RCON no open.mp: administração remota com segurança
O RCON (Remote Console) dá acesso aos comandos de console do servidor, dentro do jogo (/rcon login) ou por ferramentas externas. É poderoso, e por isso mesmo é um dos alvos preferidos de invasores.
Configurando
No config.json, a senha do RCON fica na configuração do servidor (a chave exata depende da versão, algo como rcon.password). Regras:
- Senha longa e aleatória, nunca "changeme", o nome do servidor ou a senha do Discord;
- Nunca compartilhe com toda a staff;
- Troque sempre que alguém com acesso sair da equipe.
Em algumas configurações, o servidor recusa iniciar ou desativa o RCON quando a senha é a padrão. Não conte com isso: defina a sua.
Comandos úteis
Dentro do jogo, após /rcon login:
/rcon gmx: reinicia o gamemode;/rcon kick [id]e/rcon ban [id];/rcon exec [arquivo]: executa um arquivo de comandos;/rcon loadfs [nome]e/rcon unloadfs [nome]: filterscripts;/rcon say [texto]: mensagem do servidor.
A lista completa e a sintaxe estão na documentação do open.mp.
Detectando tentativas de invasão
O callback OnRconLoginAttempt informa tentativas de login, com IP e sucesso ou falha:
public OnRconLoginAttempt(ip[], password[], success)
{
if (!success)
{
printf("[RCON] Falha de login do IP %s", ip);
// bloqueie o IP após várias falhas
}
return 1;
}
Nunca registre a senha tentada em logs visíveis à staff.
Menos RCON, mais sistema de admin
A melhor prática é quase ninguém usar RCON:
- Crie um sistema de administração no gamemode, com níveis, logs e comandos específicos (kick, ban, ir, trazer);
- Deixe o RCON só para o dono e para emergências;
- Use o console do painel de hospedagem para comandos de servidor: ele já exige login na sua conta.
Proteja o que vem junto
- Mantenha backups antes de usar comandos destrutivos;
- Revise gamemodes e filterscripts em busca de
SendRconCommandsuspeitos (backdoors).
Hospede seu servidor com a VittHost
Nos planos OPENMP-BR da VittHost, você administra pelo console do painel Pterodactyl e reduz a dependência do RCON. Servidores no Brasil, proteção DDoS, MySQL incluso, compatibilidade total com scripts SA-MP e teste grátis de 3 dias.