Protection double couche

Vos règles. Deux couches kernel. Un panel.

XDP, stateless, drope le volume avant le noyau (jusqu'à 256 règles par interface). nftables, stateful, inspecte les connexions restantes. Vous composez les deux depuis la même page, sans toucher une ligne de syntaxe kernel.

256
règles XDP / interface
10M+
paquets/s XDP
0
downtime sur modif
app.pakkt.io/protection · règles XDP & nftables ● LIVE
XDP · eBPF

Stateless. Avant le noyau.

XDP exécute votre logique de filtrage dans le driver réseau, avant toute allocation mémoire. C'est la couche qui encaisse les attaques volumétriques sans charger le CPU.

  • block : drop immédiat par plage de ports et protocole.
  • rate_limit : plafond global sur le port et plafond par IP source, combinables.
  • allow_only : ne laisse passer qu'un périmètre défini.
  • Whitelist / blacklist IP en map eBPF, anti-amplification UDP, filtrage par taille de paquet.
Exemple · combo défensive complète
typerate_limit
port30120 / UDP
max pps · port200 000
max pps · par IP5 000
Cape le débit total du port et empêche une IP unique de monopoliser le quota. Les deux limites droppent indépendamment.
nftables

Stateful. Après le noyau.

nftables prend le relais sur ce que XDP a laissé passer : suivi de connexions, flags TCP, rate limit par connexion. C'est la couche qui gère les attaques applicatives et le bruteforce.

  • SYN flood : protection via conntrack et limit.
  • Bruteforce SSH : rate limit par IP sur le port d'admin.
  • Actions accept / drop / reject / limit, sur les chaînes input, forward, output.
  • Table isolée « inet pakkt » : zéro conflit avec Docker ou vos règles.
Compteurs par règle

Chaque règle, XDP comme nftables, expose ses propres compteurs de paquets passés et droppés. Vous mesurez l'efficacité réelle de chaque ligne de défense, chiffres bruts à l'appui.

syn_flood_guard
74M drop
allow_voip
44M pass
ssh_ratelimit
92M drop
Sans syntaxe kernel

Templates prêts à poser, ou décrits en français.

Marketplace de templates

77 templates XDP + nftables couvrant gaming (FiveM, Source, Minecraft), anti-flood, anti-amplification, VoIP, infra. Déploiement en un clic, puis ajustement.

Assistant IA

Décrivez la règle en langage naturel (« limite le port 30120 à 5000 paquets/s par IP ») et l'assistant génère la configuration XDP ou nftables correspondante.

FAQ

Questions fréquentes

Des réponses directes, sans brouillard marketing.

Quelle est la différence entre la couche XDP et la couche nftables ? expand_more
XDP est stateless et s'exécute avant la stack réseau du noyau : il drope le volume au plus tôt, idéal contre les floods. nftables est stateful et s'exécute après : il inspecte l'état des connexions (conntrack), les flags TCP, et applique du rate limit par connexion. XDP élimine la masse, nftables filtre intelligemment le reste. Les deux se pilotent depuis le même panel.
Combien de règles XDP puis-je créer par serveur ? expand_more
Jusqu'à 256 règles XDP simultanées par interface réseau. Chaque règle occupe un slot dans le moteur eBPF et définit une plage de ports, un protocole (TCP, UDP, ICMP ou tous), un type (block, rate_limit ou allow_only) et ses limites de débit. Un seul programme XDP est chargé par interface ; ajouter ou retirer une règle ne nécessite aucun rechargement.
Peut-on limiter le débit global d'un port ET par IP en même temps ? expand_more
Oui. Une règle XDP de type rate_limit accepte deux limites indépendantes : un plafond global sur le port (toutes IP confondues) et un plafond par IP source. Les deux peuvent dropper. Combinés, ils cappent l'absolu (par exemple 200 000 pkt/s sur le port) tout en empêchant une seule IP de monopoliser le quota (par exemple 5 000 pkt/s par IP).
Les règles PAKKT entrent-elles en conflit avec Docker ou un firewall existant ? expand_more
Non. XDP s'exécute avant iptables/nftables dans le noyau, donc il ne touche pas vos règles. Les règles nftables de PAKKT vivent dans une table isolée « inet pakkt », séparée de Docker, fail2ban et de vos propres tables. Les chaînes iptables de Docker ne sont jamais modifiées.
Faut-il connaître la syntaxe XDP ou nftables pour créer une règle ? expand_more
Non. Tout passe par des formulaires dans le panel. Une marketplace de templates prêts à l'emploi (gaming, anti-flood, rate limit, anti-amplification, ICMP, VoIP) couvre les cas courants, et un assistant IA génère la configuration à partir d'une description en langage naturel.

Posez votre première règle en 2 minutes.

À partir de 3 € / serveur / mois. Template marketplace ou règle sur mesure, à chaud, sans downtime. Essai gratuit 7 jours.