El firewall perimetral de CubePath filtra el tráfico en la plataforma de mitigación DDoS, antes de que llegue a tu VPS o servidor dedicado. Como los paquetes descartados ni siquiera alcanzan tu servidor, no consumen su CPU ni su ancho de banda, algo que un firewall local como UFW no puede evitar durante un ataque. En esta guía aprenderás qué opciones ofrece cada regla, crearás reglas para casos habituales (bloquear ICMP, proteger un servidor de juegos o un DNS y limitar tráfico por IP de origen) y comprobarás que funcionan.

Requisitos previos

  • Una IP de CubePath con protección DDoS Premium o Premium Always-On. Las IPs con protección Basic no aparecen en la sección de mitigación DDoS.
  • Acceso al panel de cliente con un rol que permita gestionar la mitigación DDoS en tu organización.
  • Saber qué servicios expone tu servidor y en qué puertos y protocolos escuchan. En el servidor puedes consultarlo con sudo ss -tulnp.

Cómo funcionan las reglas

Cada regla se aplica a una IP protegida y se compone de tres campos:

CampoValoresDescripción
ProtocolANY, TCP, UDP, ICMPProtocolo del tráfico al que afecta la regla.
Destination Port0 a 65535Puerto de destino en tu servidor. 0 significa cualquier puerto.
Action ProfileVer tabla siguienteQué se hace con el tráfico que coincide.

Las acciones disponibles dependen del protocolo elegido:

AcciónProtocoloUso
DROPCualquieraDescarta el tráfico.
ACCEPTCualquieraDeja pasar el tráfico.
FILTERCualquieraContinúa el filtrado normal de la mitigación.
FiveM TCP L1, L2, L10TCPValidación para servidores FiveM (monitorización, autenticación y autenticación con límite de tasa).
FiveM UDP L1, L2, L3UDPValidación para servidores FiveM por UDP.
RDP TCP (Full Auth) / RDP UDP (Auth)TCP / UDPValidación del protocolo de Escritorio remoto de Windows.
DNS UDP / DNS TCP (Validate)UDP / TCPValida que los paquetes sean consultas DNS bien formadas.
Minecraft JavaTCPValidación del protocolo de Minecraft Java Edition.
TLS ValidationTCPValida que el tráfico sea TLS, útil para HTTPS.
Src Rate Limit (PPS)CualquieraLimita los paquetes por segundo de cada IP de origen.
Src Rate Limit (Mbps)CualquieraLimita los megabits por segundo de cada IP de origen.

Si eliges el protocolo ANY, solo se ofrecen las acciones genéricas (DROP, ACCEPT, FILTER y los límites de tasa). Las validaciones específicas de un servicio requieren seleccionar TCP o UDP.

Ten en cuenta estos límites:

  • Solo puede existir una regla por combinación de IP, protocolo y puerto. Para cambiar la acción de una regla, bórrala y créala de nuevo.
  • Cada IP admite un máximo de 20 reglas.

Paso 1: Abrir las reglas de firewall de una IP

  1. Entra en el panel de cliente de CubePath y abre la sección DDoS Mitigation.
  2. En la pestaña Single IPs (o Subnets, si tienes un bloque de IPs), localiza la IP que quieres proteger. La columna Firewall Rules indica cuántas reglas tiene ya.
  3. Pulsa View Firewall Rules.

Se abre la página Firewalls de esa IP con la lista de reglas actuales y el botón Add Rule.

Paso 2: Descartar el tráfico ICMP

Bloquear ICMP evita inundaciones de ping contra tu IP. A cambio, herramientas como ping o MTR dejarán de recibir respuesta de tu servidor, lo que dificulta diagnosticar problemas de red.

  1. Pulsa Add Rule.
  2. En Protocol elige ICMP.
  3. Deja Destination Port en 0.
  4. En Action Profile elige DROP.
  5. Pulsa Add Rule para guardarla.

La regla aparece en la lista. Para comprobarla, haz ping a la IP desde tu equipo:

ping -c 4 your_server_ip
PING your_server_ip (your_server_ip) 56(84) bytes of data.

--- your_server_ip ping statistics ---
4 packets transmitted, 0 received, 100% packet loss, time 3061ms

Si vuelves a necesitar el ping para un diagnóstico, borra la regla desde la misma lista.

Paso 3: Validar el tráfico de un servicio concreto

Las acciones de validación entienden el protocolo de la aplicación y descartan los paquetes que no se comportan como un cliente legítimo, que es justo lo que suele componer un ataque dirigido a un servicio. Crea una regla por cada puerto que expongas. Algunos ejemplos:

ServicioProtocolDestination PortAction Profile
Servidor de Minecraft JavaTCP25565Minecraft Java
Servidor DNSUDP53DNS UDP (Validate)
Servidor DNS (transferencias y respuestas grandes)TCP53DNS TCP (Validate)
Escritorio remoto de WindowsTCP3389RDP TCP (Full Auth)
Web HTTPSTCP443TLS Validation
Servidor FiveMTCP y UDP30120Una acción FiveM TCP y otra UDP

Por ejemplo, para un servidor de Minecraft Java:

  1. Pulsa Add Rule.
  2. Protocol: TCP.
  3. Destination Port: 25565.
  4. Action Profile: Minecraft Java.
  5. Guarda la regla.

Después conéctate al servidor con un cliente de Minecraft normal para confirmar que los jugadores legítimos siguen entrando. Haz lo mismo con cada servicio: tras añadir una validación, prueba siempre una conexión real.

Paso 4: Limitar el tráfico por IP de origen

Los límites de tasa son útiles para servicios que no tienen una validación específica, como un servidor de juegos UDP propio. Cada IP de origen puede enviar hasta el límite indicado; lo que lo supere se descarta, sin afectar al resto de clientes.

  1. Pulsa Add Rule.
  2. Protocol: el del servicio, por ejemplo UDP.
  3. Destination Port: el puerto del servicio, por ejemplo 27015.
  4. Action Profile: Src Rate Limit (PPS) para limitar paquetes por segundo, o Src Rate Limit (Mbps) para limitar ancho de banda.
  5. Aparece el bloque Rate Limits con un campo por tipo de paquete: TCP SYN, TCP ACK, TCP SYN+ACK, TCP RST, TCP FIN, TCP All, UDP e ICMP. Introduce el límite en el campo que corresponde al tráfico de tu servicio, por ejemplo UDP = 2000 paquetes por segundo.
  6. Guarda la regla.

En la lista, la regla muestra los límites configurados con su unidad (pps o Mbps).

Para elegir el valor, mide primero el tráfico real de un cliente legítimo con el servicio en uso. En el servidor, tcpdump cuenta los paquetes que llegan a un puerto durante 10 segundos:

sudo timeout 10 tcpdump -ni any udp dst port 27015 -q 2>/dev/null | wc -l

Divide el resultado entre 10 y entre el número de jugadores conectados para obtener los paquetes por segundo de cada cliente, y fija el límite con un margen amplio (por ejemplo, 3 o 4 veces ese valor) para no cortar a jugadores legítimos en momentos de mucha actividad.

Paso 5: Revisar y mantener las reglas

La página Firewalls de cada IP muestra todas sus reglas con protocolo, puerto y acción. Revísala cada vez que cambies los servicios del servidor:

  • Borra las reglas de puertos que ya no uses.
  • Si un servicio deja de funcionar justo después de añadir una regla, bórrala y prueba de nuevo para confirmar si era la causa.
  • Recuerda que los cambios de reglas quedan registrados en el historial de actividad de tu organización.

Firewall perimetral y firewall del servidor

El firewall perimetral no sustituye a un firewall en el propio servidor; se complementan:

Firewall perimetralUFW o firewalld en el servidor
Dónde filtraEn la red de CubePath, antes de tu servidorEn el sistema operativo del servidor
Protege frente aAtaques volumétricos y tráfico malformadoAccesos a puertos que no deben ser públicos
Filtra por IP de origen concretaNo, filtra por protocolo y puerto de destinoSí
Consume recursos del servidorNoSí

Lo recomendable es cerrar en UFW todo lo que no necesites y usar el firewall perimetral para proteger los puertos que sí expones.

Conclusión

Has creado reglas en el firewall perimetral de CubePath para descartar ICMP, validar el tráfico de servicios concretos y limitar el tráfico por IP de origen, de modo que el tráfico de ataque se descarta antes de llegar a tu servidor. Como siguientes pasos, configura UFW en el servidor para cerrar los puertos que no uses y, si detectas problemas de conectividad, genera un informe MTR para el equipo de soporte.