Le DNS normal de Cloudflare et le proxy HTTP « nuage orange » peuvent protéger un site web communautaire FiveM, une API ou une boutique, mais ils ne proxyent pas le point de terminaison de jeu TCP/UDP réel de FXServer. Le proxy de services TCP ou UDP arbitraires nécessite Cloudflare Spectrum et un plan payant éligible. Pour la plupart des serveurs FiveM, la protection DDoS du trafic de jeu doit donc provenir de l'hébergeur du jeu ou du fournisseur de réseau.
Ne mettez pas un nom d'hôte de jeu en « orange-cloud » et ne supposez pas que le port FiveM est protégé. Le proxy Cloudflare standard couvre les ports HTTP/HTTPS pris en charge. Spectrum est un produit de couche 4 distinct avec des limites de plan et de protocole.
Séparez les trois chemins de trafic
| Surface | Proxy Cloudflare normal ? | Propriétaire |
|---|---|---|
| Site web, documentation, page d'état ou API web via HTTP/HTTPS pris en charge | Oui, lorsqu'il est configuré comme un enregistrement DNS proxifié | Proxy HTTP Cloudflare et configuration d'origine |
| Recherche DNS pour le nom d'hôte FXServer | Le DNS peut être hébergé par Cloudflare ; un enregistrement DNS uniquement révèle l'adresse IP cible | DNS faisant autorité de Cloudflare |
| Connexion TCP/UDP FXServer | Pas via le proxy HTTP standard | Protection d'hébergement/réseau, ou Spectrum lorsque le plan et la configuration le prennent en charge |
Ce que Spectrum change
Cloudflare Spectrum est le produit qui sert de proxy aux applications TCP et UDP. La documentation actuelle des protocoles par offre de Cloudflare indique que les applications TCP/UDP arbitraires nécessitent l’offre Enterprise avec l’option payante appropriée ; les fonctionnalités des offres peuvent évoluer, alors vérifiez le tableau et le contrat plutôt que de vous fier à une capture d’écran de tutoriel.
Spectrum n'est pas activé en basculant le nuage orange sur un enregistrement DNS. Il nécessite une application Spectrum avec le protocole, le port edge et l'origine prévus. Confirmez avec Cloudflare et l'hôte FiveM que les ports requis et le comportement de connexion sont pris en charge avant de modifier un point de terminaison de production.
Une configuration sécurisée pour la surface web
- Placez le site web sur un nom d'hôte séparé du point de terminaison du jeu lorsque cela est possible.
- Ajoutez l'origine web au DNS Cloudflare et activez le proxy uniquement pour le trafic web pris en charge.
- Utilisez un certificat d'origine valide et un mode TLS de bout en bout ; n'utilisez pas un mode qui laisse la connexion Cloudflare à l'origine non chiffrée.
- Excluez la connexion, le compte, le panier, le paiement, les sessions personnalisées et les API authentifiées de la mise en cache publique.
- Limitez le débit uniquement aux routes dont vous comprenez le comportement légitime. Testez les lanceurs, les webhooks et les clients API avant d'appliquer un défi.
- Maintenez le pare-feu d'origine et l'application à jour ; un CDN ne répare pas un plugin WordPress vulnérable ou un compte administrateur exposé.
Point de terminaison de jeu uniquement DNS
Si Spectrum n'est pas configuré, utilisez un enregistrement DNS uniquement pour le point de terminaison du jeu et fiez-vous à l'atténuation au niveau du réseau du fournisseur d'hébergement. Demandez au fournisseur quelle protection TCP/UDP est incluse, quels ports sont filtrés, comment les attaques sont gérées et si la protection annoncée s'applique au service FiveM réel plutôt qu'à un simple panneau de contrôle.
Erreurs courantes
- Confondre DNS et proxy : Cloudflare peut répondre aux requêtes DNS tandis que la connexion passe toujours directement à l'origine.
- Publication de l'origine ailleurs : les anciens enregistrements DNS, les services de messagerie et les liens directs peuvent révéler une adresse même lorsque le site web est derrière un proxy.
- Mise en cache des pages de commerce personnalisées : cela peut entraîner une fuite ou un mélange d'états spécifiques à l'utilisateur.
- Modification simultanée de plusieurs couches réseau : préservez la dernière configuration DNS et de pare-feu connue et définissez un retour en arrière avant la bascule.
- Considérer une recherche DNS réussie comme une preuve de protection DDoS : testez le protocole et le port prévus à partir d'un véritable client FiveM.
Liste de vérification
- Le nom d'hôte du site web se résout en Cloudflare et sert le certificat correct.
- Les chemins de connexion, de compte et de commerce contournent le cache partagé.
- Le nom d'hôte et le port du jeu sont documentés comme étant uniquement DNS, protégés par le fournisseur ou gérés explicitement par Spectrum.
- Un client réel peut se connecter après la modification.
- Les enregistrements de restauration contiennent les valeurs DNS précédentes, les TTL et l'état du pare-feu.
Consultez la référence actuelle de configuration de Spectrum de Cloudflare pour les champs et les limites. Les noms du tableau de bord et la disponibilité des offres peuvent changer après cette vérification.