# 过滤配置

> 面向游戏服务器、VoIP、DNS 与 Web 的协议感知配置——按端口段选择。

Source: https://docs.avenlith.com/zh/filtering-profiles  
Category: DDoS 防护  
Last updated: 2026-09-22

## 为什么需要配置

通用过滤器只能看到包速率，而配置能理解协议：它知道合法的 Source 引擎查询具有特定包头、Minecraft 登录以握手开始、DNS 响应必须与之前的查询匹配。对通用过滤器看似合法的攻击流量会被配置直接丢弃。

## 可用配置

| 配置 | 协议 | 常用端口 |
| --- | --- | --- |
| game-source | CS2、TF2、Garry's Mod（A2S） | UDP 27015–27030 |
| game-minecraft | Java 与 Bedrock | TCP 25565、UDP 19132 |
| game-rust | Rust / RakNet | UDP 28015–28016 |
| game-fivem | FiveM / RedM | TCP+UDP 30120 |
| voip-sip | SIP、RTP | UDP 5060、10000–20000 |
| dns-auth | 权威 DNS | UDP/TCP 53 |
| https-strict | TLS 握手校验 | TCP 443 |
| generic | 仅速率与 SYN 防护 | 任意 |

## 创建规则

```bash
avenlith shield profile list
avenlith shield rule create --target 203.0.113.24 --protocol udp --port 27015-27030 --profile game-source
avenlith shield rule create --target 203.0.113.24 --protocol tcp --port 443 --profile https-strict
avenlith shield allowlist add 203.0.113.24 --source 198.51.100.7/32   # monitoring probe
```

> **Tip:** > 将监控与支付服务商的 IP 加入白名单，攻击期间它们永远不会被质询。

## 匹配顺序

白名单 → 黑名单 → 带配置的端口规则 → IP 默认配置。命中第一条即生效。
