انتقل إلى المحتوى الرئيسي
العودة إلى الفئة

دليل قواعد تصفية Path Panel

دليل لإنشاء قواعد التصفية في Path Panel. احمِ خادمك من هجمات DDoS باختيار البروتوكول المناسب والمنفذ الوجهة والفلتر الصحيح.

وقت القراءة: 8 دقائق حماية DDoS والأمان
path-panelddosتصفيةقواعدأمانحماية
الكاتب
REXE Teknoloji Network & Security Team
المحرر
REXE Teknoloji Technical Editorial
أول نشر
آخر تحديث

دليل قواعد تصفية Path Panel

Path Panel هو نظام التصفية الذي يوفر حماية DDoS على مستوى الشبكة في بنية REXE التحتية. يقوم بتصفية حركة المرور قبل وصولها إلى خادمك، مما يحمي موارد خادمك ويوصل حركة المرور المشروعة دون انقطاع.

الوصول إلى Path Panel: my.rexe.tr → Path Panel أو مباشرةً عبر x.rexe.tr.

كيفية إنشاء قاعدة تصفية

  1. سجّل الدخول إلى Path Panel
  2. انقر على IP خادمك في صفحة إدارة IP
  3. انقر على زر إنشاء قاعدة جديدة
  4. املأ الحقول التالية:
الحقلالوصف
البروتوكولTCP أو UDP
المنفذ الوجهةرقم المنفذ الذي تريد حمايته
الفلتراختر الفلتر المناسب لبروتوكولك
الوصفملاحظة قصيرة لوصف القاعدة
  1. احفظ القاعدة وانتظر حتى تصل إلى حالة propagated (2-5 دقائق)

حتى إذا ظهرت القاعدة في اللوحة على أنها لم تُنشر بعد (لم تُحدَّث)، فمن المرجّح أن القاعدة قد تم نشرها بالفعل خلال 2-5 دقائق. قد تتأخر حالة التحديث بسبب فترة فحص الحالة في اللوحة أو الوقت اللازم لتطبيق القاعدة على جميع العُقد في جانب Path (باستثناء جانبنا). هذا مجرد تأخير مرئي في اللوحة؛ أما المنفذ فقد تم فتحه فعليًا في النظام.

اختيار الفلتر الخاطئ قد يحجب حركة المرور المشروعة. تأكد من اختيار الفلتر المناسب لخدمتك.

الحالة الافتراضية: Default Block

على عنوان IP، عندما لا توجد أي قاعدة (بما في ذلك قاعدة التصفية وICMP/ping والإعدادات المسبقة — ولو قاعدة واحدة) تكون جميع المنافذ مفتوحة افتراضياً. في هذه الحالة لا يوجد Default Block.

بمجرد إنشاء أول قاعدة (ولو قاعدة واحدة) يضيف النظام تلقائياً سياسة Default Block. ومن تلك اللحظة لا تبقى مفتوحة سوى المنافذ التي تسمح بها قواعدك؛ بينما تُغلق جميع المنافذ الأخرى. عند حذف جميع القواعد (بما في ذلك ICMP/ping والإعدادات المسبقة بحيث لا تبقى ولو قاعدة واحدة) يُزال Default Block تلقائياً ويعود عنوان IP إلى حالة فتح جميع المنافذ.

يجب إنشاء قاعدة تصفية منفصلة لكل منفذ تريد استخدامه.

بمجرد إنشاء أول قاعدة يدخل Default Block حيز التنفيذ وتُغلق المنافذ غير المسموح بها. احرص على تضمين منفذ الإدارة مثل SSH (22) أو RDP (3389) في مجموعة قواعدك الأولى؛ وإلا فسينقطع اتصالك بالخادم.

الفلاتر المدعومة

فلاتر الألعاب

تعمل فلاتر الألعاب من خلال فهم بنية حزم كل بروتوكول لعبة. تسمح باتصالات اللاعبين المشروعة مع حجب حركة مرور الهجوم.

الفلترالبروتوكولالمنفذ الافتراضيالاستخدام
Arma / DayZUDP2302–2306خوادم Arma 3 وDayZ
HL2 / Source EngineUDP27015Half-Life 2, TF2, CS:Source
HLDS / GoldSrcUDP27015Half-Life 1, CS 1.6
L4D2 / CS:GOUDP27015CS2, CS:GO, L4D2, Portal
GTA SA-MP / FiveMUDP7777 / 30120SA-MP, FiveM
Source Engine QueriesUDP27015جميع ألعاب Source Engine
RakNetUDP28015 / 19132Rust, Minecraft Bedrock
Minecraft Java EditionTCP25565Minecraft Java

لخوادم FiveM، يجب إنشاء قواعد منفصلة لكل من TCP وUDP على المنفذ 30120. يجب أيضًا فتح TCP 40120 لـ txAdmin.

فلاتر التطبيقات

الفلترالبروتوكولالمنفذ الافتراضيالاستخدام
OpenVPN UDP ServerUDP1194حماية خادم OpenVPN
Wireguard ServerUDP51820حماية Wireguard VPN
DTLS ServerUDPWebRTC, IoT, UDP آمن
RTP ServerUDPVoIP, مؤتمرات الفيديو, بث الوسائط
STUN ServerUDP3478NAT traversal, WebRTC
QUIC ServerUDP443HTTP/3, تطبيقات الويب الحديثة
SIP ServerUDP5060أنظمة هاتف VoIP
TCP ServiceTCPحماية عامة لخدمات TCP
TCP Service (Symmetric)TCPSSH وRDP وجميع خدمات TCP

دليل اختيار الفلتر

سيناريو الاستخدامالفلتر الموصى به
وصول SSHالفلتر القياسي (TCP) — المنفذ 22
وصول RDPالفلتر القياسي (TCP) — المنفذ 3389
خادم ويب (HTTP/HTTPS)الفلتر القياسي (TCP) — المنفذ 80/443
خادم OpenVPNOpenVPN UDP Server — المنفذ 1194
خادم WireguardWireguard Server — المنفذ 51820
VoIP / نظام هاتفيSIP Server + RTP Server
مؤتمر فيديوDTLS Server + RTP Server
ويب حديث (HTTP/3)الفلتر القياسي (UDP) — المنفذ 443
CS2 / CS:GOL4D2 / CS:GO — UDP 27015
FiveMGTA FiveM — UDP+TCP 30120
Minecraft JavaMinecraft Java Edition — TCP 25565
Minecraft BedrockRakNet — UDP 19132
RustRakNet — UDP 28015
Garry's ModSource Engine Queries — UDP 27015

المرشح القياسي والمرشح الصلب (L7)

جميع المرشحات أدناه هي خيارات مرشح صلب Layer7: كل منها يتعرف على بنية حزم بروتوكوله ويتابع حالة الاتصال. تُدار القواعد من لوحة REXE؛ ولكل منفذ تُعرَّف قاعدة قياسية أو مرشح L7 مناسب.

يوجد نمطان عند إنشاء القاعدة. في المرشح القياسي تُدخل البروتوكول والمنفذ فقط؛ وهذه القاعدة مُرشَّحة أيضًا وتتابع حالة الاتصال. وفي المرشح الصلب تختار أحد مرشحات الألعاب أو التطبيقات أعلاه. متابعة الحالة موجودة في النمطين؛ ولا يوجد نمط حماية بدونها.

الفرق الوحيد للمرشح الصلب هو فحص الحزم الخاصة بالتطبيق من أول اتصال وحتى كامل تدفق الحزم. ولأن المرشحات القياسية تحقق نجاحًا يقارب 99.99% فيندر الاحتياج إلى المرشح الصلب عمليًا. ولا يُعد أي مرشح WAF؛ فلا يوفر أمانًا داخل التطبيق (SQL injection، XSS) — والنطاق شبكي وبروتوكولي.

المواقع التي تستخدم Cloudflare: لا يمكن استخدام فلتر TCP Symmetric على المنفذين 80 و443. نظرًا لأن Cloudflare يستخدم توجيهًا غير متماثل، لا تعمل التصفية المتماثلة على هذه المنافذ. استخدم بدلاً من ذلك قاعدة Cloudflare preset المدمجة في Path Panel.

أمثلة على تكوينات القواعد

وصول SSH

البروتوكول:    TCP
المنفذ الوجهة: 22
وضع الفلتر:    قياسي
الوصف:         وصول SSH

وصول RDP

البروتوكول:    TCP
المنفذ الوجهة: 3389
وضع الفلتر:    قياسي
الوصف:         وصول RDP

خادم Minecraft Java

البروتوكول:    TCP
المنفذ الوجهة: 25565
الفلتر:        Minecraft Java Edition
الوصف:         خادم Minecraft Java

خادم FiveM

# القاعدة 1
البروتوكول:    UDP
المنفذ الوجهة: 30120
الفلتر:        GTA FiveM
الوصف:         FiveM UDP

# القاعدة 2
البروتوكول:    TCP
المنفذ الوجهة: 30120
الفلتر:        TCP Service (Symmetric)
الوصف:         FiveM TCP

# القاعدة 3 (txAdmin)
البروتوكول:    TCP
المنفذ الوجهة: 40120
الفلتر:        TCP Service (Symmetric)
الوصف:         لوحة txAdmin

خادم OpenVPN

البروتوكول:    UDP
المنفذ الوجهة: 1194
الفلتر:        OpenVPN UDP Server
الوصف:         خادم VPN OpenVPN

الأسئلة الشائعة

ما الحقول التي يجب ملؤها في Path Panel؟

عند إنشاء قاعدة، يجب ملء حقول البروتوكول (TCP/UDP) والمنفذ الوجهة والفلتر. حقل الوصف اختياري لكنه مفيد لتحديد القاعدة.

كم من الوقت يستغرق تفعيل القاعدة بعد إنشائها؟

بعد الحفظ، قد تستغرق القواعد 2-5 دقائق للوصول إلى حالة propagated. قد لا تكون القاعدة نشطة خلال هذا الوقت.

أي فلتر يجب أن أختار؟

اختر الفلتر الأنسب بناءً على البروتوكول الذي تستخدمه خدمتك. لـ SSH وRDP ومعظم خدمات TCP يكفي وضع الفلتر القياسي (البروتوكول + المنفذ)؛ أما فلاتر hard/Layer7 مثل TCP Symmetric فتلزم فقط في التطبيقات الحساسة جداً. استخدم فلاتر خاصة بالألعاب لخوادم الألعاب، وOpenVPN أو Wireguard لـ VPN.

هل يجب إنشاء قواعد منفصلة لخدمات متعددة؟

نعم، يجب إنشاء قاعدة منفصلة لكل مجموعة منفذ وبروتوكول. هذا يضمن حصول كل خدمة على الحماية المناسبة لبروتوكولها.

أستخدم Cloudflare، كيف أقوم بالتكوين؟

إذا كان موقعك خلف Cloudflare، لا يمكن استخدام فلتر TCP Symmetric على المنفذين 80 و443. استخدم قاعدة Cloudflare preset المدمجة في Path Panel.

ماذا أفعل إذا لم تكن لعبتي أو تطبيقي في القائمة؟

للخدمات غير المدرجة، يمكنك استخدام TCP Service العام أو فلتر UDP. إذا كنت بحاجة إلى فلتر مخصص، تواصل مع فريق الدعم.

مقالات ذات صلة

حركة الشبكةالداخل Gbpsالخارج Gbps