Короткий вердикт: MineGuard, TCPShield или NeoProtect
- Сервер в России, игроки из РФ и СНГ, кладут ботами: впереди MineGuard. Маршрут короче, правила на ники и веб-капча закрывают типовые волны, платный вход начинается с 390 ₽ в месяц.
- Больше половины игроков из США, Канады, Азии или Океании: TCPShield. У него там дюжина узлов, anycast и безлимитный трафик на тарифе за 100 долларов.
- Проект в ЕС, нужен договор с европейским юрлицом и счёт с VAT: NeoProtect, с поправкой на то, что GameShield прямо исключён из их SLA.
- Приватка до 20 человек: хватит бесплатного тарифа, но урезан он у каждого по-своему: у NeoProtect его нельзя использовать коммерчески, у TCPShield выключены Варшава, Париж и Майами, у MineGuard нет антибота.
Что ломает Minecraft-сервер: четыре разные атаки под одним словом «ддос»
Типичная ночь под атакой выглядит так. Пятница, онлайн под двести человек, и консоль вдруг начинает лить логины десятками в секунду. Ники одной формы: семь случайных букв, подчёркивание, две цифры. TPS проседает до трёх, чат молчит, потому что живые игроки уже вылетели по таймауту.
Дальше по накатанной: сервер гасится, ставится лимбо-фильтр с капчей, всё поднимается обратно. Через полчаса волна возвращается другой стороной, уже не заходами, а запросами статуса, и исходящий канал занят рассылкой иконки и списка игроков. А ближе к ночи прилетает третья волна, мимо домена, прямо на IP машины: этот адрес полгода лежит в истории DNS и светится под старым роликом на ютубе.
Хостинговая защита от DDoS гасит только объёмный флуд, для этого достаточно смотреть заголовки пакетов. Отличить живой логин от фейковой сессии она не умеет, тут надо разбирать протокол Minecraft. Поэтому перед сервером и ставят отдельный фильтрующий слой.
Объёмный флуд на канал
SYN-флуд, UDP-флуд, амплификация через чужие открытые сервисы: задача забить полосу или утопить сетевой стек. Плагин этого не увидит, пакеты умирают раньше, чем до ядра дойдёт хоть одно соединение. Здесь все трое делают примерно одно. NeoProtect дропает мусор прямо в ядре через XDP и eBPF, причём тем же движком компания торгует отдельно, продавая его хостерам и операторам связи. TCPShield заявляет 16 Тбит/с ёмкости на L4, MineGuard 10 000+ Гбит/с и обнаружение атаки за 1-2 секунды. Проверить эти цифры со стороны нельзя ни у кого.
Флуд хендшейками и логинами
Больная тема русскоязычного сегмента, потому что заметная часть серверов живёт в offline-mode. Без проверки сессии у Mojang бот стоит копейки: сокет, хендшейк, пакет логина. Четыреста таких в секунду, и основной поток ядра занят созданием и убийством сессий вместо игры. Помогают ограничители: порог подключений в секунду, лимит сессий с адреса, скорость логинов, задержка перед реконнектом, правила на ники. У NeoProtect порог задаётся в соединениях в секунду, к нему прилагаются время удержания режима и пять уровней чувствительности вплоть до постоянного Under Attack. У MineGuard активная защита включается при превышении CPS, порог по умолчанию стоит на пяти. У TCPShield ползунки CPS, времени бана и пропуска открываются только на тарифе за 100 долларов. Перед тем как их крутить, убедитесь, что сервер кладёт именно атака: волна в двести заходов валит ядро генерацией чанков, и запас по ядрам удобно прикинуть калькулятором ресурсов сервера.
Флуд запросами статуса
Асимметричная штука: запрос крошечный, ответ с иконкой и списком игроков весит килобайты. Кэш статуса на фильтре закрывает вектор целиком. TCPShield опрашивает сервер раз в секунду и отдаёт пинги из кэша на всех тарифах, включая бесплатный. NeoProtect держит статус в памяти несколько секунд, причём отдельно по каждому домену, поэтому MOTD-плагины не ломаются. У MineGuard кэш MOTD и свой Online MOTD появляются с тарифа 860 ₽.
Атака мимо домена, по прямому IP
Самый обидный случай: фильтр оплачен, DNS переключён, а сервер всё равно лежит. Пока реальный адрес доступен из интернета, фильтр не защищает ничего. Закрывается файрволом, который пускает только подсети фильтрующей сети. Списки публикуют все трое: MineGuard по /api/filter-ips, TCPShield отдельной страницей, NeoProtect девятью префиксами и готовым скриптом. Списки меняются, поэтому правила собирайте скриптом по расписанию, а не руками один раз.
Механика фильтрации: CNAME, SRV и проброс реального IP игрока
Домен перестаёт указывать на сервер и ведёт на выданный CNAME фильтра: игрок соединяется с ближайшим узлом, тот разбирает пакеты и открывает соединение к бэкенду уже от себя. Работает это потому, что в первом же пакете клиент передаёт строку адреса, которую вбил в списке серверов, и прокси по ней решает, куда отправлять соединение. У Bedrock такой строки нет, и документация TCPShield по Geyser говорит прямо: anycast для Bedrock невозможен, каждому туннелю выдаётся статический IP.
Вход по домену без порта решается по-разному. У TCPShield для корневого домена нужна SRV-запись, порт в ней обязан быть 25565, а target нельзя вешать прямо на защищённый CNAME. У NeoProtect SRV ставится с приоритетом 10 и весом 0. У MineGuard порт 25565 выделяется каждой сети бесплатно на всех тарифах, поэтому SRV поддерживается, но не обязательна.
Реальный IP игрока пробрасывается отдельно, иначе в логах у всех окажется один адрес прокси и баны по IP перестанут работать. Proxy Protocol v2 умеют все трое: haproxy-protocol в velocity.toml, proxy_protocol в config.yml у BungeeCord, paper-global.yml только если прокси перед сервером нет. Плагин есть у двух: открытый RealIP у TCPShield с подписью хоста и бесплатный MineGuardRealIP для версий с 1.8 по 1.21, который заодно режет прямые подключения. У плагина TCPShield документированы конфликты с antiVPN, antiBot и AuthMe, а обходной путь через Proxy Protocol снимает проверку происхождения соединения: защита бэкенда переезжает в ваш iptables.
TCPShield: что он делает лучше всех и где у него дыра для проектов из РФ
TCPShield
tcpshield.comСервис работает с 2015 года и по собственному заявлению обслуживает больше 100 000 сетей. Русскоязычные клиенты видны на их же странице: HolyWorld, VimeWorld, RustMe, McSkill, AresMine. Редкий случай, когда референсы проверяются, не веря на слово.
Сильных мест три. Первое: anycast. Один адрес анонсируется из всех точек, игрок садится на ближайшую, маршрут переключается сам. Когда 6 сентября 2026 года в Сеуле случилась проблема с оптикой, трафик ушёл на Токио автоматически, и это разобрано в их публичном постмортеме. Второе: кэш MOTD с обновлением раз в секунду на всех тарифах. Третье: обвязка для инженера, то есть открытая спека OpenAPI примерно на 59 операций, балансировка тремя способами, плагин с открытым исходником и статус-страница с компонентом на каждый узел.
Теперь про вопросы у проекта из РФ. Узлов в России и СНГ нет: ближе всего Варшава (включена только на платных тарифах), Франкфурт и Амстердам. Веб-капчи нет как класса, и это позиция, а не пробел: TCPShield не работает как HTTP-прокси, его документация отправляет защищать сайт в Cloudflare. Фильтрации по нику нет ни в панели, ни в OpenAPI-спеке, списки строятся по CIDR, ASN и стране. Bedrock открывается со 100 долларов в месяц, аналитика хранится неделю. Из оплаты официально названы PayPal и карты, рублёвых цен и СБП нет, панель и документация англоязычные, русскоязычная поддержка нигде не заявлена. SLA отсутствует, юрисдикция Делавэр.
Ещё деталь для честности. Маркетинговые «50+ точек обмена и пиринг с 250+ сетями» подтвердить по публичным данным не удалось: собственная запись TCPShield в PeeringDB содержит ноль точек обмена и не обновлялась с 2022 года, а все наблюдаемые в RIPE RIS маршруты до их anycast-префикса идут через одного транзитного оператора, австралийскую Global Secure Layer.
NeoProtect: XDP в ядре, открытый API и договор по немецкому праву
NeoProtect
neoprotect.netНемецкая GmbH из Деггендорфа, копирайт на сайте ведёт отсчёт с 2022 года. Продукта два: GameShield для игровых серверов и отдельная платформа на XDP и eBPF, которую продают хостерам и операторам связи. Второе многое говорит о первом: за прокси стоит собственная разработка фильтра, а не перепродажа чужого.
Разбор протокола сделан аккуратно: движок знает версии от 1.7.2 до 26.2, включая Forge и FML, отдельно обрабатывает статус и логин. Ручек хватает: порог срабатывания, время удержания митигации, пять уровней чувствительности, лимит логинов в секунду, задержка реконнекта, ползунок разрешённых версий, блокировка типовых ботовых ников. Шестнадцать сообщений игроку настраиваются, бренд сервиса прячется полностью. Публичная спека OpenAPI 3.1 открыта без авторизации.
Теперь то, что стоит узнать до оплаты. Живых локаций ровно две: Франкфурт и Эшберн. Публичный эндпоинт регионов отдаёт ещё «Anycast (Legacy)» с польским кодом страны, но его хост не резолвится, как и anycast.neoprotect.ovh, трассировку до которого документация просит приложить к жалобе на пинг, и минимум от трёх игроков. Действующий SLA в первом же параграфе выводит GameShield из-под себя: продукт исключён целиком, поддержка идёт на основе best effort.
Бесплатный тариф юридически не годится монетизируемому проекту: коммерческим по их условиям считается в том числе сервер со встроенным внутриигровым магазином, за это обязателен платный тариф от 15 € в месяц. Страница с ценами убрана, прайс показывают в панели после регистрации. Платят через PayPal, Stripe и SEPA, к счёту может добавляться комиссия процессинга. Интерфейс английский и немецкий, договорная переписка только на английском. На Trustpilot у сервиса 2,2 из 5 на 11 сентября 2026 года, но отзывов там всего 27, выборка крошечная, и делать из неё вывод о поддержке я бы не стал.
MineGuard: узел фильтрации в Москве, веб-капча и прайс в рублях
MineGuard
mineguard.proСервис заметно моложе и заметно локальнее. Площадок фильтрации по карте сети три: Германия, Чехия и Москва, причём в Москве, по описанию на сайте, несколько серверов в разных дата-центрах. Распределение сделано через GeoDNS, а не anycast: игрок получает адрес ближайшей точки по региону запроса.
Защита разделена на две части. Пассивная работает всегда: кулдаун реконнекта, фильтр VPN и прокси, правила ников, блокировка клиентов. Активная включается по порогу CPS и добавляет бан подозрительных адресов, лимит сессий с IP и ограничение скорости логинов. Поверх есть адаптивный щит: при крупной атаке строгость поднимается сама, даже если пороги выставлены мягко.
Инструменты против типовых местных волн удобнее перечислять по задачам. Против шаблонных ников работают правила длины и regex (5 правил на тарифе 2 790 ₽, до 200 на старшем), причём для каждого выбирается действие: пропустить, заблокировать, отправить на капчу или освободить от неё. Против старых уязвимых клиентов работают блокировка версий и фильтр типов клиента. Против трафика с дешёвых VPS помогают файрволы по IP, стране и ASN с тарифа 860 ₽. Утечку реального адреса закрывает проксирование голосового чата и онлайн-карты, правда тут расхождение на сайте: тарифная таблица относит PlasmoVoice к тарифу от 860 ₽, документация к более старшему. Из мелочей: мастер автонастройки DNS для пяти регистраторов, субаккаунты с семью правами и журнал изменений с откатом.
Тарифы: бесплатный с 1 ТБ, 390 ₽ (3 ТБ, антибот, уведомления), 860 ₽ (5 ТБ, файрволы, REST API, кэш MOTD, голосовой чат), 2 790 ₽ (30 ТБ, веб-капча, Bedrock-туннель, аналитика 30 дней), 8 600 ₽ (150 ТБ, ML-антибот). За оплату вперёд скидки 5, 8 и 10% на 3, 6 и 12 месяцев, промокод GOOD_START добавляет ещё 5% к первой оплате.
Пинг и география узлов: есть ли у TCPShield аналог с фильтрацией в России
Спор про пинг обычно ведётся на уровне «выше» и «ниже». Его можно посчитать. Свет в оптическом волокне идёт примерно 200 000 км/с, от Москвы до Франкфурта по прямой около 1 900 км, отсюда физический минимум порядка 9,5 мс в одну сторону и около 19 мс на круг. Реальная трасса длиннее прямой, плюс стыки и оборудование, поэтому на практике круговая задержка выходит 30-40 мс. Сторонний тест, на который ссылается сам TCPShield (Hyperspin, 21 марта 2026), показал из Москвы 35 мс при нулевых потерях: ровно эта вилка. Оговорка: это ICMP-проба из дата-центра, а не пинг живого игрока.
Дальше идёт вопрос, который обычно забывают задать: где стоит сам сервер. Игроки в РФ, сервер в РФ, фильтр во Франкфурте: пакет идёт Москва, Франкфурт, Москва, и обратно тем же путём. Двойной крюк добавляет к круговой задержке порядка 60 мс, это расчётная прикидка, а не замер. При 20 тиках в секунду один тик длится 50 мс, то есть игрок отстаёт больше чем на тик, и в PvP это видно по регистрации ударов.
Если сервер стоит в Германии или Нидерландах, а игроки в РФ, фильтр во Франкфурте не добавляет почти ничего: крюка нет, трафик и так идёт в ту сторону. Здесь TCPShield и NeoProtect не проигрывают ни в чём, и это честная вилка в их пользу. Если и сервер, и узел фильтрации в Москве, добавка измеряется единицами миллисекунд: документация MineGuard оценивает вклад фильтра в 1-5 мс, при этом их же оферта снимает гарантии по задержке, так что это ориентир, а не обязательство.
Отсюда и ответ на запрос «российский аналог TCPShield»: по набору функций аналогов хватает, а по географии выбор узкий, и MineGuard из трёх разобранных сервисов единственный, кто заявляет площадку в Москве. Справедливости ради, маршрут до TCPShield из России короче, чем кажется по карте: его транзитный оператор присутствует на MSK-IX, PITER-IX и Equinix в Варшаве, в BGP видны прямые стыки с ТрансТелеКомом и RETN. Мерить лучше самому, но учтите подвох: TCPShield дропает ICMP по всей сети, а у NeoProtect рекомендованный для трассировки хост не резолвится. Надёжнее смотреть задержку в игре по F3 до и после переключения.
Антибот и капча для Minecraft-сервера: почему LimboFilter и Sonar не заменяют внешний фильтр
LimboFilter, BotFilter, Sonar, EpicGuard делают полезную работу, и выкидывать их не нужно. Просто они стоят не в том месте. Плагин видит подключение после того, как TCP-сессия установлена, а процессор на неё уже потратился. При четырёхстах подключениях в секунду узким местом становится сам процесс Velocity или BungeeCord, и капча в лимбо не спасает: до лимбо очередь не доходит. Рабочая схема другая: внешний фильтр снимает основную массу до вашего канала, плагин остаётся второй линией и делает то, чего фильтр не умеет, вроде проверки падением.
Сам фильтр без капчи вычисляет бота по косвенным признакам: порядок и размеры пакетов, тайминги, версия протокола, шаблон ника, число реконнектов с адреса, автономная система источника. Дешёвый ботнет на арендованных VPS палится моментально: одинаковые тайминги, один ASN, ники по одному шаблону. Отсюда и ASN-фильтры: в документации MineGuard примерами идут OVH, DigitalOcean и Hetzner, у TCPShield в той же роли Vultr и Oracle. Ломается эвристика там, где бот перестаёт быть дешёвым: резидентные прокси дают ASN живого провайдера, рандомные тайминги ломают сигнатуру, движение и чат имитируются. Фильтр оказывается перед выбором: пропустить сомнительное или зарезать вместе с живыми.
Веб-капча требует действия, которое дорого автоматизировать. У MineGuard подозрительное подключение уходит в лимбо, игрок получает ссылку в чат, открывает её в браузере, проходит проверку, результат запоминается. Типов проверки шесть (по официальному скриншоту панели): reCAPTCHA v2 около 6 секунд, слайдер и поворот предмета около 1,5 секунды, «найди лишнее» столько же, «найди пару» около 2 секунд, предметы Minecraft 3-4 секунды. Таймер 1:30, оформления 21 тема плюс свой логотип, фон, цвета и CSS. Открывается это с тарифа 2 790 ₽, на 860 ₽ доступна внутриигровая проверка без браузера. У TCPShield веб-капчи нет вовсе. У NeoProtect в спеке API есть значения EASY_CAPTCHA и HARD_CAPTCHA, но ни в панели, ни в документации они не описаны, закладываться на них нельзя. Из смежных имён в тредах всплывает CosmicGuard, но публичной фактуры по нему меньше.
Честная цена капчи: лишний шаг для живого человека, особенно с телефона. Смысл она имеет как действие по порогу, а не как постоянный турникет. У MineGuard подозрительное подключение и вход через VPN можно отправлять на капчу вместо блокировки, и для аудитории, где через VPN сидит заметная доля обычных игроков, это её главный практический аргумент.
Сколько стоит защита Minecraft-сервера за год и чем платить из России
Курс для пересчёта взят из публичного API MineGuard: около 84 ₽ за доллар и 98 ₽ за евро. У банка он будет хуже, так что оценки для валютных сервисов заведомо оптимистичные.
Связка «антибот плюс файрвол по IP» дешевле всего выходит у MineGuard: тариф Стартовый, 9 288 ₽ за год при оплате за 12 месяцев. У TCPShield это Pro, около 25 200 ₽ за год, причём тонкая настройка порогов и блокировка VPN там начинаются только с Premium, а скидок за длительный период на странице тарифов не заявлено. У NeoProtect тариф Neo, около 35 300 ₽ по последнему опубликованному прайсу.
С Bedrock расклад меняется, и не в пользу MineGuard. У TCPShield он живёт только на Premium: около 100 800 ₽ за год. У MineGuard туннель открывается на тарифе 2 790 ₽, это 30 132 ₽ за год при годовой оплате (и тут снова расхождение на сайте: тарифная таблица называет 2 790 ₽, блок сравнения на главной 860 ₽). Дешевле всех выходит NeoProtect: Bedrock-бэкенд есть уже на Universal, около 17 600 ₽ за год, правда порт выдаётся случайный, а привычный 19132 требует тарифа Neo.
На больших объёмах отыгрывается западный безлимит. По витрине MineGuard терабайт стоит 172 ₽ на тарифе 860 ₽, 93 ₽ на 2 790 ₽ и 57 ₽ на 8 600 ₽. У TCPShield Premium трафик не считается вовсе: при 30 ТБ в месяц терабайт выходит около 280 ₽, при 150 ТБ около 56 ₽, а дальше безлимит и дешевле, и предсказуемее, потому что докупка у MineGuard ограничена пакетами 1-5 ТБ по 300 ₽ и сгорает в конце периода. Возвраты узкие у всех троих, запаса «передумал через неделю» нет нигде.
Теперь про оплату из России. TCPShield официально называет PayPal и карты через Chargebee; рублёвых цен, СБП, «Мира» и криптовалюты на сайте нет. Утверждать, что российская карта там не пройдёт, нельзя: среди публичных клиентов есть holyworld.ru, vimeworld.ru и rustme.net, а в списке одобренных партнёров числится «ОБЛАКО Delton», то есть путь через посредника существует, с его наценкой. У NeoProtect набор похожий: PayPal, Stripe и SEPA плюс возможная комиссия процессинга. MineGuard в своём FAQ называет оплату через FreeKassa, включая карты и СБП, но чекаут открывается после регистрации, так что список методов стоит проверить в панели. Цены при этом показываются сразу в четырёх валютах: рубли, доллары, евро и тенге, так что платить из Казахстана и Беларуси тоже никто не мешает. Переход с конкурента учитывает только MineGuard: два месяца бонуса при подтверждённом платном тарифе TCPShield или NeoProtect и ещё месяц при оплате года.
MineGuard vs TCPShield vs NeoProtect: таблица различий
Таблица собрана по официальным страницам, документации и публичным API трёх сервисов. Галочек в ней намеренно мало: базовые вещи (фильтрация L3 и L4, разбор протокола Minecraft, работа за BungeeCord и Velocity, подключение через DNS, наличие бесплатного тарифа) есть у всех троих, и сравнивать по ним нечего. Интересное начинается там, где сервисы расходятся.
| Критерий | MineGuard | TCPShield | NeoProtect |
|---|---|---|---|
| Точки фильтрации | Германия, Чехия и Москва по карте сети, в Москве заявлено несколько дата-центров | 12 узлов доступны на бесплатном тарифе, ещё три (Варшава, Париж, Майами) только на платных | Две живые локации: Франкфурт и Эшберн |
| Как трафик распределяется по узлам | GeoDNS, адрес ближайшей точки выдаётся по региону запроса | Anycast, маршрут переключается автоматически (кроме Bedrock: статический IP на туннель) | Отдельные адреса на регион, регион «Anycast (Legacy)» не резолвится |
| Бесплатный тариф | 1 ТБ, есть L3 и L4, нет антибота и уведомлений | 1 ТБ, есть L7 и кэш MOTD, но нет API, Bedrock, файрвола и трёх платных узлов | 1 ТБ по последнему прайсу; коммерческое использование запрещено условиями |
| Стартовый платный тариф | 390 ₽ в месяц, 3 ТБ, антибот и уведомления | 25 долларов в месяц, 5 ТБ, API, IP-файрвол на 5 записей | 15 € в месяц, 3 ТБ (по последнему опубликованному прайсу) |
| Год на тарифе с антиботом и IP-файрволом | 9 288 ₽ при оплате за 12 месяцев (Стартовый) | около 25 200 ₽ (Pro, скидок за длительный период не заявлено) | около 35 300 ₽ (Neo, по последнему прайсу) |
| Веб-капча в браузере | 6 типов проверки, 21 тема, свой логотип и CSS, с 2 790 ₽ | Нет; документация предлагает закрывать сайт через Cloudflare | Значения капчи есть в спеке API, но в панели и документации не описаны |
| Правила на никнеймы | Длина плюс regex: 5 правил с 2 790 ₽, до 200 на старшем, действие на каждое правило | Нет ни по нику, ни по UUID: только CIDR, ASN и страна | Блокировка типовых ботовых ников, regex нет |
| Файрвол по IP, стране и ASN | С 860 ₽, от 50 до 500 IP-правил, режим «пропускать только разрешённых» на старшем | IP-файрвол с 25 долларов (5 записей), ASN и страна в наборе Premium | С тарифа Neo: IP, CIDR, ASN и страна, белый и чёрный списки |
| Bedrock и Geyser | UDP-туннель с 2 790 ₽ (на сайте есть расхождение по тарифу) | Только Premium, 100 долларов в месяц, статический IP на туннель | Bedrock-бэкенд с 15 €, дефолтный порт 19132 с тарифа Neo |
| Голосовой чат по UDP | PlasmoVoice с 860 ₽ по тарифной таблице, в документации указан более старший тариф | Simple Voice Chat и Plasmo Voice с тарифа Pro | Голосовые прокси с тарифа Neo |
| Передача реального IP игрока | Proxy Protocol v2 или бесплатный плагин MineGuardRealIP (с 1.8 по 1.21) | Proxy Protocol v2 или открытый плагин с подписью хоста | Только Proxy Protocol v2, плагина нет |
| Поведение при исчерпании лимита трафика | Предупреждение на 85%, два дня отсрочки, докупка 300 ₽ за 1 ТБ | При 100% MOTD перезаписывается, при 200% или через 5 дней домены выключаются | Блокировка сервера до следующего расчётного периода, разблокировка апгрейдом |
| Глубина аналитики и истории атак | 7 дней, с тарифа 2 790 ₽ 30 дней | Одна неделя (указано в документации) | Графики от 30 минут до недели |
| Оплата и валюта | Цены в рублях, карты и СБП через FreeKassa, есть доллары, евро и тенге | Доллары, PayPal и карты через Chargebee | Евро, PayPal, Stripe и SEPA, возможна комиссия процессинга |
| Язык панели и поддержки | Русский плюс ещё семь языков интерфейса | Английский, переключателя языка нет, русскоязычная поддержка не заявлена | Английский и немецкий, договорная переписка только на английском |
| SLA, гарантии и статус-страница | SLA нет, услуги «как есть», статус без разбивки по узлам | SLA нет, в условиях отказ от гарантий, но статус с компонентом на каждый узел | GameShield прямо исключён из SLA, поддержка на основе best effort |
Данные собраны 11 сентября 2026 года по официальным страницам, документации, офертам и публичным API трёх сервисов. Цены NeoProtect приведены по последнему опубликованному прайсу: живая страница цен убрана, сейчас они видны только в панели после регистрации. Валютные суммы пересчитаны по курсу около 84 ₽ за доллар и 98 ₽ за евро. Часть заявлений (ёмкость сети, число клиентов, задержка фильтра) подтверждается только словами самих вендоров, поэтому перед оплатой сверяйтесь с первоисточником.
Минусы MineGuard: где он объективно проигрывает
- Площадок всего три, и все они в Европе и Москве. Для аудитории из США, Бразилии, Азии и Океании выделенных точек нет вообще, а у TCPShield там больше десятка городов.
- Распределение через GeoDNS, а не anycast. При проблемах на узле игрок ждёт истечения TTL, тогда как anycast уводит маршрут сам. Сентябрьский инцидент с Сеулом у TCPShield показал, как это выглядит на практике.
- Ключевые функции живут на верхних тарифах: капча и Bedrock с 2 790 ₽, файрволы и API с 860 ₽. На бесплатном тарифе нет ни антибота, ни уведомлений, и здесь TCPShield со своим L7 и кэшем MOTD на нулевом плане объективно щедрее.
- Прозрачность слабее: статус-страница отдаёт общий статус без разбивки по узлам и без архива инцидентов, публичная документация REST API описывает три GET-эндпоинта. У TCPShield и NeoProtect есть и покомпонентный статус с разборами аварий, и открытые спеки API. Заявленную ёмкость сети, кстати, со стороны не проверить ни у кого из троих.
- Часть деталей по тарифам описана на сайте в двух местах по-разному: тариф для Bedrock и голосового чата, число доменов на бесплатном плане. Мелочь, но перед оплатой такие пункты лучше уточнить в поддержке.
- SLA нет ни у кого из троих, услуги везде оказываются «как есть». IPv6 на игровом входе не заявлен ни у MineGuard, ни у TCPShield.
Кому какой сервис подойдёт: четыре сценария от анархии до кроссплея
Если сервера ещё нет и вы только выбираете игровой хостинг, порядок обратный: сначала площадка и её география, потом фильтр под неё. Менять фильтр проще, чем переезжать вместе с миром на 40 гигабайт.
Анархия или гриферский проект, 300-600 онлайна, offline-mode, русскоязычная аудитория, сервер в Москве. Выигрывает MineGuard: маршрут короче примерно на 60 мс, regex по никам отсекает шаблонные волны до капчи, а капча ловит прошедшее автоматику. Бюджет считайте от 2 790 ₽, где живёт веб-капча; на 860 ₽ остаётся внутриигровая проверка.
Международный SMP, 60% игроков из США и Канады, сервер в Эшберне. Берите TCPShield: по их FAQ в Северной Америке пять городов, к этому anycast и безлимитный трафик на Premium. У MineGuard в этой части света нет ничего, и притворяться иначе смысла нет.
Сеть мини-игр в ЕС, аудитория немецкая и польская, нужен счёт с VAT. Логичнее NeoProtect: немецкое юрлицо, аккуратный API, тонкие ограничители и XDP в ядре. Только держите в голове, что GameShield исключён из их SLA явным пунктом.
Кроссплей Java и Bedrock плюс голосовой чат, 200 онлайна, игроки из СНГ. Считайте пороги: Bedrock у TCPShield начинается со 100 долларов, у NeoProtect бэкенд есть с 15 €, а порт 19132 с 30 €, у MineGuard туннель заявлен с 2 790 ₽. Голосовой чат проксируют MineGuard и NeoProtect, у TCPShield для этого есть Sentry Tunnel на VXLAN, но он требует root-доступа к Linux.
Пока сервер стоит в России, а игроки сидят в РФ и СНГ, выигрывает связка короткого маршрута, правил на ники и капчи, то есть MineGuard. Как только центр тяжести аудитории уезжает за океан или в Азию, картина переворачивается, и спорить с географией TCPShield бессмысленно.
Переезд на фильтр без даунтайма и проверка, что защита работает
- 1За сутки снизьте TTL записи домена до 300 секунд. Ускорить это нельзя: старое значение уже разошлось по резолверам. Стоял TTL 86400, значит переезд планируется на завтра.
- 2Заведите сеть, домен и бэкенд в панели до любых изменений DNS. У TCPShield домен подтверждается TXT-записью на корне, и у части регистраторов проверка занимает часы.
- 3Включите проброс реального IP сразу с обеих сторон, рассинхрон означает, что не зайдёт вообще никто.
- 4Подключитесь к выданному адресу прямо из клиента, не трогая боевой домен: игрок должен заходить, MOTD отдаваться, а в логах ядра появиться разные адреса игроков, а не один адрес прокси.
- 5Переключите запись домена на выданный CNAME (в Cloudflare оранжевое облако должно быть выключено) и проверьте резолв с нескольких точек командой dig +short play.example.ru, а заодно посмотрите, каким сервер видят снаружи, через онлайн-чекер статуса сервера.
- 6Понаблюдайте полчаса и только потом закрывайте бэкенд файрволом по подсетям фильтрующей сети. Не раньше, иначе отрежете сами себя. После этого порт на реальном адресе обязан молчать снаружи: проверяется командой nc -vz ваш.ip 25565.
- 7Вычистите утечки: A-записи поддоменов (mc, map, dyn), старые SRV, адрес в конфиге веб-карты, UDP-порт голосового чата. История A-записей оседает в публичных сервисах DNS-истории, поэтому засветившийся адрес надёжнее сменить у хостера.
- 8Верните TTL обратно, включите уведомления об атаке и загляните в панель: CPS и соотношение пропущенных и заблокированных подключений покажут, работает ли фильтр вообще.
Переключаться в пятницу вечером не надо: лучшее время выпадает на будни днём, когда онлайн минимальный, а поддержка обеих сторон на месте. Если в связке участвует BungeeCord или Velocity, конфиги сверьте заранее по базе знаний по настройке серверов: половина проблем после переезда приходится не на фильтр, а на забытый ip_forward или несогласованный secret.
Типовые симптомы разбираются быстро. «Invalid hostname» или мгновенный кик означает заход по IP или по старому адресу мимо фильтра. Дисконнект ровно на логине выдаёт рассинхрон Proxy Protocol. Сервер показан офлайн в мониторингах, хотя игроки заходят: у TCPShield первым делом смотрите лимит трафика, при 100% он перезаписывает MOTD служебным сообщением. Строка «127.0.0.1 initial handler has pinged» нормальна, так выглядит обновление кэша со стороны фильтра. Если после крупного обновления игры часть клиентов не заходит, дело обычно в поддержке нового протокола: фильтры и плагины подтягивают её не в один день, даты релизов удобно отслеживать в новостях Minecraft.
Частые вопросы про защиту Minecraft от DDoS и ботов
Добавляет, вопрос только насколько. Если узел стоит по дороге от игрока к серверу, прибавка измеряется единицами миллисекунд. Если игрок и сервер в Москве, а узел во Франкфурте, круговая задержка вырастет примерно на 60 мс. Снизить пинг фильтр способен в одном случае: когда маршрут провайдера до сервера кривее, чем через фильтрующую сеть.
По функциям аналогов хватает, по географии выбор узкий. Ни у TCPShield, ни у NeoProtect точек в России и СНГ нет, площадку в Москве заявляет только MineGuard. Маршрут до TCPShield из РФ при этом не катастрофический: его транзитный оператор присутствует на MSK-IX и PITER-IX, а сторонний замер из Москвы дал 35 мс. Если сервер и так стоит в Европе, гнаться за московским узлом незачем.
Гарантий никто не даёт. TCPShield официально заявляет PayPal и карты через Chargebee, NeoProtect работает с PayPal, Stripe и SEPA. Рублёвых цен, СБП и «Мира» нет ни у одного. Утверждать, что карты российских банков не проходят, нельзя: среди публичных клиентов TCPShield есть крупные русские проекты, а в списке одобренных партнёров числится посредник с русскоязычной аудиторией. У MineGuard цены показаны в рублях, оплата идёт через FreeKassa: карты и СБП.
Причин обычно три. Порог срабатывания выше интенсивности атаки: при пороге 5 подключений в секунду волна в четыре соединения идёт как обычный трафик. Атака идёт по прямому IP мимо фильтра. Либо боты проходят автоматические проверки, и тогда нужен барьер, который автоматикой не берётся: капча, проверка в игре или правила на ники.
Зависит от того, кому она показывается. Если проверка включена постоянно и для всех, часть аудитории отвалится. Рабочая схема: капча выдаётся подозрительным подключениям или только на время атаки, результат запоминается, а задание берут быстрое. В панели MineGuard по умолчанию стоит слайдер с заявленным временем около 1,5 секунды, а не reCAPTCHA на шесть.
Те, кто уже в игре, не заметят ничего: соединение установлено и живёт до выхода. Новые подключения расходятся между старым и новым адресом, пока не истечёт TTL записи. Поэтому TTL снижают заранее, а старый сервер держат доступным ещё пару часов и только потом закрывают файрволом.
Оплаченное время TCPShield не возвращает: окно возврата час для ручного платежа и 48 часов для автосписания. Зато у MineGuard есть миграционный бонус в два месяца при подтверждении активного платного тарифа конкурента и ещё месяц при оплате года. Практичнее держать оба фильтра параллельно до конца оплаченного периода и переключить DNS в спокойный будний день.
У всех по-разному. TCPShield считает сырые байты один к одному, при 100% лимита перезаписывает MOTD служебным сообщением, а при 200% или через пять дней выключает домены. NeoProtect блокирует сервер до следующего расчётного периода. MineGuard тарифицирует только чистый трафик, предупреждает на 85% и даёт два дня отсрочки, дальше докупка по 300 ₽ за терабайт.
Зависит от сервиса. У TCPShield для входа по корневому домену нужна SRV-запись, порт в ней обязан быть 25565, и указывать её прямо на защищённый CNAME нельзя. У NeoProtect SRV ставится с приоритетом 10 и весом 0. У MineGuard порт 25565 выделяется бесплатно на всех тарифах, поэтому обычного CNAME достаточно.
Хостинговая защита закрывает объёмные атаки на канал и делает это нормально. Чего она обычно не делает: не разбирает пакеты Minecraft, не отличает реальный логин от фейковой сессии, не даёт ни правил на ники, ни капчи, ни истории атак по домену. Если сервер кладут ботами, а не гигабитами, внешний фильтр решает другую задачу.
Проверить схему на своём домене
Пороги, капчу и маршрут дешевле проверить на живом трафике, чем спорить о терабитах. Бесплатный тариф с 1 ТБ заводится без карты и без установки чего-либо на сервер. Новым пользователям на тарифах Базовый, Стартовый и Оптимальный дают трёхдневный тест, а при действующем платном тарифе конкурента и подтверждении оплаты два месяца бесплатно.
Открыть mineguard.proНазвания TCPShield, NeoProtect и MineGuard принадлежат их владельцам. Сравнение подготовлено по открытым данным на 11 сентября 2026 и не является офертой. Про подбор конфигурации самого сервера читайте в базе знаний.
