
VPS לשרת משחק בלי Firewall זה לא "פתוח לידידים". זה פתוח לסריקות, לניסיונות SSH, ולכל בוט שמחפש פאנל חלש. בישראל רוב המנהלים סוגרים את זה רק אחרי אירוע. עדיף סגירה מינימלית לפני הפתיחה הראשונה, בלי לנעול את עצמכם בחוץ.
מה כן לחשוף החוצה
כללו רק מה שהשחקנים והשירותים באמת צריכים:
- פורט המשחק (UDP/TCP לפי המשחק)
- פורט פאנל אם חייבים גישה חיצונית (עדיף מאחורי VPN או IP allowlist)
- SSH על פורט לא סטנדרטי או עם מפתחות בלבד
- FastDL / HTTP אם אתם מגישים מפות מהמכונה
כל השאר: סגור כברירת מחדל. "נשאיר פתוח למקרה ש" הוא איך מגיעים לפריצה משעממת.
סדר עבודה בטוח (UFW לדוגמה)
עבדו תמיד בסדר הזה:
- ודאו שיש לכם גישת קונסולה אצל הספק (out-of-band) לפני הנעילה
- אפשרו SSH לפני שאתם מפעילים deny כברירת מחדל
- הוסיפו פורטי משחק
- הפעילו את ה-Firewall
- בדקו מחיבור חיצוני: משחק, SSH, פאנל
אם אתם נועלים SSH בלי קונסולת ספק, אתם יכולים להישאר בחוץ בדיוק בערב הפתיחה.
fail2ban: שכבה שקטה, לא קסם
fail2ban לא מחליף סיסמאות חזקות ומפתחות.
השתמשו בו ל:
- ניסיונות SSH חוזרים
- ניסיונות לוגין לפאנל אם יש לוג מתאים
- ספאם ברור על שירותי ניהול
אל תשימו באנים אגרסיביים על פורט משחק בלי להבין False Positive. שחקן מאחורי CGNAT ישראלי יכול להיראות כמו "הרבה חיבורים".
הפרדה בין ניהול לשחקנים
עדיף:
- פאנל ניהול רק מ-IP של הצוות או VPN
- DB לא חשוף לאינטרנט בכלל
- גיבויים לא יושבים על אותו שיתוף ציבורי של FastDL
אם MySQL פתוח ל-0.0.0.0 עם סיסמה חלשה, שאר ההגנות הן תפאורה.
רשימת בדיקה לפני השקה
סמנו V רק אחרי בדיקה אמיתית מבחוץ:
- SSH עובד עם המפתח שלכם
- פורט משחק עונה מהבית / מסלולאר
- פאנל לא נגיש מהעולם אם לא התכוונתם
- סריקת פורטים בסיסית לא מראה שירותי ניהול מיותרים
- לוגים של Firewall/fail2ban נכתבים ונשמרים
מה עושים אחרי מתקפת רעש
- לא מכבים את כל השרת בפאניקה בלי לוג
- בודקים אם זה על פורט משחק או על SSH/פאנל
- מצמצמים חשיפה (allowlist) לפני שמחליפים ספק
- מודיעים לצוות בערוץ אחד, לא בחמש קבוצות וואטסאפ
DDoS גדול דורש ספק עם הגנה. Firewall מקומי עוזר בעיקר לרעש סריקות וניסיונות לוגין, לא לכל סופת UDP בעולם.
מלכודות נפוצות
- לפתוח 10000-20000 "כי FiveM צריך" בלי לקרוא מה באמת בשימוש
- לסגור UDP ולשכוח שמשחקים רבים חיים שם
- fail2ban שחוסם את ה-IP הביתי של האדמין
- להשאיר פורט DB כי "זמני" לחודשיים
Firewall טוב לשרת משחק הוא קצר ומשעמם: מה שצריך פתוח, מה שלא צריך סגור, וגישה לניהול צרה. זה לא מאמר אבטחה אקדמי. זה ההבדל בין לילה שקט לבין בוקר שבו מגלים שמישהו סרק אתכם חודש.
רוצים עוד מדריכי תפעול בעברית? הירשמו ב-/register או /invite. קשור: קהילת אחסון, בחירת VPS, ו-ניטור והתראות.