Руководство по правилам фильтрации Path Panel
Руководство по созданию правил фильтрации в Path Panel. Защитите свой сервер от DDoS-атак, выбрав правильный протокол, порт назначения и фильтр.
Содержание
Руководство по правилам фильтрации Path Panel
Path Panel — система фильтрации, обеспечивающая защиту от DDoS на сетевом уровне в инфраструктуре REXE. Фильтрует трафик до того, как он достигнет вашего сервера.
Доступ к Path Panel: my.rexe.tr → Path Panel или напрямую по адресу x.rexe.tr.
Как создать правило фильтрации?
- Войдите в Path Panel
- На странице Управление IP нажмите на IP вашего сервера
- Нажмите кнопку Создать новое правило
- Заполните следующие поля:
| Поле | Описание |
|---|---|
| Протокол | TCP или UDP |
| Порт назначения | Номер порта, который нужно защитить |
| Фильтр | Выберите подходящий фильтр для вашего протокола |
| Описание | Краткая заметка для описания правила |
- Сохраните правило и дождитесь статуса propagated (2–5 мин)
Даже если в панели правило отображается как ещё не распространённое (не обновлённое), правило, скорее всего, уже развёрнуто в течение 2-5 минут. Статус может обновляться с задержкой из-за интервала проверки статуса панелью или времени, необходимого для применения правила на всех узлах на стороне Path (кроме нашего). Это лишь визуальная задержка в панели; порт на самом деле уже открыт в системе.
Неправильный выбор фильтра может заблокировать легитимный трафик. Убедитесь, что выбрали фильтр, соответствующий вашему сервису.
Состояние по умолчанию и Default Block
Когда на IP-адресе нет ни одного правила (нет ни правила фильтрации, ни ICMP/ping, ни пресета — ни единого правила), все порты по умолчанию открыты. В этом случае Default Block отсутствует.
В момент создания первого правила (даже одного) система автоматически добавляет политику Default Block. С этого момента открытыми остаются только порты, разрешённые вашими правилами; все остальные порты закрываются. Когда вы удаляете все правила (включая ICMP/ping и пресеты, так что не остаётся ни одного правила), Default Block автоматически снимается, и IP снова возвращается в состояние со всеми открытыми портами.
Для каждого используемого порта необходимо создать отдельное правило фильтрации.
В момент создания первого правила включается Default Block, и неразрешённые порты закрываются. Обязательно включите в первый набор правил ваш порт управления, например SSH (22) или RDP (3389); иначе вы потеряете подключение к серверу.
Поддерживаемые фильтры
Игровые фильтры
Игровые фильтры работают, понимая структуру пакетов каждого игрового протокола. Они пропускают легитимные подключения игроков, блокируя атакующий трафик.
| Фильтр | Протокол | Порт по умолчанию | Использование |
|---|---|---|---|
| Arma / DayZ | UDP | 2302–2306 | Серверы Arma 3, DayZ |
| HL2 / Source Engine | UDP | 27015 | Half-Life 2, TF2, CS:Source |
| HLDS / GoldSrc | UDP | 27015 | Half-Life 1, CS 1.6 |
| L4D2 / CS:GO | UDP | 27015 | CS2, CS:GO, L4D2, Portal |
| GTA SA-MP / FiveM | UDP | 7777 / 30120 | SA-MP, FiveM |
| Source Engine Queries | UDP | 27015 | Все игры на Source Engine |
| RakNet | UDP | 28015 / 19132 | Rust, Minecraft Bedrock |
| Minecraft Java Edition | TCP | 25565 | Minecraft Java |
Для серверов FiveM необходимо создать отдельные правила для TCP и UDP порта 30120. TCP 40120 также должен быть открыт для txAdmin.
Фильтры приложений
| Фильтр | Протокол | Порт по умолчанию | Использование |
|---|---|---|---|
| OpenVPN UDP Server | UDP | 1194 | Защита сервера OpenVPN |
| Wireguard Server | UDP | 51820 | Защита Wireguard VPN |
| DTLS Server | UDP | — | WebRTC, IoT, защищённый UDP |
| RTP Server | UDP | — | VoIP, видеоконференции, медиастриминг |
| STUN Server | UDP | 3478 | NAT traversal, WebRTC |
| QUIC Server | UDP | 443 | HTTP/3, современные веб-приложения |
| SIP Server | UDP | 5060 | VoIP-телефонные системы |
| TCP Service | TCP | — | Общая защита TCP-сервисов |
| TCP Service (Symmetric) | TCP | — | SSH, RDP и все TCP-сервисы |
Руководство по выбору фильтра
| Сценарий использования | Рекомендуемый фильтр |
|---|---|
| SSH-доступ | Стандартный фильтр (TCP) — порт 22 |
| RDP-доступ | Стандартный фильтр (TCP) — порт 3389 |
| Веб-сервер (HTTP/HTTPS) | Стандартный фильтр (TCP) — порт 80/443 |
| Сервер OpenVPN | OpenVPN UDP Server — порт 1194 |
| Сервер Wireguard | Wireguard Server — порт 51820 |
| VoIP / Телефонная система | SIP Server + RTP Server |
| Видеоконференция | DTLS Server + RTP Server |
| Современный веб (HTTP/3) | Стандартный фильтр (UDP) — порт 443 |
| CS2 / CS:GO | L4D2 / CS:GO — UDP 27015 |
| FiveM | GTA FiveM — UDP+TCP 30120 |
| Minecraft Java | Minecraft Java Edition — TCP 25565 |
| Minecraft Bedrock | RakNet — UDP 19132 |
| Rust | RakNet — UDP 28015 |
| Garry's Mod | Source Engine Queries — UDP 27015 |
О фильтре TCP Symmetric (hard-фильтр Layer7)
TCP Symmetric — это hard-фильтр, выполняющий Layer7-фильтрацию. Он отслеживает состояние соединения и гарантирует, что пропускаются только ответы на соединения, инициированные пользователем; блокирует поддельные пакеты и TCP flood-атаки.
На экране создания правила есть два режима: стандартный фильтр (только протокол + порт) и hard-фильтр (Layer7-фильтры, такие как TCP Symmetric). Для SSH, RDP и большинства TCP-сервисов достаточно стандартного режима; hard-фильтры Layer7 вроде TCP Symmetric следует включать только для крайне чувствительных приложений. Стандартные фильтры выполняют фильтрацию с очень высокой эффективностью без ложных срабатываний.
Сайты с Cloudflare: Фильтр TCP Symmetric нельзя использовать на портах 80 и 443. Поскольку Cloudflare использует асимметричную маршрутизацию, симметричная фильтрация на этих портах не работает. Используйте встроенное правило Cloudflare preset в Path Panel.
Примеры конфигураций правил
SSH-доступ
Протокол: TCP
Порт назначения: 22
Режим фильтра: Стандартный
Описание: SSH-доступ
RDP-доступ
Протокол: TCP
Порт назначения: 3389
Режим фильтра: Стандартный
Описание: RDP-доступ
Сервер Minecraft Java
Протокол: TCP
Порт назначения: 25565
Фильтр: Minecraft Java Edition
Описание: Сервер Minecraft Java
Сервер FiveM
# Правило 1
Протокол: UDP
Порт назначения: 30120
Фильтр: GTA FiveM
Описание: FiveM UDP
# Правило 2
Протокол: TCP
Порт назначения: 30120
Фильтр: TCP Service (Symmetric)
Описание: FiveM TCP
# Правило 3 (txAdmin)
Протокол: TCP
Порт назначения: 40120
Фильтр: TCP Service (Symmetric)
Описание: Панель txAdmin
Сервер OpenVPN
Протокол: UDP
Порт назначения: 1194
Фильтр: OpenVPN UDP Server
Описание: VPN-сервер OpenVPN
Связанные статьи
Руководство по использованию панели управления DDoS-защитой Path Panel
Полное руководство по REXE Path Panel: панель мониторинга, «Мои IP», статус TR-защиты, управление правилами, история атак, abuse filtered, смена пароля и доступ по API.
Руководство по выбору DDoS-фильтров для игровых серверов
Руководство по игровым DDoS-фильтрам Path.net: Arma/DayZ, Source Engine, CS:GO, CS2, FiveM, Minecraft, Rust и другие — как применить каждый фильтр.
Руководство по DDoS-фильтрам для приложений и сервисов
Фильтры приложений DDoS-защиты Path.net: OpenVPN, Wireguard, DTLS, RTP, QUIC, SIP, TCP Symmetric и другие.