В сетевой безопасности
Непрерывная защита
Мы анализируем ваш трафик в реальном времени, останавливаем атаки до их начала и поддерживаем чистый поток трафика с низкой задержкой. Защита независимо от местоположения через прямое подключение, L2-канал или GRE-туннелирование.
Высокопроизводительная защита
с глобальным магистральным каналом
Наша инфраструктурная архитектура работает с подходом очистки трафика через глобальных операторов и точки POP. Таким образом, трафик разделяется в ближайшей точке во время атаки, и чистый трафик доставляется вам.
Глубокий анализ + Динамические правила
Стратегия защиты мгновенно меняется в зависимости от типа и интенсивности атаки. При UDP/TCP Layer 4 атаках и Layer 7 атаках на сетевом уровне ваш трафик разделяется и доставляется как "чистый трафик".
Наши точки обслуживания
Ваш трафик очищается в ближайшей точке; низкая задержка сохраняется.
Процесс настройки
Контакт → Настройка → Фильтрация → Бесперебойная сеть
Расскажите о вашей сети и потребностях; мы определим подходящее решение для вас.
Быстрая активация с прямым подключением, L2-каналом или GRE-туннелем.
Вредоносный трафик отделяется; чистый трафик безопасно доставляется вам.
После настройки ваша сеть остаётся под непрерывной защитой от атак.
Варианты подключения и симметричная маршрутизация
Мы предлагаем три различных метода подключения для доставки чистого трафика клиентам. REXE напрямую подключён к инфраструктуре Path.net через L2-канал .
REXE напрямую подключён к инфраструктуре Path.net через канал Layer 2. Минимальная задержка, максимальная надёжность. Трафик передаётся прозрачно.
- Минимальная задержка
- Высокая надёжность
- Прозрачная передача трафика
Физическое подключение в том же дата-центре или через кросс-коннект. Изменение IP не требуется, доставка чистого трафика с низкой задержкой.
- Изменение IP не требуется
- Физическая безопасность
- Быстрая активация
Ваш сервер защищён независимо от его физического расположения. Изменение IP не требуется, трафик прозрачно туннелируется и очищается.
- Независимость от расположения
- Изменение IP не требуется
- Быстрая активация (< 1 час)
Входящий (ingress) и исходящий (egress) трафик проходит через одну и ту же линию защиты. Проблемы с отслеживанием состояния (stateful inspection), ложные блокировки и несоответствия логов при асимметричной маршрутизации полностью устраняются.
- Stateful inspection работает корректно
- Риск ложных срабатываний минимизирован
- Согласованные логи трафика
Поддерживаемые фильтры DDoS
Все фильтры ниже — это варианты hard-фильтра Layer7: каждый распознаёт структуру пакетов своего протокола и отслеживает состояние соединения. Правила управляются из панели REXE; для каждого порта задаётся либо стандартное правило, либо подходящий L7-фильтр.
Фильтры игровых протоколов
Игровые фильтры работают на уровне Layer7: распознают структуру пакетов игрового протокола, пропускают легитимные подключения и отделяют атакующий трафик на том же порту.
| Фильтр | Протокол | Порт по умолчанию | Применение |
|---|---|---|---|
| Arma / DayZ | UDP | 2302–2306 | Arma 3, DayZ |
| HL2 / Source Engine | UDP | 27015 | Half-Life 2, TF2, CS:Source |
| HLDS / GoldSrc | UDP | 27015 | Half-Life 1, CS 1.6 |
| L4D2 / CS:GO | UDP | 27015 | CS2, CS:GO, L4D2, Portal |
| GTA SA-MP / FiveM | UDP | 7777 / 30120 | SA-MP, FiveM |
| Source Engine Queries | UDP | 27015 | Tüm Source Engine oyunları |
| RakNet | UDP | 28015 / 19132 | Rust, Minecraft Bedrock |
| Minecraft Java Edition | TCP | 25565 | Minecraft Java |
Фильтры приложений и протоколов
Для VPN, VoIP, WebRTC и общих TCP-сервисов можно задать протокол-ориентированные фильтры Layer7.
| Фильтр | Протокол | Порт по умолчанию | Применение |
|---|---|---|---|
| OpenVPN UDP Server | UDP | 1194 | OpenVPN sunucu koruması |
| Wireguard Server | UDP | 51820 | Wireguard VPN koruması |
| DTLS Server | UDP | — | WebRTC, IoT, güvenli UDP |
| RTP Server | UDP | — | VoIP, video konferans, medya streaming |
| STUN Server | UDP | 3478 | NAT traversal, WebRTC |
| QUIC Server | UDP | 443 | HTTP/3, modern web uygulamaları |
| SIP Server | UDP | 5060 | VoIP telefon sistemleri |
| TCP Service | TCP | — | Genel TCP servis koruması |
| TCP Service (Symmetric) | TCP | — | SSH, RDP ve tüm TCP servisleri |
Стандартный фильтр и hard-фильтр (L7)
При создании правила есть два режима. В стандартном фильтре указываются только протокол и порт; это правило тоже фильтруется и отслеживает состояние соединения. В hard-фильтре выбирается один из приведённых выше игровых или прикладных фильтров. Отслеживание состояния есть в обоих режимах; режима защиты без него не существует.
Единственное отличие hard-фильтра — проверка специфичных для приложения пакетов, начиная с первого подключения и на всём протяжении потока. Поскольку стандартные фильтры дают около 99,99 % успешной фильтрации, hard-фильтр на практике нужен редко. Ни один фильтр не является WAF; защита внутри приложения (SQL-инъекции, XSS) не обеспечивается — область сетевая и протокольная.
Руководство по правилам фильтрации · Руководство по Path Panel
Частые вопросы о защите от DDoS
Входит ли защита от DDoS по умолчанию?
Без опциональной защиты стандартная защита L3/L4 охватывает только зарубежный трафик. С опциональной защитой защищается и внутренний, и зарубежный трафик, а IP постоянно остаётся на защищённом маршруте.
Где посмотреть отчёты об атаках?
Отчёты об атаках и управление фильтрами выполняются через собственную панель REXE. Клиент не подключается напрямую к панели Path.net.
Является ли фильтрация Layer7 WAF-ом?
Нет. Все игровые и прикладные фильтры работают на уровне Layer7: распознают структуру пакетов протокола и отслеживают состояние соединения. В hard-фильтре дополнительно проверяются специфичные для приложения пакеты с первого подключения. Но это не WAF; от SQL-инъекций или XSS он не защищает.
Защита включается только во время атаки?
Опциональная защита работает постоянно: IP всё время остаётся на защищённом маршруте, порог атаки не ожидается. Это устраняет риск простоя в первые минуты, характерный для систем с порогом.
Какова моя ёмкость фильтрации?
Искусственный лимит ёмкости фильтрации на клиента не применяется. Защищаемый трафик ограничен суммарной локальной и глобальной ёмкостью защиты REXE. Отдельного лимита на чистый трафик для клиента также нет.
Что будет при неверном выборе фильтра?
Фильтр, не соответствующий сервису, может блокировать легитимный трафик. Для каждого порта следует задать либо стандартное правило, либо L7-фильтр под протокол. Ложных срабатываний до сих пор не было; при возникновении решение занимает в среднем 2-3 рабочих дня.