Перейти к основному содержимому
Вернуться в категорию

Руководство по DDoS-фильтрам для приложений и сервисов

Фильтры приложений DDoS-защиты Path.net: OpenVPN, Wireguard, DTLS, RTP, QUIC, SIP, TCP Symmetric и другие.

Время чтения: 7 мин. Защита от DDoS и безопасность
ddosфильтрvpnopenvpnwireguardtcppath.net

Содержание

Введение

REXE Teknoloji предлагает специализированные DDoS-фильтры не только для игровых серверов, но и для различных приложений и сервисов на базе инфраструктуры Path.net. Эти фильтры оптимизированы для VPN-серверов, медиа-сервисов, веб-приложений и других TCP/UDP-сервисов.

Фильтры приложений выбираются в поле «Фильтр» при создании правила в Path Panel. Доступные фильтры зависят от разрешений вашей учётной записи.

VPN-фильтры

Специальные DDoS-фильтры для VPN-серверов:

OpenVPN UDP Server

СвойствоЗначение
ПротоколUDP
Порт по умолчанию1194
НазначениеЗащита сервера OpenVPN

Фильтр OpenVPN проверяет пакеты handshake и данных протокола OpenVPN, блокируя поддельные UDP-пакеты. Обеспечивает бесперебойную работу VPN-сервера.

hljs yaml
# Пример конфигурации правила (Path Panel — x.rexe.tr)
Протокол: UDP
Порт назначения: 1194
Фильтр: OpenVPN UDP Server
Описание: "Защита сервера OpenVPN"

Wireguard Server

СвойствоЗначение
ПротоколUDP
Порт по умолчанию51820
НазначениеЗащита VPN-сервера Wireguard

Фильтр Wireguard проверяет криптографический механизм handshake протокола Wireguard, блокируя поддельные пакеты.

hljs yaml
# Пример конфигурации правила (Path Panel — x.rexe.tr)
Протокол: UDP
Порт назначения: 51820
Фильтр: Wireguard Server
Описание: "Защита VPN Wireguard"

Если ваш VPN-сервер использует нестандартный порт, измените поле «Порт назначения» соответственно.

Другие фильтры приложений

DTLS Server

СвойствоЗначение
ПротоколUDP
НазначениеЗащита сервера DTLS (Datagram Transport Layer Security)

Фильтр DTLS предназначен для приложений WebRTC, IoT-устройств и безопасной UDP-связи.

RTP Server

СвойствоЗначение
ПротоколUDP
НазначениеЗащита сервера Real-time Transport Protocol

Фильтр RTP оптимизирован для VoIP, видеоконференций и потоковых медиа-приложений. Защищает трафик реального времени, блокируя поддельные RTP-пакеты.

STUN Server

СвойствоЗначение
ПротоколUDP
Порт по умолчанию3478
НазначениеЗащита сервера STUN (Session Traversal Utilities for NAT)

Фильтр STUN защищает серверы STUN, используемые для NAT traversal и WebRTC-соединений.

QUIC Server

СвойствоЗначение
ПротоколUDP
Порт по умолчанию443
НазначениеЗащита сервера протокола QUIC

Фильтр QUIC защищает протокол QUIC, используемый HTTP/3 и современными веб-приложениями.

SIP Server

СвойствоЗначение
ПротоколUDP
Порт по умолчанию5060
НазначениеЗащита сервера SIP (Session Initiation Protocol)

Фильтр SIP предназначен для VoIP-телефонных систем и SIP-транков. Обеспечивает защиту от SIP INVITE flood и атак на регистрацию.

TCP Service

СвойствоЗначение
ПротоколTCP
НазначениеОбщая защита TCP-сервисов

Фильтр TCP Service обеспечивает общую защиту для веб-серверов, баз данных и других TCP-сервисов. Эффективен против SYN flood, ACK flood и других TCP-векторов атак. Стандартные (обычные) фильтры выполняют фильтрацию с очень высокой эффективностью без ложных срабатываний.

TCP Service (Symmetric)

СвойствоЗначение
ПротоколTCP
НазначениеСимметричная защита TCP-сервисов

Фильтр TCP Symmetric — это hard-фильтр, выполняющий Layer7-фильтрацию. Он отслеживает состояние соединения, пропуская только ответы на инициированные пользователем подключения, и блокирует поддельные пакеты.

На экране создания правила есть два режима: стандартный фильтр (только протокол + порт) и hard-фильтр (Layer7-фильтры, такие как TCP Symmetric). Для SSH, RDP и большинства TCP-сервисов достаточно стандартного режима; hard-фильтры Layer7 вроде TCP Symmetric следует включать только для крайне чувствительных приложений.

Руководство по выбору фильтра

Если вы не уверены, какой фильтр использовать, воспользуйтесь следующей таблицей:

Сценарий использованияРекомендуемый фильтр
VPN-сервер (OpenVPN)OpenVPN UDP Server
VPN-сервер (Wireguard)Wireguard Server
Веб-сервер (HTTP/HTTPS)Стандартный фильтр (TCP + порт)
Управление SSH/RDPСтандартный фильтр (TCP + порт)
VoIP / Телефонная системаSIP Server + RTP Server
ВидеоконференцииDTLS Server + RTP Server
Современный веб (HTTP/3)Стандартный фильтр (UDP + порт)
Игровой серверСоответствующий игровой фильтр

Конфигурация веб-сервера (HTTP/HTTPS)

Для веб-серверов достаточно стандартного режима фильтра (протокол + порт); стандартные фильтры выполняют фильтрацию с очень высокой эффективностью без ложных срабатываний. Hard-фильтры Layer7, такие как TCP Symmetric, нужны только для крайне чувствительных приложений.

Сайты с Cloudflare: Если ваш сайт находится за Cloudflare, фильтр TCP Symmetric нельзя использовать на портах 80 и 443. Cloudflare использует асимметричную маршрутизацию, поэтому симметричная фильтрация на этих портах не работает. Вместо этого используйте готовое пресет-правило Cloudflare в Path Panel.

Конфигурации с Cloudflare и без Cloudflare нельзя комбинировать на одном IP. Либо весь ваш веб-трафик проходит через Cloudflare и вы используете пресет-правило Cloudflare, либо вы не используете Cloudflare и применяете стандартный фильтр (TCP + порт). Оба варианта одновременно невозможны.

Если вы запускаете несколько сервисов, создайте отдельное правило и фильтр для каждого. Так каждый сервис получит защиту, соответствующую его протоколу.

Часто задаваемые вопросы

Какой фильтр выбрать?

Выберите фильтр, наиболее подходящий для протокола вашего сервиса. Если не уверены, для TCP-сервисов достаточно стандартного фильтра (протокол + порт); hard-фильтры Layer7, такие как TCP Symmetric, нужны только для крайне чувствительных приложений. Для UDP-сервисов используйте общий UDP-фильтр.

Можно ли применить несколько фильтров к одному порту?

Нет, для каждого правила выбирается один фильтр. Разные фильтры применяются к разным портам.

Можно ли запросить фильтр для специального приложения?

Да, свяжитесь с нашей службой поддержки для запроса специального фильтра.