Path Panel Filterregeln: Fortgeschrittener DDoS-Schutz
Fortgeschrittene Anleitung zum Schreiben von Path Panel-Regeln, Protokollfiltern, Rate Limiting, Geo-Blocking und benutzerdefinierten Regeln für DDoS-Schutz.
Inhaltsverzeichnis
Path Panel Filterregeln: Fortgeschrittener DDoS-Schutz
Path Panel ist ein leistungsstarkes Filtersystem, das in der REXE-Infrastruktur DDoS-Schutz auf Netzwerkebene bietet. Diese Anleitung behandelt das Schreiben von Filterregeln, Protokollfilter, Rate Limiting, Geo-Blocking und das Erstellen benutzerdefinierter Regeln.
Path Panel filtert den Datenverkehr, bevor er Ihren Server erreicht. Dadurch werden Ihre Serverressourcen geschützt und legitimer Datenverkehr unterbrechungsfrei weitergeleitet.
Grundlegende Konzepte
Regelstruktur
| Komponente | Beschreibung | Beispiel |
|---|---|---|
| Quelle | Verkehrsquelle (IP, Land, ASN) | 192.168.1.0/24, TR, AS12345 |
| Ziel | Zielport oder Protokoll | TCP/80, UDP/53 |
| Aktion | Anzuwendende Aktion | Erlauben, Blockieren, Rate Limit |
| Priorität | Regelreihenfolge (niedriger = zuerst) | 1, 10, 100 |
Regelpriorität
Priorität 1: Whitelist-Regeln (immer erlauben)
Priorität 10: Blacklist-Regeln (immer blockieren)
Priorität 50: Rate-Limiting-Regeln
Priorität 100: Geo-Blocking-Regeln
Priorität 200: Protokollfilter
Priorität 999: Standardregel (erlauben/blockieren)
Regeln mit niedrigerer Prioritätsnummer werden zuerst ausgewertet. Setzen Sie Whitelist-Regeln immer auf die höchste Priorität (niedrigste Nummer).
Protokollfilter
TCP-Filter
# SSH-Zugriff auf bestimmte IPs beschränken
Quelle: 1.2.3.4/32
Ziel: TCP/22
Aktion: Erlauben
Priorität: 1
# Alle anderen SSH-Verkehr blockieren
Quelle: 0.0.0.0/0
Ziel: TCP/22
Aktion: Blockieren
Priorität: 10
# HTTP/HTTPS-Verkehr erlauben
Quelle: 0.0.0.0/0
Ziel: TCP/80,443
Aktion: Erlauben
Priorität: 50
UDP-Filter
# DNS-Verkehr erlauben
Quelle: 0.0.0.0/0
Ziel: UDP/53
Aktion: Erlauben
Priorität: 50
# Spielserver-Ports
Quelle: 0.0.0.0/0
Ziel: UDP/27015-27020
Aktion: Erlauben
Priorität: 50
# Alle anderen UDP-Verkehr blockieren
Quelle: 0.0.0.0/0
Ziel: UDP/1-65535
Aktion: Blockieren
Priorität: 200
Rate-Limiting-Regeln
Verbindungsbasiertes Rate Limiting
# Maximale neue Verbindungen pro Sekunde pro IP
Quelle: 0.0.0.0/0
Ziel: TCP/80,443
Aktion: Rate Limit
Limit: 50 neue Verbindungen/Sekunde/IP
Priorität: 50
# Gleichzeitige Verbindungen pro IP
Quelle: 0.0.0.0/0
Ziel: TCP/80,443
Aktion: Verbindungslimit
Limit: 200 gleichzeitige Verbindungen/IP
Priorität: 51
Paketbasiertes Rate Limiting
# UDP-Paket-Rate-Limiting
Quelle: 0.0.0.0/0
Ziel: UDP/27015
Aktion: Rate Limit
Limit: 1000 Pakete/Sekunde/IP
Priorität: 50
# SYN-Paket-Rate-Limiting
Quelle: 0.0.0.0/0
Ziel: TCP (SYN-Flag)
Aktion: Rate Limit
Limit: 100 SYN/Sekunde/IP
Priorität: 45
Geo-Blocking
Länderbasierte Blockierung
# Bestimmte Länder blockieren
Quelle: CN (China)
Ziel: Alle Ports
Aktion: Blockieren
Priorität: 100
# Nur bestimmte Länder erlauben
Quelle: TR (Türkei)
Ziel: Alle Ports
Aktion: Erlauben
Priorität: 1
Quelle: DE (Deutschland)
Ziel: Alle Ports
Aktion: Erlauben
Priorität: 1
# Alle anderen Länder blockieren
Quelle: 0.0.0.0/0
Ziel: Alle Ports
Aktion: Blockieren
Priorität: 200
Geo-Blocking kann auch legitime Benutzer betreffen. Verwenden Sie es nur während Angriffen oder für bestimmte Dienste.
Benutzerdefinierte Regeln
Webserver-Schutzprofil
# 1. Voller Zugriff für Cloudflare-IPs
Quelle: 173.245.48.0/20, 103.21.244.0/22
Ziel: TCP/80,443
Aktion: Erlauben
Priorität: 1
# 2. SSH nur von Admin-IP
Quelle: ADMIN_IP/32
Ziel: TCP/22
Aktion: Erlauben
Priorität: 2
# 3. HTTP/HTTPS Rate Limiting
Quelle: 0.0.0.0/0
Ziel: TCP/80,443
Aktion: Rate Limit (100 Verb./s/IP)
Priorität: 50
# 4. SYN-Flood-Schutz
Quelle: 0.0.0.0/0
Ziel: TCP (SYN)
Aktion: Rate Limit (50 SYN/s/IP)
Priorität: 45
# 5. UDP-Verkehr blockieren
Quelle: 0.0.0.0/0
Ziel: UDP/1-65535
Aktion: Blockieren
Priorität: 200
Spielserver-Schutzprofil
# 1. Spielport
Quelle: 0.0.0.0/0
Ziel: UDP/30120
Aktion: Erlauben + Rate Limit (2000 pps/IP)
Priorität: 50
# 2. SSH-Verwaltung
Quelle: ADMIN_IP/32
Ziel: TCP/22
Aktion: Erlauben
Priorität: 1
# 3. Alle anderen Verkehr blockieren
Quelle: 0.0.0.0/0
Ziel: Alle Ports
Aktion: Blockieren
Priorität: 999
Regelverwaltung und Überwachung
Regeln testen
nmap -sT -p 22,80,443 SERVER_IP
nmap -sU -p 27015,30120 SERVER_IP
ab -n 1000 -c 100 http://SERVER_IP/
curl -v --connect-timeout 5 http://SERVER_IP
Regelaktualisierungsstrategie
- Regelmäßige Überprüfung: Regeln monatlich prüfen
- Nach-Angriff-Update: Regeln nach jedem Angriff optimieren
- Whitelist-Pflege: Legitime IPs aktuell halten
- Rate-Limit-Anpassung: Limits basierend auf Verkehrsmustern anpassen
- Backup: Regelsatz sichern
Notieren Sie Ihre aktuellen Regeln, bevor Sie Änderungen vornehmen. Eine falsche Regel kann legitimen Verkehr blockieren.
Fazit
Path Panel Filterregeln bieten leistungsstarken DDoS-Schutz auf Netzwerkebene für Ihren REXE-Server. Mit einer Kombination aus Protokollfiltern, Rate Limiting und Geo-Blocking können Sie eine mehrschichtige Verteidigung aufbauen.
Verwandte Artikel
Path Panel DDoS-Schutz Verwaltungspanel – Benutzerhandbuch
Vollständiges REXE Path Panel Benutzerhandbuch: Dashboard, Meine IPs, TR-Schutzstatus, Regelverwaltung, Angriffsverlauf, Abuse Filtered, Passwortänderung und API-Zugriff.
Spielserver DDoS-Filter Auswahlhandbuch (Path.net)
Path.net DDoS-Schutz Spielfilter-Handbuch: Arma/DayZ, Source Engine, CS:GO, CS2, FiveM, Minecraft, Rust und mehr — wie man jeden Filter anwendet.
Anwendungs- und Dienst-DDoS-Filter Handbuch (Path.net)
Path.net DDoS-Schutz Anwendungsfilter-Handbuch: OpenVPN, Wireguard, DTLS, RTP, QUIC, SIP, TCP Symmetric und mehr — wie man den richtigen Filter wählt.