Руководство по DDoS-фильтрам для приложений и сервисов
Фильтры приложений DDoS-защиты Path.net: OpenVPN, Wireguard, DTLS, RTP, QUIC, SIP, TCP Symmetric и другие.
Содержание
Введение
REXE Teknoloji предлагает специализированные DDoS-фильтры не только для игровых серверов, но и для различных приложений и сервисов на базе инфраструктуры Path.net. Эти фильтры оптимизированы для VPN-серверов, медиа-сервисов, веб-приложений и других TCP/UDP-сервисов.
Фильтры приложений выбираются в поле «Фильтр» при создании правила в Path Panel. Доступные фильтры зависят от разрешений вашей учётной записи.
VPN-фильтры
Специальные DDoS-фильтры для VPN-серверов:
OpenVPN UDP Server
| Свойство | Значение |
|---|---|
| Протокол | UDP |
| Порт по умолчанию | 1194 |
| Назначение | Защита сервера OpenVPN |
Фильтр OpenVPN проверяет пакеты handshake и данных протокола OpenVPN, блокируя поддельные UDP-пакеты. Обеспечивает бесперебойную работу VPN-сервера.
# Пример конфигурации правила (Path Panel — x.rexe.tr)
Протокол: UDP
Порт назначения: 1194
Фильтр: OpenVPN UDP Server
Описание: "Защита сервера OpenVPN"
Wireguard Server
| Свойство | Значение |
|---|---|
| Протокол | UDP |
| Порт по умолчанию | 51820 |
| Назначение | Защита VPN-сервера Wireguard |
Фильтр Wireguard проверяет криптографический механизм handshake протокола Wireguard, блокируя поддельные пакеты.
# Пример конфигурации правила (Path Panel — x.rexe.tr)
Протокол: UDP
Порт назначения: 51820
Фильтр: Wireguard Server
Описание: "Защита VPN Wireguard"
Если ваш VPN-сервер использует нестандартный порт, измените поле «Порт назначения» соответственно.
Другие фильтры приложений
DTLS Server
| Свойство | Значение |
|---|---|
| Протокол | UDP |
| Назначение | Защита сервера DTLS (Datagram Transport Layer Security) |
Фильтр DTLS предназначен для приложений WebRTC, IoT-устройств и безопасной UDP-связи.
RTP Server
| Свойство | Значение |
|---|---|
| Протокол | UDP |
| Назначение | Защита сервера Real-time Transport Protocol |
Фильтр RTP оптимизирован для VoIP, видеоконференций и потоковых медиа-приложений. Защищает трафик реального времени, блокируя поддельные RTP-пакеты.
STUN Server
| Свойство | Значение |
|---|---|
| Протокол | UDP |
| Порт по умолчанию | 3478 |
| Назначение | Защита сервера STUN (Session Traversal Utilities for NAT) |
Фильтр STUN защищает серверы STUN, используемые для NAT traversal и WebRTC-соединений.
QUIC Server
| Свойство | Значение |
|---|---|
| Протокол | UDP |
| Порт по умолчанию | 443 |
| Назначение | Защита сервера протокола QUIC |
Фильтр QUIC защищает протокол QUIC, используемый HTTP/3 и современными веб-приложениями.
SIP Server
| Свойство | Значение |
|---|---|
| Протокол | UDP |
| Порт по умолчанию | 5060 |
| Назначение | Защита сервера SIP (Session Initiation Protocol) |
Фильтр SIP предназначен для VoIP-телефонных систем и SIP-транков. Обеспечивает защиту от SIP INVITE flood и атак на регистрацию.
TCP Service
| Свойство | Значение |
|---|---|
| Протокол | TCP |
| Назначение | Общая защита TCP-сервисов |
Фильтр TCP Service обеспечивает общую защиту для веб-серверов, баз данных и других TCP-сервисов. Эффективен против SYN flood, ACK flood и других TCP-векторов атак. Стандартные (обычные) фильтры выполняют фильтрацию с очень высокой эффективностью без ложных срабатываний.
TCP Service (Symmetric)
| Свойство | Значение |
|---|---|
| Протокол | TCP |
| Назначение | Симметричная защита TCP-сервисов |
Фильтр TCP Symmetric — это hard-фильтр, выполняющий Layer7-фильтрацию. Он отслеживает состояние соединения, пропуская только ответы на инициированные пользователем подключения, и блокирует поддельные пакеты.
На экране создания правила есть два режима: стандартный фильтр (только протокол + порт) и hard-фильтр (Layer7-фильтры, такие как TCP Symmetric). Для SSH, RDP и большинства TCP-сервисов достаточно стандартного режима; hard-фильтры Layer7 вроде TCP Symmetric следует включать только для крайне чувствительных приложений.
Руководство по выбору фильтра
Если вы не уверены, какой фильтр использовать, воспользуйтесь следующей таблицей:
| Сценарий использования | Рекомендуемый фильтр |
|---|---|
| VPN-сервер (OpenVPN) | OpenVPN UDP Server |
| VPN-сервер (Wireguard) | Wireguard Server |
| Веб-сервер (HTTP/HTTPS) | Стандартный фильтр (TCP + порт) |
| Управление SSH/RDP | Стандартный фильтр (TCP + порт) |
| VoIP / Телефонная система | SIP Server + RTP Server |
| Видеоконференции | DTLS Server + RTP Server |
| Современный веб (HTTP/3) | Стандартный фильтр (UDP + порт) |
| Игровой сервер | Соответствующий игровой фильтр |
Конфигурация веб-сервера (HTTP/HTTPS)
Для веб-серверов достаточно стандартного режима фильтра (протокол + порт); стандартные фильтры выполняют фильтрацию с очень высокой эффективностью без ложных срабатываний. Hard-фильтры Layer7, такие как TCP Symmetric, нужны только для крайне чувствительных приложений.
Сайты с Cloudflare: Если ваш сайт находится за Cloudflare, фильтр TCP Symmetric нельзя использовать на портах 80 и 443. Cloudflare использует асимметричную маршрутизацию, поэтому симметричная фильтрация на этих портах не работает. Вместо этого используйте готовое пресет-правило Cloudflare в Path Panel.
Конфигурации с Cloudflare и без Cloudflare нельзя комбинировать на одном IP. Либо весь ваш веб-трафик проходит через Cloudflare и вы используете пресет-правило Cloudflare, либо вы не используете Cloudflare и применяете стандартный фильтр (TCP + порт). Оба варианта одновременно невозможны.
Если вы запускаете несколько сервисов, создайте отдельное правило и фильтр для каждого. Так каждый сервис получит защиту, соответствующую его протоколу.
Часто задаваемые вопросы
Какой фильтр выбрать?
Выберите фильтр, наиболее подходящий для протокола вашего сервиса. Если не уверены, для TCP-сервисов достаточно стандартного фильтра (протокол + порт); hard-фильтры Layer7, такие как TCP Symmetric, нужны только для крайне чувствительных приложений. Для UDP-сервисов используйте общий UDP-фильтр.
Можно ли применить несколько фильтров к одному порту?
Нет, для каждого правила выбирается один фильтр. Разные фильтры применяются к разным портам.
Можно ли запросить фильтр для специального приложения?
Да, свяжитесь с нашей службой поддержки для запроса специального фильтра.
Связанные статьи
Руководство по использованию панели управления DDoS-защитой Path Panel
Полное руководство по REXE Path Panel: панель мониторинга, «Мои IP», статус TR-защиты, управление правилами, история атак, abuse filtered, смена пароля и доступ по API.
Руководство по выбору DDoS-фильтров для игровых серверов
Руководство по игровым DDoS-фильтрам Path.net: Arma/DayZ, Source Engine, CS:GO, CS2, FiveM, Minecraft, Rust и другие — как применить каждый фильтр.
Применяет ли REXE Null Route? Политика DDoS-защиты
Политика REXE Teknoloji и Path.net: с ёмкостью 10+ Тбит/с ваш сервер защищён независимо от масштаба атаки — null route никогда не применяется.