Ekran Kartlı Sunucu Satışları Başladı. İncele
Sunucu Güvenliği

Minecraft online-mode Ayarı: true mu false mu?

online-mode=false yapmak ne demektir, hangi riskleri getirir? Hesap doğrulama, UUID değişimi, proxy arkasında doğru ayar ve AuthMe ihtiyacı.

  • 9 dk okuma
  • Güncelleme:
  • Yayın:
  • Batihost Teknik Ekibi

Kısaca Özet

  • online-mode=true iken sunucu, bağlanan her oyuncunun gerçekten o Microsoft/Mojang hesabının sahibi olduğunu oturum sunucusuna sorarak doğrular. Varsayılan değer budur ve özel bir sebebiniz yoksa değiştirmeyin.
  • online-mode=false yapıldığında hiçbir kimlik doğrulaması yapılmaz: giren herkes istediği ismi yazabilir, yönetici nickinizle bağlanıp OP yetkilerinizi kullanabilir.
  • UUID de değişir. Çevrimiçi kimlik Mojang’ın verdiği v4 UUID’dir; çevrimdışı kimlik ise isimden türetilen v3 UUID’dir. Bu yüzden aynı ismi kullanan herkes aynı envanteri, yetkiyi ve bakiyeyi devralır.
  • Tek meşru online-mode=false senaryosu proxy arkasıdır: BungeeCord veya Velocity ağında doğrulamayı proxy yapar, arka uç sunucular ip-forwarding ile beslenir ve güvenlik duvarıyla dışarıya kapatılır.
  • Kimlik doğrulaması kapalı bir sunucu açıyorsanız AuthMe isteğe bağlı değil zorunludur.

online-mode, server.properties dosyasındaki tek satırlık bir ayar ama sunucunuzun güvenlik modelini baştan belirler. true iken sunucu, bağlanan her oyuncunun gerçekten o Microsoft hesabının sahibi olduğunu Mojang oturum sunucusuna sorarak doğrular. false yaptığınızda bu soru hiç sorulmaz; kim ne isim yazarsa o kabul edilir.

Türkiye’deki Minecraft sunucularının önemli bir kısmı bu ayarı kapalı çalıştırıyor. Bunun somut sebepleri var ve sayfanın sonunda o gerçeği dürüstçe konuşacağız. Ama önce ayarın teknik olarak ne yaptığını, kapatınca neyin kaybolduğunu ve UUID meselesinin neden geri dönüşü zor bir karar olduğunu net biçimde ortaya koyalım.

online-mode Tam Olarak Neyi Doğrular?#

Oyuncu sunucuya bağlandığında şu sıra işler: istemci kullanıcı adını gönderir, sunucu şifreleme isteği yollar, istemci Mojang oturum sunucusuna “şu sunucuya katılıyorum” der, sunucu da aynı oturum sunucusuna “bu isim gerçekten katıldı mı” diye sorar. İki taraf eşleşmezse bağlantı düşer ve konsolda kimlik doğrulama hatası görürsünüz.

Bu mekanizmanın doğruladığı tek şey vardır: bağlanan kişi, o kullanıcı adının ve UUID’nin sahibi olan hesaba giriş yapmış durumdadır. Doğrulamadığı şeyler ise şunlardır — oyuncunun hile kullanıp kullanmadığı, VPN arkasında olup olmadığı, daha önce ban yiyip yemediği. Kimlik doğrulaması bir güvenlik temelidir, güvenlik duvarı değil.

Doğrulama başarısız olduğunda karşınıza çıkan mesajlar da bu zincirin hangi halkasının koptuğunu söyler. Sunucu tarafında “Failed to verify username” satırı, oturum sunucusunun katılım kaydını görmediği anlamına gelir. İstemci tarafındaki “Bad login” çoğunlukla eşleşmeyen oturum, “Invalid Session” hatası ise başlatıcının oturumunun düşmüş olmasıdır. Mojang tarafında kesinti varsa doğrulama tamamen durur; bu senaryoda sunucunuzda bir arıza yoktur, dışarısı çalışmıyordur.

online-mode=true
enforce-secure-profile=true
prevent-proxy-connections=false
white-list=false

enforce-secure-profile imzalı sohbet profili ister ve varsayılanı true’dur. prevent-proxy-connections ise oyuncunun bildirdiği adres ile Mojang’ın gördüğü adresi karşılaştırır; yalnızca kimlik doğrulaması açıkken anlamlıdır ve VPN kullanan gerçek oyuncuları da eleyebileceği için varsayılan olarak kapalı gelir. Bu dosyadaki diğer satırların tamamı için server.properties ayarları sayfamıza bakabilirsiniz.

online-mode=false Yapınca Ne Olur?#

Ayarı kapattığınız anda sunucu oturum sunucusuyla hiç konuşmaz. Sonuçlar şunlardır:

  • Kimlik doğrulanmaz. Giren kişinin o hesabın sahibi olduğuna dair hiçbir kanıt yoktur.
  • Herkes her ismi kullanabilir. Bir başkasının nickiyle girmek, o ismi yazmak kadar kolaydır.
  • Yetkili hesabı taklit edilebilir. Sunucu sahibinin nickini bilen biri OP yetkileriyle içeri girer.
  • Skin ve pelerin yüklenmez. Profil bilgisi Mojang’dan çekilmediği için herkes varsayılan görünümdedir.
  • İmzalı sohbet çalışmaz. enforce-secure-profile açık kalırsa oyuncular hiç giremez; kapatmanız gerekir.
  • UUID’ler değişir. Aşağıda ayrıntısıyla anlatıyoruz; kararın en kalıcı sonucu budur.
online-mode=false
enforce-secure-profile=false
UyarıKimlik doğrulaması kapalı bir sunucuyu giriş eklentisi olmadan açık bırakmayın. Sunucu listesine düştüğünüz gün, sahibin nickini deneyerek OP almaya çalışan otomatik taramalar başlar. Destek taleplerinde en sık gördüğümüz “sunucum ele geçirildi” vakalarının çıkış noktası tam olarak budur; ne yapılacağı sunucu ele geçirildiyse ne yapmalı sayfasında.

Risk Tablosu: Kapalı Kimlik Doğrulamanın Bedeli#

Riskleri tek tek görmek, kararı duygusal olmaktan çıkarır.

RiskNasıl gerçekleşirEtkisiAzaltma yöntemi
Yetkili taklidiSaldırgan sahibin veya moderatörün nickiyle bağlanırKritik: OP komutları, dünya ve ekonomiAuthMe zorunluluğu, OP yerine LuckPerms, IP kısıtı
Oyuncu hesabı gaspıBaşkasının nickiyle girip üssünü ve envanterini alırYüksek: veri kaybı, oyuncu kaybıAuthMe parolası, tek oturum kuralı
Ban kaçırmaBan yiyen oyuncu ismini değiştirip geri gelirOrta: moderasyon işlevsizleşirIP tabanlı ban, LiteBans, kayıt limiti
Proxy atlatmaArka uç sunucunun portu internete açık bırakılırKritik: bütün ağ savunmasızGüvenlik duvarı, 127.0.0.1’e bağlama
Bot ve çoklu hesap seliSınırsız sahte isimle bağlantı akınıYüksek: giriş kilitlenmesi, spamAnti-bot katmanı, IP başına kayıt limiti
UUID çakışmasıBir ismi bırakan oyuncunun verisi yeni sahibine geçerOrta: karışan envanter ve yetkiWhitelist, kayıt sonrası isim kilidi
Sohbet imzasının kaybıenforce-secure-profile kapatılmak zorundadırDüşük: rapor altyapısı devre dışıSunucu içi loglama ve moderasyon eklentisi
online-mode=false ile gelen riskler ve azaltma yöntemleri

UUID Meselesi: Çevrimiçi ve Çevrimdışı Kimlik#

Minecraft oyuncuyu isimle değil UUID ile tanır. Dünya klasöründeki playerdata/<uuid>.dat, istatistikler, başarımlar; eklenti tarafında LuckPerms grupları, Essentials evleri, ekonomi bakiyesi, arazi tapuları — hepsi UUID’ye bağlıdır.

İki mod arasındaki fark burada başlıyor:

Konuonline-mode=trueonline-mode=false
UUID kaynağıMojang hesabı (v4)Kullanıcı adından türetilir (v3)
İsim değişinceUUID aynı kalır, veri korunurUUID değişir, veri kaybolur
Aynı ismi başkası alırsaFarklı UUID, veriye erişemezAynı UUID, tüm veriyi devralır
Farklı sunuculardaAynı UUIDAynı isim, aynı UUID
Skin ve pelerinYüklenirYüklenmez
Kimlik doğrulamaMojang yaparYapılmaz, eklentiye kalır
Çevrimiçi ve çevrimdışı kimliğin karşılaştırması

Çevrimdışı UUID kullanıcı adından matematiksel olarak üretilir; formül sabittir ve herkese açıktır. Pratik sonucu şudur: “Ahmet” adını kullanan oyuncu hangi çevrimdışı sunucuya girerse girsin aynı UUID’yi alır. Aynı isim, aynı kimlik, aynı veri.

Bunun yarattığı iki kalıcı sorun var. Birincisi, ismini değiştiren oyuncu kendi verisine bir daha ulaşamaz. İkincisi, sunucunuzu bir gün çevrimiçi moda almaya karar verirseniz tüm oyuncu kimlikleri değişir; envanterler, yetkiler ve bakiyeler eski kayıtlarla eşleşmez.

Bu geçişin neye dokunduğunu somutlaştıralım. UUID ile saklanan veriler kabaca şunlardır:

  • world/playerdata/<uuid>.dat — envanter, konum, can, deneyim.
  • world/stats/ ve world/advancements/ — istatistikler ve başarımlar.
  • LuckPerms kullanıcı kayıtları — grup, rütbe ve izin düğümleri.
  • Essentials kullanıcı dosyaları — ev noktaları, kit sayaçları, ban kayıtları.
  • Ekonomi bakiyesi, dükkân sahiplikleri, arazi tapuları ve ada kayıtları.

Geçişi zorunlu olarak yapmanız gerekiyorsa sıra şudur: tam yedek alın, sunucuyu kapatın, oyuncu listesinin eski ve yeni UUID eşlemesini çıkarın, dosya ve veritabanı kayıtlarını bu eşlemeye göre dönüştürün, test kopyasında birkaç hesapla doğrulayın, ancak ondan sonra yayına alın. Bu iş bir akşamda değil, planlı bir bakım penceresinde yapılır.

Dikkatonline-mode değişikliği geri alınabilir bir ayar gibi görünür ama veri tarafında öyle değildir. Değiştirmeden önce dünyanın ve eklenti veritabanlarının tam yedeğini alın, UUID eşleme işini önce test sunucusunda deneyin. “Bir deneyeyim, olmazsa geri alırım” yaklaşımı burada işlemez; oyuncular bir kez yeni kimlikle giriş yaptıktan sonra iki kayıt seti oluşur ve birleştirmek elle iş gerektirir.

Proxy Arkasında Doğru Yapılandırma#

Kimlik doğrulamasını kapatmanın tek meşru sebebi budur. BungeeCord veya Velocity kullanan bir ağda oyuncuyu proxy doğrular; arka uç sunucular aynı doğrulamayı tekrar denerse oyuncu “Bad login” hatasıyla atılır. Dolayısıyla arka uçta ayar kapalı olmak zorundadır.

Velocity tarafında modern forwarding kullanılır ve paylaşılan bir gizli anahtar üretilir:

# velocity.toml (proxy)
bind = "0.0.0.0:25565"
online-mode = true
player-info-forwarding-mode = "modern"
forwarding-secret-file = "forwarding.secret"
# arka uç: config/paper-global.yml
proxies:
  velocity:
    enabled: true
    online-mode: true
    secret: 'forwarding.secret dosyasindaki degerin aynisi'
# arka uç: server.properties
online-mode=false
enforce-secure-profile=false
server-ip=127.0.0.1
server-port=25566

BungeeCord kullanıyorsanız karşılığı ip_forward: true ve arka uçta spigot.yml içindeki settings.bungeecord: true’dur. İkisini aynı anda açmayın; farklı forwarding protokolleridir. Kurulumun tamamı BungeeCord ve Velocity ile sunucu ağı kurulumu sayfasında.

Asıl kritik adım üçüncüsü: arka uç sunuculara doğrudan erişimi kapatmak. Proxy 25565’i dinlerken arka uç portları da internete açık kalırsa saldırgan proxy’yi tamamen atlar ve doğrulaması olmayan sunucuya istediği isimle bağlanır. Ağ kurulumunda en pahalıya mal olan hata budur.

# Linux (UFW): sadece proxy IP'sine izin ver
sudo ufw allow from 10.0.0.5 to any port 25566 proto tcp
sudo ufw deny 25566/tcp
# Windows: 25566 portunu yalnızca proxy IP'sine aç
New-NetFirewallRule -DisplayName "MC-Backend" -Direction Inbound -LocalPort 25566 -Protocol TCP -RemoteAddress 10.0.0.5 -Action Allow

Aynı makinede çalışan ağlarda en temiz yol server-ip=127.0.0.1 ile arka uçları yerel arayüze kilitlemektir; o zaman dışarıdan erişim fiziksel olarak mümkün olmaz. Güvenlik duvarı tarafının ayrıntısı için sunucu güvenlik duvarı yapılandırması sayfasına bakın.

AuthMe: Doğrulama Kapalıysa Zorunlu Katman#

Kimlik doğrulaması kapalı bir sunucuda AuthMe isteğe bağlı bir eklenti değildir. Mojang’ın yapmadığı işi devralır: oyuncu girer girmez hareketi kısıtlanır, /register parola parola ile hesabını açar, sonraki girişlerde /login parola yazarak kimliğini kanıtlar.

# plugins/AuthMe/config.yml (öne çıkan satırlar)
settings:
  security:
    passwordHash: BCRYPT
    minPasswordLength: 8
  restrictions:
    allowChat: false
    timeout: 45
    maxRegPerIp: 2
  sessions:
    enabled: true
Hooks:
  bungeecord: true
İpucuAuthMe’yi ağ kurulumunda proxy’ye değil arka uç sunucuların her birine kurun ve hepsini aynı MySQL veritabanına bağlayın. Böylece oyuncu bir kez giriş yapar, sunucular arası geçişte tekrar parola sorulmaz. Kurulumun tamamı AuthMe kurulum ve yapılandırma sayfasında.
İndirmeniz gerekenler
  • AuthMe ReloadedGiriş sistemi Paper / Spigot.jarÜcretsiz
    İndir
  • Velocity proxy Her platform.jarÜcretsiz
    İndir
  • Paper 26.2 sunucu jar Her platform.jar
    İndir

Bağlantılar resmî kaynaklara gider. Üçüncü taraf sitelerden jar indirmeyin.

Türkiye’deki Sunucu Gerçeği#

Şimdi konuşmadan geçilmeyen kısma gelelim. Türkiye’de Minecraft oynayan kitlenin ciddi bir bölümü lisanssız istemci kullanıyor ve kimlik doğrulaması açık bir sunucuya bu oyuncular giremiyor. Sunucu sahibi açısından denklem basit görünüyor: ayarı kapat, oyuncu sayın birkaç katına çıksın.

Dürüst değerlendirme şu: bu bir güvenlik kararı değil, iş kararıdır ve bedeli vardır. Bedeli ödemeye razıysanız hiç değilse bilerek ödeyin.

  • Kimlik altyapınız kalıcı olarak zayıf olur. Parolayı unutan oyuncu, parolası çalınan oyuncu, isim değiştirmek isteyen oyuncu; hepsi manuel destek işi üretir.
  • Moderasyon zorlaşır. Ban yiyen oyuncu isim değiştirip geri gelir. IP tabanlı önlemler gerekir, onlar da paylaşımlı bağlantılarda masumları vurur.
  • Hile ve bot tarafı ağırlaşır. Hesap maliyeti sıfır olduğu için saldırgan sınırsız isimle deneme yapabilir. Bot saldırısı önleme önlemleri ek yük getirir.
  • Lisanssız istemcilerin kendi riskleri var. Oyuncularınızın kullandığı başlatıcılar hakkında TLauncher güvenli mi sayfasındaki bulgular okumaya değer.
  • Oyunun geliştiricisi bu gelirden pay almaz. Bu, teknik değil etik bir maliyettir ve göz ardı edilmesini önermiyoruz.

Orta yol arayanlar için pratik bir yaklaşım var: proxy üzerinde oyuncu bazlı doğrulama. Proxy, bağlanan ismi Mojang’a sorar; hesap gerçekse şifreli doğrulama yapar, değilse AuthMe parolasına düşer. Böylece lisanslı oyuncular parola girmeden ve taklit edilemeden oynar, diğerleri parolayla girer. Kurulumu zahmetlidir ve yanlış yapılandırıldığında tam tersi sonucu doğurur — yani lisanslı hesapların taklit edilmesine kapı açar. Kuracaksanız test sunucusunda doğrulamadan yayına almayın.

BilgiHangi modu seçerseniz seçin şu üç kural değişmez: yönetici yetkisini OP yerine LuckPerms üzerinden dağıtın, konsol dışında kimseye tam yetki vermeyin ve yetkili hesaplarını IP kısıtıyla koruyun. OP mantığı ve riskleri için OP verme ve yetki yönetimi sayfasına bakın.

Hangi Ayarı Seçmelisiniz?#

DurumunuzDoğru ayarEk olarak yapılacak
Arkadaş grubu, küçük survivalonline-mode=trueWhitelist açın, başka bir şeye gerek yok
Halka açık lisanslı sunucuonline-mode=trueAnticheat, LuckPerms, düzenli yedek
Proxy arkasındaki alt sunucuonline-mode=falseForwarding + güvenlik duvarı zorunlu
Lisanssız oyuncu kabul eden sunucuonline-mode=falseAuthMe, anti-bot, IP tabanlı ban altyapısı
Test veya yerel geliştirmeonline-mode=falseDışarıya kapalı tutun
Sunucu tipine göre doğru online-mode kararı

Kararsız kaldığınız noktada varsayılana güvenin: online-mode=true. Kapatmak için elinizde somut bir sebep yoksa açık bırakın. Genel güvenlik kontrol listesi için Minecraft sunucu güvenliği rehberimiz yardımcı olur; küçük bir topluluk işletiyorsanız beyaz liste açmak, kimlik doğrulaması açık bir sunucuda bile en ucuz ek katmandır. Altyapı tarafında ne yapacağınızdan emin değilseniz Minecraft sunucu paketlerimizle gelen destek ekibine danışabilirsiniz; kurulum öncesi bu kararı doğru vermek, sonradan veri taşımaktan çok daha ucuza gelir.

Özetle#

online-mode tek satır, ama arkasında sunucunuzun bütün kimlik modeli duruyor. true iken Mojang oturum sunucusu her oyuncunun gerçekten o hesabın sahibi olduğunu doğrular; false iken böyle bir kontrol hiç yapılmaz ve isim yazan herkes o kişi sayılır.

Kararın en kalıcı sonucu UUID tarafındadır. Çevrimiçi kimlik hesaba, çevrimdışı kimlik isme bağlıdır; bu yüzden çevrimdışı sunucuda isim değiştiren oyuncu verisini kaybeder, o ismi alan başkası veriyi devralır. Modlar arası geçiş de bütün oyuncu kayıtlarını yeniden eşleştirmeyi gerektirir. Yedeksiz denemeyin.

Proxy arkasında online-mode=false zorunludur ve tamamen normaldir; şartı, forwarding’in doğru kurulması ve arka uç sunucuların güvenlik duvarıyla dışarıya kapatılmasıdır. Lisanssız oyuncu kabul eden sunucularda ise AuthMe pazarlık konusu değildir. Bunun dışında kalan hiçbir durumda ayarı kapatmak için geçerli bir sebep yok; varsayılanı bozmadan bırakmak yapabileceğiniz en ucuz güvenlik yatırımıdır. Sonradan telafi etmeye çalışmak, baştan doğru kurmaktan her zaman pahalıya mal oluyor — bu konuda hala tereddüt eden sunucu sahiplerinin bir kısmı bunu zor yoldan öğreniyor.

Sıkça Sorulan Sorular#

online-mode nedir, ne işe yarar?

server.properties dosyasındaki online-mode, sunucunun oyuncu kimliğini Microsoft/Mojang oturum sunucusundan doğrulayıp doğrulamayacağını belirler. true iken bağlanan kişinin o hesabın gerçek sahibi olduğu kanıtlanır ve isim sahteciliği imkânsız hâle gelir. Varsayılan değeri true’dur ve normal bir sunucuda değiştirilmemelidir.

online-mode=false yapmak güvenli mi?

Değildir. Doğrulama kalktığı anda giren herkes istediği kullanıcı adını yazabilir; biri sizin yönetici nickinizle bağlanıp OP komutlarını çalıştırabilir. Zorunlu olarak kimlik doğrulaması kapalı bir sunucu işletiyorsanız AuthMe gibi bir giriş eklentisi kurmadan sunucuyu açmayın ve yönetici hesaplarını ayrıca IP kısıtlamasıyla koruyun.

online-mode=false yapınca UUID’ler değişir mi?

Evet, tamamen değişir. Çevrimiçi modda UUID’yi Mojang verir ve hesaba bağlıdır; isim değişse bile aynı kalır. Çevrimdışı modda UUID kullanıcı adından matematiksel olarak türetilir. Yani ismini değiştiren oyuncu bütün verisini kaybeder, o ismi alan başka biri ise o veriyi devralır.

Sunucumu offline’dan online’a çevirirsem oyuncu verileri ne olur?

Oyuncular kendilerini yeni karakter olarak bulur. Envanter, ilerleme, yetki, bakiye ve arazi tapularının hepsi UUID ile saklandığı için eski kayıtlar yeni kimliklerle eşleşmez. Geçiş yapmadan önce mutlaka tam yedek alın ve UUID eşleme çalışmasını test dünyasında deneyin. Plansız yapılan bu geçiş, sunucuların en sık yaşadığı veri kaybı olayıdır.

Proxy arkasındaki sunucularda online-mode neden false olmalı?

Çünkü doğrulamayı proxy yapar. Arka uç sunucu aynı doğrulamayı tekrar denerse oyuncu “Bad login” veya “Invalid session” hatasıyla atılır. Bu yüzden arka uçta online-mode=false yapılır, kimlik bilgisi proxy’den forwarding ile gelir. Karşılığında bu sunucuların portları internete kesinlikle kapatılmalıdır.

online-mode=false yapınca oyuncular neden sunucuya giremiyor?

Büyük ihtimalle enforce-secure-profile ayarı açık kalmıştır. Bu ayar imzalı sohbet profili ister; kimliği doğrulanmamış oyuncularda böyle bir profil bulunmadığı için bağlantı reddedilir. Kimlik doğrulaması kapalı sunucularda enforce-secure-profile=false yapılmalıdır. Değişiklikten sonra sunucuyu yeniden başlatın.

Skinler neden görünmüyor?

Skin ve pelerin bilgisi doğrulanmış hesap profiline bağlıdır. Kimlik doğrulaması kapalıyken sunucu Mojang’dan profil çekmediği için herkes varsayılan görünümle gelir. SkinsRestorer benzeri bir eklenti skinleri isme göre çekerek bu eksiği kapatır, ancak bu kozmetik bir çözümdür; güvenlik tarafında hiçbir şey değiştirmez.

Premium ve premium olmayan oyuncular aynı sunucuda oynayabilir mi?

Proxy üzerinde oyuncu bazlı doğrulama yapan bir yapı kurarak mümkündür: proxy ismi Mojang’a sorar, hesap varsa şifreli doğrulama yapar, yoksa AuthMe parolasına düşer. Kurulumu zordur ve yanlış yapılandırıldığında premium oyuncuların hesabını taklit etmeye açık hâle gelir. Kuracaksanız test sunucusunda doğrulamadan yayına almayın.

Sunucu Güvenliği — Tüm Rehberler#

  1. Minecraft Sunucusu İçin DDoS Koruması
  2. Minecraft Sunucu Güvenliği Rehberi
  3. Minecraft Griefing Nasıl Önlenir?
  4. Minecraft Anticheat Eklentileri ve Hile Engelleme
  5. Minecraft Sunucusu Ele Geçirildiyse Ne Yapmalı?
  6. Minecraft online-mode Ayarı: true mu false mu?
  7. Minecraft Sunucusunda Bot Saldırısı ve Korunma
  8. Minecraft Sunucusunda IP Gizleme ve Koruma

Bu rehber Batihost teknik ekibi tarafından hazırlanmış ve tarihinde güncellenmiştir. Eksik veya hatalı bulduğunuz bir bilgi varsa bize bildirin.

Başa dön