Zum Hauptinhalt springen
Zurück zur Kategorie

Path Panel Filterregeln – Anleitung

Anleitung zum Erstellen von Filterregeln im Path Panel. Schützen Sie Ihren Server vor DDoS-Angriffen durch die richtige Wahl von Protokoll, Zielport und Filter.

Lesezeit: 8 Min. DDoS-Schutz & Sicherheit
path-panelddosfilterregelnsicherheitschutz
Autor
REXE Teknoloji Network & Security Team
Redaktion
REXE Teknoloji Technical Editorial
Erstveröffentlichung
Letzte Aktualisierung

Path Panel Filterregeln – Anleitung

Path Panel ist das Filtersystem, das in der REXE-Infrastruktur DDoS-Schutz auf Netzwerkebene bereitstellt. Es filtert den Verkehr, bevor er Ihren Server erreicht; so bleiben Ihre Serverressourcen geschützt und legitimer Verkehr wird ohne Unterbrechung weitergeleitet.

Zugang zum Path Panel: über my.rexe.tr → Path Panel oder direkt über x.rexe.tr.

Wie erstellt man eine Filterregel?

  1. Melden Sie sich im Path Panel an
  2. Klicken Sie auf der Seite IP-Verwaltung auf die IP Ihres Servers
  3. Klicken Sie auf Neue Regel erstellen
  4. Füllen Sie die folgenden Felder aus:
FeldBeschreibung
ProtokollTCP oder UDP
ZielportDie Portnummer, die Sie schützen möchten
FilterZum Protokoll passende Filterauswahl
BeschreibungKurze Notiz zur Regel
  1. Speichern Sie die Regel und warten Sie auf die Ausbringung (2–5 Min.)

Auch wenn eine Regel im Panel noch nicht als ausgebracht (aktualisiert) erscheint, ist sie mit hoher Wahrscheinlichkeit innerhalb von 2–5 Minuten längst live. Der Status kann verzögert aktualisiert werden, etwa durch das Prüfintervall des Panels oder die Verarbeitung der Regel auf allen Path-Nodes (außer unserer Seite). Das ist nur eine Anzeigeverzögerung im Panel; der Port ist im System bereits offen.

Eine falsche Filterauswahl kann legitimen Verkehr blockieren. Stellen Sie sicher, dass Sie den passenden Filter für Ihren Dienst wählen.

Standardzustand und Default Block

Solange auf einer IP-Adresse keine einzige Regel existiert (auch keine Filterregel, kein ICMP/Ping und kein Preset), sind alle Ports standardmäßig offen. In diesem Zustand gibt es keinen Default Block.

Sobald Sie die erste Regel erstellen (schon eine einzige Regel), fügt das System automatisch die Default-Block-Richtlinie hinzu. Ab diesem Moment bleiben nur die von Ihren Regeln erlaubten Ports offen; alle anderen Ports werden geschlossen. Wenn Sie alle Regeln löschen (bleibt einschließlich ICMP/Ping und Presets keine einzige Regel übrig), wird der Default Block automatisch entfernt und die IP kehrt in den Zustand mit allen offenen Ports zurück.

Für jeden Port, den Sie nutzen möchten, müssen Sie eine eigene Filterregel erstellen.

In dem Moment, in dem Sie Ihre erste Regel erstellen, greift der Default Block und nicht erlaubte Ports werden geschlossen. Nehmen Sie unbedingt Ihren Verwaltungsport wie SSH (22) oder RDP (3389) in Ihr erstes Regelset auf; andernfalls verlieren Sie die Verbindung zu Ihrem Server.

Unterstützte Filter

Spielfilter

Spielfilter arbeiten, indem sie die Paketstruktur des jeweiligen Spielprotokolls verstehen. Sie lassen legitime Spielerverbindungen durch und blockieren Angriffsverkehr.

FilterProtokollStandardportEinsatz
Arma / DayZUDP2302–2306Arma 3-, DayZ-Server
HL2 / Source EngineUDP27015Half-Life 2, TF2, CS:Source
HLDS / GoldSrcUDP27015Half-Life 1, CS 1.6
L4D2 / CS:GOUDP27015CS2, CS:GO, L4D2, Portal
GTA SA-MP / FiveMUDP7777 / 30120SA-MP, FiveM
Source Engine QueriesUDP27015Alle Source-Engine-Spiele
RakNetUDP28015 / 19132Rust, Minecraft Bedrock
Minecraft Java EditionTCP25565Minecraft Java

Für FiveM-Server müssen Sie sowohl für TCP als auch für UDP auf Port 30120 je eine eigene Regel erstellen. Für txAdmin muss zusätzlich TCP 40120 geöffnet werden.

Anwendungsfilter

FilterProtokollStandardportEinsatz
OpenVPN UDP ServerUDP1194Schutz von OpenVPN-Servern
Wireguard ServerUDP51820Schutz von Wireguard-VPN
DTLS ServerUDPWebRTC, IoT, sicheres UDP
RTP ServerUDPVoIP, Videokonferenz, Media-Streaming
STUN ServerUDP3478NAT-Traversal, WebRTC
QUIC ServerUDP443HTTP/3, moderne Webanwendungen
SIP ServerUDP5060VoIP-Telefonanlagen
TCP ServiceTCPAllgemeiner TCP-Dienstschutz
TCP Service (Symmetric)TCPSSH, RDP und alle TCP-Dienste

Leitfaden zur Filterauswahl

EinsatzszenarioEmpfohlener Filter
SSH-ZugangStandard-Filter (TCP) — Port 22
RDP-ZugangStandard-Filter (TCP) — Port 3389
Webserver (HTTP/HTTPS)Standard-Filter (TCP) — Port 80/443
OpenVPN-ServerOpenVPN UDP Server — Port 1194
Wireguard-ServerWireguard Server — Port 51820
VoIP / TelefonanlageSIP Server + RTP Server
VideokonferenzDTLS Server + RTP Server
Modernes Web (HTTP/3)Standard-Filter (UDP) — Port 443
CS2 / CS:GOL4D2 / CS:GO — UDP 27015
FiveMGTA FiveM — UDP+TCP 30120
Minecraft JavaMinecraft Java Edition — TCP 25565
Minecraft BedrockRakNet — UDP 19132
RustRakNet — UDP 28015
Garry's ModSource Engine Queries — UDP 27015

Standard-Filter und Hard-Filter

Alle Filter arbeiten auf Layer7: jeder erkennt die Paketstruktur des jeweiligen Protokolls und verfolgt den Verbindungszustand (State). Es gibt keinen Schutzmodus ohne State-Verfolgung.

Im Regelerstellungsbildschirm gibt es zwei Modi:

  • Standard-Filter: Sie geben nur Protokoll und Port an. Auch diese Regel ist gefiltert und verfolgt den Verbindungszustand.
  • Hard-Filter: Sie wählen einen der oben genannten Spiel- oder Anwendungsfilter. TCP Service (Symmetric) ist nur eine dieser Optionen und keine eigene Kategorie.

Der einzige Unterschied des Hard-Filters besteht darin, dass anwendungsspezifische Pakete von der ersten Verbindung der Anwendung bis zum gesamten Paketfluss geprüft werden. Da Standard-Filter zu etwa 99,99 % wirksam filtern, wird ein Hard-Filter in der Praxis nur selten benötigt.

Kein Filter ist eine WAF; es gibt keinen Schutz gegen anwendungsinterne Angriffe wie SQL-Injection oder XSS. Der Umfang liegt auf Netzwerk- und Protokollebene.

Websites mit Cloudflare: Auf den Ports 80 und 443 kann der Filter TCP Symmetric nicht verwendet werden. Da Cloudflare asymmetrisches Routing nutzt, funktioniert symmetrische Filterung auf diesen Ports nicht. Verwenden Sie stattdessen die vorbereitete Cloudflare-Preset-Regel im Path Panel.

Beispielkonfigurationen für Regeln

SSH-Zugang

Protokoll:    TCP
Zielport:     22
Filtermodus:  Standard
Beschreibung: SSH-Zugang

RDP-Zugang

Protokoll:    TCP
Zielport:     3389
Filtermodus:  Standard
Beschreibung: RDP-Zugang

Minecraft-Java-Server

Protokoll:    TCP
Zielport:     25565
Filter:       Minecraft Java Edition
Beschreibung: Minecraft-Java-Server

FiveM-Server

# Regel 1
Protokoll:    UDP
Zielport:     30120
Filter:       GTA FiveM
Beschreibung: FiveM UDP

# Regel 2
Protokoll:    TCP
Zielport:     30120
Filter:       TCP Service (Symmetric)
Beschreibung: FiveM TCP

# Regel 3 (txAdmin)
Protokoll:    TCP
Zielport:     40120
Filter:       TCP Service (Symmetric)
Beschreibung: txAdmin-Panel

OpenVPN-Server

Protokoll:    UDP
Zielport:     1194
Filter:       OpenVPN UDP Server
Beschreibung: OpenVPN-VPN-Server

Häufig gestellte Fragen

Welche Felder muss ich im Path Panel ausfüllen?

Beim Erstellen einer Regel müssen Sie Protokoll (TCP/UDP), Zielport und Filter ausfüllen. Das Feld Beschreibung ist optional, aber praktisch, um die Regel zu benennen.

Wie lange dauert es, bis eine Regel nach dem Erstellen aktiv ist?

Nach dem Speichern kann die Ausbringung 2–5 Minuten dauern. In dieser Zeit ist die Regel möglicherweise noch nicht aktiv.

Welchen Filter soll ich wählen?

Wählen Sie den Filter, der zum Protokoll Ihres Dienstes passt. Alle Filter arbeiten auf Layer7 und verfolgen den Verbindungszustand; der Standard-Filter-Modus (Protokoll + Port) genügt für SSH, RDP und die meisten TCP-Dienste. Ein Hard-Filter wird gewählt, wenn anwendungsspezifische Paketprüfung nötig ist, und ist in der Praxis selten erforderlich. Verwenden Sie für Gameserver den spielspezifischen Filter und für VPN den OpenVPN- oder Wireguard-Filter.

Muss ich für mehrere Dienste separate Regeln erstellen?

Ja, für jede Kombination aus Port und Protokoll müssen Sie eine eigene Regel erstellen. So erhält jeder Dienst den zu seinem Protokoll passenden Schutz.

Ich nutze Cloudflare, wie muss ich konfigurieren?

Wenn Ihre Website hinter Cloudflare liegt, kann auf den Ports 80 und 443 der Filter TCP Symmetric nicht verwendet werden. Nutzen Sie die vorbereitete Cloudflare-Preset-Regel im Path Panel. Konfigurationen mit und ohne Cloudflare lassen sich nicht auf derselben IP kombinieren.

Was mache ich bei einem Spiel oder einer Anwendung, die nicht in der Liste steht?

Für Dienste, die nicht in der Liste stehen, können Sie den allgemeinen TCP-Service- oder UDP-Filter verwenden. Wenn Sie einen speziellen Filter benötigen, wenden Sie sich an unser Support-Team.

Verwandte Artikel

NetzwerkverkehrEingehend GbpsAusgehend Gbps