Руководство по использованию панели управления DDoS-защитой Path Panel
Полное руководство по REXE Path Panel: панель мониторинга, «Мои IP», статус TR-защиты, управление правилами, история атак, abuse filtered, смена пароля и доступ по API.
Защита от DDoS для игровых серверов: типы атак, ёмкость фильтрации, игровые фильтры Path.net и конфигурация защиты для FiveM/Minecraft/CS2.
Игровые серверы — одна из наиболее часто атакуемых инфраструктур DDoS-атаками. Атаки со стороны соперничающих игроков, злоумышленников или организованных групп могут сделать ваш сервер недоступным на несколько часов.
Наиболее распространённая атака на игровые серверы. Исчерпывает пропускную способность сервера, отправляя большое количество UDP-пакетов.
Характеристики UDP-флуда:
- Протокол: UDP (без соединения)
- Цель: Исчерпание пропускной способности
- Размер: Обычно 1-100 Гбит/с
- Обнаружение: Аномальный рост UDP-трафика
- Эффект: Сервер недоступен, высокий пинг
Эксплуатирует процесс установления TCP-соединения. Заполняет таблицу соединений сервера полуоткрытыми соединениями.
Атаки, специфичные для игрового протокола. Отправляет запросы, похожие на легитимные игровые пакеты, но перегружающие сервер.
Усиливает трафик атаки с использованием протоколов DNS, NTP или SSDP.
Руководство по ёмкости фильтрации:
< 10 Гбит/с: Против небольших атак
10-100 Гбит/с: Против атак среднего масштаба
100+ Гбит/с: Против крупных атак
1+ Тбит/с: Корпоративная защита
Допустимое увеличение задержки:
Для игровых серверов: < 5 мс дополнительной задержки
Влияние Path.net на задержку: < 1-2 мс
Активируется ли защита автоматически при обнаружении атаки?
Общая защита от DDoS может не различать игровой трафик от легитимного трафика атаки. Фильтры, специфичные для игровых протоколов, необходимы.
Фильтры протокола FiveM:
- UDP-порт 30120 (порт FiveM по умолчанию)
- Верификация рукопожатия FiveM
- Обнаружение поддельных запросов на подключение
- Обнаружение аномалий количества игроков
Фильтры протокола Minecraft:
- TCP-порт 25565 (порт Minecraft по умолчанию)
- Верификация рукопожатия Minecraft
- Защита от спама при входе
- Защита от пинг-флуда
Фильтры CS2/Source Engine:
- UDP-порт 27015 (порт CS2 по умолчанию)
- Верификация протокола Source Engine
- Защита от флуда A2S-запросов
Клиенты REXE управляют правилами защиты через REXE Path Panel, а не через собственную панель Path.net. Доступ — по адресу x.rexe.tr или через продукт «Управление правилами» в клиентской панели. Настройку на стороне Path.net выполняет REXE; доступ к панели Path.net клиентам не предоставляется.
Шаги в Path Panel:
1. Войдите в панель по адресу x.rexe.tr
2. Откройте «Мои IP» и нажмите на IP своего сервера
3. Нажмите «Новое правило»
4. Укажите протокол (TCP/UDP) и порт назначения
5. Выберите фильтр под вашу игру (FiveM, Minecraft Java, L4D2/CS:GO...)
6. Создайте правило; распространение занимает 2-5 минут
7. Если нужен пинг, включите переключатель «Ping вкл./выкл.» на странице правил
Default Block включается в момент создания первого правила и закрывает все порты, которые вы не разрешили. Обязательно добавьте в первый набор правил порт управления (SSH 22 или RDP 3389); иначе вы потеряете доступ к серверу, как только правило вступит в силу.
По всем разделам панели смотрите наше руководство по Path Panel.
Серверы в дата-центре REXE подключены к инфраструктуре Path.net напрямую по каналу L2. Защита применяется на уровне IP; настраивать GRE-туннель или подобную инкапсуляцию на сервере не нужно.
Поднимать GRE-туннель на арендованном у REXE сервере, проксировать через него трафик и распространять защиту REXE от DDoS на системы вне REXE запрещено. Удалённая защита предоставляется только силами REXE: если нужно защитить сервер во внешней локации, необходимую конфигурацию настраивает команда REXE через панель Path. Подробнее — в нашем руководстве по GRE-туннелированию.
# Null-маршрутизация источника атаки
ip route add blackhole ATTACK_IP/32
# Применить ограничение скорости
iptables -A INPUT -p udp --dport 30120 \
-m limit --limit 1000/s -j ACCEPT
iptables -A INPUT -p udp --dport 30120 -j DROP
При аренде игрового сервера в REXE защита от DDoS через Path.net включена по умолчанию.
При выборе игрового сервера с защитой от DDoS решающими являются корректное чтение значений ёмкости, понимание охватываемого направления трафика и доступ к отчётам об атаках. Если вам нужна инфраструктура в Турции с защитой Path.net, изучите характеристики на странице тарифы VDS с защитой от DDoS.
Ёмкость фильтрации (Гбит/с), скорость обработки пакетов (Mpps), режим защиты (постоянный или по порогу), охватываемое направление трафика (внутренний/зарубежный), поддерживаемые фильтры игровых протоколов и способ доступа к отчётам об атаках.
Нет. Гбит/с измеряет пропускную способность, Mpps — число обрабатываемых пакетов в секунду. Атака мелкими пакетами может давать низкие Гбит/с и при этом нагружать инфраструктуру высоким Mpps. Эти величины не взаимозаменяемы.
Нет. 12 Тбит/с — публикуемая суммарная ёмкость глобальной сети Path.net, а не ёмкость, выделенная одному серверу или клиенту. 200 Гбит/с на стороне REXE — локальная ёмкость подключения appliance в Турции.
Нет. Защита фильтрует атакующий трафик; задержка зависит от расстояния, сетевого пути и провайдера. Когда локальная фильтрация чистит трафик без отправки в глобальную сеть очистки, дополнительного удлинения пути нет, но сама защита ping не снижает.
Защита L3/L4 фильтрует объёмные атаки на сетевом и транспортном уровнях (SYN flood, UDP amplification). Защита L7 направлена против атак на запросы прикладного уровня и в инфраструктуре REXE предоставляется на сетевом уровне.
Теоретически возможно, но в инфраструктуре REXE ложных срабатываний до сих пор не было. Вероятность низкая; в таком случае срок решения составляет в среднем 2-3 рабочих дня. Управление фильтрами и правилами выполняется через собственную панель REXE.
Полное руководство по REXE Path Panel: панель мониторинга, «Мои IP», статус TR-защиты, управление правилами, история атак, abuse filtered, смена пароля и доступ по API.
Руководство по игровым DDoS-фильтрам Path.net: Arma/DayZ, Source Engine, CS:GO, CS2, FiveM, Minecraft, Rust и другие — как применить каждый фильтр.
Фильтры приложений DDoS-защиты Path.net: OpenVPN, Wireguard, DTLS, RTP, QUIC, SIP, TCP Symmetric и другие.