Minecraft sunucu IP gizleme denince akla ilk gelen şey alan adı bağlamak oluyor. Doğru bir başlangıç ama tek başına yeterli değil. Bir alan adı, IP adresini gizlemez; yalnızca onun üzerine bir isim koyar. nslookup yazan herkes iki saniyede arkadaki adresi görebilir.
Gerçek gizlenme, oyuncuların bağlandığı adresin sizin makinenizin adresi olmamasıyla başlar. Yani trafiğin önce filtreleme yapan bir katmandan geçmesi, köken sunucunun ise yalnızca o katmandan gelen bağlantıları kabul etmesi gerekir. Bu sayfada hem doğru kurulumu hem de pratikte en sık görülen sızıntı yollarını tek tek ele alıyoruz.
Beklentiyi baştan doğru kuralım: IP gizleme bir koruma değil, bir zorlaştırmadır. Asıl koruma filtreleme katmanındadır. Gizleme, saldırganın hedefi bulmasını geciktirir ve gerektiğinde adres değiştirme seçeneğini elinizde tutar.
IP Gizleme Ne Sağlar, Ne Sağlamaz?#
Bu ayrımı netleştirmeden atılan her adım hayal kırıklığıyla bitiyor. Kısaca tablo hâlinde koyalım.
| Beklenti | Gerçek | Not |
|---|---|---|
| Alan adı bağlarsam IP görünmez | Yanlış | A kaydı herkese açıktır, tek komutla çözülür |
| SRV kaydı IP’yi saklar | Yanlış | SRV yalnızca portu saklar, hedefi yine alan adıdır |
| Alan adı sunucu taşımayı kolaylaştırır | Doğru | Tek kayıt güncellenir, oyuncu etkilenmez |
| Filtreli ön uç adresi kullanmak korur | Doğru | Köken kapalıysa saldırı filtreye takılır |
| Port değiştirmek koruma sağlar | Kısmen | Rastgele taramayı yavaşlatır, hedefli saldırıyı durdurmaz |
| Cloudflare turuncu bulut Minecraft’ı korur | Yanlış | Yalnızca HTTP/HTTPS proxy’lenir, 25565 geçmez |
Özetle: alan adı bir kolaylık ve esneklik aracıdır, kalkan değildir. Kalkan, paketin sunucunuza ulaşmadan önce temizlendiği katmandır. İkisini karıştırmak, saldırı geldiğinde "ama ben domain bağlamıştım" cümlesini kurmaya yol açıyor.
Oyunculara IP Değil Alan Adı Verin#
Yine de ilk adım budur, çünkü sonraki her şey buna dayanır. Oyuncular bir alan adına alışmışsa IP’yi istediğiniz zaman değiştirebilirsiniz; ham IP dağıtmışsanız taşınma günü topluluğunuzun yarısını kaybedersiniz.
Kurulum iki kayıttan ibaret. Port 25565 ise sadece A kaydı yeter:
Tür: A
Ad: oyna
Hedef: 185.0.0.10 (filtreli ön ucun IPv4 adresi)
TTL: 300
Tür: SRV
Ad: _minecraft._tcp.oyna
Öncelik: 0
Ağırlık: 5
Port: 25572
Hedef: baglanti.sunucum.com
Üç ayrıntı önemli. Birincisi, SRV kaydının hedefi bir IP değil bir alan adı olmalıdır; oraya doğrudan IP yazmak birçok DNS sağlayıcısında kabul edilmez. İkincisi, TTL değerini düşük tutmak (300 saniye gibi) acil durumda adres değiştirme süresini kısaltır. Üçüncüsü, SRV kaydı yalnızca Java Edition’da çalışır; Bedrock istemcileri SRV sorgulamaz.
Alt alan adı planı yaparken de dikkatli olun. Alt alan adı oluştururken her yeni kayıt potansiyel bir sızıntı noktasıdır — bu konuya birazdan geleceğiz.
Gerçek Gizleme: Filtreli veya Proxy’li Adres#
İşin aslı şu: oyuncuların bağlandığı adres, dünyanızın çalıştığı makinenin adresi olmamalı. Araya bir katman girmeli. Pratikte üç yapı görüyoruz.
- Sağlayıcı filtresi
- Trafik zaten sağlayıcının temizleme altyapısından geçer. En az bakım isteyen yöntem budur; ek bir sunucu kurmanız gerekmez.
- Ayrı bir proxy makinesi
- Velocity veya BungeeCord ayrı bir sunucuda çalışır, arka uç makineler kapalı bir ağda durur. Sunucu ağları için doğal seçim.
- TCP tünel / ön uç
- Bağımsız bir filtreleme hizmeti üzerinden bağlantı geçirilir. Ek gecikme getirir; oyun trafiğinde bunu ölçerek karar verin.
Hangisini seçerseniz seçin, kritik kısım aynı: köken sunucu dışarıdan bağlantı kabul etmemeli. Aksi hâlde adresi öğrenen biri ön ucu tamamen atlar. Arka uç sunucuyu iç ağa bağlayın ve güvenlik duvarını yalnızca ön uca açın.
# Arka uç sunucunun server.properties dosyası
server-ip=10.0.0.12
server-port=25566
enable-query=false
enable-status=false
online-mode=false
sudo ufw default deny incoming
sudo ufw allow from 10.0.0.5 to any port 25566 proto tcp
sudo ufw allow from YONETIM_IP to any port 22 proto tcp
sudo ufw enable
sudo ufw status numbered
online-mode=false ile çalışır. Bu makinelerin portu internete açık kalırsa saldırgan istediği kullanıcı adıyla — yönetici adınız dahil — doğrudan bağlanabilir. IP gizlemenin en kritik adımı budur; kurulumdan sonra dışarıdan port taraması yaparak kapalı olduğunu doğrulayın. Kurulumun tamamı Velocity rehberinde.-
Velocity Proxy (kararlı hat 4.0.0)Önerilenİndir
-
Paper 26.2 sunucu jar (arka uç sunucular için)İndir
Bağlantılar resmî kaynaklara gider. Üçüncü taraf sitelerden jar indirmeyin.
Sızıntı 1: Eski DNS Kayıtları ve Unutulmuş Alt Alan Adları#
Sızıntıların büyük bölümü buradan geliyor ve neredeyse hepsi aynı hikaye: bir zamanlar açılmış, sonra unutulmuş bir kayıt köken sunucuyu göstermeye devam ediyor.
Tipik suçlular şunlar:
- Kök alan adının kendisi.
sunucum.comhâlâ eski makineyi gösteriyor olabilir. test.,dev.,eski.,yedek.alt alan adları. Kurulum sırasında açılıp kapatılması unutulanlar.panel.veftp.kayıtları. Yönetim arayüzleri genellikle doğrudan kökende durur.- MX kaydı. Alan adına ait e-posta aynı makinede işleniyorsa IP orada yazar.
- AAAA kaydı. IPv4 tarafını düzeltip IPv6’yı unutmak çok yaygın.
Bunları kontrol etmek birkaç dakika sürer. Linux veya macOS tarafında:
dig +short A oyna.sunucum.com
dig +short AAAA oyna.sunucum.com
dig +short SRV _minecraft._tcp.oyna.sunucum.com
dig +short A sunucum.com
dig +short MX sunucum.com
dig +short A www.sunucum.com
dig +short A panel.sunucum.com
Windows tarafında aynı işi nslookup yapar:
nslookup -type=A oyna.sunucum.com
nslookup -type=SRV _minecraft._tcp.oyna.sunucum.com
nslookup -type=MX sunucum.com
Resolve-DnsName -Name sunucum.com -Type ANY
panel.sunucum.com için sertifika çıkardıysanız, kimse tahmin etmese bile o ad bulunabilir. Yönetim arayüzlerini tahmin edilmesi zor adlarla değil, IP kısıtlamasıyla koruyun.DNS geçmişini arşivleyen servisler de var; bir kayıt yıllar önce değiştirilmiş olsa bile eski değeri saklanmış olabilir. Bu yüzden "IP’yi değiştirdim, artık güvendeyim" varsayımı gerçekçi değildir. Değişiklikten sonra eski adresi kapatmak, kaydı silmek kadar önemlidir.
Sızıntı 2: Sunucu Listesi ve Oylama Siteleri#
Sunucunuzu tanıtmak için kaydolduğunuz listeleme ve oylama siteleri, girdiğiniz adresi düzenli olarak çözer ve durumunu yayınlar. Bazıları çözdüğü IP’yi doğrudan sayfada gösterir; bazıları ping ve konum bilgisiyle birlikte arşivler.
Yapılacak şey basit: bu sitelere kayıt olurken ham IP değil alan adı girin. Alan adı da filtreli ön ucu göstersin. Böylece sitenin yayınladığı adres zaten sizin göstermek istediğiniz adres olur.
Aynı mantık Discord sunucunuz, sosyal medya profilleriniz ve YouTube video açıklamalarınız için de geçerli. Bir kez ham IP paylaştıysanız, arşivlerden silmek pratikte mümkün değil. Tanıtım kanallarınızı planlarken oyuncu çekme rehberimizdeki sıralamayı izleyin; adres kimliğini en baştan doğru kurmak sonradan düzeltmekten çok daha kolay.
Sızıntı 3: Eklentiler, MOTD ve Sunucu İçi Mesajlar#
Bu başlık şaşırtıcı biçimde sık karşımıza çıkıyor. Sunucunun kendisi adresini ilan ediyor.
- Query protokolü.
enable-query=trueise sunucu, sorgu yanıtında bağlandığı adres ve port bilgisini döndürür. Kullanmıyorsanız kapatın. - Canlı harita eklentileri. Web arayüzü sunucunun kendi IP’si üzerinden 8123 gibi bir portta yayın yapıyorsa, haritanın bağlantısı doğrudan köken adresi verir. Haritayı ayrı bir alan adı ve ters proxy arkasına alın.
- MOTD ve duyuru metinleri. "Bağlan: 185.x.x.x" yazan bir MOTD, gizlemeye harcadığınız emeği tek satırda siler. Renk kodları ve biçim için MOTD ayarlama sayfasına bakın.
- Scoreboard, TAB alt bilgisi ve hologramlar. Adres yazılacaksa alan adı yazılsın.
- Discord köprüsü ve durum botları. Bazı yapılandırmalar sunucu durumunu IP ile birlikte kanala basar; şablonu kontrol edin.
- Hata mesajları ve crash raporları. Topluluk forumuna log yapıştırırken IP satırlarını temizleyin.
# Ön uçta (oyuncuların bağlandığı sunucuda)
enable-query=false
enable-rcon=false
hide-online-players=false
motd=Sunucum | oyna.sunucum.com
MOTD’de renk kodu kullanacaksanız server.properties içinde \u00A7 kaçış dizisini tercih edin; dosyaya doğrudan yazılan özel karakterler kodlama farkı yüzünden bozuk görünebilir. RCON’u dışarıya açık bırakmak ayrı bir konudur ve IP sızıntısından daha ciddidir; zorunlu değilse kapalı tutun, gerekiyorsa yalnızca iç ağdan erişilebilir olsun.
Sunucu Taşırken Eski IP’yi Unutmak#
En sık yapılan hata bu. Yeni sunucu kurulur, dünya taşınır, DNS güncellenir, herşey yolunda görünür. Ama eski makine bir süre daha ayakta bırakılır — "ne olur ne olmaz" diye. O makine hâlâ 25565 portundan bağlantı kabul ediyorsa, eski adresi bilen herkes için açık bir hedef olarak durur.
Taşıma sırasında izlenecek sıra şu:
-
TTL’i önceden düşürün#
Taşımadan en az bir gün önce ilgili kayıtların TTL değerini 300 saniyeye çekin. Böylece kayıt değişikliği hızla yayılır.
-
Yeni sunucuyu kapalı kapılar ardında hazırlayın#
Dünya ve eklentiler taşınırken yeni makinenin oyun portu dışarıya kapalı kalsın; yalnızca yönetim IP’nizden erişilebilsin.
-
DNS kayıtlarını tek tek geçin#
A, AAAA, SRV ve varsa MX. Kontrol listesini yukarıdaki
digkomutlarıyla doğrulayın. -
Eski makinede oyun portunu kapatın#
Makineyi hemen silmeyin ama Minecraft portunu dışarıya kapatın. Böylece hem hedef olmaktan çıkar hem de eski önbellekle gelen oyuncular boş dünyaya düşmez.
-
Bir hafta sonra kaydı ve makineyi temizleyin#
Trafiğin tamamen yeni adrese geçtiğini doğruladıktan sonra eski kaydı silin ve makineyi kapatın. Silmeden önce son bir yedek alın.
Taşımanın dünya, eklenti ve veritabanı tarafı için sunucu taşıma rehberine bakabilirsiniz. Yeni bir makineye geçerken donanımı da gözden geçirmek mantıklı olur; yüksek frekanslı VDS paketleri arasından oyuncu sayınıza uygun olanı seçin.
IP Sızıntısı Kontrol Listesi#
Ayda bir çalıştırılacak kısa bir liste. On dakikanızı alır, çoğu sorunu erken yakalar.
| Kontrol | Nasıl bakılır | Beklenen sonuç |
|---|---|---|
| Oyun adresi | dig +short A oyna.sunucum.com | Filtreli ön uç adresi |
| IPv6 kaydı | dig +short AAAA oyna.sunucum.com | Boş veya ön uç adresi |
| Kök alan adı | dig +short A sunucum.com | Web barındırma adresi |
| E-posta kaydı | dig +short MX sunucum.com | Ayrı e-posta hizmeti |
| Query portu | server.properties | enable-query=false |
| Arka uç erişimi | Dış ağdan port testi | Bağlantı reddediliyor |
| MOTD ve duyurular | Sunucuya bağlanıp okuyun | Yalnızca alan adı geçiyor |
| Liste siteleri | Kayıtlı olduğunuz siteler | Alan adıyla kayıtlı |
Gizleme Yeterli Olmadığında#
Adresiniz bir şekilde açığa çıktıysa panik yapmadan sırayla ilerleyin. Önce filtreleme profilini yükseltmek için destek talebi açın, sonra gerekiyorsa adres değişikliğini planlayın. TTL’i düşük tuttuysanız yeni adrese geçiş bir saati bulmaz.
Adres değiştirmek son çaredir çünkü her değişiklikte biraz oyuncu kaybedersiniz. Onun yerine köken sunucunun dışarıya tamamen kapalı olduğunu doğrulamak çoğu zaman daha etkilidir: adres bilinse bile bağlantı kurulamıyorsa saldırının hedefi kalmaz. Uygulama katmanındaki bot trafiği için bot saldırısı önleme, hacimsel saldırılar için DDoS koruması sayfalarındaki önlemleri birlikte uygulayın.
Özetle#
Minecraft sunucusunda IP gizleme, tek bir ayar değil bir alışkanlık meselesidir. Alan adı ve SRV kaydı işin görünen yüzü; asıl iş, oyuncuların bağlandığı adresin filtreleme yapan bir katmana ait olması ve köken sunucunun yalnızca o katmandan bağlantı kabul etmesidir. Bu ikisi birlikte yapılmazsa gizleme kâğıt üzerinde kalır.
Sızıntıların çoğu teknik bir zafiyetten değil, unutkanlıktan doğuyor: eski bir alt alan adı, kapatılmamış bir query portu, MOTD’ye elle yazılmış bir adres, taşınırken kapatılmayı bekleyen eski makine. Ayda bir kez dig ile kayıtlarınızı taramak ve sunucu içi metinleri gözden geçirmek, bu sorunların neredeyse tamamını daha büyümeden yakalar. Genel sertleştirme adımları için sunucu güvenliği rehberimize, oyuncuların adres bulma yöntemleri için IP adresi bulma sayfasına bakabilirsiniz.