Перейти к основному содержимому
Вернуться в категорию

Руководство по правилам фильтрации Path Panel

Руководство по созданию правил фильтрации в Path Panel. Защитите свой сервер от DDoS-атак, выбрав правильный протокол, порт назначения и фильтр.

Время чтения: 8 мин Защита от DDoS и безопасность
path-panelddosфильтрправилабезопасностьзащита

Содержание

Руководство по правилам фильтрации Path Panel

Path Panel — система фильтрации, обеспечивающая защиту от DDoS на сетевом уровне в инфраструктуре REXE. Фильтрует трафик до того, как он достигнет вашего сервера.

Доступ к Path Panel: my.rexe.tr → Path Panel или напрямую по адресу x.rexe.tr.

Как создать правило фильтрации?

  1. Войдите в Path Panel
  2. На странице Управление IP нажмите на IP вашего сервера
  3. Нажмите кнопку Создать новое правило
  4. Заполните следующие поля:
ПолеОписание
ПротоколTCP или UDP
Порт назначенияНомер порта, который нужно защитить
ФильтрВыберите подходящий фильтр для вашего протокола
ОписаниеКраткая заметка для описания правила
  1. Сохраните правило и дождитесь статуса propagated (2–5 мин)

Даже если в панели правило отображается как ещё не распространённое (не обновлённое), правило, скорее всего, уже развёрнуто в течение 2-5 минут. Статус может обновляться с задержкой из-за интервала проверки статуса панелью или времени, необходимого для применения правила на всех узлах на стороне Path (кроме нашего). Это лишь визуальная задержка в панели; порт на самом деле уже открыт в системе.

Неправильный выбор фильтра может заблокировать легитимный трафик. Убедитесь, что выбрали фильтр, соответствующий вашему сервису.

Состояние по умолчанию и Default Block

Когда на IP-адресе нет ни одного правила (нет ни правила фильтрации, ни ICMP/ping, ни пресета — ни единого правила), все порты по умолчанию открыты. В этом случае Default Block отсутствует.

В момент создания первого правила (даже одного) система автоматически добавляет политику Default Block. С этого момента открытыми остаются только порты, разрешённые вашими правилами; все остальные порты закрываются. Когда вы удаляете все правила (включая ICMP/ping и пресеты, так что не остаётся ни одного правила), Default Block автоматически снимается, и IP снова возвращается в состояние со всеми открытыми портами.

Для каждого используемого порта необходимо создать отдельное правило фильтрации.

В момент создания первого правила включается Default Block, и неразрешённые порты закрываются. Обязательно включите в первый набор правил ваш порт управления, например SSH (22) или RDP (3389); иначе вы потеряете подключение к серверу.

Поддерживаемые фильтры

Игровые фильтры

Игровые фильтры работают, понимая структуру пакетов каждого игрового протокола. Они пропускают легитимные подключения игроков, блокируя атакующий трафик.

ФильтрПротоколПорт по умолчаниюИспользование
Arma / DayZUDP2302–2306Серверы Arma 3, DayZ
HL2 / Source EngineUDP27015Half-Life 2, TF2, CS:Source
HLDS / GoldSrcUDP27015Half-Life 1, CS 1.6
L4D2 / CS:GOUDP27015CS2, CS:GO, L4D2, Portal
GTA SA-MP / FiveMUDP7777 / 30120SA-MP, FiveM
Source Engine QueriesUDP27015Все игры на Source Engine
RakNetUDP28015 / 19132Rust, Minecraft Bedrock
Minecraft Java EditionTCP25565Minecraft Java

Для серверов FiveM необходимо создать отдельные правила для TCP и UDP порта 30120. TCP 40120 также должен быть открыт для txAdmin.

Фильтры приложений

ФильтрПротоколПорт по умолчаниюИспользование
OpenVPN UDP ServerUDP1194Защита сервера OpenVPN
Wireguard ServerUDP51820Защита Wireguard VPN
DTLS ServerUDPWebRTC, IoT, защищённый UDP
RTP ServerUDPVoIP, видеоконференции, медиастриминг
STUN ServerUDP3478NAT traversal, WebRTC
QUIC ServerUDP443HTTP/3, современные веб-приложения
SIP ServerUDP5060VoIP-телефонные системы
TCP ServiceTCPОбщая защита TCP-сервисов
TCP Service (Symmetric)TCPSSH, RDP и все TCP-сервисы

Руководство по выбору фильтра

Сценарий использованияРекомендуемый фильтр
SSH-доступСтандартный фильтр (TCP) — порт 22
RDP-доступСтандартный фильтр (TCP) — порт 3389
Веб-сервер (HTTP/HTTPS)Стандартный фильтр (TCP) — порт 80/443
Сервер OpenVPNOpenVPN UDP Server — порт 1194
Сервер WireguardWireguard Server — порт 51820
VoIP / Телефонная системаSIP Server + RTP Server
ВидеоконференцияDTLS Server + RTP Server
Современный веб (HTTP/3)Стандартный фильтр (UDP) — порт 443
CS2 / CS:GOL4D2 / CS:GO — UDP 27015
FiveMGTA FiveM — UDP+TCP 30120
Minecraft JavaMinecraft Java Edition — TCP 25565
Minecraft BedrockRakNet — UDP 19132
RustRakNet — UDP 28015
Garry's ModSource Engine Queries — UDP 27015

О фильтре TCP Symmetric (hard-фильтр Layer7)

TCP Symmetric — это hard-фильтр, выполняющий Layer7-фильтрацию. Он отслеживает состояние соединения и гарантирует, что пропускаются только ответы на соединения, инициированные пользователем; блокирует поддельные пакеты и TCP flood-атаки.

На экране создания правила есть два режима: стандартный фильтр (только протокол + порт) и hard-фильтр (Layer7-фильтры, такие как TCP Symmetric). Для SSH, RDP и большинства TCP-сервисов достаточно стандартного режима; hard-фильтры Layer7 вроде TCP Symmetric следует включать только для крайне чувствительных приложений. Стандартные фильтры выполняют фильтрацию с очень высокой эффективностью без ложных срабатываний.

Сайты с Cloudflare: Фильтр TCP Symmetric нельзя использовать на портах 80 и 443. Поскольку Cloudflare использует асимметричную маршрутизацию, симметричная фильтрация на этих портах не работает. Используйте встроенное правило Cloudflare preset в Path Panel.

Примеры конфигураций правил

SSH-доступ

Протокол:        TCP
Порт назначения: 22
Режим фильтра:   Стандартный
Описание:        SSH-доступ

RDP-доступ

Протокол:        TCP
Порт назначения: 3389
Режим фильтра:   Стандартный
Описание:        RDP-доступ

Сервер Minecraft Java

Протокол:        TCP
Порт назначения: 25565
Фильтр:          Minecraft Java Edition
Описание:        Сервер Minecraft Java

Сервер FiveM

# Правило 1
Протокол:        UDP
Порт назначения: 30120
Фильтр:          GTA FiveM
Описание:        FiveM UDP

# Правило 2
Протокол:        TCP
Порт назначения: 30120
Фильтр:          TCP Service (Symmetric)
Описание:        FiveM TCP

# Правило 3 (txAdmin)
Протокол:        TCP
Порт назначения: 40120
Фильтр:          TCP Service (Symmetric)
Описание:        Панель txAdmin

Сервер OpenVPN

Протокол:        UDP
Порт назначения: 1194
Фильтр:          OpenVPN UDP Server
Описание:        VPN-сервер OpenVPN