Como proteger seu servidor de MU Online contra DDoS
Proteja seu servidor de MU Online contra ataques DDoS — da escolha de infraestrutura com proteção nativa até filtros de firewall, rate limiting e proxy de conexão.
Proteger um servidor de MU Online contra DDoS é uma das preocupações mais sérias de qualquer admin. Um ataque DDoS pode tirar o servidor do ar por horas — ou permanentemente, se o servidor residencial saturar o link da operadora.
Proteger um servidor de MU Online contra DDoS é uma das preocupações mais sérias de qualquer admin. Um ataque DDoS pode tirar o servidor do ar por horas — ou permanentemente, se o servidor residencial saturar o link da operadora.
O que é um ataque DDoS
ATACKER(s) → enviam MILHARES de pacotes por segundo → sua conexão/servidor
satura e trava
Tipos:
- Volumétrico: tráfego em Gbps satura o link de rede
- Layer 4 (TCP/UDP): flood de SYN, UDP, ICMP
- Layer 7 (aplicação): HTTP flood, conexões falsas no ConnectServer
O servidor de MU Online tem três pontos vulneráveis:
- ConnectServer (porta 44405) — qualquer IP pode tentar se conectar;
- GameServer (porta 55901) — idem;
- Site (porta 80/443) — sujeito a HTTP flood.
Nível 1 — Escolha de infraestrutura (mais importante)
Opções de VPS com proteção DDoS para jogos
| Provedor | Plano | DDoS Protection | Preço aprox. |
|---|---|---|---|
| OVH Game | Game S1 | 1 Tbps (Voxility) | ~R$ 200/mês |
| Hostinger | VPS 4 | 100 Gbps | ~R$ 100/mês |
| Contabo | VPS M | Proteção básica | ~R$ 80/mês |
| Kamatera | Compute | Por demanda | ~R$ 60/mês |
| Cloudflare Spectrum | Pay-as-you-go | CDN+DDoS L7 | Variável |
OVH Game — a mais usada pela comunidade MU
O OVH Game tem proteção DDoS específica para jogos, que analisa pacotes de protocolos conhecidos (incluindo jogos online) e filtra o ataque antes de chegar ao servidor:
- Proteção automática até 1 Tbps;
- Detecção e filtro em < 10 segundos;
- Suporte a TCP/UDP personalizados.
Para adicionar regras de mitigação personalizadas para o protocolo do MU:
- No painel OVH → Bare Metal Cloud → IP;
- Selecione o IP do servidor → Mitigation;
- Em Configure → adicionar porta 44405 com protocolo TCP.
Nível 2 — Firewall no servidor
Mesmo com proteção DDoS na operadora, configure o firewall do servidor para segunda linha de defesa.
Windows Firewall (para servidor Windows)
# === Regras básicas de firewall para MU Server ===
# Executar como Administrador
# Bloquear TUDO por padrão (whitelist approach)
netsh advfirewall set allprofiles firewallpolicy blockinbound,blockoutbound
# Liberar apenas o necessário
# ConnectServer (jogadores se conectam aqui)
netsh advfirewall firewall add rule name="MU ConnectServer" ^
dir=in action=allow protocol=TCP localport=44405
# GameServer
netsh advfirewall firewall add rule name="MU GameServer" ^
dir=in action=allow protocol=TCP localport=55901
# Site HTTP/HTTPS (se tiver site no mesmo servidor)
netsh advfirewall firewall add rule name="HTTP" ^
dir=in action=allow protocol=TCP localport=80
netsh advfirewall firewall add rule name="HTTPS" ^
dir=in action=allow protocol=TCP localport=443
# RDP (acesso remoto — APENAS para seu IP)
netsh advfirewall firewall add rule name="RDP Admin" ^
dir=in action=allow protocol=TCP localport=3389 remoteip=SEU_IP_FIXO
# NUNCA abrir: SQL Server 1433, DataServer 55557, JoinServer 55555
# Esses são apenas para comunicação interna (localhost)
# Saída: permitir tudo (servidor precisa se conectar ao exterior)
netsh advfirewall set allprofiles firewallpolicy blockinbound,allowoutbound
Limitar conexões por IP (Windows Firewall avançado)
O firewall nativo do Windows tem recursos limitados de rate limiting. Para isso, use o Windows Filtering Platform (WFP) via ferramentas de terceiros, ou o WSL com iptables:
# IPBan — ferramenta gratuita que bloqueia IPs com tentativas excessivas
# Pesquise "IPBan GitHub" para instalar
# Configuração do IPBan para MU Server (ipban.config.xml):
# - Monitorar log de conexões do ConnectServer
# - Bloquear após N tentativas em X minutos
# - Whitelist de IPs de GM/admin
iptables no Linux (VPS Linux)
Se usar VPS Linux para o servidor:
# Limpar regras existentes
iptables -F
iptables -X
# Política padrão: DROP tudo
iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT ACCEPT
# Permitir loopback (comunicação interna)
iptables -A INPUT -i lo -j ACCEPT
# Permitir conexões estabelecidas
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
# ConnectServer — limitar a 30 conexões simultâneas por IP
iptables -A INPUT -p tcp --dport 44405 \
-m connlimit --connlimit-above 30 -j DROP
iptables -A INPUT -p tcp --dport 44405 -j ACCEPT
# GameServer — limitar conexões por IP
iptables -A INPUT -p tcp --dport 55901 \
-m connlimit --connlimit-above 30 -j DROP
iptables -A INPUT -p tcp --dport 55901 -j ACCEPT
# HTTP/HTTPS (site)
iptables -A INPUT -p tcp --dport 80 -j ACCEPT
iptables -A INPUT -p tcp --dport 443 -j ACCEPT
# SSH (apenas de IPs específicos)
iptables -A INPUT -p tcp --dport 22 -s SEU_IP/32 -j ACCEPT
# Rate limiting geral — bloquear flood de SYN
iptables -A INPUT -p tcp --syn \
-m limit --limit 30/s --limit-burst 60 -j ACCEPT
iptables -A INPUT -p tcp --syn -j DROP
# Bloquear ICMP flood (ping flood)
iptables -A INPUT -p icmp \
-m limit --limit 1/s --limit-burst 5 -j ACCEPT
iptables -A INPUT -p icmp -j DROP
# Salvar regras
iptables-save > /etc/iptables/rules.v4
Nível 3 — Proxy de conexão (IP hiding)
Uma das melhores proteções é esconder o IP real do servidor. Se o atacante não sabe o IP, não pode atacar diretamente:
Cloudflare Spectrum (para jogos)
O Cloudflare Spectrum funciona como proxy para TCP — os jogadores conectam ao IP do Cloudflare, que repassa para o servidor real:
JOGADOR → cloudflare.meuservidor.com (IP Cloudflare) → IP real do servidor
↑ atacante vê apenas o IP do Cloudflare
Configuração básica:
- Configure o domínio no Cloudflare;
- Em Spectrum → adicione aplicação TCP:
- Porta de entrada: 44405 (o que o jogador conecta)
- Destino: IP real do servidor: porta 44405
- Os jogadores usam o hostname
game.meuservidor.com:44405; - O IP real fica oculto.
Reverse proxy simples (Nginx como proxy TCP)
Em VPS separada (mais barata), configure Nginx como proxy TCP:
# /etc/nginx/nginx.conf — adicionar seção stream
stream {
upstream mu_connect {
server SEU_IP_REAL:44405;
}
upstream mu_game {
server SEU_IP_REAL:55901;
}
server {
listen 44405;
proxy_pass mu_connect;
proxy_timeout 3600s;
proxy_connect_timeout 5s;
}
server {
listen 55901;
proxy_pass mu_game;
proxy_timeout 3600s;
}
}
Com essa configuração, o jogador conecta no IP do proxy — o IP real do servidor de MU fica protegido.
Nível 4 — Monitoramento e resposta a ataques
Monitorar conexões em tempo real (Windows)
:: Ver conexões ativas na porta 44405
netstat -an | findstr :44405
:: Contar conexões por IP
netstat -an | findstr ESTABLISHED | findstr :44405 | for /f "tokens=3" %a in ('more') do echo %a
Script de detecção e bloqueio automático (Linux)
#!/bin/bash
# detect-ddos.sh — detectar e bloquear IPs com muitas conexões
LIMIT=100 # máximo de conexões simultâneas por IP
while true; do
# Ver IPs com muitas conexões na porta 44405
netstat -tn | awk '/:44405 /{print $5}' | \
cut -d: -f1 | sort | uniq -c | sort -rn | \
while read count ip; do
if [ "$count" -gt "$LIMIT" ]; then
echo "$(date) - Bloqueando $ip ($count conexões)"
iptables -A INPUT -s "$ip" -j DROP
# Log
echo "$(date): Bloqueado $ip ($count conexões)" >> /var/log/ddos-blocked.log
fi
done
sleep 10
done
Monitorar largura de banda (Linux)
# Instalar iftop
sudo apt install iftop -y
# Monitorar tráfego na interface de rede
sudo iftop -i eth0
# Ou usar vnstat para histórico
sudo apt install vnstat -y
sudo vnstat -l # monitoramento ao vivo
sudo vnstat -d # histórico diário
O que fazer durante um ataque ativo
Se o servidor cair durante um ataque:
- Identifique a origem:
netstat -an | findstr :44405 | head -50— veja se é de um IP específico ou de muitos IPs; - Ataque de fonte única (simples): bloqueie o IP com firewall;
``powershell New-NetFirewallRule -DisplayName "Block DDoS IP" -Direction Inbound -RemoteAddress "IP.DO.ATACANTE" -Action Block ``
- Ataque distribuído (muitos IPs): só proteção na operadora resolve — ative o modo de mitigação no painel do VPS;
- Enquanto ataque dura: desabilite o ConnectServer temporariamente para parar o flood;
- Após o ataque: analise os logs, identifique o padrão, adicione regras para prevenir o próximo.
Comparativo de proteção por nível
| Nível de proteção | Protege contra | Custo | Complexidade |
|---|---|---|---|
| Servidor residencial | Nada | 0 | - |
| VPS sem proteção + firewall | Ataques pequenos (< 1 Gbps) | R$ 40-80/mês | Baixa |
| VPS com DDoS protection (OVH/etc.) | Ataques volumétricos grandes | R$ 100-300/mês | Média |
| VPS + IP hidden (proxy) | Atacante não sabe o IP real | +R$ 20-100/mês | Média |
| Cloudflare Spectrum + VPS anti-DDoS | Ataques avançados | R$ 200-500/mês | Alta |
Medidas preventivas que reduzem a superfície de ataque
- Nunca exponha o IP do servidor desnecessariamente — não coloque o IP em fóruns, Discord ou redes sociais;
- Use hostname em vez de IP público — dificulta descoberta;
- Mantenha lista de portas abertas mínima — apenas 44405 e 55901 para o jogo;
- Rotação de IP — alguns provedores permitem trocar o IP público após ataque;
- Blacklist de IPs — mantenha lista de IPs conhecidos de botnets e serviços de DDoS.
Perguntas frequentes
DDoS em servidor de MU Online é comum?
Sim — servidores privados são alvos frequentes, especialmente quando começam a crescer. Concorrentes, jogadores descontentes ou simplesmente pessoas mal-intencionadas podem atacar.
Servidor residencial (home server) tem proteção contra DDoS?
Não — conexões residenciais não têm proteção contra DDoS. Um ataque de alguns Gbps pode derrubar o servidor e até saturar a rede do provedor, causando problemas para os vizinhos. VPS com DDoS protection é essencial para servidor público.
VPS anti-DDoS é caro?
Existem opções acessíveis. OVH Game e Hostinger têm planos com DDoS protection a partir de R$ 50-150/mês para servidores de jogos.
Rate limiting no firewall ajuda contra DDoS?
Ajuda contra ataques simples (muitas conexões do mesmo IP). Não protege contra DDoS volumétrico distribuído (muitos IPs diferentes). Para isso, é necessário proteção na operadora ou VPS especializado.