El mayor portal de MU Online de Brasil — desde 2003
Tutorial Avanzado Infraestructura

Cómo configurar Cloudflare Spectrum para el servidor de MU

Paso a paso para proteger el tráfico TCP del ConnectServer y el GameServer de MU Online con Cloudflare Spectrum, escondiendo la IP real y mitigando DDoS de capa 4.

GA Gabriel · Actualizado el 14 jul 2026 · ⏱ 13 min de lectura
Respuesta rápida

Cloudflare es omnipresente en la protección de sitios, pero la mayoría de los administradores de MU Online descubren de la peor forma que el plan estándar no protege el juego en sí. El motivo es técnico y simple: MU Online usa TCP puro entre el cliente y el ConnectServer/GameServer, mientras que el

Cloudflare es omnipresente en la protección de sitios, pero la mayoría de los administradores de MU Online descubren de la peor forma que el plan estándar no protege el juego en sí. El motivo es técnico y simple: MU Online usa TCP puro entre el cliente y el ConnectServer/GameServer, mientras que el proxy web común de Cloudflare solo entiende HTTP y HTTPS. Cuando el ataque apunta al puerto del juego, el proxy web no ve nada y el servidor cae. La solución de la propia Cloudflare para ese escenario es Spectrum, un proxy de capa 4 que extiende la red de mitigación de la empresa a cualquier aplicación TCP o UDP. Este tutorial avanzado muestra cómo configurarlo correctamente para un servidor de MU, con ejemplos que varían por plan/versión.

Vale dejar claro desde el inicio: Spectrum es un producto pago, generalmente disponible en planes superiores de Cloudflare. No es la única forma de proteger tráfico TCP (proveedores con scrubbing dedicado y túneles GRE también sirven), pero es una de las más accesibles para quien ya usa Cloudflare para el sitio y quiere unificar la protección. Si el presupuesto no lo permite, el concepto de esconder la IP y filtrar en la capa 4 sigue siendo válido con otro proveedor.

Requisitos previos

Antes de configurar, tené a mano:

  • Una cuenta Cloudflare con el dominio de tu servidor ya agregado y con el DNS gestionado por Cloudflare (nameservers apuntados).
  • Un plan que incluya Spectrum. La disponibilidad y los límites de puertos varían por plan/versión, así que confirmá en el panel antes.
  • La IP real y los puertos de tu servidor: el puerto del ConnectServer y el rango de puertos de los GameServers. Los valores exactos varían por versión del emulador.
  • Acceso al cliente del juego para editar el ServerList / archivo de conexión y apuntarlo al nuevo hostname protegido.
  • Acceso administrativo al Windows Server para ajustar el firewall y restringir el tráfico de juego solo a las IPs de Cloudflare.
  • Backup del cliente y un plan de rollback, ya que una configuración errónea de dirección deja a los jugadores sin poder conectarse.

Si el servidor todavía no está en el aire, empezá por la guía de cómo crear un servidor de MU Online y volvé aquí para blindar la conexión del juego.

Cómo funciona Spectrum

Entender el flujo evita la mayoría de los errores de configuración. Sin Spectrum, el cliente del juego se conecta directamente a la IP real del servidor, que queda expuesta a cualquier ataque. Con Spectrum, el camino cambia:

  1. El cliente se conecta a un hostname (por ejemplo, play.seudominio.com) que resuelve a una IP Anycast de Cloudflare.
  2. Cloudflare recibe la conexión TCP en una de sus cientos de localidades, aplica la mitigación de DDoS de capa 4 y limpia el tráfico malicioso.
  3. El tráfico legítimo es reenviado a la IP real (origen) de tu servidor por dentro de la red de Cloudflare.
  4. El servidor responde a Cloudflare, que devuelve al jugador.

El resultado es que la IP real nunca aparece para el jugador ni para el atacante. La superficie de ataque directo desaparece, siempre que cierres las otras filtraciones de IP y traves el firewall.

ElementoSin SpectrumCon Spectrum
Destino del clienteIP real del servidorHostname/IP Anycast Cloudflare
Visibilidad de la IP realPúblicaOculta (solo Cloudflare la conoce)
Mitigación de capa 4Ninguna (solo firewall local)Red global de Cloudflare
Protocolo soportadoTCP directoTCP/UDP vía proxy Spectrum
Salto de red extraNoSí (Anycast, generalmente ruta corta)

Paso 1: preparar el dominio y el DNS

Con el dominio ya gestionado por Cloudflare, creá un registro DNS para el hostname que los jugadores usarán en el juego, por ejemplo play.seudominio.com. La forma en que ese registro se comporta depende de cómo se configure Spectrum; en general la aplicación Spectrum es la que pasa a responder por ese hostname en el puerto definido.

Punto crítico: auditá todos los registros DNS existentes para garantizar que ninguno apunte a la IP real. Un registro A olvidado como server.seudominio.com apuntando a la IP de origen anula toda la protección, porque el atacante encuentra la IP real por ahí y ataca directo, ignorando Spectrum. Esto vale también para registros históricos ya indexados; si la IP real ya fue pública, lo ideal es cambiarla por una nueva IP de origen.

Paso 2: crear la aplicación Spectrum

En el panel de Cloudflare, accedé a la sección Spectrum y creá una nueva aplicación. Los campos esenciales (los nombres exactos varían por versión del panel):

  1. Protocolo y puerto de borde (edge). El puerto en que Cloudflare va a escuchar las conexiones de los jugadores. Se suele mantener el mismo puerto que usa el ConnectServer, para no tener que cambiar el cliente más allá del hostname.
  2. Hostname de borde. El play.seudominio.com que los jugadores van a acceder.
  3. Origen (origin). La IP real del servidor y el puerto interno correspondiente, hacia donde Cloudflare reenvía el tráfico limpio.
  4. Configuraciones de proxy. Opciones como proxy protocol (para preservar la IP real del jugador en los logs del servidor) y límites de conexión, que varían por plan.

Repetí el proceso para cada puerto que necesite ser protegido. El ConnectServer y cada rango de GameServer normalmente exigen su propia configuración de aplicación. Documentá cada mapeo de puerto de borde a puerto de origen, porque esa tabla será tu referencia al depurar problemas de conexión.

# Ejemplo conceptual de mapeo (los valores varian por version/emulador)
# play.seudominio.com : puerto_connectserver  ->  IP_REAL : puerto_connectserver
# play.seudominio.com : puerto_gameserver_1   ->  IP_REAL : puerto_gameserver_1
# play.seudominio.com : puerto_gameserver_2   ->  IP_REAL : puerto_gameserver_2

Paso 3: apuntar el cliente del juego

De nada sirve configurar Spectrum si el cliente del juego todavía apunta a la IP real. El archivo de lista de servidores del cliente (el ServerList.dat, MainInfo o equivalente, que varía por versión) necesita apuntar al hostname protegido play.seudominio.com y al puerto de borde configurado.

Pasos:

  1. Localizá el archivo de conexión dentro de la carpeta del cliente. En muchos clientes de Season 6 está cifrado y necesita ser editado con la herramienta correcta de tu emulador.
  2. Sustituí la dirección de destino por el hostname protegido.
  3. Confirmá que el puerto corresponde al puerto de borde definido en la aplicación Spectrum.
  4. Generá un nuevo instalador o paquete de actualización con el cliente corregido y distribuilo a los jugadores.

Probá con un cliente limpio, desde fuera de tu red, para garantizar que la conexión cierra el flujo completo: cliente, Cloudflare, servidor y vuelta. Una prueba hecha desde dentro de la misma red del servidor puede engañar, porque la ruta interna difiere.

Paso 4: trabar el firewall en el origen

Este paso es el que cierra la defensa. Después de que Spectrum está reenviando el tráfico, debés configurar el firewall del Windows Server para aceptar conexiones en los puertos del juego solo desde las IPs de Cloudflare, rechazando cualquier conexión directa de otros orígenes. Así, incluso si la IP real se filtra en el futuro, un ataque directo es rechazado en el borde de tu servidor.

# Ejemplo: permitir el puerto del juego solo para los rangos de IP de Cloudflare
# (Sustitui por la lista oficial de IPs de Cloudflare, que varia con el tiempo)
New-NetFirewallRule -DisplayName "Game via Cloudflare" -Direction Inbound `
  -Protocol TCP -LocalPort PORTA_DO_JOGO -RemoteAddress FAIXAS_CLOUDFLARE -Action Allow
New-NetFirewallRule -DisplayName "Block Direct Game" -Direction Inbound `
  -Protocol TCP -LocalPort PORTA_DO_JOGO -Action Block

Mantené la lista de rangos de IP de Cloudflare actualizada, ya que cambia periódicamente. Una lista desactualizada puede bloquear tráfico legítimo reenviado por nuevos rangos. Los rangos oficiales son publicados por la propia Cloudflare y varían con el tiempo.

Paso 5: preservar la IP real del jugador (proxy protocol)

Un efecto colateral del proxy es que, sin configuración adicional, todas las conexiones llegan al servidor con la IP de Cloudflare como origen, y perdés la capacidad de identificar y banear jugadores por IP. Para recuperar la IP real del jugador, Spectrum ofrece el proxy protocol, que inyecta la IP de origen verdadera al inicio de la conexión. El emulador necesita soportar la lectura de ese encabezado, algo que no todos hacen. Verificá la compatibilidad de tu versión antes de habilitarlo, porque activar el proxy protocol sin soporte en el servidor rompe las conexiones.

Paso 6: validar la protección

Después de todo configurado, validá de forma objetiva:

  • Verificá desde una máquina externa que el hostname resuelve a una IP de Cloudflare, y no a la IP real.
  • Confirmá que un intento de conexión directa a la IP real, en el puerto del juego, es rechazado por el firewall.
  • Probá el flujo completo de login y juego durante varios minutos, observando latencia y estabilidad.
  • Chequeá los logs del servidor para confirmar que las IPs de los jugadores aparecen correctamente (si el proxy protocol está activo).

Errores comunes y soluciones

Error / SíntomaCausa probableSolución
El ataque alcanza el servidor incluso con SpectrumIP real filtrada en DNS o clienteAuditar DNS, cambiar la IP real, apuntar el cliente al hostname
Los jugadores no logran conectarseEl cliente todavía apunta a la IP real o puerto equivocadoCorregir ServerList con hostname y puerto de borde correctos
El sitio funciona pero el juego no pasaSolo HTTP protegido, juego sin aplicación SpectrumCrear aplicación Spectrum para el puerto del juego
Todos los jugadores aparecen con la misma IPProxy protocol desactivadoActivar proxy protocol (con soporte en el emulador)
Las conexiones se rompen tras habilitar proxy protocolEl emulador no lee el encabezadoDesactivar proxy protocol o usar versión compatible
Tráfico directo todavía aceptado en el origenFirewall no restringido a los rangos de CloudflareAplicar regla allow solo para IPs de Cloudflare + block
Bloqueo de jugadores legítimos después de un tiempoRangos de IP de Cloudflare desactualizadosActualizar la lista oficial de rangos periódicamente

Lista de verificación de lanzamiento

  • Dominio gestionado por Cloudflare con DNS activo
  • Plan con Spectrum confirmado y disponible
  • Todos los registros DNS auditados sin exponer la IP real
  • IP real cambiada en caso de que ya haya sido pública
  • Aplicación Spectrum creada para el puerto del ConnectServer
  • Aplicación Spectrum creada para cada rango de GameServer
  • Mapeo de puertos de borde a origen documentado
  • Cliente del juego apuntando al hostname protegido
  • Nuevo instalador/actualización distribuido a los jugadores
  • Firewall aceptando el juego solo desde los rangos de IP de Cloudflare
  • Regla de bloqueo de conexión directa en el origen activa
  • Proxy protocol evaluado en cuanto a la compatibilidad del emulador
  • Conexión directa a la IP real probada y confirmada como rechazada
  • Flujo completo de login y juego validado desde máquina externa
  • Latencia medida y aceptable para la región de los jugadores

Conclusión

Cloudflare Spectrum resuelve el punto ciego más peligroso de la protección de servidores de MU Online: el tráfico TCP puro del juego, que el proxy web común simplemente ignora. Al reenviar las conexiones del ConnectServer y los GameServers por la red global de Cloudflare, escondés la IP real y ganás mitigación de capa 4 sin cambiar de proveedor de hospedaje. Pero Spectrum solo entrega esa protección cuando el resto está cerrado: DNS auditado, cliente apuntando al hostname protegido y firewall rechazando conexiones directas en el origen. Hecha la configuración completa con los valores calibrados a tu plan y emulador (que varían por plan/versión), el tráfico de tu juego pasa a tener el mismo blindaje que usan los grandes servicios, y los ataques que solían tumbar el servidor se disuelven antes de acercarse a la IP real.

Preguntas frecuentes

¿El plan gratuito de Cloudflare protege el servidor de MU?

No para el tráfico del juego. El plan gratuito cubre solo HTTP/HTTPS. El tráfico TCP puro del juego exige Cloudflare Spectrum, que es un producto pago.

¿Spectrum esconde la IP real del servidor?

Sí, esa es la función principal. Los jugadores se conectan a una dirección de Cloudflare, y la IP de origen solo la conoce Cloudflare, siempre que cierres otras filtraciones.

¿Necesito apuntar el cliente del juego a la dirección de Cloudflare?

Sí. El ServerList del cliente debe apuntar al hostname protegido por Spectrum, nunca a la IP real, de lo contrario la protección se ignora.

¿Spectrum agrega latencia al juego?

Agrega un salto extra, pero la red Anycast de Cloudflare suele rutear por el camino más corto. El impacto varía por región y hasta puede mejorar la ruta en algunos casos.

¿Puedo proteger varios GameServers con una única aplicación Spectrum?

Cada puerto o rango de puertos normalmente necesita su propia configuración de aplicación. El modelo y los límites varían por plan.

GA
Editor de guías y builds

Gabriel cubre gameplay, builds de clases, PvP y progresión. Prueba cada estrategia en un servidor antes de publicar.

Sigue leyendo

Artículos relacionados