Защита админки и антибот
Как не отдать сервер Millida вместе с админкой: блокировка опасных команд, вход админа по паролю, защита от ботов и что смотреть в журнале.
Обновлено 4 августа 2026 г.
Сервер чаще угоняют не «взломом хостинга», а через оператора: увели аккаунт хелпера, а у него /op, //set и /give. Ниже — минимум, который это закрывает.
1. Не раздавать op
op игнорирует любые ограничения плагинов. Права выдаются группами через LuckPerms — Права, группы и префиксы. Операторы: вы и, может быть, второй владелец.
Сколько может оператор — тоже настраивается: «Уровень прав оператора» в расширенных Настройках. 4 — всё, 1 — только обход защиты спавна.
2. Закрыть опасные команды
Даже с правами часть команд стоит запретить всем, кроме себя. Проще всего плагином вроде CommandWhitelist или NoCheatCommands, но базовый уровень даёт LuckPerms:
/lp group moderator permission set minecraft.command.op false
/lp group moderator permission set worldedit.* false
Разумный чёрный список для всех, кроме владельца: op, deop, stop, whitelist off, //set, //replace, //regen, /give, /gamemode creative, плагиновые reload и «выполнить команду от другого игрока».
Отдельно: мы не ставим плагины, дающие shell — выполнение команд операционной системы прямо из чата. Это и дыра, и способ повесить сервер, подробности — Как поставить моды и плагины.
3. Вход админа по паролю
На сервере без лицензии ник ничем не подтверждён: назваться вами может кто угодно. Плагин авторизации обязателен, а для админских ников хорошо включить дополнительную проверку — AuthMe умеет привязку к IP и второй пароль на админ-команды. См. Пиратский вход.
4. Боты
Публичный сервер рано или поздно получит волну ботов: десятки входов в секунду, забитые слоты, TPS в пол. Что помогает:
- антибот-плагин (AntiBot, EpicGuard, BotSentry) — проверка на входе и лимит подключений с одного IP;
- вход в сеть через прокси Velocity — там фильтр стоит до бэкендов, см. Сеть серверов;
- «Антифлуд пакетов» в расширенных настройках — кик за слишком частые пакеты;
- временный вайтлист, чтобы переждать атаку.
Защита канала от DDoS у нас на стороне сети — с ней ничего делать не нужно.
5. Смотреть, что происходило
- Журнал сервера (раздел «Автоматика и журнал») — кто из вашей команды что делал в панели. Хранится 90 дней.
- CoreProtect — что делали игроки в мире, включая команды и чат: Откат гриферства.
- Права доступа к панели — Как дать друзьям доступ: приглашённому выдаются отдельные права, а не «полный доступ ко всему».
6. Копии
Всё вышеперечисленное однажды не сработает. Резервные копии делаются автоматически раз в сутки — проверьте, что вы знаете, где их восстанавливать, до того как понадобится.