Ekran Kartlı Sunucu Satışları Başladı. İncele
Sunucu Güvenliği

Minecraft Sunucusunda IP Gizleme ve Koruma

Gerçek IP’yi alan adı ve SRV kaydı arkasına almak, proxy kullanmak, eski DNS kayıtlarını temizlemek ve IP sızdıran eklentileri kapatmak.

  • 9 dk okuma
  • Güncelleme:
  • Yayın:
  • Batihost Teknik Ekibi

Kısaca Özet

  • Minecraft sunucu IP gizleme, oyunculara ham IP yerine bir alan adı vermekle başlar: oyna.sunucum.com için bir A kaydı, standart dışı port kullanıyorsanız bir de _minecraft._tcp SRV kaydı.
  • Alan adı IP’yi gizlemez. dig veya nslookup çalıştıran herkes A kaydının arkasındaki adresi görür. Gerçek gizlenme, adresin filtreleme yapan bir ön uca ait olmasıyla olur.
  • IP sızıntılarının çoğu DNS’ten gelir: unutulmuş test., panel., eski. alt alan adları, MX kaydı ve eski A kayıtları köken sunucuyu gösterir.
  • Sunucu listesi siteleri, canlı harita eklentileri ve MOTD/duyuru metinleri de adresi yayınlayabilir; taşındıktan sonra eski IP’yi kapatmayı unutmak en sık yapılan hatadır.
  • Asıl koruma filtreleme katmanıdır. Köken IP hâlâ dışarıdan bağlantı kabul ediyorsa gizleme çabası boşa gider.

Minecraft sunucu IP gizleme denince akla ilk gelen şey alan adı bağlamak oluyor. Doğru bir başlangıç ama tek başına yeterli değil. Bir alan adı, IP adresini gizlemez; yalnızca onun üzerine bir isim koyar. nslookup yazan herkes iki saniyede arkadaki adresi görebilir.

Gerçek gizlenme, oyuncuların bağlandığı adresin sizin makinenizin adresi olmamasıyla başlar. Yani trafiğin önce filtreleme yapan bir katmandan geçmesi, köken sunucunun ise yalnızca o katmandan gelen bağlantıları kabul etmesi gerekir. Bu sayfada hem doğru kurulumu hem de pratikte en sık görülen sızıntı yollarını tek tek ele alıyoruz.

Beklentiyi baştan doğru kuralım: IP gizleme bir koruma değil, bir zorlaştırmadır. Asıl koruma filtreleme katmanındadır. Gizleme, saldırganın hedefi bulmasını geciktirir ve gerektiğinde adres değiştirme seçeneğini elinizde tutar.

BilgiAlan adı ve SRV kaydının adım adım kurulumu domain bağlama rehberinde, DNS kayıt türlerinin genel mantığı ise DNS kayıtları sayfasında anlatılıyor. Bu sayfa o bilgilerin güvenlik tarafına odaklanır.

IP Gizleme Ne Sağlar, Ne Sağlamaz?#

Bu ayrımı netleştirmeden atılan her adım hayal kırıklığıyla bitiyor. Kısaca tablo hâlinde koyalım.

BeklentiGerçekNot
Alan adı bağlarsam IP görünmezYanlışA kaydı herkese açıktır, tek komutla çözülür
SRV kaydı IP’yi saklarYanlışSRV yalnızca portu saklar, hedefi yine alan adıdır
Alan adı sunucu taşımayı kolaylaştırırDoğruTek kayıt güncellenir, oyuncu etkilenmez
Filtreli ön uç adresi kullanmak korurDoğruKöken kapalıysa saldırı filtreye takılır
Port değiştirmek koruma sağlarKısmenRastgele taramayı yavaşlatır, hedefli saldırıyı durdurmaz
Cloudflare turuncu bulut Minecraft’ı korurYanlışYalnızca HTTP/HTTPS proxy’lenir, 25565 geçmez
IP gizleme konusunda yaygın beklentiler ve gerçek durum

Özetle: alan adı bir kolaylık ve esneklik aracıdır, kalkan değildir. Kalkan, paketin sunucunuza ulaşmadan önce temizlendiği katmandır. İkisini karıştırmak, saldırı geldiğinde "ama ben domain bağlamıştım" cümlesini kurmaya yol açıyor.

Oyunculara IP Değil Alan Adı Verin#

Yine de ilk adım budur, çünkü sonraki her şey buna dayanır. Oyuncular bir alan adına alışmışsa IP’yi istediğiniz zaman değiştirebilirsiniz; ham IP dağıtmışsanız taşınma günü topluluğunuzun yarısını kaybedersiniz.

Kurulum iki kayıttan ibaret. Port 25565 ise sadece A kaydı yeter:

Tür:   A
Ad:    oyna
Hedef: 185.0.0.10        (filtreli ön ucun IPv4 adresi)
TTL:   300

Tür:      SRV
Ad:       _minecraft._tcp.oyna
Öncelik:  0
Ağırlık:  5
Port:     25572
Hedef:    baglanti.sunucum.com

Üç ayrıntı önemli. Birincisi, SRV kaydının hedefi bir IP değil bir alan adı olmalıdır; oraya doğrudan IP yazmak birçok DNS sağlayıcısında kabul edilmez. İkincisi, TTL değerini düşük tutmak (300 saniye gibi) acil durumda adres değiştirme süresini kısaltır. Üçüncüsü, SRV kaydı yalnızca Java Edition’da çalışır; Bedrock istemcileri SRV sorgulamaz.

Alt alan adı planı yaparken de dikkatli olun. Alt alan adı oluştururken her yeni kayıt potansiyel bir sızıntı noktasıdır — bu konuya birazdan geleceğiz.

Gerçek Gizleme: Filtreli veya Proxy’li Adres#

İşin aslı şu: oyuncuların bağlandığı adres, dünyanızın çalıştığı makinenin adresi olmamalı. Araya bir katman girmeli. Pratikte üç yapı görüyoruz.

Sağlayıcı filtresi
Trafik zaten sağlayıcının temizleme altyapısından geçer. En az bakım isteyen yöntem budur; ek bir sunucu kurmanız gerekmez.
Ayrı bir proxy makinesi
Velocity veya BungeeCord ayrı bir sunucuda çalışır, arka uç makineler kapalı bir ağda durur. Sunucu ağları için doğal seçim.
TCP tünel / ön uç
Bağımsız bir filtreleme hizmeti üzerinden bağlantı geçirilir. Ek gecikme getirir; oyun trafiğinde bunu ölçerek karar verin.

Hangisini seçerseniz seçin, kritik kısım aynı: köken sunucu dışarıdan bağlantı kabul etmemeli. Aksi hâlde adresi öğrenen biri ön ucu tamamen atlar. Arka uç sunucuyu iç ağa bağlayın ve güvenlik duvarını yalnızca ön uca açın.

# Arka uç sunucunun server.properties dosyası
server-ip=10.0.0.12
server-port=25566
enable-query=false
enable-status=false
online-mode=false
sudo ufw default deny incoming
sudo ufw allow from 10.0.0.5 to any port 25566 proto tcp
sudo ufw allow from YONETIM_IP to any port 22 proto tcp
sudo ufw enable
sudo ufw status numbered
UyarıProxy arkasındaki arka uç sunucular online-mode=false ile çalışır. Bu makinelerin portu internete açık kalırsa saldırgan istediği kullanıcı adıyla — yönetici adınız dahil — doğrudan bağlanabilir. IP gizlemenin en kritik adımı budur; kurulumdan sonra dışarıdan port taraması yaparak kapalı olduğunu doğrulayın. Kurulumun tamamı Velocity rehberinde.
İndirmeniz gerekenler
  • Velocity Proxy (kararlı hat 4.0.0)Önerilen Proxy.jarÜcretsiz
    İndir
  • Paper 26.2 sunucu jar (arka uç sunucular için) Her platform.jar
    İndir

Bağlantılar resmî kaynaklara gider. Üçüncü taraf sitelerden jar indirmeyin.

Sızıntı 1: Eski DNS Kayıtları ve Unutulmuş Alt Alan Adları#

Sızıntıların büyük bölümü buradan geliyor ve neredeyse hepsi aynı hikaye: bir zamanlar açılmış, sonra unutulmuş bir kayıt köken sunucuyu göstermeye devam ediyor.

Tipik suçlular şunlar:

  • Kök alan adının kendisi. sunucum.com hâlâ eski makineyi gösteriyor olabilir.
  • test., dev., eski., yedek. alt alan adları. Kurulum sırasında açılıp kapatılması unutulanlar.
  • panel. ve ftp. kayıtları. Yönetim arayüzleri genellikle doğrudan kökende durur.
  • MX kaydı. Alan adına ait e-posta aynı makinede işleniyorsa IP orada yazar.
  • AAAA kaydı. IPv4 tarafını düzeltip IPv6’yı unutmak çok yaygın.

Bunları kontrol etmek birkaç dakika sürer. Linux veya macOS tarafında:

dig +short A   oyna.sunucum.com
dig +short AAAA oyna.sunucum.com
dig +short SRV _minecraft._tcp.oyna.sunucum.com
dig +short A   sunucum.com
dig +short MX  sunucum.com
dig +short A   www.sunucum.com
dig +short A   panel.sunucum.com

Windows tarafında aynı işi nslookup yapar:

nslookup -type=A oyna.sunucum.com
nslookup -type=SRV _minecraft._tcp.oyna.sunucum.com
nslookup -type=MX sunucum.com
Resolve-DnsName -Name sunucum.com -Type ANY
DikkatAlt alan adı için SSL sertifikası aldıysanız, o alt alan adının adı sertifika şeffaflık (Certificate Transparency) kayıtlarında herkese açık olarak listelenir. Yani panel.sunucum.com için sertifika çıkardıysanız, kimse tahmin etmese bile o ad bulunabilir. Yönetim arayüzlerini tahmin edilmesi zor adlarla değil, IP kısıtlamasıyla koruyun.

DNS geçmişini arşivleyen servisler de var; bir kayıt yıllar önce değiştirilmiş olsa bile eski değeri saklanmış olabilir. Bu yüzden "IP’yi değiştirdim, artık güvendeyim" varsayımı gerçekçi değildir. Değişiklikten sonra eski adresi kapatmak, kaydı silmek kadar önemlidir.

Sızıntı 2: Sunucu Listesi ve Oylama Siteleri#

Sunucunuzu tanıtmak için kaydolduğunuz listeleme ve oylama siteleri, girdiğiniz adresi düzenli olarak çözer ve durumunu yayınlar. Bazıları çözdüğü IP’yi doğrudan sayfada gösterir; bazıları ping ve konum bilgisiyle birlikte arşivler.

Yapılacak şey basit: bu sitelere kayıt olurken ham IP değil alan adı girin. Alan adı da filtreli ön ucu göstersin. Böylece sitenin yayınladığı adres zaten sizin göstermek istediğiniz adres olur.

Aynı mantık Discord sunucunuz, sosyal medya profilleriniz ve YouTube video açıklamalarınız için de geçerli. Bir kez ham IP paylaştıysanız, arşivlerden silmek pratikte mümkün değil. Tanıtım kanallarınızı planlarken oyuncu çekme rehberimizdeki sıralamayı izleyin; adres kimliğini en baştan doğru kurmak sonradan düzeltmekten çok daha kolay.

Sızıntı 3: Eklentiler, MOTD ve Sunucu İçi Mesajlar#

Bu başlık şaşırtıcı biçimde sık karşımıza çıkıyor. Sunucunun kendisi adresini ilan ediyor.

  • Query protokolü. enable-query=true ise sunucu, sorgu yanıtında bağlandığı adres ve port bilgisini döndürür. Kullanmıyorsanız kapatın.
  • Canlı harita eklentileri. Web arayüzü sunucunun kendi IP’si üzerinden 8123 gibi bir portta yayın yapıyorsa, haritanın bağlantısı doğrudan köken adresi verir. Haritayı ayrı bir alan adı ve ters proxy arkasına alın.
  • MOTD ve duyuru metinleri. "Bağlan: 185.x.x.x" yazan bir MOTD, gizlemeye harcadığınız emeği tek satırda siler. Renk kodları ve biçim için MOTD ayarlama sayfasına bakın.
  • Scoreboard, TAB alt bilgisi ve hologramlar. Adres yazılacaksa alan adı yazılsın.
  • Discord köprüsü ve durum botları. Bazı yapılandırmalar sunucu durumunu IP ile birlikte kanala basar; şablonu kontrol edin.
  • Hata mesajları ve crash raporları. Topluluk forumuna log yapıştırırken IP satırlarını temizleyin.
# Ön uçta (oyuncuların bağlandığı sunucuda)
enable-query=false
enable-rcon=false
hide-online-players=false
motd=Sunucum | oyna.sunucum.com

MOTD’de renk kodu kullanacaksanız server.properties içinde \u00A7 kaçış dizisini tercih edin; dosyaya doğrudan yazılan özel karakterler kodlama farkı yüzünden bozuk görünebilir. RCON’u dışarıya açık bırakmak ayrı bir konudur ve IP sızıntısından daha ciddidir; zorunlu değilse kapalı tutun, gerekiyorsa yalnızca iç ağdan erişilebilir olsun.

Sunucu Taşırken Eski IP’yi Unutmak#

En sık yapılan hata bu. Yeni sunucu kurulur, dünya taşınır, DNS güncellenir, herşey yolunda görünür. Ama eski makine bir süre daha ayakta bırakılır — "ne olur ne olmaz" diye. O makine hâlâ 25565 portundan bağlantı kabul ediyorsa, eski adresi bilen herkes için açık bir hedef olarak durur.

Taşıma sırasında izlenecek sıra şu:

  1. TTL’i önceden düşürün#

    Taşımadan en az bir gün önce ilgili kayıtların TTL değerini 300 saniyeye çekin. Böylece kayıt değişikliği hızla yayılır.

  2. Yeni sunucuyu kapalı kapılar ardında hazırlayın#

    Dünya ve eklentiler taşınırken yeni makinenin oyun portu dışarıya kapalı kalsın; yalnızca yönetim IP’nizden erişilebilsin.

  3. DNS kayıtlarını tek tek geçin#

    A, AAAA, SRV ve varsa MX. Kontrol listesini yukarıdaki dig komutlarıyla doğrulayın.

  4. Eski makinede oyun portunu kapatın#

    Makineyi hemen silmeyin ama Minecraft portunu dışarıya kapatın. Böylece hem hedef olmaktan çıkar hem de eski önbellekle gelen oyuncular boş dünyaya düşmez.

  5. Bir hafta sonra kaydı ve makineyi temizleyin#

    Trafiğin tamamen yeni adrese geçtiğini doğruladıktan sonra eski kaydı silin ve makineyi kapatın. Silmeden önce son bir yedek alın.

Taşımanın dünya, eklenti ve veritabanı tarafı için sunucu taşıma rehberine bakabilirsiniz. Yeni bir makineye geçerken donanımı da gözden geçirmek mantıklı olur; yüksek frekanslı VDS paketleri arasından oyuncu sayınıza uygun olanı seçin.

IP Sızıntısı Kontrol Listesi#

Ayda bir çalıştırılacak kısa bir liste. On dakikanızı alır, çoğu sorunu erken yakalar.

KontrolNasıl bakılırBeklenen sonuç
Oyun adresidig +short A oyna.sunucum.comFiltreli ön uç adresi
IPv6 kaydıdig +short AAAA oyna.sunucum.comBoş veya ön uç adresi
Kök alan adıdig +short A sunucum.comWeb barındırma adresi
E-posta kaydıdig +short MX sunucum.comAyrı e-posta hizmeti
Query portuserver.propertiesenable-query=false
Arka uç erişimiDış ağdan port testiBağlantı reddediliyor
MOTD ve duyurularSunucuya bağlanıp okuyunYalnızca alan adı geçiyor
Liste siteleriKayıtlı olduğunuz sitelerAlan adıyla kayıtlı
Aylık IP sızıntısı kontrol listesi
İpucuKontrolü kendi sunucunuzdan değil, dışarıdan bir bağlantıdan yapın. Kendi ağınızdan bakarken kapalı olduğunu sandığınız bir port, dışarıdan pekâlâ açık olabilir. Cep telefonunuzun mobil verisi bile bu iş için yeterli bir "dış ağ" sayılır.

Gizleme Yeterli Olmadığında#

Adresiniz bir şekilde açığa çıktıysa panik yapmadan sırayla ilerleyin. Önce filtreleme profilini yükseltmek için destek talebi açın, sonra gerekiyorsa adres değişikliğini planlayın. TTL’i düşük tuttuysanız yeni adrese geçiş bir saati bulmaz.

Adres değiştirmek son çaredir çünkü her değişiklikte biraz oyuncu kaybedersiniz. Onun yerine köken sunucunun dışarıya tamamen kapalı olduğunu doğrulamak çoğu zaman daha etkilidir: adres bilinse bile bağlantı kurulamıyorsa saldırının hedefi kalmaz. Uygulama katmanındaki bot trafiği için bot saldırısı önleme, hacimsel saldırılar için DDoS koruması sayfalarındaki önlemleri birlikte uygulayın.

SonuçAlan adı verin, alan adını filtreli ön uca yöneltin, köken sunucuyu dışarıya kapatın, DNS kayıtlarını düzenli tarayın ve sunucu içi metinlerde asla ham IP yazmayın. Bu beş madde uygulandığında IP’niz "bulunamaz" olmaz ama "işe yaramaz" hâle gelir — ki asıl istenen budur.

Özetle#

Minecraft sunucusunda IP gizleme, tek bir ayar değil bir alışkanlık meselesidir. Alan adı ve SRV kaydı işin görünen yüzü; asıl iş, oyuncuların bağlandığı adresin filtreleme yapan bir katmana ait olması ve köken sunucunun yalnızca o katmandan bağlantı kabul etmesidir. Bu ikisi birlikte yapılmazsa gizleme kâğıt üzerinde kalır.

Sızıntıların çoğu teknik bir zafiyetten değil, unutkanlıktan doğuyor: eski bir alt alan adı, kapatılmamış bir query portu, MOTD’ye elle yazılmış bir adres, taşınırken kapatılmayı bekleyen eski makine. Ayda bir kez dig ile kayıtlarınızı taramak ve sunucu içi metinleri gözden geçirmek, bu sorunların neredeyse tamamını daha büyümeden yakalar. Genel sertleştirme adımları için sunucu güvenliği rehberimize, oyuncuların adres bulma yöntemleri için IP adresi bulma sayfasına bakabilirsiniz.

Sıkça Sorulan Sorular#

Minecraft sunucusunda IP nasıl gizlenir?

Oyunculara ham IP yerine alan adı verin ve o alan adının A kaydını, filtreleme yapan ön uç adresine yöneltin. Köken sunucunun kendisi yalnızca ön ucun IP’sinden bağlantı kabul etmelidir. Bu iki adım birlikte yapılmazsa gizleme çalışmaz: adresi bulan biri doğrudan kökene bağlanır ve filtreyi atlar.

SRV kaydı IP adresimi gizler mi?

Hayır. SRV kaydı yalnızca portu adresten saklar ve oyuncunun sunucum.com:25572 yerine sunucum.com yazmasını sağlar. SRV kaydının hedefi yine bir alan adıdır ve o alan adının A kaydı herkese açıktır. SRV’nin asıl değeri, sunucu taşındığında tek kayıt güncelleyip adresi değiştirmemenizdir.

Cloudflare Minecraft sunucumun IP’sini gizler mi?

Standart Cloudflare yalnızca HTTP ve HTTPS trafiğini proxy’ler. Minecraft’ın 25565 portu turuncu buluttan geçmez, bu yüzden kaydı gri bulut (DNS only) yapmanız gerekir — gri bulutta ise IP doğrudan görünür. Yani ücretsiz Cloudflare, Minecraft sunucusu için IP gizleme sağlamaz. Cloudflare kurulumu sayfasında ayrıntısı var.

IP’m sızmış mı, nasıl anlarım?

Alan adınızın tüm kayıtlarını dışarıdan sorgulayın: A, AAAA, MX, SRV ve varsa eski alt alan adları. Dönen adresler arasında köken sunucunuzun IP’si görünüyorsa sızıntı var demektir. Ayrıca sunucu listeleme siteleri, canlı harita bağlantıları ve sunucu içi duyuru metinlerini gözden geçirin.

Sunucu taşıdım, eski IP’yi ne yapmalıyım?

Eski makineyi hemen kapatmayın ama Minecraft portunu dışarıya kapatın ve DNS kayıtlarını tek tek güncelleyin. Eski IP açık kaldığı sürece hem saldırganın hedefi olarak durur hem de eski önbelleklerden gelen oyuncular boş bir sunucuya düşer. Taşıma adımları sunucu taşıma rehberinde.

Sunucu listesi siteleri IP’mi yayınlar mı?

Evet, çoğu yayınlar. Listeleme ve oylama siteleri kaydettiğiniz adresi çözer, bazıları çözdüğü IP’yi ve ping istatistiklerini sayfada gösterir. Kayıt sırasında ham IP değil alan adı girin; alan adı da filtreli ön ucu göstersin. Ayrıntı için oylama siteleri sayfasına bakın.

Sunucu portunu değiştirmek IP’yi korur mu?

Korumaz. Port değiştirmek yalnızca rastgele tarama yapan otomatik istemcileri yavaşlatır; adresi bilen biri portu saniyeler içinde bulur. Standart dışı port kullanacaksanız oyuncuları etkilememek için SRV kaydıyla birlikte yapın. Koruma beklentinizi filtreleme katmanına yöneltin.

Web sitem ve oyun sunucum aynı IP’de olabilir mi?

Olmamalı. Web siteniz IP’nizi zaten açıkça yayınlar; aynı makinede oyun sunucusu varsa siteye yapılan bir saldırı oyuncuları da düşürür. Siteyi ayrı bir barındırmada tutun. Kurulum seçenekleri sunucu web sitesi sayfasında anlatılıyor.

Sunucu Güvenliği — Tüm Rehberler#

  1. Minecraft Sunucusu İçin DDoS Koruması
  2. Minecraft Sunucu Güvenliği Rehberi
  3. Minecraft Griefing Nasıl Önlenir?
  4. Minecraft Anticheat Eklentileri ve Hile Engelleme
  5. Minecraft Sunucusu Ele Geçirildiyse Ne Yapmalı?
  6. Minecraft online-mode Ayarı: true mu false mu?
  7. Minecraft Sunucusunda Bot Saldırısı ve Korunma
  8. Minecraft Sunucusunda IP Gizleme ve Koruma

Bu rehber Batihost teknik ekibi tarafından hazırlanmış ve tarihinde güncellenmiştir. Eksik veya hatalı bulduğunuz bir bilgi varsa bize bildirin.

Başa dön