
RealIP pour Minecraft : Corrigez les IP derrière TCPShield
Si vous exploitez un serveur Minecraft derrière TCPShield, vous avez probablement remarqué quelque chose d'étrange dans vos logs : chaque joueur semble se connecter depuis la même adresse IP. Ce n'est pas un bug. C'est la façon dont fonctionne la protection proxy. Le plugin RealIP corrige ce problème en extrayant les véritables adresses IP des joueurs à partir des données de connexion que TCPShield transmet.
Le problème que RealIP résout
Lorsque vous placez TCPShield devant votre serveur Minecraft, toutes les connexions joueurs passent par le réseau proxy de TCPShield. Votre serveur voit l'adresse IP du proxy au lieu de l'adresse IP réelle du joueur. Cela casse plusieurs choses sur lesquelles les administrateurs serveur comptent tous les jours.
Les bannissements cessent de fonctionner. Vous bannissez un joueur qui cause des problèmes, mais vous bannissez en réalité l'adresse IP du proxy. Tout le monde derrière ce proxy est bloqué. Vous finissez par punir des joueurs innocents tandis que le véritable fauteur de troubles se reconnecte simplement par un autre chemin.
Les logs deviennent inutiles. Chaque connexion affiche la même adresse IP. Vous ne pouvez pas suivre les joueurs individuels, enquêter sur les incidents de griefing, ou déterminer qui était en ligne lorsque quelque chose s'est passé. Vos logs serveur se transforment en un mur d'entrées identiques.
Les systèmes anti-cheat échouent. La plupart des plugins anti-cheat comptent sur les adresses IP pour identifier les joueurs et suivre leur comportement. Avec les adresses IP du proxy, ils ne peuvent pas distinguer les joueurs. Le même joueur avec cinq comptes ressemble à cinq personnes différentes, ou pire, cinq joueurs différents ressemblent à une seule personne.
Le suivi des joueurs est interrompu. Vous ne pouvez pas voir d'où viennent les joueurs, combien de comptes ils possèdent, ou construire des statistiques significatives. Les outils qui dépendent des données IP, comme les recherches géoIP ou la détection VPN, cessent complètement de fonctionner.
RealIP se situe entre TCPShield et votre serveur, lit les en-têtes de connexion, et réécrit l'adresse IP que votre serveur voit. C'est un petit plugin, mais il rend tout le reste fonctionnel correctement. Si vous configurez un serveur pour la première fois, consultez notre guide sur l'hébergement de serveurs Minecraft pour comprendre l'image complète de ce qu'implique l'exécution d'un serveur protégé.
Comment RealIP fonctionne
TCPShield ajoute un en-tête spécial à chaque connexion qui contient l'adresse IP réelle du joueur. RealIP lit cet en-tête, valide que la connexion provient réellement du réseau TCPShield (et non d'un usurpateur local), puis indique à votre serveur la vraie adresse IP.
L'étape de validation compte plus que la plupart des gens ne le réalisent. Sans elle, quelqu'un pourrait se connecter directement à votre serveur backend et falsifier l'en-tête pour usurper n'importe quelle adresse IP. RealIP vérifie que la connexion est légitime avant de faire confiance aux données de l'en-tête. Cela prévient les attaques par usurpation d'IP qui pourraient autrement contourner vos mesures de sécurité.
Le plugin supporte trois plateformes proxy :
- Spigot / CraftBukkit (nécessite ProtocolLib)
- BungeeCord
- Velocity
Vous téléchargez la version qui correspond à votre plateforme proxy, la déposez dans votre dossier plugins, et redémarrez. C'est la configuration de base. Le plugin est léger et n'ajoute pas de surcharge notable à votre serveur.
Étapes d'installation
Voici le processus d'installation pratique qui fonctionne pour la plupart des configurations. J'ai testé cela sur des serveurs Spigot, Paper et BungeeCord, et le processus est similaire sur tous.
- Téléchargez le plugin. Obtenez la dernière version depuis la page des versions GitHub. Assurez-vous de récupérer la bonne version pour votre plateforme proxy. Les versions sont clairement étiquetées.
- Installez ProtocolLib si nécessaire. Si vous utilisez Spigot ou CraftBukkit, vous devez d'abord installer ProtocolLib. RealIP en dépend. Téléchargez-le depuis SpigotMC et déposez-le dans votre dossier plugins. Si vous êtes sur BungeeCord ou Velocity, vous pouvez ignorer cette étape.
- Déposez le jar dans votre dossier plugins. Placez le fichier jar de RealIP dans le répertoire
pluginsde votre serveur. Assurez-vous de le mettre sur le bon serveur : si vous utilisez BungeeCord, il va sur l'instance BungeeCord, pas sur vos serveurs backend. - Redémarrez votre serveur. Un redémarrage complet est nécessaire. Un rechargement pourrait ne pas fonctionner correctement car le plugin se connecte au pipeline de connexion au démarrage.
- Vérifiez que cela fonctionne. Connectez-vous à votre serveur et vérifiez vos logs. Vous devriez voir les vraies adresses IP des joueurs au lieu de l'adresse IP du proxy. Vous pouvez également vérifier le fichier
latest.logde votre serveur pour confirmer.
Si vous utilisez BungeeCord, vous n'avez besoin de RealIP que sur vos instances BungeeCord, pas sur vos serveurs backend. Le plugin fonctionne sur le proxy frontend, pas sur le backend. C'est une erreur courante : l'installer sur le mauvais type de serveur.
Conseils de configuration
RealIP fonctionne dès l'installation avec une configuration minimale, mais il y a quelques paramètres qui valent la peine d'être connus. Cela peut vous éviter des problèmes de sécurité plus tard.
only-allow-proxy-connections doit être défini sur true en production. Cela garantit que votre serveur n'accepte que les connexions via TCPShield. Si c'est false, n'importe qui peut se connecter directement à votre backend, contournant complètement la protection TCPShield. C'est le paramètre le plus important du plugin.
La version de ProtocolLib compte. Si vous utilisez Paper avec une version non supportée de ProtocolLib, vous pourriez obtenir des erreurs. Le plugin essaie d'utiliser ProtocolLib plutôt que l'intégration Paper standard car la méthode Paper expose les MOTD aux connexions directes. Assurez-vous d'avoir ProtocolLib 5.x ou plus récent. Si vous êtes sur Paper et ne pouvez pas mettre à jour ProtocolLib, vous pouvez désactiver l'intégration ProtocolLib dans la configuration de RealIP.
Support Geyser. Si vous utilisez Geyser pour permettre aux joueurs Bedrock, il y a une option de configuration geyser-support. N'activez-la que si vous utilisez réellement le tunnel Geyser de TCPShield. L'activer sans Geyser peut rendre votre backend scannable, ce qui annule l'intérêt d'utiliser TCPShield en premier lieu.
Alternative Proxy Protocol. Si vous avez des conflits avec d'autres plugins qui authentifient les joueurs (antiBot, antiVPN, AuthMe), vous pourriez envisager d'utiliser Proxy Protocol à la place de RealIP. Cela nécessite une configuration différente mais peut être plus compatible avec certaines combinaisons de plugins.
RealIP vs Proxy Protocol : lequel choisir ?
TCPShield offre deux moyens de transférer les vraies adresses IP des joueurs à votre serveur : le plugin RealIP et Proxy Protocol. Les deux fonctionnent, mais ils ont des compromis différents.
RealIP (basé sur plugin) est l'approche traditionnelle. C'est un plugin qui s'exécute sur votre serveur proxy et lit les en-têtes de connexion. Il est facile à installer et à configurer, mais il nécessite ProtocolLib sur Spigot et peut entrer en conflit avec d'autres plugins qui authentifient les joueurs.
Proxy Protocol est une approche de niveau inférieur. Il fonctionne au niveau réseau, pas au niveau plugin. Vous l'activez dans le fichier de configuration de votre serveur et dans votre panneau TCPShield. Il ne nécessite pas ProtocolLib et a moins de conflits de plugins, mais il nécessite plus de configuration manuelle et une configuration de pare-feu pour n'accepter que les connexions provenant des plages d'IP de TCPShield.
Voici une comparaison rapide :
| Fonctionnalité | Plugin RealIP | Proxy Protocol |
|---|---|---|
| Nécessite ProtocolLib | Oui (sur Spigot) | Non |
| Conflits de plugins | Possibles (antiBot, AuthMe) | Aucun |
| Complexité d'installation | Faible | Moyenne |
| Fonctionne avec BungeeCord | Oui | Oui |
| Fonctionne avec Velocity | Oui | Oui |
| Pare-feu nécessaire | Non | Oui |
Si vous débutez et souhaitez la configuration la plus simple, choisissez RealIP. Si vous exécutez une configuration complexe avec de nombreux plugins d'authentification, Proxy Protocol pourrait être le meilleur choix.
Problèmes courants et solutions
Après avoir installé RealIP, vous pourriez rencontrer quelques problèmes courants. Voici comment les résoudre basé sur l'expérience réelle d'administrateurs serveur.
Le plugin ne se charge pas. La cause la plus fréquente est l'absence de ProtocolLib sur Spigot. Installez ProtocolLib d'abord, puis redémarrez. Vérifiez votre log de démarrage pour les messages d'erreur spécifiques. Si vous voyez une "NoClassDefFoundError" ou similaire, c'est presque toujours ProtocolLib.
Les joueurs affichent toujours l'IP du proxy. Assurez-vous que TCPShield est réellement configuré sur votre réseau. RealIP ne fonctionne que si votre connexion est routée via la protection TCPShield. Si TCPShield n'est pas configuré de leur côté, le plugin n'aura rien à analyser. Vérifiez votre panneau TCPShield pour vous assurer que votre domaine est correctement configuré.
Erreurs ProtocolLib au démarrage. Vous pourriez avoir une version obsolète de ProtocolLib. Mettez à jour vers la dernière version. Si vous êtes sur Paper et ne pouvez pas mettre à jour ProtocolLib, vous pouvez désactiver l'intégration ProtocolLib dans la configuration de RealIP. Cherchez l'option use-protocollib et définissez-la sur false.
Conflits avec d'autres plugins. Certains plugins qui authentifient les joueurs (antiBot, antiVPN, AuthMe) peuvent entrer en conflit avec RealIP. Si vous utilisez ceux-ci, envisagez de configurer Proxy Protocol à la place d'utiliser RealIP. Vous devrez activer proxy-protocol dans la configuration de votre serveur et dans votre panneau TCPShield.
IP backend divulguée. Si votre adresse IP backend est visible sur internet, les scanners peuvent la trouver et l'attaquer directement, contournant TCPShield. Assurez-vous que only-allow-proxy-connections est défini sur true et que votre pare-feu n'accepte que les connexions provenant des plages d'IP de TCPShield.
Impact sur les performances et ressources serveur
RealIP est conçu pour être léger. Il n'ajoute pas de surcharge CPU ou mémoire significative à votre serveur. Le plugin traite uniquement les en-têtes de connexion au moment où un joueur se joint, pas pendant le jeu. Une fois la connexion établie et l'IP réécrite, RealIP se retire et ne fait rien jusqu'à la prochaine connexion d'un joueur.
En pratique, vous ne remarquerez aucune différence de performance. Le plugin utilise peu de mémoire (quelques mégaoctets) et un temps CPU négligeable. Il n'exécute pas de tâches en arrière-plan ou de jobs planifiés. Il est purement événementiel, répondant uniquement aux événements de connexion de joueurs.
C'est l'une des raisons pour lesquelles RealIP est devenu la norme pour les serveurs protégés par TCPShield. Il résout un problème critique sans ajouter de coût ressources significatif. Vous pouvez l'exécuter sur le matériel serveur le plus petit sans souci.
RealIP et compatibilité anti-cheat
L'un des avantages les plus importants de RealIP est qu'il rend les plugins anti-cheat à nouveau fonctionnels. Sans les vraies adresses IP, les systèmes anti-cheat ne peuvent pas identifier et suivre correctement les joueurs. Voici comment RealIP aide des catégories anti-cheat spécifiques :
Anti-cheat de mouvement. Ces plugins suivent les schémas de mouvement des joueurs pour détecter les fly hacks, speed hacks et autres triches de mouvement. Avec les adresses IP du proxy, ils ne peuvent pas distinguer les joueurs, ce qui conduit à des faux positifs ou des triches manquées. RealIP restaure leur capacité à suivre les joueurs individuels.
Anti-cheat de combat. Killaura, aimbot et autres triches de combat sont détectés en analysant le comportement de combat des joueurs. Les plugins anti-cheat utilisent les adresses IP pour corréler les événements de combat avec des joueurs spécifiques. Sans les vraies adresses IP, cette corrélation s'effondre.
Liaison de comptes. Certains systèmes anti-cheat lient plusieurs comptes de la même adresse IP pour détecter l'évasion de bannissement. Avec les adresses IP du proxy, tous les joueurs semblent provenir de la même adresse IP, rendant la liaison de comptes inutile. RealIP restaure cette capacité.
Détection VPN et proxy. De nombreux serveurs utilisent la détection VPN pour bloquer les joueurs qui essaient de cacher leur vraie adresse IP. Avec les adresses IP du proxy, la détection VPN voit la même adresse IP pour tout le monde et ne peut pas fonctionner. RealIP corrige cela en fournissant l'adresse IP réelle du joueur.
Quand vous n'avez pas besoin de RealIP
Si vous n'utilisez pas TCPShield, vous n'avez pas besoin de RealIP. Il ne fonctionne qu'avec ce service spécifique. Il est inutile de l'installer sur un serveur qui n'est pas derrière le réseau proxy TCPShield. Le plugin se chargera mais ne fera rien d'utile.
Si vous utilisez un autre service de protection DDoS, vérifiez s'ils ont leur propre plugin de transfert d'IP. La plupart des services de protection basés sur proxy ont besoin d'un moyen de transmettre les vraies adresses IP à votre serveur. TCPShield est simplement une option parmi beaucoup d'autres.
Si vous exploitez un petit serveur privé pour des amis, vous n'avez probablement pas besoin de protection DDoS ou de RealIP du tout. Ces outils sont destinés aux serveurs publics qui sont des cibles réelles. Un serveur privé avec une liste blanche n'a pas besoin de ce niveau de protection.
Conseils pratiques pour les administrateurs serveur
Après avoir exécuté RealIP sur plusieurs serveurs au cours des dernières années, voici quelques conseils pratiques qui ne sont pas évidents dans la documentation.
Testez après chaque mise à jour. Lorsque RealIP, ProtocolLib ou votre logiciel serveur se met à jour, testez que le transfert d'IP fonctionne toujours. Les mises à jour peuvent parfois casser la compatibilité de manière subtile. Une vérification rapide de vos logs après chaque mise à jour peut vous éviter des heures de débogage plus tard.
Surveillez vos logs régulièrement. Même avec RealIP qui fonctionne correctement, il vaut la peine de vérifier vos logs occasionnellement. Cherchez des motifs : y a-t-il des connexions qui n'ont pas l'en-tête TCPShield ? Y a-t-il des adresses IP qui semblent inhabituelles ? Cela peut vous aider à repérer les problèmes de configuration ou les problèmes de sécurité potentiels tôt.
Gardez ProtocolLib à jour. ProtocolLib se met à jour fréquemment, et rester à jour prévient les problèmes de compatibilité. Si vous êtes sur Paper, sachez que le transfert d'IP intégré de Paper peut parfois entrer en conflit avec ProtocolLib. Testez soigneusement après chaque mise à jour de ProtocolLib.
Documentez votre configuration. Si vous exploitez un serveur avec plusieurs administrateurs, assurez-vous que tout le monde sait que RealIP est installé et pourquoi c'est important. Documentez la configuration, en particulier le paramètre only-allow-proxy-connections. Cela empêche les administrateurs bien intentionnés de le désactiver accidentellement.
Ayez un plan de secours. Si RealIP cesse de fonctionner ou si vous devez dépanner des problèmes TCPShield, sachez comment le désactiver temporairement. Vous pouvez définir only-allow-proxy-connections sur false pour autoriser les connexions directes pendant le débogage. N'oubliez pas de le remettre sur true lorsque vous avez terminé.
Vérifiez votre liste de bannissement périodiquement. Même avec RealIP qui fonctionne, il vaut la peine de réviser votre liste de bannissement occasionnellement. Assurez-vous que vous ne bannissez pas accidentellement des adresses IP du proxy ou des plages qui incluent des joueurs innocents. Un audit rapide toutes les quelques semaines peut prévenir des problèmes de support.
Éduquez vos modérateurs. Assurez-vous que votre équipe de modération comprend comment RealIP fonctionne et pourquoi c'est important. S'ils voient tous les joueurs avec la même adresse IP dans les logs, ils doivent savoir que RealIP ne fonctionne pas correctement. Fournissez-leur un guide rapide pour vérifier que le transfert d'IP est actif. Pour plus d'informations sur la gestion de votre serveur, notre guide des commandes Minecraft couvre les essentiels que tout administrateur devrait connaître.
Lead writer at minecraft.how. Long-time Minecraft player running a small SMP server, testing every build, mod, and seed before writing about it.
Questions fréquentes
Dois-je utiliser RealIP si j'utilise TCPShield ?
RealIP est-il gratuit ? Quelle licence utilise-t-il ?
Quelles versions de Minecraft RealIP supporte-t-il ?
RealIP fonctionne-t-il sur tous les types de proxy ?
Que se passe-t-il si RealIP ne charge pas ?
Have a Question or Tip about this Guide?Community Q&A
Ask a question or help other players below. Join the discussion and share your Minecraft tips!
Commentaires
Aucun commentaire pour le moment. Soyez le premier à partager votre avis !


