Cloudflare FiveM

Cloudflare dla FiveM: Ruch sieciowy, DNS i gry

Normalna usługa DNS Cloudflare i pomarańczowy serwer proxy HTTP mogą chronić stronę internetową społeczności FiveM, API lub sklep, ale nie pośredniczą w rzeczywistym punkcie końcowym gry FXServer TCP/UDP. Pośredniczenie w dowolnych usługach TCP lub UDP wymaga Cloudflare Spectrum i kwalifikującego się płatnego planu. Dla większości serwerów FiveM ochrona DDoS przed ruchem gry musi zatem pochodzić od hosta gry lub dostawcy sieci.

Nie używaj pomarańczowego serwera proxy dla nazwy hosta gry i nie zakładaj, że port FiveM jest chroniony. Standardowe pośredniczenie Cloudflare obejmuje obsługiwane porty HTTP/HTTPS. Spectrum to oddzielny produkt warstwy 4 z ograniczeniami planu i protokołu.

Rozdziel trzy ścieżki ruchu

Powierzchnia Normalny serwer proxy Cloudflare? Właściciel
Strona internetowa, dokumentacja, strona statusu lub API sieciowy przez obsługiwane protokoły HTTP/HTTPS Tak, gdy skonfigurowano jako rekord DNS z pośredniczeniem Proxy HTTP Cloudflare plus konfiguracja pochodzenia
Wyszukiwanie DNS dla nazwy hosta FXServer DNS może być hostowany przez Cloudflare; rekord tylko DNS ujawnia docelowy adres IP Autorytatywny DNS Cloudflare
Połączenie TCP/UDP FXServer Nie przez standardowy proxy HTTP Ochrona hostingu/sieci lub Spectrum, gdy plan i konfiguracja to obsługują

Co zmienia Spectrum

Cloudflare Spectrum to produkt, który pośredniczy w aplikacjach TCP i UDP. Obecna dokumentacja Cloudflare protocols-per-plan mówi, że dowolne aplikacje TCP/UDP wymagają planu Enterprise z odpowiednim płatnym dodatkiem; wsparcie planu może się zmienić, więc zweryfikuj macierz i umowę, zamiast polegać na zrzucie ekranu z samouczka.

Spectrum nie jest włączany przez przełączenie pomarańczowej chmury w rekordzie DNS. Wymaga aplikacji Spectrum z zamierzonym protokołem, portem brzegowym i pochodzeniem. Potwierdź z Cloudflare i hostem FiveM, że wymagane porty i zachowanie połączenia są obsługiwane przed zmianą punktu końcowego produkcji.

Bezpieczna konfiguracja dla powierzchni internetowej

  1. W miarę możliwości umieść stronę internetową na oddzielnej nazwie hosta od punktu końcowego gry.
  2. Dodaj pochodzenie sieciowe do Cloudflare DNS i włącz proxy tylko dla obsługiwanego ruchu sieciowego.
  3. Użyj ważnego certyfikatu pochodzenia i trybu TLS typu end-to-end; nie używaj trybu, który pozostawia połączenie Cloudflare-do-pochodzenia niezaszyfrowane.
  4. Wyklucz logowanie, konto, koszyk, płatność, spersonalizowane sesje i uwierzytelnione API z publicznego buforowania.
  5. Ograniczaj liczbę żądań tylko dla tras, których uzasadnione zachowanie rozumiesz. Przetestuj launchery, webhooks i klientów API przed egzekwowaniem wyzwania.
  6. Aktualizuj zaporę sieciową pochodzenia i aplikację; CDN nie naprawi podatnego na ataki pluginu WordPress ani odsłoniętego konta administratora.

Punkt końcowy gry tylko DNS

Jeśli Spectrum nie jest skonfigurowane, użyj rekordu tylko DNS dla punktu końcowego gry i polegaj na łagodzeniu ataków na poziomie sieci przez dostawcę hostingu. Zapytaj dostawcę, jaka ochrona TCP/UDP jest wliczona, jakie porty są filtrowane, jak obsługiwane są ataki i czy reklamowana ochrona dotyczy faktycznej usługi FiveM, a nie tylko panelu sterowania.

Częste błędy

  • Mylenie DNS z proxy: Cloudflare może odpowiadać na zapytania DNS, podczas gdy połączenie nadal idzie bezpośrednio do serwera origin.
  • Publikowanie serwera origin w innym miejscu: stare rekordy DNS, usługi pocztowe i bezpośrednie linki mogą ujawnić adres, nawet gdy strona internetowa jest proxyowana.
  • Cache'owanie spersonalizowanych stron handlowych: może to wyciec lub wymieszać stan specyficzny dla użytkownika.
  • Zmiana kilku warstw sieciowych naraz: zachowaj ostatnią znaną konfigurację DNS i zapory sieciowej oraz zdefiniuj przywrócenie przed przełączeniem.
  • Nazywanie udanego wyszukiwania DNS dowodem ochrony przed DDoS: przetestuj zamierzony protokół i port z prawdziwego klienta FiveM.

Lista kontrolna weryfikacji

  • Nazwa hosta strony internetowej rozwiązuje się na Cloudflare i serwuje prawidłowy certyfikat.
  • Ścieżki logowania, konta i handlu omijają współdzieloną pamięć podręczną.
  • Nazwa hosta i port gry są udokumentowane jako tylko DNS, chronione przez dostawcę lub obsługiwane przez Spectrum.
  • Prawdziwy klient może połączyć się po zmianie.
  • Zapisy wycofania zawierają poprzednie wartości DNS, TTL i stan zapory sieciowej.

Użyj bieżącej konfiguracji Cloudflare Konfiguracja Spectrum dla pól i ograniczeń. Nazwy pulpitów nawigacyjnych i dostępność planów mogą ulec zmianie po tej recenzji.

Dodaj komentarz