O maior portal de MU Online do Brasil — desde 2003
Tutorial Avançado Servidor

Como proteger seu servidor de MU Online contra DDoS

Proteja seu servidor de MU Online contra ataques DDoS — da escolha de infraestrutura com proteção nativa até filtros de firewall, rate limiting e proxy de conexão.

EQ Equipe ViciadosMU · Atualizado em 1 jul 2026 · ⏱ 22 min de leitura
Resposta rápida

Proteger um servidor de MU Online contra DDoS é uma das preocupações mais sérias de qualquer admin. Um ataque DDoS pode tirar o servidor do ar por horas — ou permanentemente, se o servidor residencial saturar o link da operadora.

Proteger um servidor de MU Online contra DDoS é uma das preocupações mais sérias de qualquer admin. Um ataque DDoS pode tirar o servidor do ar por horas — ou permanentemente, se o servidor residencial saturar o link da operadora.

O que é um ataque DDoS

ATACKER(s) → enviam MILHARES de pacotes por segundo → sua conexão/servidor
                                                        satura e trava
Tipos:
  - Volumétrico: tráfego em Gbps satura o link de rede
  - Layer 4 (TCP/UDP): flood de SYN, UDP, ICMP
  - Layer 7 (aplicação): HTTP flood, conexões falsas no ConnectServer

O servidor de MU Online tem três pontos vulneráveis:

  1. ConnectServer (porta 44405) — qualquer IP pode tentar se conectar;
  2. GameServer (porta 55901) — idem;
  3. Site (porta 80/443) — sujeito a HTTP flood.

Nível 1 — Escolha de infraestrutura (mais importante)

Opções de VPS com proteção DDoS para jogos

ProvedorPlanoDDoS ProtectionPreço aprox.
OVH GameGame S11 Tbps (Voxility)~R$ 200/mês
HostingerVPS 4100 Gbps~R$ 100/mês
ContaboVPS MProteção básica~R$ 80/mês
KamateraComputePor demanda~R$ 60/mês
Cloudflare SpectrumPay-as-you-goCDN+DDoS L7Variável
Atenção: Servidor residencial não tem proteção DDoS. Se você está rodando o servidor MU na sua casa, qualquer ataque moderado derruba a conexão de internet. Para um servidor público com jogadores, VPS é obrigatório — e preferencialmente um VPS com proteção DDoS para jogos.

OVH Game — a mais usada pela comunidade MU

O OVH Game tem proteção DDoS específica para jogos, que analisa pacotes de protocolos conhecidos (incluindo jogos online) e filtra o ataque antes de chegar ao servidor:

  • Proteção automática até 1 Tbps;
  • Detecção e filtro em < 10 segundos;
  • Suporte a TCP/UDP personalizados.

Para adicionar regras de mitigação personalizadas para o protocolo do MU:

  1. No painel OVH → Bare Metal Cloud → IP;
  2. Selecione o IP do servidor → Mitigation;
  3. Em Configure → adicionar porta 44405 com protocolo TCP.

Nível 2 — Firewall no servidor

Mesmo com proteção DDoS na operadora, configure o firewall do servidor para segunda linha de defesa.

Windows Firewall (para servidor Windows)

# === Regras básicas de firewall para MU Server ===
# Executar como Administrador

# Bloquear TUDO por padrão (whitelist approach)
netsh advfirewall set allprofiles firewallpolicy blockinbound,blockoutbound

# Liberar apenas o necessário

# ConnectServer (jogadores se conectam aqui)
netsh advfirewall firewall add rule name="MU ConnectServer" ^
  dir=in action=allow protocol=TCP localport=44405

# GameServer
netsh advfirewall firewall add rule name="MU GameServer" ^
  dir=in action=allow protocol=TCP localport=55901

# Site HTTP/HTTPS (se tiver site no mesmo servidor)
netsh advfirewall firewall add rule name="HTTP" ^
  dir=in action=allow protocol=TCP localport=80
netsh advfirewall firewall add rule name="HTTPS" ^
  dir=in action=allow protocol=TCP localport=443

# RDP (acesso remoto — APENAS para seu IP)
netsh advfirewall firewall add rule name="RDP Admin" ^
  dir=in action=allow protocol=TCP localport=3389 remoteip=SEU_IP_FIXO

# NUNCA abrir: SQL Server 1433, DataServer 55557, JoinServer 55555
# Esses são apenas para comunicação interna (localhost)

# Saída: permitir tudo (servidor precisa se conectar ao exterior)
netsh advfirewall set allprofiles firewallpolicy blockinbound,allowoutbound

Limitar conexões por IP (Windows Firewall avançado)

O firewall nativo do Windows tem recursos limitados de rate limiting. Para isso, use o Windows Filtering Platform (WFP) via ferramentas de terceiros, ou o WSL com iptables:

# IPBan — ferramenta gratuita que bloqueia IPs com tentativas excessivas
# Pesquise "IPBan GitHub" para instalar

# Configuração do IPBan para MU Server (ipban.config.xml):
# - Monitorar log de conexões do ConnectServer
# - Bloquear após N tentativas em X minutos
# - Whitelist de IPs de GM/admin

iptables no Linux (VPS Linux)

Se usar VPS Linux para o servidor:

# Limpar regras existentes
iptables -F
iptables -X

# Política padrão: DROP tudo
iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT ACCEPT

# Permitir loopback (comunicação interna)
iptables -A INPUT -i lo -j ACCEPT

# Permitir conexões estabelecidas
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT

# ConnectServer — limitar a 30 conexões simultâneas por IP
iptables -A INPUT -p tcp --dport 44405 \
  -m connlimit --connlimit-above 30 -j DROP
iptables -A INPUT -p tcp --dport 44405 -j ACCEPT

# GameServer — limitar conexões por IP
iptables -A INPUT -p tcp --dport 55901 \
  -m connlimit --connlimit-above 30 -j DROP
iptables -A INPUT -p tcp --dport 55901 -j ACCEPT

# HTTP/HTTPS (site)
iptables -A INPUT -p tcp --dport 80 -j ACCEPT
iptables -A INPUT -p tcp --dport 443 -j ACCEPT

# SSH (apenas de IPs específicos)
iptables -A INPUT -p tcp --dport 22 -s SEU_IP/32 -j ACCEPT

# Rate limiting geral — bloquear flood de SYN
iptables -A INPUT -p tcp --syn \
  -m limit --limit 30/s --limit-burst 60 -j ACCEPT
iptables -A INPUT -p tcp --syn -j DROP

# Bloquear ICMP flood (ping flood)
iptables -A INPUT -p icmp \
  -m limit --limit 1/s --limit-burst 5 -j ACCEPT
iptables -A INPUT -p icmp -j DROP

# Salvar regras
iptables-save > /etc/iptables/rules.v4

Nível 3 — Proxy de conexão (IP hiding)

Uma das melhores proteções é esconder o IP real do servidor. Se o atacante não sabe o IP, não pode atacar diretamente:

Cloudflare Spectrum (para jogos)

O Cloudflare Spectrum funciona como proxy para TCP — os jogadores conectam ao IP do Cloudflare, que repassa para o servidor real:

JOGADOR → cloudflare.meuservidor.com (IP Cloudflare) → IP real do servidor
                                        ↑ atacante vê apenas o IP do Cloudflare

Configuração básica:

  1. Configure o domínio no Cloudflare;
  2. Em Spectrum → adicione aplicação TCP:
  • Porta de entrada: 44405 (o que o jogador conecta)
  • Destino: IP real do servidor: porta 44405
  1. Os jogadores usam o hostname game.meuservidor.com:44405;
  2. O IP real fica oculto.
Nota: O Cloudflare Spectrum é pago ($0.10/GB de tráfego ou plano Business). Para um servidor com poucos jogadores, o custo é baixo. Para servidor com centenas de jogadores, considere os custos.

Reverse proxy simples (Nginx como proxy TCP)

Em VPS separada (mais barata), configure Nginx como proxy TCP:

# /etc/nginx/nginx.conf — adicionar seção stream
stream {
    upstream mu_connect {
        server SEU_IP_REAL:44405;
    }
    
    upstream mu_game {
        server SEU_IP_REAL:55901;
    }
    
    server {
        listen 44405;
        proxy_pass mu_connect;
        proxy_timeout 3600s;
        proxy_connect_timeout 5s;
    }
    
    server {
        listen 55901;
        proxy_pass mu_game;
        proxy_timeout 3600s;
    }
}

Com essa configuração, o jogador conecta no IP do proxy — o IP real do servidor de MU fica protegido.

Nível 4 — Monitoramento e resposta a ataques

Monitorar conexões em tempo real (Windows)

:: Ver conexões ativas na porta 44405
netstat -an | findstr :44405

:: Contar conexões por IP
netstat -an | findstr ESTABLISHED | findstr :44405 | for /f "tokens=3" %a in ('more') do echo %a

Script de detecção e bloqueio automático (Linux)

#!/bin/bash
# detect-ddos.sh — detectar e bloquear IPs com muitas conexões

LIMIT=100  # máximo de conexões simultâneas por IP

while true; do
    # Ver IPs com muitas conexões na porta 44405
    netstat -tn | awk '/:44405 /{print $5}' | \
        cut -d: -f1 | sort | uniq -c | sort -rn | \
        while read count ip; do
            if [ "$count" -gt "$LIMIT" ]; then
                echo "$(date) - Bloqueando $ip ($count conexões)"
                iptables -A INPUT -s "$ip" -j DROP
                
                # Log
                echo "$(date): Bloqueado $ip ($count conexões)" >> /var/log/ddos-blocked.log
            fi
        done
    sleep 10
done

Monitorar largura de banda (Linux)

# Instalar iftop
sudo apt install iftop -y

# Monitorar tráfego na interface de rede
sudo iftop -i eth0

# Ou usar vnstat para histórico
sudo apt install vnstat -y
sudo vnstat -l  # monitoramento ao vivo
sudo vnstat -d  # histórico diário

O que fazer durante um ataque ativo

Se o servidor cair durante um ataque:

  1. Identifique a origem: netstat -an | findstr :44405 | head -50 — veja se é de um IP específico ou de muitos IPs;
  2. Ataque de fonte única (simples): bloqueie o IP com firewall;

``powershell New-NetFirewallRule -DisplayName "Block DDoS IP" -Direction Inbound -RemoteAddress "IP.DO.ATACANTE" -Action Block ``

  1. Ataque distribuído (muitos IPs): só proteção na operadora resolve — ative o modo de mitigação no painel do VPS;
  2. Enquanto ataque dura: desabilite o ConnectServer temporariamente para parar o flood;
  3. Após o ataque: analise os logs, identifique o padrão, adicione regras para prevenir o próximo.

Comparativo de proteção por nível

Nível de proteçãoProtege contraCustoComplexidade
Servidor residencialNada0-
VPS sem proteção + firewallAtaques pequenos (< 1 Gbps)R$ 40-80/mêsBaixa
VPS com DDoS protection (OVH/etc.)Ataques volumétricos grandesR$ 100-300/mêsMédia
VPS + IP hidden (proxy)Atacante não sabe o IP real+R$ 20-100/mêsMédia
Cloudflare Spectrum + VPS anti-DDoSAtaques avançadosR$ 200-500/mêsAlta

Medidas preventivas que reduzem a superfície de ataque

  1. Nunca exponha o IP do servidor desnecessariamente — não coloque o IP em fóruns, Discord ou redes sociais;
  2. Use hostname em vez de IP público — dificulta descoberta;
  3. Mantenha lista de portas abertas mínima — apenas 44405 e 55901 para o jogo;
  4. Rotação de IP — alguns provedores permitem trocar o IP público após ataque;
  5. Blacklist de IPs — mantenha lista de IPs conhecidos de botnets e serviços de DDoS.
Nota: Nenhuma proteção é 100% eficaz contra ataques volumétricos grandes. O objetivo é aumentar o custo do ataque para o atacante e minimizar o impacto sobre os jogadores. Com proteção adequada no nível da operadora (VPS anti-DDoS), a maioria dos ataques que afetam servidores de MU Online privados é mitigada automaticamente.

Perguntas frequentes

DDoS em servidor de MU Online é comum?

Sim — servidores privados são alvos frequentes, especialmente quando começam a crescer. Concorrentes, jogadores descontentes ou simplesmente pessoas mal-intencionadas podem atacar.

Servidor residencial (home server) tem proteção contra DDoS?

Não — conexões residenciais não têm proteção contra DDoS. Um ataque de alguns Gbps pode derrubar o servidor e até saturar a rede do provedor, causando problemas para os vizinhos. VPS com DDoS protection é essencial para servidor público.

VPS anti-DDoS é caro?

Existem opções acessíveis. OVH Game e Hostinger têm planos com DDoS protection a partir de R$ 50-150/mês para servidores de jogos.

Rate limiting no firewall ajuda contra DDoS?

Ajuda contra ataques simples (muitas conexões do mesmo IP). Não protege contra DDoS volumétrico distribuído (muitos IPs diferentes). Para isso, é necessário proteção na operadora ou VPS especializado.

EQ

Equipe editorial do ViciadosMU — portal de MU Online no ar desde 2003.

Continue lendo

Artigos relacionados