El firewall perimetral de CubePath filtra el tráfico en la plataforma de mitigación DDoS, antes de que llegue a tu VPS o servidor dedicado. Como los paquetes descartados ni siquiera alcanzan tu servidor, no consumen su CPU ni su ancho de banda, algo que un firewall local como UFW no puede evitar durante un ataque. En esta guía aprenderás qué opciones ofrece cada regla, crearás reglas para casos habituales (bloquear ICMP, proteger un servidor de juegos o un DNS y limitar tráfico por IP de origen) y comprobarás que funcionan.
Requisitos previos
- Una IP de CubePath con protección DDoS Premium o Premium Always-On. Las IPs con protección Basic no aparecen en la sección de mitigación DDoS.
- Acceso al panel de cliente con un rol que permita gestionar la mitigación DDoS en tu organización.
- Saber qué servicios expone tu servidor y en qué puertos y protocolos escuchan. En el servidor puedes consultarlo con
sudo ss -tulnp.
Cómo funcionan las reglas
Cada regla se aplica a una IP protegida y se compone de tres campos:
| Campo | Valores | Descripción |
|---|---|---|
| Protocol | ANY, TCP, UDP, ICMP | Protocolo del tráfico al que afecta la regla. |
| Destination Port | 0 a 65535 | Puerto de destino en tu servidor. 0 significa cualquier puerto. |
| Action Profile | Ver tabla siguiente | Qué se hace con el tráfico que coincide. |
Las acciones disponibles dependen del protocolo elegido:
| Acción | Protocolo | Uso |
|---|---|---|
| DROP | Cualquiera | Descarta el tráfico. |
| ACCEPT | Cualquiera | Deja pasar el tráfico. |
| FILTER | Cualquiera | Continúa el filtrado normal de la mitigación. |
| FiveM TCP L1, L2, L10 | TCP | Validación para servidores FiveM (monitorización, autenticación y autenticación con límite de tasa). |
| FiveM UDP L1, L2, L3 | UDP | Validación para servidores FiveM por UDP. |
| RDP TCP (Full Auth) / RDP UDP (Auth) | TCP / UDP | Validación del protocolo de Escritorio remoto de Windows. |
| DNS UDP / DNS TCP (Validate) | UDP / TCP | Valida que los paquetes sean consultas DNS bien formadas. |
| Minecraft Java | TCP | Validación del protocolo de Minecraft Java Edition. |
| TLS Validation | TCP | Valida que el tráfico sea TLS, útil para HTTPS. |
| Src Rate Limit (PPS) | Cualquiera | Limita los paquetes por segundo de cada IP de origen. |
| Src Rate Limit (Mbps) | Cualquiera | Limita los megabits por segundo de cada IP de origen. |
Si eliges el protocolo ANY, solo se ofrecen las acciones genéricas (DROP, ACCEPT, FILTER y los límites de tasa). Las validaciones específicas de un servicio requieren seleccionar TCP o UDP.
Ten en cuenta estos límites:
- Solo puede existir una regla por combinación de IP, protocolo y puerto. Para cambiar la acción de una regla, bórrala y créala de nuevo.
- Cada IP admite un máximo de 20 reglas.
Paso 1: Abrir las reglas de firewall de una IP
- Entra en el panel de cliente de CubePath y abre la sección DDoS Mitigation.
- En la pestaña Single IPs (o Subnets, si tienes un bloque de IPs), localiza la IP que quieres proteger. La columna Firewall Rules indica cuántas reglas tiene ya.
- Pulsa View Firewall Rules.
Se abre la página Firewalls de esa IP con la lista de reglas actuales y el botón Add Rule.
Paso 2: Descartar el tráfico ICMP
Bloquear ICMP evita inundaciones de ping contra tu IP. A cambio, herramientas como ping o MTR dejarán de recibir respuesta de tu servidor, lo que dificulta diagnosticar problemas de red.
- Pulsa Add Rule.
- En Protocol elige ICMP.
- Deja Destination Port en
0. - En Action Profile elige DROP.
- Pulsa Add Rule para guardarla.
La regla aparece en la lista. Para comprobarla, haz ping a la IP desde tu equipo:
ping -c 4 your_server_ip
PING your_server_ip (your_server_ip) 56(84) bytes of data.
--- your_server_ip ping statistics ---
4 packets transmitted, 0 received, 100% packet loss, time 3061ms
Si vuelves a necesitar el ping para un diagnóstico, borra la regla desde la misma lista.
Paso 3: Validar el tráfico de un servicio concreto
Las acciones de validación entienden el protocolo de la aplicación y descartan los paquetes que no se comportan como un cliente legítimo, que es justo lo que suele componer un ataque dirigido a un servicio. Crea una regla por cada puerto que expongas. Algunos ejemplos:
| Servicio | Protocol | Destination Port | Action Profile |
|---|---|---|---|
| Servidor de Minecraft Java | TCP | 25565 | Minecraft Java |
| Servidor DNS | UDP | 53 | DNS UDP (Validate) |
| Servidor DNS (transferencias y respuestas grandes) | TCP | 53 | DNS TCP (Validate) |
| Escritorio remoto de Windows | TCP | 3389 | RDP TCP (Full Auth) |
| Web HTTPS | TCP | 443 | TLS Validation |
| Servidor FiveM | TCP y UDP | 30120 | Una acción FiveM TCP y otra UDP |
Por ejemplo, para un servidor de Minecraft Java:
- Pulsa Add Rule.
- Protocol: TCP.
- Destination Port:
25565. - Action Profile: Minecraft Java.
- Guarda la regla.
Después conéctate al servidor con un cliente de Minecraft normal para confirmar que los jugadores legítimos siguen entrando. Haz lo mismo con cada servicio: tras añadir una validación, prueba siempre una conexión real.
Advertenciauna validación descarta el tráfico que no corresponde a ese protocolo. No apliques TLS Validation a un puerto que sirve HTTP sin cifrar ni Minecraft Java a un servidor Bedrock (que usa UDP).
Paso 4: Limitar el tráfico por IP de origen
Los límites de tasa son útiles para servicios que no tienen una validación específica, como un servidor de juegos UDP propio. Cada IP de origen puede enviar hasta el límite indicado; lo que lo supere se descarta, sin afectar al resto de clientes.
- Pulsa Add Rule.
- Protocol: el del servicio, por ejemplo UDP.
- Destination Port: el puerto del servicio, por ejemplo
27015. - Action Profile: Src Rate Limit (PPS) para limitar paquetes por segundo, o Src Rate Limit (Mbps) para limitar ancho de banda.
- Aparece el bloque Rate Limits con un campo por tipo de paquete: TCP SYN, TCP ACK, TCP SYN+ACK, TCP RST, TCP FIN, TCP All, UDP e ICMP. Introduce el límite en el campo que corresponde al tráfico de tu servicio, por ejemplo
UDP=2000paquetes por segundo. - Guarda la regla.
En la lista, la regla muestra los límites configurados con su unidad (pps o Mbps).
Para elegir el valor, mide primero el tráfico real de un cliente legítimo con el servicio en uso. En el servidor, tcpdump cuenta los paquetes que llegan a un puerto durante 10 segundos:
sudo timeout 10 tcpdump -ni any udp dst port 27015 -q 2>/dev/null | wc -l
Divide el resultado entre 10 y entre el número de jugadores conectados para obtener los paquetes por segundo de cada cliente, y fija el límite con un margen amplio (por ejemplo, 3 o 4 veces ese valor) para no cortar a jugadores legítimos en momentos de mucha actividad.
Paso 5: Revisar y mantener las reglas
La página Firewalls de cada IP muestra todas sus reglas con protocolo, puerto y acción. Revísala cada vez que cambies los servicios del servidor:
- Borra las reglas de puertos que ya no uses.
- Si un servicio deja de funcionar justo después de añadir una regla, bórrala y prueba de nuevo para confirmar si era la causa.
- Recuerda que los cambios de reglas quedan registrados en el historial de actividad de tu organización.
Firewall perimetral y firewall del servidor
El firewall perimetral no sustituye a un firewall en el propio servidor; se complementan:
| Firewall perimetral | UFW o firewalld en el servidor | |
|---|---|---|
| Dónde filtra | En la red de CubePath, antes de tu servidor | En el sistema operativo del servidor |
| Protege frente a | Ataques volumétricos y tráfico malformado | Accesos a puertos que no deben ser públicos |
| Filtra por IP de origen concreta | No, filtra por protocolo y puerto de destino | Sí |
| Consume recursos del servidor | No | Sí |
Lo recomendable es cerrar en UFW todo lo que no necesites y usar el firewall perimetral para proteger los puertos que sí expones.
Conclusión
Has creado reglas en el firewall perimetral de CubePath para descartar ICMP, validar el tráfico de servicios concretos y limitar el tráfico por IP de origen, de modo que el tráfico de ataque se descarta antes de llegar a tu servidor. Como siguientes pasos, configura UFW en el servidor para cerrar los puertos que no uses y, si detectas problemas de conectividad, genera un informe MTR para el equipo de soporte.
