Una red con proxy es tan segura como su backend más débil. Si un jugador puede llegar directo a un servidor de backend en vez de pasar por el proxy, todas las protecciones del proxy dejan de aplicarle.
Lo que estás viendo
- Aparecen jugadores dentro del juego sin haberse registrado ni iniciado sesión.
- Alguien entra con el nombre de un administrador y tiene sus permisos.
- El número de jugadores del backend no cuadra con el que informa el proxy.
Por qué pasa
Cuando montas una red con BungeeCord o Velocity, los servidores de backend —lobby, survival, minijuegos— siguen escuchando cada uno en su propio puerto. Si esos puertos son accesibles desde internet, un jugador puede conectarse directamente a ellos, saltarse el proxy, saltarse el registro y presentar el nombre que le apetezca.
Qué hacer
- Activa el reenvío entre proxy y backends
Pon
ip-forwarding: trueen BungeeCord, o configura el reenvío moderno en Velocity. Eso es lo que permite al backend fiarse de la identidad que le pasa el proxy. - Pon
online-mode=trueen cada backendCon el reenvío configurado, los backends verifican la identidad que llegó por el proxy en vez de aceptar lo que se les conecte directamente.
- Compruébalo desde fuera de tu red
Intenta conectarte a la dirección y el puerto propios de un backend desde otra conexión. Si te deja entrar, el agujero sigue abierto.
Un intento de conexión directa a un backend se rechaza, y la única forma de entrar en la red es por la dirección del proxy.
Asegurar la topología de tu propia red es responsabilidad del cliente. El soporte no audita configuraciones de red ni monta cortafuegos por ti.