Безопасность сервера Minecraft: полный чеклист из 50 пунктов
Безопасность сервера Minecraft: чеклист из 50 пунктов для полной защиты от взлома и грифинга.
Введение: безопасность — это система
Безопасность сервера Minecraft — это не один плагин или настройка. Это комплекс мер, охватывающий конфигурацию, плагины, сеть, персонал и резервное копирование. Я собрал чеклист из 50 пунктов, который должен проверить каждый администратор. Пройдитесь по списку — и вы закроете 95% уязвимостей.
1. Конфигурация сервера (10 пунктов)
- online-mode: true для лицензионных серверов. False — только с AuthMe.
- enable-command-block: false (если не используете командные блоки).
- enable-rcon: false (если не нужен удалённый доступ). Если true — сложный пароль.
- spawn-protection: 0 (если используете WorldGuard).
- prevent-proxy-connections: true (блокирует VPN/прокси).
- enforce-secure-profile: true (защита от подделки чата).
- white-list: true для приватных серверов.
- max-players: реалистичное значение (не завышайте).
- view-distance: 6-8 (снижает нагрузку и утечки памяти).
- sync-chunk-writes: true (защита от повреждения мира при краше).
2. Плагины защиты (10 пунктов)
- Анти-чит: GrimAC (бесплатно) или Vulcan (платно).
- Логирование: CoreProtect или Prism.
- Защита территории: WorldGuard (админ-зоны) + GriefPrevention (игроки).
- Аутентификация: AuthMe (для пираток).
- Анти-бот: AntiBot или встроенная защита в TCPShield.
- Защита от эксплойтов: ExploitFixer.
- Защита от X-Ray: встроенный анти-X-Ray в Paper (engine-mode: 2).
- Защита от флуда: ChatControl или AntiSpam.
- Командный фильтр: CommandBlocker (блокирует опасные команды).
- Анти-бэкдор: AntiMalware (сканирует плагины на вредоносный код).
3. Сетевая безопасность (10 пунктов)
- TCPShield: DDoS-защита (бесплатный план).
- Брандмауэр: открыть ТОЛЬКО порты 25565 (TCP) и 19132 (UDP, если Geyser).
- Закрыть порты бекендов: доступ только с IP прокси (BungeeCord/Velocity).
- BungeeGuard/Velocity secret: защита от прямого подключения к бекендам.
- Сложный пароль RCON: 20+ символов.
- Ограничение подключений с одного IP: iptables или ConnectionLimiter.
- Fail2Ban: автоматический бан IP после нескольких неудачных попыток (SSH, RCON).
- SSH на нестандартном порту: не 22.
- Отключить root-вход по SSH: только ключ, не пароль.
- Регулярное обновление ОС и Java.
4. Права и персонал (10 пунктов)
- Никому не давать право * (звезда).
- /op только с консоли, не игрокам.
- Проверять новых модераторов (испытательный срок 2 недели).
- Логировать действия модераторов (CommandLog).
- Двухфакторная аутентификация для админов (AuthMe 2FA).
- Регулярная смена паролей.
- Не давать доступ к файлам сервера посторонним.
- Не устанавливать плагины по просьбе незнакомцев.
- Проверять плагины перед установкой (VirusTotal, AntiMalware).
- Обучать персонал правилам безопасности.
5. Резервное копирование (10 пунктов)
- Автоматический бэкап мира каждый час (DriveBackupV2).
- Бэкап плагинов и конфигов раз в сутки.
- Бэкап базы данных (MySQL dump) раз в сутки.
- Хранить бэкапы в облаке (Google Drive, Dropbox).
- Хранить бэкапы на отдельном физическом носителе.
- Правило 3-2-1: три копии, два носителя, один вне помещения.
- Проверять бэкапы на целостность раз в месяц.
- Хранить бэкапы минимум 30 дней.
- Автоматическая очистка старых бэкапов для экономии места.
- Документировать процедуру восстановления из бэкапа.
💡 Совет профи
Распечатайте этот чеклист и повесьте над рабочим местом. Проходите по нему раз в месяц. Безопасность — это не разовая акция, а непрерывный процесс. Сервер, который был защищён вчера, может быть уязвим сегодня из-за новой уязвимости в плагине.
💬 Комментарии (0)
🔒 Войдите, чтобы оставить комментарий
😊 Пока нет комментариев. Будьте первым!