In der Netzwerksicherheit
Ununterbrochener Schutz
Wir analysieren Ihren Datenverkehr in Echtzeit, stoppen Angriffe bevor sie beginnen und halten den sauberen Datenfluss mit niedriger Latenz aufrecht. Standortunabhängiger Schutz über Direktverbindung, L2-Schaltung oder GRE-Tunneling.
Hochkapazitätsschutz
mit globalem Backbone
Unsere Infrastrukturarchitektur arbeitet mit einem Traffic-Bereinigungsansatz über globale Carrier und POP-Punkte. So wird der Datenverkehr bei einem Angriff am nächsten Punkt getrennt und sauberer Datenverkehr an Sie geliefert.
Tiefenanalyse + Dynamische Regeln
Die Schutzstrategie ändert sich sofort je nach Art und Intensität des Angriffs. Bei UDP/TCP Layer 4-Angriffen und Layer 7-Angriffen auf Netzwerkebene wird Ihr Datenverkehr als "sauberer Traffic" getrennt und zugestellt.
Unsere Servicepunkte
Ihr Datenverkehr wird am nächsten Punkt bereinigt; niedrige Latenz wird beibehalten.
Einrichtungsprozess
Kontakt → Einrichtung → Filterung → Nahtloses Netzwerk
Teilen Sie Ihr Netzwerk und Ihre Anforderungen mit; wir finden die richtige Lösung für Sie.
Schnelle Aktivierung mit Direktverbindung, L2-Schaltung oder GRE-Tunnel-Setups.
Schädlicher Datenverkehr wird getrennt; sauberer Datenverkehr wird sicher an Sie geliefert.
Nach der Einrichtung bleibt Ihr Netzwerk unter kontinuierlichem Schutz gegen Angriffe.
Verbindungsoptionen & Symmetrisches Routing
Wir bieten drei verschiedene Verbindungsmethoden für die Zustellung von sauberem Datenverkehr an Kunden. REXE ist direkt mit der Path.net-Infrastruktur über L2-Schaltung verbunden.
REXE ist direkt mit der Path.net-Infrastruktur über Layer 2-Schaltung verbunden. Niedrigste Latenz, höchste Zuverlässigkeit. Datenverkehr wird transparent übertragen.
- Niedrigste Latenz
- Hohe Zuverlässigkeit
- Transparente Datenübertragung
Physische Verbindung im selben Rechenzentrum oder über Cross-Connect. Keine IP-Änderung erforderlich, saubere Datenverkehrszustellung mit niedriger Latenz.
- Keine IP-Änderung erforderlich
- Physische Sicherheit
- Schnelle Aktivierung
Ihr Server wird unabhängig von seinem physischen Standort geschützt. Keine IP-Änderung erforderlich, Datenverkehr wird transparent getunnelt und bereinigt.
- Standortunabhängig
- Keine IP-Änderung erforderlich
- Schnelle Aktivierung (< 1 Stunde)
Eingehender (Ingress) und ausgehender (Egress) Datenverkehr durchläuft dieselbe Schutzlinie. Stateful-Inspection-Probleme, Fehlblockierungen und Log-Inkonsistenzen bei asymmetrischem Routing werden vollständig beseitigt.
- Stateful Inspection funktioniert korrekt
- False-Positive-Risiko minimiert
- Konsistente Datenverkehrsprotokolle
Unterstützte DDoS-Filter
Alle unten stehenden Filter sind Layer7-Hard-Filter-Optionen: jeder erkennt die Paketstruktur seines Protokolls und verfolgt den Verbindungsstatus. Filterregeln werden im REXE-Panel verwaltet; pro Port definieren Sie entweder eine Standardregel oder einen passenden L7-Filter.
Spielprotokoll-Filter
Spielfilter arbeiten auf Layer7: sie erkennen die Paketstruktur des jeweiligen Spielprotokolls, lassen legitime Spielerverbindungen durch und trennen Angriffstraffic am selben Port ab.
| Filter | Protokoll | Standardport | Verwendung |
|---|---|---|---|
| Arma / DayZ | UDP | 2302–2306 | Arma 3, DayZ |
| HL2 / Source Engine | UDP | 27015 | Half-Life 2, TF2, CS:Source |
| HLDS / GoldSrc | UDP | 27015 | Half-Life 1, CS 1.6 |
| L4D2 / CS:GO | UDP | 27015 | CS2, CS:GO, L4D2, Portal |
| GTA SA-MP / FiveM | UDP | 7777 / 30120 | SA-MP, FiveM |
| Source Engine Queries | UDP | 27015 | Tüm Source Engine oyunları |
| RakNet | UDP | 28015 / 19132 | Rust, Minecraft Bedrock |
| Minecraft Java Edition | TCP | 25565 | Minecraft Java |
Anwendungs- und Protokollfilter
Für VPN, VoIP, WebRTC und allgemeine TCP-Dienste können protokollbewusste Layer7-Filter definiert werden.
| Filter | Protokoll | Standardport | Verwendung |
|---|---|---|---|
| OpenVPN UDP Server | UDP | 1194 | OpenVPN sunucu koruması |
| Wireguard Server | UDP | 51820 | Wireguard VPN koruması |
| DTLS Server | UDP | — | WebRTC, IoT, güvenli UDP |
| RTP Server | UDP | — | VoIP, video konferans, medya streaming |
| STUN Server | UDP | 3478 | NAT traversal, WebRTC |
| QUIC Server | UDP | 443 | HTTP/3, modern web uygulamaları |
| SIP Server | UDP | 5060 | VoIP telefon sistemleri |
| TCP Service | TCP | — | Genel TCP servis koruması |
| TCP Service (Symmetric) | TCP | — | SSH, RDP ve tüm TCP servisleri |
Standardfilter und Hard-(L7-)Filter
Beim Erstellen einer Regel gibt es zwei Modi. Beim Standardfilter geben Sie nur Protokoll und Port an; diese Regel ist ebenfalls gefiltert und verfolgt den Verbindungsstatus. Beim Hard-Filter wählen Sie einen der oben genannten Spiel- oder Anwendungsfilter. State-Tracking ist in beiden Modi vorhanden; es gibt keinen Schutzmodus ohne State-Tracking.
Der einzige Unterschied des Hard-Filters ist, dass anwendungsspezifische Pakete vom ersten Verbindungsaufbau bis zum gesamten Paketfluss inspiziert werden. Da Standardfilter etwa 99,99 % Filtererfolg erreichen, ist der Hard-Filter in der Praxis selten nötig. Kein Filter ist eine WAF; anwendungsinterne Sicherheit (SQL Injection, XSS) wird nicht abgedeckt — der Umfang ist Netzwerk- und Protokollebene.
Häufige Fragen zum DDoS-Schutz
Ist DDoS-Schutz standardmäßig enthalten?
Ohne den optionalen Schutz deckt der Standard-L3/L4-Schutz nur Traffic aus dem Ausland ab. Mit dem optionalen Schutz werden inländischer und internationaler Traffic geschützt und die IP bleibt dauerhaft auf einer geschützten Route.
Wo sehe ich Angriffsberichte?
Angriffsberichte sowie Filter- und Regelverwaltung erfolgen über das eigene Panel von REXE. Kunden verbinden sich nicht direkt mit dem Path.net-Panel.
Ist Layer7-Filterung eine WAF?
Nein. Alle Spiel- und Anwendungsfilter arbeiten auf Layer7: sie erkennen die Paketstruktur des Protokolls und verfolgen den Verbindungsstatus. Im Hard-Filter werden zusätzlich anwendungsspezifische Pakete ab dem ersten Verbindungsaufbau inspiziert. Dies ist jedoch keine WAF; Angriffe wie SQL Injection oder XSS werden nicht abgedeckt.
Wird der Schutz erst bei einem Angriff aktiv?
Der optionale Schutz ist always-on: die IP bleibt dauerhaft auf einer geschützten Route, ein Angriffsschwellenwert wird nicht abgewartet. Das beseitigt das Ausfallrisiko der ersten Minuten bei schwellenbasierten Systemen.
Wie hoch ist meine Filterkapazität?
Es gilt kein künstliches kundenspezifisches Filterkapazitätslimit. Der schützbare Traffic ist durch die gesamte lokale und globale Schutzkapazität von REXE begrenzt. Für sauberen Traffic gibt es ebenfalls kein separates Kundenlimit.
Was passiert bei falscher Filterwahl?
Ein nicht zum Dienst passender Filter kann legitimen Traffic blockieren. Für jeden Port sollte entweder eine Standardregel oder ein protokollgerechter L7-Filter definiert werden. Bislang traten keine False Positives auf; im Fall der Fälle beträgt die Lösungszeit durchschnittlich 2-3 Arbeitstage.