Sécurité et DDoS

Contournement de la sécurité sur les réseaux Proxy

Relu le 6 septembre 2026 1 min de lecture

Un réseau à proxy n'est aussi sûr que son backend le plus faible. Si un joueur peut atteindre directement un serveur backend au lieu de passer par le proxy, toutes les protections du proxy cessent de s'appliquer à lui.

Ce que vous constatez

  • Des joueurs apparaissent en jeu sans s'être inscrits ni connectés.
  • Quelqu'un se connecte avec le pseudo d'un administrateur et dispose de ses permissions.
  • Le nombre de joueurs sur le backend ne correspond pas à celui annoncé par le proxy.

Pourquoi cela arrive

Quand vous montez un réseau avec BungeeCord ou Velocity, les serveurs backend — lobby, survie, mini-jeux — écoutent chacun sur leur propre port. Si ces ports sont joignables depuis internet, un joueur peut s'y connecter directement, contourner le proxy, contourner l'inscription et présenter le pseudo qu'il veut.

Que faire

  1. Activez le forwarding entre proxy et backends

    Mettez ip-forwarding: true dans BungeeCord, ou configurez le forwarding moderne dans Velocity. C'est ce qui permet au backend de faire confiance à l'identité transmise par le proxy.

  2. Mettez online-mode=true sur chaque backend

    Avec le forwarding configuré, les backends vérifient l'identité arrivée par le proxy au lieu d'accepter ce qui s'y connecte directement.

  3. Vérifiez depuis l'extérieur de votre réseau

    Essayez de vous connecter à l'adresse et au port propres d'un backend depuis une autre connexion. Si cela vous laisse entrer, la faille est toujours ouverte.

Comment vérifier que c'est réglé

Une tentative de connexion directe à un backend est refusée, et le seul chemin vers le réseau passe par l'adresse du proxy.

Bon à savoir

Sécuriser la topologie de votre propre réseau relève du client. Le support n'audite pas les configurations réseau et ne met pas en place de pare-feu à votre place.