Ядерная XDP/eBPF защита · v2.0

DDoS-атака гаснет в ядре до входа в твой сервер

UnixMCGuard отсекает SYN-флуд, пакетные атаки и ботов прямо на сетевой карте. XDP-фильтры работают до TCP-стека, поэтому твой Minecraft-сервер видит только чистый трафик. Капча, Under Attack Mode и forwarding реального IP — в одном контуре.

Без карты. 14 дней Pro-доступа на всех тарифах. Отмена в один клик.

1M+
pps на ядро
фильтрует XDP-программа
<1мс
доп. латентность
netty-прокси не тормозит
10k+
онлайн-соединений
на один узел
99.99%
uptime
мульти-нода + фейловер
unixmcguard · live console

Пайплайн защиты

state: under-attack
NICeth0 ingress
XDP Filterin-kernel, pre-TCP
Netty Proxyhandshake / status
Backendclean traffic only
Обрабатывается
812k
pps
Отброшено
154 200
packets
Задержка
0.8
ms

Нам доверяют сети и серверы по всему СНГ

SkyCraft Network
PixelVerse
MineHub
CraftPlay
NebulaMC
IronGate
RedPixel
Astra Craft
DiamondCore
ZenithMC
SkyCraft Network
PixelVerse
MineHub
CraftPlay
NebulaMC
IronGate
RedPixel
Astra Craft
DiamondCore
ZenithMC
Возможности

Всё для защиты сервера — в одном контуре

От фильтрации на уровне ядра до капчи и forwarding. Настраивается из панели, без правки конфигов вручную.

Кернель

XDP-фильтры в ядре

SYN-флуд, пакетный флуд и rate-limit обрабатываются eBPF-программой прямо на сетевой карте — до входа в TCP-стек и до вашего сервера.

  • per-IP счётчики SYN
  • глобальные капы pps
  • blacklist/whitelist
Anti-Bot

Капча от ботов

Подозрительные соединения проходят reCAPTCHA/hCaptcha. После проверки IP получает pass-токен и обходит лимиты на заданный TTL.

  • Google reCAPTCHA v2/v3
  • hCaptcha
  • pass-токены в BPF-карте
Автоматика

Under Attack Mode

Один клик — и все пороги ужесточаются мгновенно, без перезагрузки BPF-программы. Авто-режим по порогам трафика.

  • мгновенное переключение
  • авто-пороги срабатывания
  • webhook-алерты
Совместимость

Forwarding реального IP

Бэкенд видит настоящий IP игрока: поддерживаем BungeeCord, Velocity modern forwarding и proxy-protocol v1/v2.

  • BungeeCord forwarding
  • Velocity modern (HMAC)
  • proxy-protocol v1/v2
Масштаб

Мульти-бэкенд и маршрутизация

Один узел защищает много серверов: маршрутизация по host из Handshake-пакета. Балансировка между бэкендами.

  • host-based routing
  • load balance roundrobin
  • несколько доменов
Скорость

Ноль дополнительной задержки

Netty-прокси добавляет меньше 1 мс. Status/Ping обрабатываются самим прокси и не нагружают ваш сервер.

  • status/ping сам
  • < 1 мс overhead
  • 10k+ коннектов на узел
XDP-технология

Ядерная фильтрация на скорости линии

Не обычный прокси. Мы решаем судьбу каждого пакета внутри ядра Linux — до того, как он потревожит твой сервер.

Путь пакета под атакой

мусор не доходит до сервера
Сетевой пакет
XDP/eBPF
TCP-стек
Netty Proxy
Сервер
DROP
1.4M
pps на узел
~0
пакетов доходит до сервера
0.4мс
CPU на пакет

Фильтры до TCP-стека

XDP-программа выполняется в ядре сразу после получения пакета сетевой картой, до обработки сетевого стека.

Сброс в ядре, а не в userspace

Мусорные пакеты сбрасываются напрямую — CPU и память ядра не тратятся, сервер вообще их не видит.

Карты для быстрого решения

Per-IP счётчики SYN, blacklist, pass-токены и пороги лежат в BPF-картах. Решение принимается за микросекунды.

Мгновенное обновление правил

Бан или Under Attack Mode записываются в BPF-карту из панели — без перезагрузки программы и разрыва соединений.

mcguard_kern.c · упрощённо
xdp_main(ctx):
  if tcp && dst == 25565:
    if ip in blacklist:        return XDP_DROP
    if ip in whitelist:        return XDP_PASS
    if syn_rate[ip] > LIMIT:   return XDP_DROP
    if global_pps > CAP:       return XDP_DROP
  return XDP_PASS
Как это работает

Подключение за 5 минут

Три простых шага — и твой сервер защищён от DDoS на уровне ядра.

01

Переведи DNS

Указываешь A-запись своего домена на IP ноды UnixMCGuard. Соединения игроков идут через нас.

02

Подключи бэкенд

В панели указываешь адрес своего сервера и включаешь forwarding (BungeeCord / Velocity / proxy-protocol).

03

Защита активна

Готово. XDP фильтрует флуд в ядре, капча отсекает ботов, а ты видишь всё в дашборде.

Цифры, которые говорят сами за себя

1M+
pps на ядро
<1 мс
overhead
10k+
соединений
99.99%
uptime
Мульти-нода и фейловерSelf-hosted, все данные вашиМетрики в Prometheus
Тарифы

Честные цены без скрытых платежей

Начни бесплатно. Про — 14 дней на всех тарифах при регистрации. Отмена в один клик.

Starter

$0навсегда

Для одного маленького сервера и знакомства с защитой.

  • 1 защищённый сервер
  • Базовый rate-limit
  • Статус/Ping от прокси
  • Панель управления
  • Логи за 24 часа
Популярный

Pro

$9.99в месяц

Для действующих серверов, которые хотят полную ядерную защиту.

  • 3 защищённых сервера
  • XDP/eBPF фильтрация
  • Капча от ботов + pass-токены
  • Under Attack Mode
  • BungeeCord/Velocity forwarding
  • Метрики в Prometheus
  • Логи 30 дней

Enterprise

$49в месяц

Для сетей и проектов с десятками серверов и постоянными атаками.

  • Безлимит серверов
  • Мульти-нода + фейловер
  • Anycast / мульти-регион
  • Индивидуальные пороги
  • SLA 99.99%
  • Поддержка 24/7 + Webhooks
  • Выделенный брокер инцидентов

Нужен нестандартный объём или выделенная нода? Свяжись с нами.

Отзывы

Нас выбирают владельцы сетей

Реальные проекты, которые больше не боятся атак на старте сезона.

После атаки на 8Mpps наш сервер просто перестал замечать. XDP-фильтр съедает флуд на сетевой карте, а игроки даже не заметили пинга.
D
Dmitry K.
Владелец SkyCraft Network
Наконец-то решение, где не нужно угадывать пороги. Капча отсекает ботов, Under Attack Mode включается сам, а панель показывает всё прозрачно.
A
Alexey R.
Админ PixelVerse
Переехали с коммерческого TCP Shield. UnixMCGuard даёт тот же уровень защиты, но self-hosted: все метрики и логи наши, ничего не уплывает наружу.
N
Nikita S.
DevOps, IronGate
Ставили на 11 серверов сети. Мульти-бэкенд и forwarding реального IP работают из коробки с Velocity. Поддержка отвечает быстрее, чем таймаут бэкенда.
V
Vladimir T.
Основатель NebulaMC
FAQ

Частые вопросы

Не нашёл ответ? Напиши нам — отвечаем быстро.

XDP (eXpress Data Path) — это eBPF-программа, которая выполняется в ядре сразу после получения пакета сетевой картой, ещё ДО TCP-стека. Обычный прокси принимает весь мусор в userspace и тратит CPU на отбрасывание. UnixMCGuard сбрасывает SYN- и пакетный флуд в ядре — TCP-стек и ваш сервер вообще его не видят.

Готов отразить первую атаку?

Подключись за 5 минут. 14 дней Pro-доступа бесплатно — без карты и обязательств.