انتقل إلى المحتوى الرئيسي
العودة إلى الفئة

دليل قواعد تصفية Path Panel

دليل لإنشاء قواعد التصفية في Path Panel. احمِ خادمك من هجمات DDoS باختيار البروتوكول المناسب والمنفذ الوجهة والفلتر الصحيح.

وقت القراءة: 8 دقائق حماية DDoS والأمان
path-panelddosتصفيةقواعدأمانحماية

جدول المحتويات

دليل قواعد تصفية Path Panel

Path Panel هو نظام التصفية الذي يوفر حماية DDoS على مستوى الشبكة في بنية REXE التحتية. يقوم بتصفية حركة المرور قبل وصولها إلى خادمك، مما يحمي موارد خادمك ويوصل حركة المرور المشروعة دون انقطاع.

الوصول إلى Path Panel: my.rexe.tr → Path Panel أو مباشرةً عبر x.rexe.tr.

كيفية إنشاء قاعدة تصفية

  1. سجّل الدخول إلى Path Panel
  2. انقر على IP خادمك في صفحة إدارة IP
  3. انقر على زر إنشاء قاعدة جديدة
  4. املأ الحقول التالية:
الحقلالوصف
البروتوكولTCP أو UDP
المنفذ الوجهةرقم المنفذ الذي تريد حمايته
الفلتراختر الفلتر المناسب لبروتوكولك
الوصفملاحظة قصيرة لوصف القاعدة
  1. احفظ القاعدة وانتظر حتى تصل إلى حالة propagated (2-5 دقائق)

حتى إذا ظهرت القاعدة في اللوحة على أنها لم تُنشر بعد (لم تُحدَّث)، فمن المرجّح أن القاعدة قد تم نشرها بالفعل خلال 2-5 دقائق. قد تتأخر حالة التحديث بسبب فترة فحص الحالة في اللوحة أو الوقت اللازم لتطبيق القاعدة على جميع العُقد في جانب Path (باستثناء جانبنا). هذا مجرد تأخير مرئي في اللوحة؛ أما المنفذ فقد تم فتحه فعليًا في النظام.

اختيار الفلتر الخاطئ قد يحجب حركة المرور المشروعة. تأكد من اختيار الفلتر المناسب لخدمتك.

الحالة الافتراضية: Default Block

على عنوان IP، عندما لا توجد أي قاعدة (بما في ذلك قاعدة التصفية وICMP/ping والإعدادات المسبقة — ولو قاعدة واحدة) تكون جميع المنافذ مفتوحة افتراضياً. في هذه الحالة لا يوجد Default Block.

بمجرد إنشاء أول قاعدة (ولو قاعدة واحدة) يضيف النظام تلقائياً سياسة Default Block. ومن تلك اللحظة لا تبقى مفتوحة سوى المنافذ التي تسمح بها قواعدك؛ بينما تُغلق جميع المنافذ الأخرى. عند حذف جميع القواعد (بما في ذلك ICMP/ping والإعدادات المسبقة بحيث لا تبقى ولو قاعدة واحدة) يُزال Default Block تلقائياً ويعود عنوان IP إلى حالة فتح جميع المنافذ.

يجب إنشاء قاعدة تصفية منفصلة لكل منفذ تريد استخدامه.

بمجرد إنشاء أول قاعدة يدخل Default Block حيز التنفيذ وتُغلق المنافذ غير المسموح بها. احرص على تضمين منفذ الإدارة مثل SSH (22) أو RDP (3389) في مجموعة قواعدك الأولى؛ وإلا فسينقطع اتصالك بالخادم.

الفلاتر المدعومة

فلاتر الألعاب

تعمل فلاتر الألعاب من خلال فهم بنية حزم كل بروتوكول لعبة. تسمح باتصالات اللاعبين المشروعة مع حجب حركة مرور الهجوم.

الفلترالبروتوكولالمنفذ الافتراضيالاستخدام
Arma / DayZUDP2302–2306خوادم Arma 3 وDayZ
HL2 / Source EngineUDP27015Half-Life 2, TF2, CS:Source
HLDS / GoldSrcUDP27015Half-Life 1, CS 1.6
L4D2 / CS:GOUDP27015CS2, CS:GO, L4D2, Portal
GTA SA-MP / FiveMUDP7777 / 30120SA-MP, FiveM
Source Engine QueriesUDP27015جميع ألعاب Source Engine
RakNetUDP28015 / 19132Rust, Minecraft Bedrock
Minecraft Java EditionTCP25565Minecraft Java

لخوادم FiveM، يجب إنشاء قواعد منفصلة لكل من TCP وUDP على المنفذ 30120. يجب أيضًا فتح TCP 40120 لـ txAdmin.

فلاتر التطبيقات

الفلترالبروتوكولالمنفذ الافتراضيالاستخدام
OpenVPN UDP ServerUDP1194حماية خادم OpenVPN
Wireguard ServerUDP51820حماية Wireguard VPN
DTLS ServerUDPWebRTC, IoT, UDP آمن
RTP ServerUDPVoIP, مؤتمرات الفيديو, بث الوسائط
STUN ServerUDP3478NAT traversal, WebRTC
QUIC ServerUDP443HTTP/3, تطبيقات الويب الحديثة
SIP ServerUDP5060أنظمة هاتف VoIP
TCP ServiceTCPحماية عامة لخدمات TCP
TCP Service (Symmetric)TCPSSH وRDP وجميع خدمات TCP

دليل اختيار الفلتر

سيناريو الاستخدامالفلتر الموصى به
وصول SSHالفلتر القياسي (TCP) — المنفذ 22
وصول RDPالفلتر القياسي (TCP) — المنفذ 3389
خادم ويب (HTTP/HTTPS)الفلتر القياسي (TCP) — المنفذ 80/443
خادم OpenVPNOpenVPN UDP Server — المنفذ 1194
خادم WireguardWireguard Server — المنفذ 51820
VoIP / نظام هاتفيSIP Server + RTP Server
مؤتمر فيديوDTLS Server + RTP Server
ويب حديث (HTTP/3)الفلتر القياسي (UDP) — المنفذ 443
CS2 / CS:GOL4D2 / CS:GO — UDP 27015
FiveMGTA FiveM — UDP+TCP 30120
Minecraft JavaMinecraft Java Edition — TCP 25565
Minecraft BedrockRakNet — UDP 19132
RustRakNet — UDP 28015
Garry's ModSource Engine Queries — UDP 27015

حول فلتر TCP Symmetric (فلتر Hard / Layer7)

TCP Symmetric هو فلتر hard يقوم بتصفية Layer7. يتتبع حالة الاتصال (state) ويضمن السماح فقط بالردود على الاتصالات التي بدأها المستخدم؛ ويحجب الحزم المزيفة وهجمات TCP flood.

تحتوي شاشة إنشاء القاعدة على وضعين: الفلتر القياسي (البروتوكول + المنفذ فقط) والفلتر المتقدم/hard (فلاتر Layer7 مثل TCP Symmetric). الوضع القياسي كافٍ لـ SSH وRDP ومعظم خدمات TCP؛ أما فلاتر hard/Layer7 مثل TCP Symmetric فيجب تفعيلها فقط في التطبيقات الحساسة جداً. تقوم الفلاتر القياسية بتصفية ناجحة جداً دون نتائج إيجابية خاطئة (false positive).

المواقع التي تستخدم Cloudflare: لا يمكن استخدام فلتر TCP Symmetric على المنفذين 80 و443. نظرًا لأن Cloudflare يستخدم توجيهًا غير متماثل، لا تعمل التصفية المتماثلة على هذه المنافذ. استخدم بدلاً من ذلك قاعدة Cloudflare preset المدمجة في Path Panel.

أمثلة على تكوينات القواعد

وصول SSH

البروتوكول:    TCP
المنفذ الوجهة: 22
وضع الفلتر:    قياسي
الوصف:         وصول SSH

وصول RDP

البروتوكول:    TCP
المنفذ الوجهة: 3389
وضع الفلتر:    قياسي
الوصف:         وصول RDP

خادم Minecraft Java

البروتوكول:    TCP
المنفذ الوجهة: 25565
الفلتر:        Minecraft Java Edition
الوصف:         خادم Minecraft Java

خادم FiveM

# القاعدة 1
البروتوكول:    UDP
المنفذ الوجهة: 30120
الفلتر:        GTA FiveM
الوصف:         FiveM UDP

# القاعدة 2
البروتوكول:    TCP
المنفذ الوجهة: 30120
الفلتر:        TCP Service (Symmetric)
الوصف:         FiveM TCP

# القاعدة 3 (txAdmin)
البروتوكول:    TCP
المنفذ الوجهة: 40120
الفلتر:        TCP Service (Symmetric)
الوصف:         لوحة txAdmin

خادم OpenVPN

البروتوكول:    UDP
المنفذ الوجهة: 1194
الفلتر:        OpenVPN UDP Server
الوصف:         خادم VPN OpenVPN