Сначала подтвердите характер проблемы

Недоступность сервера не всегда означает DDoS. Причиной может быть:

  • падение процесса;
  • закрытый firewall;
  • ошибка маршрута;
  • обновление провайдера;
  • заполненный диск;
  • нехватка памяти;
  • неверный query-порт;
  • сбой дата-центра.

Проверьте системные журналы, панель хостинга и доступность других сервисов.

Типичные признаки сетевой атаки

Возможные признаки:

  • резкий рост входящего трафика;
  • высокая потеря пакетов;
  • недоступность нескольких портов;
  • перегрузка сетевого интерфейса;
  • сообщение провайдера о фильтрации;
  • временная блокировка IP;
  • необычное число соединений или пакетов.

Точные данные лучше получать у провайдера, поскольку локальная система может перестать отвечать раньше, чем успеет записать статистику.

Свяжитесь с хостингом

Передайте:

  • IP;
  • примерное время начала;
  • используемый игровой порт;
  • график трафика;
  • характер недоступности;
  • длительность;
  • повторяемость;
  • требуемый тип защиты.

Не ограничивайтесь сообщением «сервер лагает».

Не пытайтесь остановить крупную атаку только UFW

Локальный firewall помогает от небольшого нежелательного трафика, но не спасает, если канал провайдера уже заполнен.

Для крупных атак нужна фильтрация до попадания трафика на VPS.

Не открывайте лишние порты

Проведите аудит:

  • SSH;
  • игровой порт;
  • query-порт;
  • веб-сайт;
  • панель;
  • база данных;
  • вспомогательные сервисы.

Закройте неиспользуемые порты, но не меняйте правила хаотично во время атаки. Можно случайно заблокировать игроков и мониторинг.

Замена IP

Смена адреса помогает только временно, если новый IP не раскрыт и причина атаки не сохраняется.

После смены обновите:

  • DNS;
  • карточку мониторинга;
  • сайт;
  • Discord;
  • конфигурации;
  • внешние интеграции.

Если злоумышленник быстро узнает новый адрес, атака продолжится.

Защита исходного IP

При использовании прокси или специализированной фильтрации основной адрес не должен быть опубликован через:

  • DNS;
  • старые записи;
  • сайт;
  • базы мониторингов;
  • почтовые заголовки;
  • прямые подключения;
  • панели.

Для игрового UDP обычный веб-прокси не подходит. Нужен сервис, поддерживающий игровой трафик.

Информирование игроков

Опубликуйте короткое сообщение:

  • проблема подтверждена;
  • ведутся работы;
  • ориентировочного времени может не быть;
  • обновления появятся в официальном канале.

Не публикуйте технические детали, которые помогут продолжить атаку.

Сохранение данных

Убедитесь, что база, конфигурации и backup не повреждены из-за аварийных остановок.

После восстановления проверьте журналы, права и целостность файлов.

Проверка доступности

После включения защиты проверьте:

  • подключение из разных сетей;
  • пинг;
  • потерю пакетов;
  • query-ответ;
  • работу сайта;
  • карточку на cs2-monitor.com;
  • поведение при полном онлайне.

Подготовка заранее

До атаки уточните у провайдера:

  • защищается ли UDP;
  • максимальную мощность фильтрации;
  • условия блокировки;
  • доступность резервного IP;
  • стоимость защиты;
  • способы срочной связи.

Итог

При DDoS нужно отличить сетевую атаку от обычного технического сбоя и быстро передать провайдеру точные данные.

Локальный firewall не заменяет защиту дата-центра. После восстановления проверьте целостность данных, маршруты и внешний ответ сервера.