Как настроить безопасность на сервере Minecraft: защита от взлома и DDoS
Введение: безопасность — это не опция
Публичный сервер Minecraft — это мишень для хакеров, ботов и гриферов. Несколько простых настроек могут спасти ваш сервер от взлома. В этом гайде я покажу, как защитить сервер, следуя лучшим практикам безопасности. Мы рассмотрим настройку брандмауэра, использование вайтлиста, отключение RCON и другие важные меры.
1. online-mode: ваш первый щит
Держите online-mode=true в server.properties. Это ваша система аутентификации. Отключение этого параметра для поддержки пиратских клиентов даёт злоумышленникам возможность зайти под любым ником, включая ники администраторов .
Если вы всё же используете offline-mode, обязательно установите плагин AuthMe для аутентификации по паролю.
2. Вайтлист (белый список)
Включите вайтлист, если сервер приватный или вы хотите контролировать, кто может заходить :
white-list=true
enforce-whitelist=true
Добавляйте игроков через консоль: whitelist add Игрок
3. RCON: держите закрытым, если не нужно
RCON — это удалённая консоль без шифрования на порту 25575. Если он не нужен, держите его выключенным :
enable-rcon=false
Если вы всё же используете RCON:
- Установите длинный случайный пароль
- Привяжите RCON к localhost
- Никогда не открывайте порт RCON наружу
4. Query-протокол: отключите, если не используете
Протокол Query используется для мониторинга сервера, но он также сливает информацию о сервере. Если он не нужен, отключите :
enable-query=false
5. Настройка брандмауэра (UFW)
Откройте только необходимые порты :
sudo ufw allow 25565/tcp # Minecraft
sudo ufw allow 22/tcp # SSH (или другой порт, если вы его сменили)
sudo ufw enable
Запомните: не открывайте порты бекенд-серверов (если у вас BungeeCord) наружу — они должны быть доступны только через прокси .
6. Запуск от не-root пользователя
Запускайте сервер от отдельного пользователя, а не от root. Это ограничивает ущерб при взломе . systemd-сервис с пользователем minecraft — это стандартная практика .
7. Уязвимость Log4Shell: что нужно знать
В декабре 2021 года уязвимость Log4Shell (CVE-2021-44228) в библиотеке Apache Log4j 2 позволяла выполнить произвольный код на сервере через обычное сообщение в чате. Современные сборки сервера используют исправленную версию Log4j, поэтому сервер на актуальной версии не уязвим .
Урок для администраторов: всегда держите серверное ядро и плагины обновлёнными. Если вы используете старую версию Minecraft — примените флаг -Dlog4j2.formatMsgNoLookups=true .
8. DDoS-защита
Маленький сервер не может самостоятельно отразить мощную DDoS-атаку. Используйте услуги хостинга со встроенной DDoS-защитой или подключите TCP-прокси .
На уровне сервера можно ограничить скорость подключений и использовать fail2ban для блокировки IP, которые слишком часто стучатся в порт .
💡 Совет профи
Включите двухфакторную аутентификацию (2FA) на аккаунтах Microsoft администраторов. Это защитит ваш аккаунт даже если кто-то узнает пароль. Аккаунты администраторов — это ключи к серверу. Защитите их так же, как вы защищаете сам сервер .
💬 Комментарии (0)
🔒 Войдите, чтобы оставить комментарий
😊 Пока нет комментариев. Будьте первым!