Sinlege / VPS / VPS Anti-DDoS

VPS Anti-DDoS - KVM z ochroną ruchu

Anti-DDoS L3/L4 na hostingu — filtr przed Twoim KVM. Nie chroni słabego API. Nie zastępuje rate limitu. Shared infrastruktura, uczciwy zakres.

AS219481 własny ASN
WAW Tier III
10 Gbps burst shared
KVM pełna wirtualizacja

Co filtr obejmuje

Typowy volumetric na warstwie sieci: UDP flood, duże SYN, niektóre amplifikacje.

Filtr na granicy hostingu Sinlege — przed dotarciem do Twojego VPS.

L7 HTTP, slowloris w aplikacji, brute force na login — Twoja konfiguracja nginx/crowdsec/fail2ban.

Granice ochrony

Shared 10 Gbps burst na całą infrastrukturę — ekstremalny atak może wymagać dodatkowych działań operatora.

Gra na niestandardowym porcie — filtr może działać inaczej niż na 443.

Atak na logikę gry (boty) — nie DDoS w sensie sieci, mitigacja aplikacyjna.

Nie magiczny tarcza

Poprawny kod i limity połączeń nadal obowiązkowe.

KVM a izolacja

Pełna VM — atak na Twój IP trafia do filtra, potem do Twojej maszyny jeśli przeszedł.

Sąsiad na tym samym hoście — inny problem (noisy neighbor CPU/I/O), nie ten sam IP.

Ryzen + NVMe — po filtrze nadal łapiesz legalny ruch. Serwer musi wytrzymać.

Serwery gier i publiczne usługi

Minecraft, FiveM, API — publiczne IP = publiczny cel.

Whitelist na start, proxy przed serwisem, monitoring packet rate.

Transfer w planie VPS — atak generujący egress też może dotknąć limitu.

AS219481 i raportowanie

Atak widoczny w logach operatora i u Ciebie. Zgłoszenie z czasem, IP, objawem.

bgp.tools — sprawdź prefiks po incydencie czy nie było anomalii routingu.

IP Transit (WireGuard, per TB) — inna usługa, inne SLA i mitigacja — nie myl z VPS.

Hardening obok filtra

Syn cookies, rate limit, geo block jeśli sensowne, CDN przed statycznym webem.

Zamknięte porty — tylko to, co musi być publiczne.

Aktualizacje — znany CVE exploitowany szybciej niż volumetric.

Plan reakcji

Runbook: kto decyduje o whitelist, kiedy wyłączyć usługę, gdzie komunikat dla użytkowników.

Backup offsite przed incydentem — ransomware też lubi publiczne usługi.

Warstwa 7 — poza filtrem hostingu

HTTP flood, slow POST, API abuse — nginx limit_req, Cloudflare, WAF.

Gra UDP — inne profile. Rate limit w silniku gry gdzie możliwe.

Logi access — wzorzec ataku vs viral traffic. Różnica ważna.

Gry UDP a filtr

FiveM, Minecraft query, voice — UDP publiczny. Filtr L3/L4 nie rozumie gry.

Whitelist maintenance mode podczas ataku — kontrowersyjne ale skuteczne.

Komunikat graczom — Discord, nie tylko timeout.

Runbook incydentu

Krok 1: potwierdź czy to DDoS czy bug (pętla w kodzie).

Krok 2: status page / komunikat użytkownikom.

Krok 3: logi + czas + IP do ticketu. Bez haseł.

Krok 4: po ataku — review firewall i patch.

CDN przed origin

Statyczne assety za Cloudflare — origin ukryty.

API dynamiczne — trudniejsze. Rate limit i auth.

Transfer VPS spada gdy CDN bierze cache — egress nadal licz liczone requesty.

Po ataku

Review reguł firewall — co otwarte było niepotrzebnie.

Rotacja sekretów jeśli atak towarzyszył próbom logowania.

Postmortem bez winy — dokument dla następnego incydentu.

Warstwy obrony

L3/L4 u operatora Sinlege na hostingu — volumetric, UDP flood, część amplifikacji.

L7 — nginx, CDN, rate limit aplikacji. API key, captcha, auth.

Shared 10 Gbps burst — skala ataku vs infrastruktura współdzielona. Ekstremalne przypadki — współpraca, nie obietnica absolutu.

KVM — osobne IP. Gra/public API — whitelist, monitoring, runbook.

Transfer w planie — atak egress też może dotknąć limitu. Po incydencie — review firewall.

AS219481 — zgłoszenie z czasem UTC i logami. IP Transit — inna ścieżka produktowa.

Macierz odpowiedzialności

Operator: L3/L4 filtr, infrastruktura AS219481, shared uplink.

Klient: L7, auth, patch, firewall gościa, backup, rate limit.

Wspólne: komunikacja incydentu, logi, eskalacja przy skali.

Test przed public launch

Skan portów z zewnątrz — tylko wymagane otwarte.

Load test legalny własny API — baseline capacity.

Runbook opublikowany w zespole — kto decyduje o whitelist.

Po ćwiczeniu runbooka

Runbook wydrukowany / wiki — kto dzwoni, kiedy whitelist.

Port scan przed launch — wynik zapisany.

Kontakt support z szablonem danych — wypełniony testowo.

Symulacja incydentu

Tabletop: kto wyłącza DNS, kto pisze post, kto dzwoni do support.

Backup restore ready — ransomware scenario.

Cloudflare proxy włączony w runbook dla web.

Obrona — realistycznie

L3/L4 operatora — volumetric. L7 — Ty i CDN.

Shared 10 Gbps burst — skala ekstremalna współpraca.

KVM public IP — runbook incydentu.

Gry UDP — whitelist + patch zasobów.

Transfer planu — atak egress też dotyka limitu.

AS219481 — zgłoszenie z logami UTC.

Ryzen NVMe — po filtrze legalny ruch musisz wytrzymać.

Backup przed ransomware po incydencie.

Test port scan przed launch.

IP Transit ≠ VPS Anti-DDoS scope.

Jak o tym myśleć

VPS Anti-DDoS ma sens, gdy chodzi o: publiczne IP, gry, API wystawione do netu.

To nadal VPS na współdzielonej infrastrukturze: masz root, KVM i transfer w cenie planu, ale CPU steal, IOPS i uplink zależą od realnego obciążenia hosta. Jeśli potrzebujesz stałego heavy loadu 24/7, policz osobną architekturę zamiast zakładać, że większy plan VPS załatwi wszystko.

FAQ

Czy Anti-DDoS jest w cenie VPS?

Tak, filtracja L3/L4 na warstwie hostingu w standardzie usługi VPS.

Czy chroni przed atakiem 100 Gbps?

Skala zależy od infrastruktury shared. Ekstremalne ataki — współpraca z operatorem, bez obietnicy absolutnej.

Cloudflare + VPS?

Częsty duet: CDN/proxy przed webem, VPS za origin. Gra UDP — inna ścieżka.

Czy mogę prosić o większą ochronę?

Zapytaj support — możliwe opcje poza standardowym VPS.

Logi ataku?

Fragmenty u operatora i na firewallu gościa. Zbierz przed wygaśnięciem rotacji.

Czy filtr widzi HTTPS?

Szyfrowany payload — L7 potrzebuje terminacji u Ciebie lub CDN.

Amplification NTP/DNS?

Typowy L3/L4 target — filtr hostingu reaguje.

Atak na inny port niż usługa?

Zamknij nieużywane porty — mniej powierzchni.

Czy VPN pomoże adminowi?

Admin przez WireGuard — RDP/SSH nie publicznie.

Blackhole routing?

Ostateczność operatora — downtime i tak. Rzadko bez komunikatu.

Monitoring packet rate?

iptables -v, nft counters, netflow jeśli masz.

Shared VPS a atak sąsiada?

Inny IP — inny cel. Ten sam host — shared CPU/I/O może cierpieć.

Gaming VPS a Anti-DDoS?

Tak w standardzie hostingu — nie zastępuje whitelist i patchy.

API key leak + abuse?

Rotacja klucza, rate limit — nie DDoS klasyczny.

Test własnej odporności?

Tylko za zgodą i w labie — nie prod bez umowy.

Czym różni się filtr operatora od Cloudflare?

Filtr L3/L4 Sinlege na hostingu chroni infrastrukturę przed volumetric na IP VPS. Cloudflare terminuje HTTP i filtruje L7 przed origin. Często używa się obu: CDN przed webem, VPS za origin w WAW pod AS219481.

Atak na port gry UDP?

Filtr może pomóc przy flood, nie przy exploit w zasobie gry. Whitelist maintenance, rate limit po stronie silnika, aktualne patchy — obok Anti-DDoS w standardzie hostingu KVM.

Czy shared uplink wpływa na mitigację?

Shared 10 Gbps burst — ekstremalna skala ataku może wymagać dodatkowych działań operatora. Nie obiecujemy absolutnej ochrony przy każdej skali; obiecujemy uczciwy opis L3/L4 i współpracę przy incydencie.

Dalej

Minecraft · FiveM · Sieć