# Вопрос о планах по DDoS detection в Remnawave

**URL:** https://f.docs.rw/t/topic/378
**Category:** Предложения
**Created:** 2026-07-08T10:16:46Z
**Posts:** 6

## Post 1 by @justusmisha — 2026-07-08T10:16:46Z

Здравствуйте,

Хотел бы уточнить, планируется ли в Remnawave или Remnawave Node встроенная поддержка DDoS detection или traffic anomaly detection.

Я рассматриваю архитектуру, в которой вебхуки Remnawave, например `node.connection_lost`, `node.connection_restored`, `node.traffic_notify` и `user.bandwidth_usage_threshold_reached`, будут использоваться как триггеры для внешнего сервиса. Этот сервис дальше будет проверять трафик на ноде, firewall counters, conntrack, активность ip и пользователей.

Перед тем как делать это отдельным сервисом, хотел бы уточнить:

1. Планируется ли нативный DDoS/anomaly detector в Remnawave?

2. Есть ли рекомендуемый способ собирать security/traffic telemetry с Remnawave ноды?

3. Интересны ли проекту участники в этом направлении, например:

- дополнительные вебхук ивенты,
- traffic telemetry на ноде,
- audit logs для автоматических блокировок ip,

4. Какой подход предпочтительнее для Remnawave: держать такую логику полностью во внешнем сервисе или потенциально развивать это через плагины для нод? Если выбирается второй варинат, то по найденной информации кастомные плагины для нод пока что остутствуют, будет ли возможность добавлять их?

Не хотелось бы строить решение вокруг неправильной точки расширения, если у проекта уже есть запланированное направление для такой функциональности.

Заранее спасибо за ответ!

С уважением,  
Михаил

---

## Post 2 by @sssspctr — 2026-07-08T10:22:32Z

Почему Remnawave в целом должна бороться с ddos?

Это прокси панель, у хостеров есть защита от ддоса, когда идут конкретно на тебя, покупай.

> [@justusmisha](#):
>
> `node.connection_lost`, `node.connection_restored`, `node.traffic_notify` и `user.bandwidth\_usage\_threshold\_reached

Эти вебхуки вообще отвечают за другое, а вдруг у тебя сеть шальнет на момент?

А тут ну панель заорет, что у тебя ддос.

---

## Post 3 by @justusmisha — 2026-07-08T10:47:12Z

Я не имел в виду, что Remnawave должна заменять защиту хостера от ддос.

Моя мысль была в том, что в Remnawave уже есть Torrent Blocker, который работает как плагин для ноды, получает события и взаимодействует с firewall/nftables. Поэтому я подумал, что на похожей базе можно было бы сделать не блокер по ддос, а хотя бы базовый детектор.

Например, не автобанить IP и не считать node.traffic\_notify доказательством ддоса, а просто логировать подозрительные аномалии: резкий рост трафика, соединений, udp-пакетов и так далее.

---

## Post 4 by @Spilex — 2026-07-08T12:09:41Z

Это всё не область ответственности панели и ноды. Незачем переизобретать велосипед. Есть и без того миллион решений, которые будут тебе кидать алерты по этому поводу. Банально тот же нод экспортёр с викторией или прометеусом.

Если тебя волнует L7 дудос на уровне слабых мест xray - тут тоже панель тебе ничем не поможет. Плагин детектит торренты благодаря вебхукам на уровне роутинга xray. Почитай доку. Там создаются правила в роутинге. Когда по роутингу трафик проходит через эти правила - ядро отправляет вебхук во внутренний сервис ремнаноды. А та уже отправляет инфу в панель.

Как ты собрался по такому же принципу с парой правил роутинга детектить дудосеров - мне очень интересно.

Ремнанода не парсит логи xray. И не будет парсить.

---

## Post 5 by @sssspctr — 2026-07-08T14:00:01Z

хочет protocol: [“ddos”] видимо

---

## Post 6 by @sssspctr — 2026-07-08T14:01:05Z

> [@justusmisha](#):
>
> резкий рост трафика, соединений

а вдруг у тебя юзер начнет качать аниме в 4к? и что, это пойдет по твоей логике под ддос.
