Перейти к основному содержимому
Вернуться в категорию

Руководство по правилам фильтрации Path Panel

Руководство по созданию правил фильтрации в Path Panel. Защитите свой сервер от DDoS-атак, выбрав правильный протокол, порт назначения и фильтр.

Время чтения: 8 мин Защита от DDoS и безопасность
path-panelddosфильтрправилабезопасностьзащита
Автор
REXE Teknoloji Network & Security Team
Редактор
REXE Teknoloji Technical Editorial
Первая публикация
Последнее обновление

Руководство по правилам фильтрации Path Panel

Path Panel — система фильтрации, обеспечивающая защиту от DDoS на сетевом уровне в инфраструктуре REXE. Фильтрует трафик до того, как он достигнет вашего сервера.

Доступ к Path Panel: my.rexe.tr → Path Panel или напрямую по адресу x.rexe.tr.

Как создать правило фильтрации?

  1. Войдите в Path Panel
  2. На странице Управление IP нажмите на IP вашего сервера
  3. Нажмите кнопку Создать новое правило
  4. Заполните следующие поля:
ПолеОписание
ПротоколTCP или UDP
Порт назначенияНомер порта, который нужно защитить
ФильтрВыберите подходящий фильтр для вашего протокола
ОписаниеКраткая заметка для описания правила
  1. Сохраните правило и дождитесь статуса propagated (2–5 мин)

Даже если в панели правило отображается как ещё не распространённое (не обновлённое), правило, скорее всего, уже развёрнуто в течение 2-5 минут. Статус может обновляться с задержкой из-за интервала проверки статуса панелью или времени, необходимого для применения правила на всех узлах на стороне Path (кроме нашего). Это лишь визуальная задержка в панели; порт на самом деле уже открыт в системе.

Неправильный выбор фильтра может заблокировать легитимный трафик. Убедитесь, что выбрали фильтр, соответствующий вашему сервису.

Состояние по умолчанию и Default Block

Когда на IP-адресе нет ни одного правила (нет ни правила фильтрации, ни ICMP/ping, ни пресета — ни единого правила), все порты по умолчанию открыты. В этом случае Default Block отсутствует.

В момент создания первого правила (даже одного) система автоматически добавляет политику Default Block. С этого момента открытыми остаются только порты, разрешённые вашими правилами; все остальные порты закрываются. Когда вы удаляете все правила (включая ICMP/ping и пресеты, так что не остаётся ни одного правила), Default Block автоматически снимается, и IP снова возвращается в состояние со всеми открытыми портами.

Для каждого используемого порта необходимо создать отдельное правило фильтрации.

В момент создания первого правила включается Default Block, и неразрешённые порты закрываются. Обязательно включите в первый набор правил ваш порт управления, например SSH (22) или RDP (3389); иначе вы потеряете подключение к серверу.

Поддерживаемые фильтры

Игровые фильтры

Игровые фильтры работают, понимая структуру пакетов каждого игрового протокола. Они пропускают легитимные подключения игроков, блокируя атакующий трафик.

ФильтрПротоколПорт по умолчаниюИспользование
Arma / DayZUDP2302–2306Серверы Arma 3, DayZ
HL2 / Source EngineUDP27015Half-Life 2, TF2, CS:Source
HLDS / GoldSrcUDP27015Half-Life 1, CS 1.6
L4D2 / CS:GOUDP27015CS2, CS:GO, L4D2, Portal
GTA SA-MP / FiveMUDP7777 / 30120SA-MP, FiveM
Source Engine QueriesUDP27015Все игры на Source Engine
RakNetUDP28015 / 19132Rust, Minecraft Bedrock
Minecraft Java EditionTCP25565Minecraft Java

Для серверов FiveM необходимо создать отдельные правила для TCP и UDP порта 30120. TCP 40120 также должен быть открыт для txAdmin.

Фильтры приложений

ФильтрПротоколПорт по умолчаниюИспользование
OpenVPN UDP ServerUDP1194Защита сервера OpenVPN
Wireguard ServerUDP51820Защита Wireguard VPN
DTLS ServerUDPWebRTC, IoT, защищённый UDP
RTP ServerUDPVoIP, видеоконференции, медиастриминг
STUN ServerUDP3478NAT traversal, WebRTC
QUIC ServerUDP443HTTP/3, современные веб-приложения
SIP ServerUDP5060VoIP-телефонные системы
TCP ServiceTCPОбщая защита TCP-сервисов
TCP Service (Symmetric)TCPSSH, RDP и все TCP-сервисы

Руководство по выбору фильтра

Сценарий использованияРекомендуемый фильтр
SSH-доступСтандартный фильтр (TCP) — порт 22
RDP-доступСтандартный фильтр (TCP) — порт 3389
Веб-сервер (HTTP/HTTPS)Стандартный фильтр (TCP) — порт 80/443
Сервер OpenVPNOpenVPN UDP Server — порт 1194
Сервер WireguardWireguard Server — порт 51820
VoIP / Телефонная системаSIP Server + RTP Server
ВидеоконференцияDTLS Server + RTP Server
Современный веб (HTTP/3)Стандартный фильтр (UDP) — порт 443
CS2 / CS:GOL4D2 / CS:GO — UDP 27015
FiveMGTA FiveM — UDP+TCP 30120
Minecraft JavaMinecraft Java Edition — TCP 25565
Minecraft BedrockRakNet — UDP 19132
RustRakNet — UDP 28015
Garry's ModSource Engine Queries — UDP 27015

Стандартный фильтр и hard-фильтр (L7)

Все фильтры ниже — это варианты hard-фильтра Layer7: каждый распознаёт структуру пакетов своего протокола и отслеживает состояние соединения. Правила управляются из панели REXE; для каждого порта задаётся либо стандартное правило, либо подходящий L7-фильтр.

При создании правила есть два режима. В стандартном фильтре указываются только протокол и порт; это правило тоже фильтруется и отслеживает состояние соединения. В hard-фильтре выбирается один из приведённых выше игровых или прикладных фильтров. Отслеживание состояния есть в обоих режимах; режима защиты без него не существует.

Единственное отличие hard-фильтра — проверка специфичных для приложения пакетов, начиная с первого подключения и на всём протяжении потока. Поскольку стандартные фильтры дают около 99,99 % успешной фильтрации, hard-фильтр на практике нужен редко. Ни один фильтр не является WAF; защита внутри приложения (SQL-инъекции, XSS) не обеспечивается — область сетевая и протокольная.

Сайты с Cloudflare: Фильтр TCP Symmetric нельзя использовать на портах 80 и 443. Поскольку Cloudflare использует асимметричную маршрутизацию, симметричная фильтрация на этих портах не работает. Используйте встроенное правило Cloudflare preset в Path Panel.

Примеры конфигураций правил

SSH-доступ

Протокол:        TCP
Порт назначения: 22
Режим фильтра:   Стандартный
Описание:        SSH-доступ

RDP-доступ

Протокол:        TCP
Порт назначения: 3389
Режим фильтра:   Стандартный
Описание:        RDP-доступ

Сервер Minecraft Java

Протокол:        TCP
Порт назначения: 25565
Фильтр:          Minecraft Java Edition
Описание:        Сервер Minecraft Java

Сервер FiveM

# Правило 1
Протокол:        UDP
Порт назначения: 30120
Фильтр:          GTA FiveM
Описание:        FiveM UDP

# Правило 2
Протокол:        TCP
Порт назначения: 30120
Фильтр:          TCP Service (Symmetric)
Описание:        FiveM TCP

# Правило 3 (txAdmin)
Протокол:        TCP
Порт назначения: 40120
Фильтр:          TCP Service (Symmetric)
Описание:        Панель txAdmin

Сервер OpenVPN

Протокол:        UDP
Порт назначения: 1194
Фильтр:          OpenVPN UDP Server
Описание:        VPN-сервер OpenVPN

Часто задаваемые вопросы

Какие поля нужно заполнить в Path Panel?

При создании правила необходимо заполнить поля Протокол (TCP/UDP), Порт назначения и Фильтр. Поле Описание необязательно, но полезно для идентификации правила.

Сколько времени занимает активация правила после создания?

После сохранения правилам может потребоваться 2–5 минут для достижения статуса propagated. В это время правило может быть ещё не активно.

Какой фильтр выбрать?

Выберите наиболее подходящий фильтр в зависимости от протокола вашего сервиса. Для SSH, RDP и большинства TCP-сервисов достаточно стандартного фильтра (протокол + порт); hard-фильтры Layer7, такие как TCP Symmetric, нужны только для крайне чувствительных приложений. Для игровых серверов используйте игровой фильтр, для VPN — OpenVPN или Wireguard.

Нужно ли создавать отдельные правила для нескольких сервисов?

Да, для каждой комбинации порта и протокола нужно создать отдельное правило. Это обеспечивает каждому сервису защиту, соответствующую его протоколу.

Я использую Cloudflare, как настроить?

Если ваш сайт находится за Cloudflare, фильтр TCP Symmetric нельзя использовать на портах 80 и 443. Используйте встроенное правило Cloudflare preset в Path Panel.

Что делать, если игра или приложение не в списке?

Для сервисов не из списка можно использовать общий TCP Service или UDP-фильтр. Если нужен специальный фильтр, обратитесь в нашу службу поддержки.

Связанные статьи

Сетевой трафикВходящий GbpsИсходящий Gbps