Wird der Traffic zur Abwehr eines Angriffs über ein Scrubbing-Center umgeleitet, wird die Route länger, und legitime Spieler werden manchmal fälschlich als Angreifer blockiert.
Warum Nach Erkennung eines Angriffs (oder dauerhaft) wird eingehender Traffic über ein Scrubbing-Center umgeleitet → Folge Route wird länger, einige legitime Pakete werden als Angriff eingestuft → Auf dem Bildschirm Ping steigt für alle, nur bestimmte Regionen oder Provider: kein Login
Muster des Spiel-Traffics (Ports, Paketgrößen, Pakete pro Sekunde) dokumentieren und mit dem Infrastrukturteam teilen, UDP-Pakete auf höchstens 1.200 Byte begrenzen.
Aufgaben Infrastrukturteam
Schutzregeln auf die Muster des Spiel-Traffics abstimmen, regionale Scrubbing-Standorte nutzen, TCP-Paketgröße auf Tunnelstrecken verringern (MSS-Clamping), False Positives anhand der Verbindungsfehlerrate pro Region und Provider erkennen.
Größenordnungen
Liegt der Scrubbing-Standort im selben Land, kommen einige ms hinzu, bei einem Standort im Ausland 30–100 ms und mehr. Meist wird nur der eingehende Traffic umgeleitet, die Antworten des Servers gehen direkt hinaus. Kommt der gefilterte Traffic per Tunnel zurück, sinkt außerdem die maximale Paketgröße pro Sendung (MTU). Das kann dazu führen, dass nur große Pakete verschwinden.
Im Graphen
Stufe ab einem bestimmten Zeitpunkt · RTT (Ping), Verbindungsfehlerrate nach Region und Provider
Wo nachsehen
Beginn und Ende der Umleitung (Scrubbing) und die Sperr-Logs der Schutzsysteme oder -dienste auf dieselbe Zeitachse legen wie den RTT-Graphen und die Verbindungsfehlerrate pro Region und Provider. Aus der betroffenen Region per mtr oder traceroute prüfen, ob ein Scrubbing-Standort in der Route liegt
Spricht dafür
Mit Beginn der Umleitung steigt die RTT um eine Stufe, bleibt dort und fällt nach dem Abschalten zurück. Oder in den Sperr-Logs stehen Adressen legitimer Spieler, und nur in dieser Region oder bei diesem Provider steigt die Verbindungsfehlerrate
Spricht dagegen
RTT steigt zu Zeiten ohne Umleitung oder Sperre: „Umweg-Routing“ oder „BGP-Routenwechsel und Konvergenz“. Nur große Pakete verschwinden: „MTU-Mismatch (nur große Pakete verschwinden)“
Prüfmittel
Mit Infrastruktur-Tools prüfbar (ohne Spielcode)
Quellen
Maximum transmission unit and maximum segment sizeCloudflare Eingehender Traffic wird nach der Filterung über einen GRE-Tunnel (MTU 1.476) zugestellt, ausgehende Antworten gehen direkt ins Internet (DSR), Empfehlung: TCP-MSS auf höchstens 1.436 begrenzen, sonst werden große Pakete verworfen oder fragmentiert