O que é um ataque DDoS
DDoS (Distributed Denial of Service) é uma "avalanche" de conexões fake que satura seu servidor até ele cair.
Em servidores de jogo, isso é comum:
- Concorrente inveja seu sucesso
- Player banido chateado
- Grupo de "boot4hire" que aluga botnets por US$ 5
Ataques comuns em MC:
- UDP flood — bombardeio de pacotes 25565
- TCP SYN flood — abre conexões fake
- Layer 7 (bot spam) — cria clientes fake que ocupam slots
- Amplification (DNS/NTP) — usa outros servidores para gerar tráfego
Sem proteção, um ataque de 10 Gbps derruba servidor pequeno em segundos.
As 5 opções (grátis ou tier gratuito)
🥇 1. TCPShield — a melhor opção para Minecraft grátis
O que é: proxy DDoS especializado em Minecraft (Java + Bedrock).
Tier gratuito inclui:
- Proteção Anti-DDoS até 100 Gbps
- Latência baixa (POPs globais + BR São Paulo)
- Ilimitados players
- IP virtual anti-doxxing (esconde seu IP real)
Limitação do free: só 1 servidor por conta.
Como usar (5 min):
- Crie conta em tcpshield.com
- Adicione seu domínio (
meuservidor.com.br) - Configure o backend (IP + porta do seu servidor)
- TCPShield te dá um IP virtual — aponte DNS
Ado seu domínio para esse IP - No servidor MC, edite
paper-global.yml:proxies: tcpshield: enabled: true - Reinicie o servidor
Vantagens:
- A melhor gratuita para Minecraft
- Suporte real-time via Discord
- Documentação em vídeo
Desvantagens:
- Só Minecraft (não CS2, Rust, etc)
- Anúncio "protected by TCPShield" no MOTD (removível no plano pago)
Link: tcpshield.com/pricing
🥈 2. Cloudflare Spectrum — para outros jogos (pago mas trial)
O que é: Cloudflare proxy TCP/UDP genérico. Funciona pra qualquer jogo.
Tier grátis: ❌ não existe para Spectrum. Só Enterprise (US$ 5000+/mês).
MAS: o plano Pro (US$ 20/mês) inclui algum acesso a Spectrum para MC.
Alternativa grátis: Cloudflare Tunnel + proxy TCP (via cloudflared) — funciona pra alguns jogos, mas com latência alta.
Recomendação: só use se você já paga Cloudflare Pro.
🥉 3. Path.net — free tier para todos os jogos
O que é: DDoS protection agnóstico de jogo.
Free tier:
- 10 Gbps de mitigação
- 1 endpoint
- Latência OK (SP peer)
Configuração:
- Cria conta em path.net
- Cria "Application" com IP:porta do seu servidor
- Path te dá um IP protegido
- Aponte DNS para esse IP
Vantagens:
- Funciona pra qualquer jogo (MC, Rust, CS2, ARK, etc)
- Suporte a filtros custom (bloquear país, ASN)
- Dashboard limpo
Desvantagens:
- Free tem limite de tráfego
- Latência ligeiramente maior que TCPShield (para MC)
Link: path.net/pricing
4. iptables + fail2ban — proteção básica DIY
Se você tem VPS Linux root, pode fazer filtragem básica na própria máquina.
⚠️ Cuidado: funciona para ataques pequenos (< 100 Mbps). DDoS de gigabits satura sua rede antes de ver iptables.
Bloquear conexões abusivas:
# Instalar fail2ban
apt install -y fail2ban
# Regras iptables básicas para Minecraft (porta 25565)
iptables -A INPUT -p tcp --dport 25565 -m connlimit --connlimit-above 3 -j DROP
iptables -A INPUT -p tcp --dport 25565 -m state --state NEW -m recent --set
iptables -A INPUT -p tcp --dport 25565 -m state --state NEW -m recent --update --seconds 60 --hitcount 20 -j DROP
Isso bloqueia IPs que fazem > 20 conexões novas em 60s.
Complementar com jail fail2ban:
/etc/fail2ban/jail.d/minecraft.conf:
[minecraft-flood]
enabled = true
port = 25565
protocol = tcp
filter = minecraft-flood
logpath = /opt/minecraft/logs/latest.log
maxretry = 20
findtime = 60
bantime = 3600
5. Anti-DDoS do próprio provedor (o mais confiável)
Muitos provedores incluem proteção Anti-DDoS grátis. Isso é o melhor cenário porque a mitigação acontece antes de chegar na sua VPS.
Provedores com Anti-DDoS incluso:
| Provedor | Grátis? | Capacidade |
|---|---|---|
| Vitt Host | ✅ SIM (todos planos) | 10-40 Gbps |
| OVH | ✅ SIM | Ilimitado |
| Hetzner | ✅ SIM | Ilimitado |
| DigitalOcean | ❌ Não | — |
| AWS Lightsail | ❌ Não | — |
Se você compra VPS que não tem Anti-DDoS, você precisa usar TCPShield/Path acima.
Camadas de defesa (recomendação profissional)
Servidor sério tem múltiplas camadas:
Player
↓
[Camada 1: TCPShield/Path.net] ← bloqueia UDP/TCP flood
↓
[Camada 2: Firewall UFW] ← só libera portas necessárias
↓
[Camada 3: iptables rate limit] ← anti brute force
↓
[Camada 4: fail2ban] ← ban de IPs abusivos
↓
[Camada 5: Servidor MC + Anti-Bot plugin]
Cada camada pega um tipo de ataque diferente.
Plugins anti-bot para dentro do MC
Mesmo com Anti-DDoS de rede, bots podem entrar no servidor consumindo slots. Instale:
- AntiBot — bloqueia bots baseado em padrões
- EpicGuard — anti-bot + anti-VPN + anti-proxy
- BotSentry — challenge before letting player in
- NexAntiBot — mais premium (freemium)
Como testar sua proteção
Ferramentas de "stress test" legais para testar seu próprio servidor:
- MCPingBot — pinga múltiplas vezes
- stress-testing-server — script Python
- bot flood test — simula bot entering
Nunca use contra servidor de terceiros — é crime (Lei 12.965/2014 Marco Civil e Lei 12.737/2012).
Perguntas frequentes
"Cloudflare grátis serve?"
Não para MC. Cloudflare grátis é HTTP-only. MC precisa UDP/TCP puro.
"E se eu esconder meu IP no MC?"
Ajuda! Mas se o atacante já sabe seu IP, precisa trocar de IP — o que você não consegue sem trocar de servidor.
"Preciso pagar TCPShield?"
O tier grátis atende 90% dos servers pequenos. Só pague se precisar de multi-server ou branding sem marca.
"Servidor caiu por DDoS, o que fazer AGORA?"
- Contate seu provedor (Vitt Host: ticket urgente)
- Enquanto isso, mude o DNS para IP fake (127.0.0.1) — para o atacante desistir
- Depois de contido, configure TCPShield antes de voltar ao ar
Conclusão
Setup grátis recomendado para servidor MC pequeno-médio:
- VPS BR com Anti-DDoS incluso (como as nossas)
- TCPShield free na frente
- UFW só liberando portas necessárias
- Plugin AntiBot no servidor
- Backup automático (se cair, restaura rápido)
Custo: R$ 0 (fora o VPS). Cobre 95% dos ataques.

