Serveur FiveM attaqué par DDoS : que faire tout de suite

Tous les joueurs en timeout ? Faites ceci dans l’ordre.

  1. Ne redémarrez pas, ne postez pas de nouvelle IP

    Un redémarrage n’arrête pas le trafic extérieur, et une adresse postée sur Discord peut arriver jusqu’à l’attaquant.

  2. Confirmez que c’est du trafic, pas un script

    Pic entrant sur le graphique de l’hébergeur, CPU bas, FXServer toujours en marche ? Cela oriente vers le réseau. Trois vérifications

  3. Demandez à l’hébergeur : filtré ou en null route ?

    Ouvrez un ticket maintenant avec l’heure de début, l’IP, le port et une capture du graphique. Message à copier

Un proxy devant votre serveur se met en place en cinq minutes environ : un bloc dans server.cfg. Si l’attaquant connaît déjà votre vraie IP, il vous en faut aussi une nouvelle, à ne communiquer à personne. L’ordre qui fonctionne

10 $ CA offerts sur votre premier serveur · Sans carte bancaire · Sans engagement

Mis à jour le

Est-ce vraiment un DDoS ? Trois vérifications

Aucun symptôme ne le prouve à lui seul : un script bloqué, une règle de pare-feu et une attaque par saturation peuvent tous finir par un timeout général. Ces trois vérifications reposent sur des preuves extérieures au jeu.

1. Le trafic entrant a-t-il grimpé ?

C’est la vérification qui compte, et elle vient de votre hébergeur ou de la machine, pas de FiveM. Le graphique de trafic entrant du panel de l’hébergeur est le plus rapide : comparez-le à une journée calme. Une vague de connexions après un redémarrage se voit plutôt en sortie (téléchargements), une attaque par saturation en entrée.

Sur la machine, dix secondes de compteurs suffisent. Regardez les paquets et les kilo-octets reçus par seconde sur l’interface publique.

Linux (sysstat)

sar -n DEV 1 10

Windows (PowerShell)

Get-Counter -Counter '\Network Interface(*)\Packets Received/sec' -Continuous

2. Le processus est-il bloqué, ou répond-il encore ?

Lisez la console de FXServer. Les lignes server thread hitch warning indiquent qu’un thread a pris du retard. Les causes les plus signalées sont les scripts, les gros net events et un CPU faible ; ces alertes seules ne prouvent pas une attaque.

Un txAdmin « online » prouve moins qu’il n’y paraît. Son contrôle de santé est une requête que la machine adresse à son propre FXServer (vérifié sur txAdmin 8.1.1) : il peut rester vert alors que personne ne peut se connecter de l’extérieur.

3. Tout le monde, ou quelques joueurs ?

Tout le monde en même temps, avec une console calme, laisse penser à un problème hors de la machine. Quelques joueurs chez le même fournisseur d’accès laissent plutôt penser à un problème sur leur propre route. Demandez à deux ou trois joueurs touchés la ligne « Timeout info » de la fenêtre d’erreur : comparer ses valeurs game, recv et send aide à distinguer un jeu bloqué de paquets qui ont cessé d’arriver.

Attaque ou fausse piste ? Comparez avec ce que vous voyez

Voici les situations le plus souvent confondues avec une attaque. Chaque guide dit ce qui changerait son verdict.

  • Console : « server thread hitch warning »

    Un thread a pris du retard : scripts, net events ou CPU d’abord.

  • Joueurs : « Failed to get info from server (tried 3 times) »

    La réponse UDP n’est jamais revenue. Vérifiez d’abord le transfert UDP et les pare-feux, avant de soupçonner une saturation.

  • Beaucoup de joueurs d’un coup : « Client -> server connection timed out »

    Un blocage assez long pour déconnecter tout le monde, côté serveur ou sur le trajet réseau.

  • Votre hébergeur écrit que le trafic a été redirigé vers son infrastructure anti-DDoS

    Une attaque que votre hébergeur a détectée.

  • Une menace, ou l’IP de votre serveur visible quelque part en public

    Pas encore une attaque. La question est de savoir si votre vraie IP est publiée.

Filtré ou en null route ? Demandez à l’hébergeur

Face à une grosse attaque, un hébergeur choisit en général entre deux réponses, et savoir laquelle s’applique à vous change la suite. Le filtrage (scrubbing) redirige le trafic vers des équipements de nettoyage, et la partie saine vous parvient encore. Une null route coupe tout le trafic vers l’IP : la documentation de TransIP indique qu’une adresse en null route n’est plus joignable depuis l’extérieur. Les fournisseurs diffèrent. Le support de votre hébergeur peut vous dire dans quel cas vous êtes.

Chez OVHcloud, le Network Security Dashboard (Network, puis Network Security Dashboard, dans l’espace client) liste les attaques détectées dans son scrubbing centre log : heure de détection, heure de fin, IP de destination et vecteurs d’attaque. Les adresses sources n’y figurent pas, car elles sont le plus souvent usurpées : les bannir depuis votre panel ne sert à rien.

Le message à envoyer

Message pour le support de votre hébergeur

Bonjour,

Depuis [heure de début et fuseau horaire], le serveur de jeu sur [IP], ports UDP et TCP [port], est inaccessible pour la plupart des joueurs. La machine est allumée et le processus tourne, mais les joueurs tombent en timeout.

Pouvez-vous m’indiquer :
1. Cette IP est-elle actuellement filtrée (trafic redirigé vers votre infrastructure anti-DDoS) ou en null route ?
2. Quels type et volume d’attaque voyez-vous, et depuis quand ?
3. Y a-t-il quelque chose à changer de mon côté, et comment saurai-je que le trafic est redevenu normal ?

Je joins une capture du graphique de trafic entrant. Merci de conserver les journaux de cette IP : j’en aurai peut-être besoin.

Cordialement,

Remplacez les trois [crochets], collez le message dans le ticket et joignez le graphique.

À sauvegarder avant tout redémarrage

  • Une capture des graphiques de trafic entrant et sortant de l’hébergeur, avec la plage horaire visible.
  • Tout e-mail ou avis de l’hébergeur, avec son horodatage.
  • La console FXServer et le journal txAdmin autour de l’heure de début.
  • La ligne « Timeout info » de deux ou trois joueurs touchés.
  • L’heure de début, dans votre fuseau horaire et en UTC.

Ce qu’un proxy peut et ne peut pas faire en pleine attaque

Ce qu’il peut faire

  • Filtrer le trafic avant qu’il n’atteigne votre serveur : les joueurs se connectent au proxy, et votre machine ne voit que ce que le proxy lui transmet.
  • Remplacer l’adresse que vous publiez. La liste des serveurs affiche un nom d’hôte FiveShield au lieu de l’IP de la machine.
  • Se mettre en place en cinq minutes environ, sans déplacer le serveur ni toucher au DNS.

Ce qu’il ne peut pas faire

  • Arrêter une attaque dirigée vers une adresse que l’attaquant connaît déjà, tant que cette adresse accepte du trafic. C’est pourquoi la section suivante a une étape pour l’IP.
  • Réparer un script bloqué, un net event en boucle ou un CPU trop faible. Si les vérifications ci-dessus n’ont montré aucun pic de trafic, un proxy n’est pas la solution.
  • Garantir une protection contre tous les types d’attaque. Notre politique de remboursement le dit : aucun service ne le peut.

Un proxy devant, en pleine attaque : l’ordre qui fonctionne

Rien n’est à migrer, ce qui rend l’opération possible en pleine attaque. C’est l’ordre des étapes qui la fait réussir.

  1. Installez le proxy. Créez votre serveur dans le tableau de bord, collez le bloc fourni tout en haut de server.cfg et redémarrez. C’est le seul redémarrage qui en vaille la peine.
  2. Changez l’IP si l’attaquant la connaît. Un proxy ne peut pas protéger une adresse que les attaquants connaissent déjà : demandez à votre hébergeur une nouvelle IP pour la machine. Chez OVHcloud, le pare-feu Edge Network décrit dans le guide d’installation peut rendre une nouvelle IP inutile une fois ses règles correctes, mais une règle Allow dont l’IP source est vide annule tout le pare-feu : lisez l’avertissement du guide. Si l’attaque continue sur l’ancienne adresse, demandez une nouvelle IP à votre hébergeur.
  3. Mettez l’adresse à jour dans les Paramètres. Saisissez la nouvelle IP dans les Paramètres de votre serveur, dans le tableau de bord, et ne la donnez à personne d’autre : ni sur Discord, ni en capture d’écran, ni dans un ticket que d’autres peuvent lire.
  4. Fermez l’origine. Seuls le proxy et votre propre IP doivent pouvoir joindre la machine ; la section sur le pare-feu Edge d’OVH du guide d’installation donne les règles.
  5. Vérifiez ce que vous publiez. Passez votre code de connexion dans le CFX Finder : il doit afficher un nom d’hôte FiveShield, pas une IP et un port.

Que dire à vos joueurs

Dites ce que vous savez, sans jamais citer d’adresse.

Message à poster
Le serveur rencontre des problèmes de connexion et nous y travaillons avec notre hébergeur. Merci de ne publier aucune adresse de serveur et de ne pas en demander, ici ou en message privé. Nous annoncerons ici le retour à la normale.

Ne nommez personne : l’hébergeur doit d’abord confirmer une attaque, et même une fois celle-ci confirmée, les adresses sources sont le plus souvent usurpées.

Une fois l’attaque finie : fermer les fuites

L’attaquant a trouvé l’adresse quelque part. Tant que vous ne savez pas où, la prochaine attaque tombera au même endroit.

  • Passez votre code de connexion dans le CFX Finder. Une IP et un port bruts dans la liste des serveurs signifient que l’adresse est publique.
  • Vérifiez les enregistrements DNS de votre domaine, les anciens compris. Tout enregistrement qui pointe vers la machine de FXServer trahit l’adresse, tout comme un site web hébergé sur cette machine.
  • Cherchez des adresses codées en dur dans vos ressources, et l’endpoint dans vos webhooks Discord et vos salons de logs.
  • Placez txAdmin derrière la même protection, ou limitez son port (40120 par défaut) à vos propres IP.
  • Verrouillez l’origine : seuls le proxy et votre IP doivent pouvoir la joindre.

Déjà protégé et toujours touché ?

Testez si l’origine répond encore. Depuis un autre réseau, une requête vers l’IP d’origine sur le port de jeu ne doit rien renvoyer. Si elle répond, le proxy est contourné et c’est du côté des fuites ci-dessus qu’il faut chercher. Sinon, dites-nous sur Discord à quelle heure cela a commencé.

Questions fréquentes

Dois-je redémarrer mon serveur FiveM pendant une attaque DDoS ?

Pas comme solution. Un redémarrage ne change rien au trafic qui arrive de l’extérieur, et il déconnecte tous les joueurs encore en ligne. Redémarrez quand une étape le demande, par exemple après avoir collé un bloc de proxy, ou quand votre hébergeur dit que le trafic est terminé.

Puis-je arrêter une attaque DDoS moi-même ?

Pas une saturation qui remplit le lien devant votre machine. La FAQ d’OVHcloud note que la plupart de ces attaques ne peuvent pas être filtrées par vos propres moyens : le filtrage doit se faire en amont, chez l’hébergeur ou sur un proxy. Ce que vous maîtrisez, ce sont les preuves que vous collectez et ce que vous publiez.

Combien de temps l’attaque va-t-elle durer ?

Personne ne peut le dire de l’extérieur, et nous n’avons aucun chiffre dont nous puissions répondre. Votre hébergeur voit plus que vous : le tableau de bord d’OVHcloud, par exemple, indique une heure de détection et une heure de fin pour chaque événement. Demandez-lui ce qu’il observe.

Changer l’IP de mon serveur arrêtera-t-il l’attaque ?

Seulement si l’attaquant a l’ancienne adresse et que la nouvelle reste privée. Une nouvelle IP publiée comme l’ancienne devient la cible suivante. Faites-le une fois le proxy en place, et ne donnez la nouvelle adresse à personne.

FiveShield arrête-t-il une attaque déjà en cours ?

Une fois votre serveur derrière lui, le proxy filtre le trafic avant qu’il n’atteigne la machine, et la liste des serveurs affiche le nom d’hôte du proxy. Il ne peut pas arrêter une attaque dirigée vers une adresse que l’attaquant connaît déjà tant que cette adresse répond, et aucun service ne garantit une protection contre tous les types d’attaque. C’est pourquoi les étapes ci-dessus incluent l’IP.

Je suis déjà protégé et toujours hors ligne. Pourquoi ?

Vérifiez si l’origine répond encore en direct : depuis un autre réseau, une requête vers l’IP d’origine sur le port de jeu ne doit rien renvoyer. Si elle répond, cherchez la fuite : enregistrements DNS, site web sur la même machine, adresse codée en dur, txAdmin exposé. Si elle ne répond pas, dites-nous sur Discord quand cela a commencé et ce que vous voyez.

Puis-je savoir qui m’attaque ?

En général pas à partir des données réseau : le guide d’OVHcloud indique que les adresses sources des événements détectés ne sont pas affichées, parce qu’elles sont le plus souvent usurpées. Gardez la chronologie, les avis de votre hébergeur et vos journaux.

En combien de temps puis-je être protégé ?

La mise en place prend environ cinq minutes : connexion avec Discord, ajout du serveur, un bloc à coller en haut de server.cfg, redémarrage. Si l’attaquant connaît déjà votre IP, ajoutez le temps qu’il faut à votre hébergeur pour vous en donner une nouvelle. Combien de temps l’attaque met ensuite à cesser, personne ne peut le promettre.

Puis-je essayer FiveShield avant de payer ?

Votre premier serveur reçoit 10 $ CA de crédit d’essai gratuit (comptes éligibles, sans carte bancaire) : environ quatre jours de protection jusqu’à 50 joueurs. Si le compte n’est pas éligible, le tableau de bord propose à la place un dépôt de 10 $ CA, intégralement versé sur le solde de votre serveur.

Puis-je obtenir de l’aide pendant une attaque ?

Notre Discord répond 24/7. Indiquez le nom du serveur et l’heure de début du problème.

Pas d’attaque aujourd’hui ? Fermez la porte avant la prochaine

La mise en place prend environ cinq minutes et le serveur reste chez votre hébergeur actuel. À partir de 2,25 $ CA/jour jusqu’à 50 joueurs, facturé sur le pic quotidien, sans abonnement.

10 $ CA offerts sur votre premier serveur · Sans carte bancaire · Sans engagement

À lire aussi

Sources

Vérifiées le 7 octobre 2026. Les hébergeurs modifient leur documentation ; si la vôtre diffère, fiez-vous à la vôtre. Les sources sont en anglais.

Les sources d’entreprises concurrentes de FiveShield sont citées avec leur nom de domaine, mais sans lien.