Руководство по использованию панели управления DDoS-защитой Path Panel
Полное руководство по REXE Path Panel: панель мониторинга, «Мои IP», статус TR-защиты, управление правилами, история атак, abuse filtered, смена пароля и доступ по API.
Полное руководство по обнаружению DDoS-атак, экстренным мерам, анализу трафика, связи с провайдером, пост-мортем анализу и стратегиям предотвращения.
Правильная и быстрая реакция во время DDoS-атаки критически важна для минимизации перебоев в обслуживании. В этом руководстве пошагово рассматривается весь процесс экстренного реагирования — от обнаружения атаки до пост-мортем анализа.
Не паникуйте во время DDoS-атаки. Следуйте шагам этого руководства последовательно. Команда поддержки REXE доступна 24/7.
Раннее обнаружение DDoS-атаки — первый шаг к эффективному реагированию.
| Симптом | Возможный тип атаки |
|---|---|
| Сайт медленный или недоступен | Layer 7 HTTP flood |
| Невозможно установить SSH-соединение | Layer 4 SYN/TCP flood |
| Высокое использование полосы пропускания | Объёмная атака |
| CPU/RAM в норме, но сайт медленный | Атака сетевого уровня |
| CPU 100%, но трафик нормальный | Атака прикладного уровня |
# 1. Проверка доступности сервера
ping -c 5 IP_СЕРВЕРА
# 2. Состояние сетевых соединений
ss -s
# 3. Количество активных соединений
ss -ant | wc -l
# 4. IP с наибольшим количеством соединений
ss -ntu | awk '{print $5}' | cut -d: -f1 | sort | uniq -c | sort -rn | head -20
# 5. Соединения в состоянии SYN-RECV
ss -ant state syn-recv | wc -l
# 6. Использование полосы пропускания
ifstat -i eth0 1 5
# 7. Системные ресурсы
top -bn1 | head -5
free -h
# Мониторинг трафика в реальном времени
sudo iftop -i eth0 -n
# Анализ IP-адресов источников
sudo tcpdump -i eth0 -c 5000 -nn 2>/dev/null | awk '{print $3}' | cut -d. -f1-4 | sort | uniq -c | sort -rn | head -20
# Захват пакетов для детального анализа
sudo tcpdump -i eth0 -c 50000 -w /tmp/ddos-capture.pcap
# Определение типа атаки
ss -ant state syn-recv | wc -l
ss -ant state established | wc -l
sudo tcpdump -i eth0 udp -c 1000 -nn -q 2>/dev/null | wc -l
tail -1000 /var/log/nginx/access.log | awk '{print $1}' | sort | uniq -c | sort -rn | head -10
#!/bin/bash
# emergency-block.sh
ATTACKERS=$(ss -ntu | awk '{print $5}' | cut -d: -f1 | sort | uniq -c | sort -rn | head -50 | awk '$1 > 100 {print $2}')
for ip in $ATTACKERS; do
iptables -I INPUT -s $ip -j DROP
echo "Заблокирован: $ip"
done
ipset create blacklist hash:net
for ip in $ATTACKERS; do
ipset add blacklist $ip
done
iptables -I INPUT -m set --match-set blacklist src -j DROP
sysctl -w net.ipv4.tcp_syncookies=1
sysctl -w net.ipv4.tcp_max_syn_backlog=65536
sysctl -w net.ipv4.tcp_synack_retries=1
sysctl -w net.netfilter.nf_conntrack_max=2000000
sysctl -w net.core.somaxconn=65536
# Аварийная конфигурация Nginx
limit_req_zone $binary_remote_addr zone=emergency:20m rate=5r/s;
limit_conn_zone $binary_remote_addr zone=emergency_conn:20m;
server {
limit_req zone=emergency burst=10 nodelay;
limit_conn emergency_conn 20;
client_max_body_size 1m;
client_body_timeout 5s;
client_header_timeout 5s;
}
curl -X PATCH "https://api.cloudflare.com/client/v4/zones/ZONE_ID/settings/security_level" \
-H "Authorization: Bearer API_TOKEN" \
-H "Content-Type: application/json" \
--data '{"value":"under_attack"}'
Через Path Panel:
Тема: DDoS-атака — требуется экстренное реагирование
IP сервера: [IP_АДРЕС]
Начало атаки: [ДАТА/ВРЕМЯ]
Тип атаки: [SYN Flood / UDP Flood / HTTP Flood / Неизвестно]
Воздействие: [Полный сбой / Частичное замедление]
Принятые меры:
- Применены правила iptables
- Активирован режим Under Attack в Cloudflare
- Настроены параметры ядра
tcpdump -r /tmp/ddos-capture.pcap -nn | head -100
tcpdump -r /tmp/ddos-capture.pcap -nn | awk '{print $3}' | cut -d. -f1-4 | sort | uniq -c | sort -rn | head -20
# Вернуть Cloudflare в нормальный режим
curl -X PATCH "https://api.cloudflare.com/client/v4/zones/ZONE_ID/settings/security_level" \
-H "Authorization: Bearer API_TOKEN" \
-H "Content-Type: application/json" \
--data '{"value":"medium"}'
# Очистить аварийные правила iptables
iptables -D INPUT -m set --match-set blacklist src -j DROP
ipset destroy blacklist
# Удалить аварийную конфигурацию Nginx
rm /etc/nginx/conf.d/emergency.conf
sudo nginx -t && sudo systemctl reload nginx
#!/bin/bash
THRESHOLD=500
CONNECTIONS=$(ss -ant | wc -l)
if [ $CONNECTIONS -gt $THRESHOLD ]; then
echo "ВНИМАНИЕ: Высокое количество соединений: $CONNECTIONS" | \
mail -s "DDoS-тревога - $(hostname)" admin@example.com
/usr/local/bin/emergency-block.sh
logger "DDoS-тревога: обнаружено $CONNECTIONS соединений"
fi
Регулярно тестируйте план экстренного реагирования. План должен быть готов к моменту атаки.
Подготовка к DDoS-атакам так же важна, как быстрое и эффективное реагирование во время атаки. Заранее спланируйте шаги, подготовьте скрипты и проводите регулярные учения.
Чрезмерное замедление или недоступность сайта, невозможность установить SSH-соединение, аномальное использование полосы пропускания и высокое количество соединений — симптомы DDoS-атаки.
Сначала определите тип атаки. Затем заблокируйте основные атакующие IP через iptables, настройте параметры ядра и включите режим Under Attack в Cloudflare. Уведомите команду поддержки REXE.
DDoS-атаки могут длиться от нескольких минут до нескольких дней. Большинство атак заканчиваются в течение 1-2 часов. Однако целенаправленные атаки могут продолжаться днями.
Вы можете создать тикет через панель клиента REXE или позвонить на линию поддержки 24/7 в экстренных случаях.
Удалите аварийные правила, верните Cloudflare в нормальный режим, проведите анализ логов и подготовьте пост-мортем отчёт.
Полное руководство по REXE Path Panel: панель мониторинга, «Мои IP», статус TR-защиты, управление правилами, история атак, abuse filtered, смена пароля и доступ по API.
Руководство по игровым DDoS-фильтрам Path.net: Arma/DayZ, Source Engine, CS:GO, CS2, FiveM, Minecraft, Rust и другие — как применить каждый фильтр.
Фильтры приложений DDoS-защиты Path.net: OpenVPN, Wireguard, DTLS, RTP, QUIC, SIP, TCP Symmetric и другие.