Руководство по использованию панели управления DDoS-защитой Path Panel
Полное руководство по REXE Path Panel: панель мониторинга, «Мои IP», статус TR-защиты, управление правилами, история атак, abuse filtered, смена пароля и доступ по API.
Руководство по созданию правил фильтрации в Path Panel. Защитите свой сервер от DDoS-атак, выбрав правильный протокол, порт назначения и фильтр.
Path Panel — система фильтрации, обеспечивающая защиту от DDoS на сетевом уровне в инфраструктуре REXE. Фильтрует трафик до того, как он достигнет вашего сервера.
Доступ к Path Panel: my.rexe.tr → Path Panel или напрямую по адресу x.rexe.tr.
| Поле | Описание |
|---|---|
| Протокол | TCP или UDP |
| Порт назначения | Номер порта, который нужно защитить |
| Фильтр | Выберите подходящий фильтр для вашего протокола |
| Описание | Краткая заметка для описания правила |
Даже если в панели правило отображается как ещё не распространённое (не обновлённое), правило, скорее всего, уже развёрнуто в течение 2-5 минут. Статус может обновляться с задержкой из-за интервала проверки статуса панелью или времени, необходимого для применения правила на всех узлах на стороне Path (кроме нашего). Это лишь визуальная задержка в панели; порт на самом деле уже открыт в системе.
Неправильный выбор фильтра может заблокировать легитимный трафик. Убедитесь, что выбрали фильтр, соответствующий вашему сервису.
Когда на IP-адресе нет ни одного правила (нет ни правила фильтрации, ни ICMP/ping, ни пресета — ни единого правила), все порты по умолчанию открыты. В этом случае Default Block отсутствует.
В момент создания первого правила (даже одного) система автоматически добавляет политику Default Block. С этого момента открытыми остаются только порты, разрешённые вашими правилами; все остальные порты закрываются. Когда вы удаляете все правила (включая ICMP/ping и пресеты, так что не остаётся ни одного правила), Default Block автоматически снимается, и IP снова возвращается в состояние со всеми открытыми портами.
Для каждого используемого порта необходимо создать отдельное правило фильтрации.
В момент создания первого правила включается Default Block, и неразрешённые порты закрываются. Обязательно включите в первый набор правил ваш порт управления, например SSH (22) или RDP (3389); иначе вы потеряете подключение к серверу.
Игровые фильтры работают, понимая структуру пакетов каждого игрового протокола. Они пропускают легитимные подключения игроков, блокируя атакующий трафик.
| Фильтр | Протокол | Порт по умолчанию | Использование |
|---|---|---|---|
| Arma / DayZ | UDP | 2302–2306 | Серверы Arma 3, DayZ |
| HL2 / Source Engine | UDP | 27015 | Half-Life 2, TF2, CS:Source |
| HLDS / GoldSrc | UDP | 27015 | Half-Life 1, CS 1.6 |
| L4D2 / CS:GO | UDP | 27015 | CS2, CS:GO, L4D2, Portal |
| GTA SA-MP / FiveM | UDP | 7777 / 30120 | SA-MP, FiveM |
| Source Engine Queries | UDP | 27015 | Все игры на Source Engine |
| RakNet | UDP | 28015 / 19132 | Rust, Minecraft Bedrock |
| Minecraft Java Edition | TCP | 25565 | Minecraft Java |
Для серверов FiveM необходимо создать отдельные правила для TCP и UDP порта 30120. TCP 40120 также должен быть открыт для txAdmin.
| Фильтр | Протокол | Порт по умолчанию | Использование |
|---|---|---|---|
| OpenVPN UDP Server | UDP | 1194 | Защита сервера OpenVPN |
| Wireguard Server | UDP | 51820 | Защита Wireguard VPN |
| DTLS Server | UDP | — | WebRTC, IoT, защищённый UDP |
| RTP Server | UDP | — | VoIP, видеоконференции, медиастриминг |
| STUN Server | UDP | 3478 | NAT traversal, WebRTC |
| QUIC Server | UDP | 443 | HTTP/3, современные веб-приложения |
| SIP Server | UDP | 5060 | VoIP-телефонные системы |
| TCP Service | TCP | — | Общая защита TCP-сервисов |
| TCP Service (Symmetric) | TCP | — | SSH, RDP и все TCP-сервисы |
| Сценарий использования | Рекомендуемый фильтр |
|---|---|
| SSH-доступ | Стандартный фильтр (TCP) — порт 22 |
| RDP-доступ | Стандартный фильтр (TCP) — порт 3389 |
| Веб-сервер (HTTP/HTTPS) | Стандартный фильтр (TCP) — порт 80/443 |
| Сервер OpenVPN | OpenVPN UDP Server — порт 1194 |
| Сервер Wireguard | Wireguard Server — порт 51820 |
| VoIP / Телефонная система | SIP Server + RTP Server |
| Видеоконференция | DTLS Server + RTP Server |
| Современный веб (HTTP/3) | Стандартный фильтр (UDP) — порт 443 |
| CS2 / CS:GO | L4D2 / CS:GO — UDP 27015 |
| FiveM | GTA FiveM — UDP+TCP 30120 |
| Minecraft Java | Minecraft Java Edition — TCP 25565 |
| Minecraft Bedrock | RakNet — UDP 19132 |
| Rust | RakNet — UDP 28015 |
| Garry's Mod | Source Engine Queries — UDP 27015 |
Все фильтры ниже — это варианты hard-фильтра Layer7: каждый распознаёт структуру пакетов своего протокола и отслеживает состояние соединения. Правила управляются из панели REXE; для каждого порта задаётся либо стандартное правило, либо подходящий L7-фильтр.
При создании правила есть два режима. В стандартном фильтре указываются только протокол и порт; это правило тоже фильтруется и отслеживает состояние соединения. В hard-фильтре выбирается один из приведённых выше игровых или прикладных фильтров. Отслеживание состояния есть в обоих режимах; режима защиты без него не существует.
Единственное отличие hard-фильтра — проверка специфичных для приложения пакетов, начиная с первого подключения и на всём протяжении потока. Поскольку стандартные фильтры дают около 99,99 % успешной фильтрации, hard-фильтр на практике нужен редко. Ни один фильтр не является WAF; защита внутри приложения (SQL-инъекции, XSS) не обеспечивается — область сетевая и протокольная.
Сайты с Cloudflare: Фильтр TCP Symmetric нельзя использовать на портах 80 и 443. Поскольку Cloudflare использует асимметричную маршрутизацию, симметричная фильтрация на этих портах не работает. Используйте встроенное правило Cloudflare preset в Path Panel.
Протокол: TCP
Порт назначения: 22
Режим фильтра: Стандартный
Описание: SSH-доступ
Протокол: TCP
Порт назначения: 3389
Режим фильтра: Стандартный
Описание: RDP-доступ
Протокол: TCP
Порт назначения: 25565
Фильтр: Minecraft Java Edition
Описание: Сервер Minecraft Java
# Правило 1
Протокол: UDP
Порт назначения: 30120
Фильтр: GTA FiveM
Описание: FiveM UDP
# Правило 2
Протокол: TCP
Порт назначения: 30120
Фильтр: TCP Service (Symmetric)
Описание: FiveM TCP
# Правило 3 (txAdmin)
Протокол: TCP
Порт назначения: 40120
Фильтр: TCP Service (Symmetric)
Описание: Панель txAdmin
Протокол: UDP
Порт назначения: 1194
Фильтр: OpenVPN UDP Server
Описание: VPN-сервер OpenVPN
При создании правила необходимо заполнить поля Протокол (TCP/UDP), Порт назначения и Фильтр. Поле Описание необязательно, но полезно для идентификации правила.
После сохранения правилам может потребоваться 2–5 минут для достижения статуса propagated. В это время правило может быть ещё не активно.
Выберите наиболее подходящий фильтр в зависимости от протокола вашего сервиса. Для SSH, RDP и большинства TCP-сервисов достаточно стандартного фильтра (протокол + порт); hard-фильтры Layer7, такие как TCP Symmetric, нужны только для крайне чувствительных приложений. Для игровых серверов используйте игровой фильтр, для VPN — OpenVPN или Wireguard.
Да, для каждой комбинации порта и протокола нужно создать отдельное правило. Это обеспечивает каждому сервису защиту, соответствующую его протоколу.
Если ваш сайт находится за Cloudflare, фильтр TCP Symmetric нельзя использовать на портах 80 и 443. Используйте встроенное правило Cloudflare preset в Path Panel.
Для сервисов не из списка можно использовать общий TCP Service или UDP-фильтр. Если нужен специальный фильтр, обратитесь в нашу службу поддержки.
Полное руководство по REXE Path Panel: панель мониторинга, «Мои IP», статус TR-защиты, управление правилами, история атак, abuse filtered, смена пароля и доступ по API.
Руководство по игровым DDoS-фильтрам Path.net: Arma/DayZ, Source Engine, CS:GO, CS2, FiveM, Minecraft, Rust и другие — как применить каждый фильтр.
Фильтры приложений DDoS-защиты Path.net: OpenVPN, Wireguard, DTLS, RTP, QUIC, SIP, TCP Symmetric и другие.