Зачем нужен сетевой экран

Firewall ограничивает входящие подключения и уменьшает количество доступных извне сервисов. Без него сервер может принимать соединения на портах, которые владелец даже не планировал публиковать.

Правильная настройка не означает закрыть всё подряд. Игровой сервер должен принимать подключения игроков, отвечать на query-запросы и оставаться доступным для администрирования.

Перед включением firewall составьте список всех используемых сервисов:

  • SSH;
  • игровой порт;
  • query-порт;
  • веб-сайт;
  • панель управления;
  • база данных;
  • мониторинг;
  • резервное копирование;
  • дополнительные интеграции.

Сначала защитите SSH

Самая опасная ошибка — включить firewall, не разрешив текущий SSH-порт. В результате активная сессия может сохраниться, но после отключения повторно войти не получится.

Сначала уточните реальный порт SSH. Он может отличаться от стандартного. Разрешите его до включения политики блокировки.

Если у владельца постоянный IP, доступ можно ограничить конкретным адресом. При динамическом IP такой подход требует резервного способа входа через панель хостинга.

Игровой и query-порт

CS2 использует порт для игрового трафика и внешних запросов. В конкретной конфигурации игровой и query-порт могут совпадать или задаваться отдельно.

Проверьте параметры запуска и фактические слушающие сокеты. Не копируйте список портов из случайной инструкции, если ваша команда запуска отличается.

После добавления правила убедитесь, что сервер:

  • принимает подключение клиента;
  • появляется в избранном;
  • отвечает мониторингам;
  • корректно показывает карту;
  • передаёт число игроков.

Если игра подключается, но карточка на мониторинге не обновляется, часто закрыт именно query-порт или неправильно указан адрес привязки.

TCP и UDP

Игровой трафик обычно использует UDP. SSH, сайт и панели чаще используют TCP.

Правило должно учитывать протокол. Разрешение TCP на игровом порту не гарантирует работу UDP.

Не открывайте оба протокола автоматически для каждого сервиса. Чем точнее правило, тем меньше лишняя поверхность доступа.

Веб-сайт и HTTPS

Если на той же машине работает сайт, откройте:

  • HTTP для перенаправления и проверки сертификата;
  • HTTPS для основной работы.

Базу данных не нужно публиковать во внешний интернет, если сайт и игровой сервер подключаются к ней локально. Лучше привязать СУБД к 127.0.0.1 или внутренней сети.

Панель управления

Панель может работать на отдельном порту. Ограничьте доступ по IP, VPN или дополнительной авторизации, если это возможно.

Открытая в интернет устаревшая панель создаёт больший риск, чем сам игровой порт. Регулярно обновляйте её и используйте уникальный пароль.

Исходящие соединения

Большинство простых конфигураций firewall ограничивает только входящие подключения. Однако плагины могут обращаться к API, Discord, Telegram, базам данных и сервисам авторизации.

Если применяется строгая политика исходящего трафика, заранее составьте список необходимых направлений. Иначе плагин может перестать работать без очевидной ошибки.

Проверка правил

После настройки выполните несколько независимых тестов:

1. Подключитесь по SSH в новой сессии. 2. Зайдите на сервер через клиент CS2. 3. Проверьте сервер с другого интернет-соединения. 4. Откройте сайт. 5. Проверьте мониторинг. 6. Перезапустите VPS. 7. Повторите тесты.

Не закрывайте текущую SSH-сессию, пока новый вход не подтверждён.

UFW и другие инструменты

На Ubuntu часто используют UFW как удобную оболочку над системными правилами. Он подходит для простой конфигурации.

Для сложных сетей применяют nftables, правила провайдера или внешний firewall. Важно не смешивать несколько инструментов без понимания порядка обработки.

Если одновременно активны облачный firewall и UFW, порт должен быть разрешён на обоих уровнях.

DDoS-защита

Обычный firewall не способен самостоятельно остановить крупную сетевую атаку, если канал уже заполнен. Для игрового проекта важна защита со стороны дата-центра или специализированного провайдера.

Уточняйте:

  • защищается ли UDP;
  • какие пороги применяются;
  • возможны ли ложные блокировки;
  • сколько длится фильтрация;
  • меняется ли IP;
  • доступна ли статистика атак.

Проверка через CS2 Monitor

После любого изменения сетевых правил откройте карточку сервера на cs2-monitor.com. Если сервер стал отображаться офлайн, не спешите перезапускать игру: сначала проверьте query-порт и правила firewall.

Внешний мониторинг особенно полезен, потому что локальная команда может показывать запущенный процесс, хотя запросы из интернета блокируются.

Документируйте правила

Запишите назначение каждого разрешения. Через несколько месяцев правило без комментария сложно оценить, и владелец боится его удалить.

Хорошая запись содержит:

  • порт;
  • протокол;
  • назначение;
  • источник;
  • дату добавления;
  • ответственного;
  • необходимость постоянного доступа.

Итог

Безопасный firewall разрешает только необходимые подключения и не нарушает работу сервера. Сначала защитите SSH, затем добавьте игровой и query-порт, сайт и действительно используемые панели.

После каждого изменения проверяйте подключение игрока и внешний ответ мониторинга. Не открывайте большие диапазоны портов только ради быстрого исправления.