Zum Hauptinhalt springen
Zurück zur Kategorie

Path Panel Filterregeln: Fortgeschrittener DDoS-Schutz

Fortgeschrittene Anleitung zum Schreiben von Path Panel-Regeln, Protokollfiltern, Rate Limiting, Geo-Blocking und benutzerdefinierten Regeln für DDoS-Schutz.

Lesezeit: 13 Min. DDoS-Schutz & Sicherheit
path-panelddosfilterrate-limitinggeo-blockingsicherheitregeln

Inhaltsverzeichnis

Path Panel Filterregeln: Fortgeschrittener DDoS-Schutz

Path Panel ist ein leistungsstarkes Filtersystem, das in der REXE-Infrastruktur DDoS-Schutz auf Netzwerkebene bietet. Diese Anleitung behandelt das Schreiben von Filterregeln, Protokollfilter, Rate Limiting, Geo-Blocking und das Erstellen benutzerdefinierter Regeln.

Path Panel filtert den Datenverkehr, bevor er Ihren Server erreicht. Dadurch werden Ihre Serverressourcen geschützt und legitimer Datenverkehr unterbrechungsfrei weitergeleitet.

Grundlegende Konzepte

Regelstruktur

KomponenteBeschreibungBeispiel
QuelleVerkehrsquelle (IP, Land, ASN)192.168.1.0/24, TR, AS12345
ZielZielport oder ProtokollTCP/80, UDP/53
AktionAnzuwendende AktionErlauben, Blockieren, Rate Limit
PrioritätRegelreihenfolge (niedriger = zuerst)1, 10, 100

Regelpriorität

Priorität 1:   Whitelist-Regeln (immer erlauben)
Priorität 10:  Blacklist-Regeln (immer blockieren)
Priorität 50:  Rate-Limiting-Regeln
Priorität 100: Geo-Blocking-Regeln
Priorität 200: Protokollfilter
Priorität 999: Standardregel (erlauben/blockieren)

Regeln mit niedrigerer Prioritätsnummer werden zuerst ausgewertet. Setzen Sie Whitelist-Regeln immer auf die höchste Priorität (niedrigste Nummer).

Protokollfilter

TCP-Filter

# SSH-Zugriff auf bestimmte IPs beschränken
Quelle: 1.2.3.4/32
Ziel: TCP/22
Aktion: Erlauben
Priorität: 1

# Alle anderen SSH-Verkehr blockieren
Quelle: 0.0.0.0/0
Ziel: TCP/22
Aktion: Blockieren
Priorität: 10

# HTTP/HTTPS-Verkehr erlauben
Quelle: 0.0.0.0/0
Ziel: TCP/80,443
Aktion: Erlauben
Priorität: 50

UDP-Filter

# DNS-Verkehr erlauben
Quelle: 0.0.0.0/0
Ziel: UDP/53
Aktion: Erlauben
Priorität: 50

# Spielserver-Ports
Quelle: 0.0.0.0/0
Ziel: UDP/27015-27020
Aktion: Erlauben
Priorität: 50

# Alle anderen UDP-Verkehr blockieren
Quelle: 0.0.0.0/0
Ziel: UDP/1-65535
Aktion: Blockieren
Priorität: 200

Rate-Limiting-Regeln

Verbindungsbasiertes Rate Limiting

# Maximale neue Verbindungen pro Sekunde pro IP
Quelle: 0.0.0.0/0
Ziel: TCP/80,443
Aktion: Rate Limit
Limit: 50 neue Verbindungen/Sekunde/IP
Priorität: 50

# Gleichzeitige Verbindungen pro IP
Quelle: 0.0.0.0/0
Ziel: TCP/80,443
Aktion: Verbindungslimit
Limit: 200 gleichzeitige Verbindungen/IP
Priorität: 51

Paketbasiertes Rate Limiting

# UDP-Paket-Rate-Limiting
Quelle: 0.0.0.0/0
Ziel: UDP/27015
Aktion: Rate Limit
Limit: 1000 Pakete/Sekunde/IP
Priorität: 50

# SYN-Paket-Rate-Limiting
Quelle: 0.0.0.0/0
Ziel: TCP (SYN-Flag)
Aktion: Rate Limit
Limit: 100 SYN/Sekunde/IP
Priorität: 45

Geo-Blocking

Länderbasierte Blockierung

# Bestimmte Länder blockieren
Quelle: CN (China)
Ziel: Alle Ports
Aktion: Blockieren
Priorität: 100

# Nur bestimmte Länder erlauben
Quelle: TR (Türkei)
Ziel: Alle Ports
Aktion: Erlauben
Priorität: 1

Quelle: DE (Deutschland)
Ziel: Alle Ports
Aktion: Erlauben
Priorität: 1

# Alle anderen Länder blockieren
Quelle: 0.0.0.0/0
Ziel: Alle Ports
Aktion: Blockieren
Priorität: 200

Geo-Blocking kann auch legitime Benutzer betreffen. Verwenden Sie es nur während Angriffen oder für bestimmte Dienste.

Benutzerdefinierte Regeln

Webserver-Schutzprofil

# 1. Voller Zugriff für Cloudflare-IPs
Quelle: 173.245.48.0/20, 103.21.244.0/22
Ziel: TCP/80,443
Aktion: Erlauben
Priorität: 1

# 2. SSH nur von Admin-IP
Quelle: ADMIN_IP/32
Ziel: TCP/22
Aktion: Erlauben
Priorität: 2

# 3. HTTP/HTTPS Rate Limiting
Quelle: 0.0.0.0/0
Ziel: TCP/80,443
Aktion: Rate Limit (100 Verb./s/IP)
Priorität: 50

# 4. SYN-Flood-Schutz
Quelle: 0.0.0.0/0
Ziel: TCP (SYN)
Aktion: Rate Limit (50 SYN/s/IP)
Priorität: 45

# 5. UDP-Verkehr blockieren
Quelle: 0.0.0.0/0
Ziel: UDP/1-65535
Aktion: Blockieren
Priorität: 200

Spielserver-Schutzprofil

# 1. Spielport
Quelle: 0.0.0.0/0
Ziel: UDP/30120
Aktion: Erlauben + Rate Limit (2000 pps/IP)
Priorität: 50

# 2. SSH-Verwaltung
Quelle: ADMIN_IP/32
Ziel: TCP/22
Aktion: Erlauben
Priorität: 1

# 3. Alle anderen Verkehr blockieren
Quelle: 0.0.0.0/0
Ziel: Alle Ports
Aktion: Blockieren
Priorität: 999

Regelverwaltung und Überwachung

Regeln testen

hljs bash
nmap -sT -p 22,80,443 SERVER_IP
nmap -sU -p 27015,30120 SERVER_IP
ab -n 1000 -c 100 http://SERVER_IP/
curl -v --connect-timeout 5 http://SERVER_IP

Regelaktualisierungsstrategie

  1. Regelmäßige Überprüfung: Regeln monatlich prüfen
  2. Nach-Angriff-Update: Regeln nach jedem Angriff optimieren
  3. Whitelist-Pflege: Legitime IPs aktuell halten
  4. Rate-Limit-Anpassung: Limits basierend auf Verkehrsmustern anpassen
  5. Backup: Regelsatz sichern

Notieren Sie Ihre aktuellen Regeln, bevor Sie Änderungen vornehmen. Eine falsche Regel kann legitimen Verkehr blockieren.

Fazit

Path Panel Filterregeln bieten leistungsstarken DDoS-Schutz auf Netzwerkebene für Ihren REXE-Server. Mit einer Kombination aus Protokollfiltern, Rate Limiting und Geo-Blocking können Sie eine mehrschichtige Verteidigung aufbauen.