Un réseau à proxy n'est aussi sûr que son backend le plus faible. Si un joueur peut atteindre directement un serveur backend au lieu de passer par le proxy, toutes les protections du proxy cessent de s'appliquer à lui.
Ce que vous constatez
- Des joueurs apparaissent en jeu sans s'être inscrits ni connectés.
- Quelqu'un se connecte avec le pseudo d'un administrateur et dispose de ses permissions.
- Le nombre de joueurs sur le backend ne correspond pas à celui annoncé par le proxy.
Pourquoi cela arrive
Quand vous montez un réseau avec BungeeCord ou Velocity, les serveurs backend — lobby, survie, mini-jeux — écoutent chacun sur leur propre port. Si ces ports sont joignables depuis internet, un joueur peut s'y connecter directement, contourner le proxy, contourner l'inscription et présenter le pseudo qu'il veut.
Que faire
- Activez le forwarding entre proxy et backends
Mettez
ip-forwarding: truedans BungeeCord, ou configurez le forwarding moderne dans Velocity. C'est ce qui permet au backend de faire confiance à l'identité transmise par le proxy. - Mettez
online-mode=truesur chaque backendAvec le forwarding configuré, les backends vérifient l'identité arrivée par le proxy au lieu d'accepter ce qui s'y connecte directement.
- Vérifiez depuis l'extérieur de votre réseau
Essayez de vous connecter à l'adresse et au port propres d'un backend depuis une autre connexion. Si cela vous laisse entrer, la faille est toujours ouverte.
Une tentative de connexion directe à un backend est refusée, et le seul chemin vers le réseau passe par l'adresse du proxy.
Sécuriser la topologie de votre propre réseau relève du client. Le support n'audite pas les configurations réseau et ne met pas en place de pare-feu à votre place.