VPS Anti-DDoS - KVM z ochroną ruchu
Anti-DDoS L3/L4 na hostingu — filtr przed Twoim KVM. Nie chroni słabego API. Nie zastępuje rate limitu. Shared infrastruktura, uczciwy zakres.
Co filtr obejmuje
Typowy volumetric na warstwie sieci: UDP flood, duże SYN, niektóre amplifikacje.
Filtr na granicy hostingu Sinlege — przed dotarciem do Twojego VPS.
L7 HTTP, slowloris w aplikacji, brute force na login — Twoja konfiguracja nginx/crowdsec/fail2ban.
Granice ochrony
Shared 10 Gbps burst na całą infrastrukturę — ekstremalny atak może wymagać dodatkowych działań operatora.
Gra na niestandardowym porcie — filtr może działać inaczej niż na 443.
Atak na logikę gry (boty) — nie DDoS w sensie sieci, mitigacja aplikacyjna.
Poprawny kod i limity połączeń nadal obowiązkowe.
KVM a izolacja
Pełna VM — atak na Twój IP trafia do filtra, potem do Twojej maszyny jeśli przeszedł.
Sąsiad na tym samym hoście — inny problem (noisy neighbor CPU/I/O), nie ten sam IP.
Ryzen + NVMe — po filtrze nadal łapiesz legalny ruch. Serwer musi wytrzymać.
Serwery gier i publiczne usługi
Minecraft, FiveM, API — publiczne IP = publiczny cel.
Whitelist na start, proxy przed serwisem, monitoring packet rate.
Transfer w planie VPS — atak generujący egress też może dotknąć limitu.
AS219481 i raportowanie
Atak widoczny w logach operatora i u Ciebie. Zgłoszenie z czasem, IP, objawem.
bgp.tools — sprawdź prefiks po incydencie czy nie było anomalii routingu.
IP Transit (WireGuard, per TB) — inna usługa, inne SLA i mitigacja — nie myl z VPS.
Hardening obok filtra
Syn cookies, rate limit, geo block jeśli sensowne, CDN przed statycznym webem.
Zamknięte porty — tylko to, co musi być publiczne.
Aktualizacje — znany CVE exploitowany szybciej niż volumetric.
Plan reakcji
Runbook: kto decyduje o whitelist, kiedy wyłączyć usługę, gdzie komunikat dla użytkowników.
Backup offsite przed incydentem — ransomware też lubi publiczne usługi.
Warstwa 7 — poza filtrem hostingu
HTTP flood, slow POST, API abuse — nginx limit_req, Cloudflare, WAF.
Gra UDP — inne profile. Rate limit w silniku gry gdzie możliwe.
Logi access — wzorzec ataku vs viral traffic. Różnica ważna.
Gry UDP a filtr
FiveM, Minecraft query, voice — UDP publiczny. Filtr L3/L4 nie rozumie gry.
Whitelist maintenance mode podczas ataku — kontrowersyjne ale skuteczne.
Komunikat graczom — Discord, nie tylko timeout.
Runbook incydentu
Krok 1: potwierdź czy to DDoS czy bug (pętla w kodzie).
Krok 2: status page / komunikat użytkownikom.
Krok 3: logi + czas + IP do ticketu. Bez haseł.
Krok 4: po ataku — review firewall i patch.
CDN przed origin
Statyczne assety za Cloudflare — origin ukryty.
API dynamiczne — trudniejsze. Rate limit i auth.
Transfer VPS spada gdy CDN bierze cache — egress nadal licz liczone requesty.
Zgłoszenie ataku
Zbierz dowody: czas UTC, wykres ruchu, sample logów.
Operator może eskalować filtrowanie — współpraca, nie magia.
Ransom DDoS — procedura biznesowa, nie tylko techniczna.
Po ataku
Review reguł firewall — co otwarte było niepotrzebnie.
Rotacja sekretów jeśli atak towarzyszył próbom logowania.
Postmortem bez winy — dokument dla następnego incydentu.
Warstwy obrony
L3/L4 u operatora Sinlege na hostingu — volumetric, UDP flood, część amplifikacji.
L7 — nginx, CDN, rate limit aplikacji. API key, captcha, auth.
Shared 10 Gbps burst — skala ataku vs infrastruktura współdzielona. Ekstremalne przypadki — współpraca, nie obietnica absolutu.
KVM — osobne IP. Gra/public API — whitelist, monitoring, runbook.
Transfer w planie — atak egress też może dotknąć limitu. Po incydencie — review firewall.
AS219481 — zgłoszenie z czasem UTC i logami. IP Transit — inna ścieżka produktowa.
Macierz odpowiedzialności
Operator: L3/L4 filtr, infrastruktura AS219481, shared uplink.
Klient: L7, auth, patch, firewall gościa, backup, rate limit.
Wspólne: komunikacja incydentu, logi, eskalacja przy skali.
Test przed public launch
Skan portów z zewnątrz — tylko wymagane otwarte.
Load test legalny własny API — baseline capacity.
Runbook opublikowany w zespole — kto decyduje o whitelist.
Po ćwiczeniu runbooka
Runbook wydrukowany / wiki — kto dzwoni, kiedy whitelist.
Port scan przed launch — wynik zapisany.
Kontakt support z szablonem danych — wypełniony testowo.
Symulacja incydentu
Tabletop: kto wyłącza DNS, kto pisze post, kto dzwoni do support.
Backup restore ready — ransomware scenario.
Cloudflare proxy włączony w runbook dla web.
Obrona — realistycznie
L3/L4 operatora — volumetric. L7 — Ty i CDN.
Shared 10 Gbps burst — skala ekstremalna współpraca.
KVM public IP — runbook incydentu.
Gry UDP — whitelist + patch zasobów.
Transfer planu — atak egress też dotyka limitu.
AS219481 — zgłoszenie z logami UTC.
Ryzen NVMe — po filtrze legalny ruch musisz wytrzymać.
Backup przed ransomware po incydencie.
Test port scan przed launch.
IP Transit ≠ VPS Anti-DDoS scope.
Jak o tym myśleć
VPS Anti-DDoS ma sens, gdy chodzi o: publiczne IP, gry, API wystawione do netu.
To nadal VPS na współdzielonej infrastrukturze: masz root, KVM i transfer w cenie planu, ale CPU steal, IOPS i uplink zależą od realnego obciążenia hosta. Jeśli potrzebujesz stałego heavy loadu 24/7, policz osobną architekturę zamiast zakładać, że większy plan VPS załatwi wszystko.
FAQ
Czy Anti-DDoS jest w cenie VPS?
Tak, filtracja L3/L4 na warstwie hostingu w standardzie usługi VPS.
Czy chroni przed atakiem 100 Gbps?
Skala zależy od infrastruktury shared. Ekstremalne ataki — współpraca z operatorem, bez obietnicy absolutnej.
Cloudflare + VPS?
Częsty duet: CDN/proxy przed webem, VPS za origin. Gra UDP — inna ścieżka.
Czy mogę prosić o większą ochronę?
Zapytaj support — możliwe opcje poza standardowym VPS.
Logi ataku?
Fragmenty u operatora i na firewallu gościa. Zbierz przed wygaśnięciem rotacji.
Czy filtr widzi HTTPS?
Szyfrowany payload — L7 potrzebuje terminacji u Ciebie lub CDN.
Amplification NTP/DNS?
Typowy L3/L4 target — filtr hostingu reaguje.
Atak na inny port niż usługa?
Zamknij nieużywane porty — mniej powierzchni.
Czy VPN pomoże adminowi?
Admin przez WireGuard — RDP/SSH nie publicznie.
Blackhole routing?
Ostateczność operatora — downtime i tak. Rzadko bez komunikatu.
Monitoring packet rate?
iptables -v, nft counters, netflow jeśli masz.
Shared VPS a atak sąsiada?
Inny IP — inny cel. Ten sam host — shared CPU/I/O może cierpieć.
Gaming VPS a Anti-DDoS?
Tak w standardzie hostingu — nie zastępuje whitelist i patchy.
API key leak + abuse?
Rotacja klucza, rate limit — nie DDoS klasyczny.
Test własnej odporności?
Tylko za zgodą i w labie — nie prod bez umowy.
Czym różni się filtr operatora od Cloudflare?
Filtr L3/L4 Sinlege na hostingu chroni infrastrukturę przed volumetric na IP VPS. Cloudflare terminuje HTTP i filtruje L7 przed origin. Często używa się obu: CDN przed webem, VPS za origin w WAW pod AS219481.
Atak na port gry UDP?
Filtr może pomóc przy flood, nie przy exploit w zasobie gry. Whitelist maintenance, rate limit po stronie silnika, aktualne patchy — obok Anti-DDoS w standardzie hostingu KVM.
Czy shared uplink wpływa na mitigację?
Shared 10 Gbps burst — ekstremalna skala ataku może wymagać dodatkowych działań operatora. Nie obiecujemy absolutnej ochrony przy każdej skali; obiecujemy uczciwy opis L3/L4 i współpracę przy incydencie.