullandığı UDP portlarını korumaz. Oyun kaydınız zorunlu olarak gerçek IP adresinizi gösterdiği için "Cloudflare kullanıyorum, IP'm gizli" varsayımı da çoğu senaryoda geçerli değildir. Cloudflare'i tanıtım siteniz, forumunuz, kullanıcı paneliniz ve dosya dağıtımınız için kullanın; oyun portunun korunmasını ise barındırma sağlayıcınızın ağ altyapısından bekleyin. Gerçek savunma sırası şudur: yukarı akışta ağ seviyesinde filtreleme, sonra sunucu içi sıkılaştırma, sonra yeterli donanım payı.

Oyun sunucunuzu DDoS korumalı bir ağ altyapısı üzerinde barındırmak istiyorsanız oyun sunucusu paketlerimizi inceleyebilir, kendi yapılandırmanız için hangi çözümün uygun olduğundan emin değilseniz bizimle iletişime geçebilirsiniz. 7/24 destek ekibimiz projenize uygun kurulumu birlikte planlamanıza yardımcı olur.

Powered by WISECP
💬
Top