Rate limit · Bot detect · Geo

بنيان
مضاعف الاندفاع (الافتراضي 1.5×) يسمح بارتفاعات قصيرة - على سبيل المثال.
الأوضاع – المراقبة مقابل الإنفاذ
شاشة
ولكن يمر الطلب من خلال
فرض
إشارات الكشف عن الروبوتات
وكيل مستخدم فارغ - يحظر العملاء الذين لا يعرفون أنفسهم.
سلاسل UA الفرعية المعروفة لـ bot - تتطابق مع cur، وwget، وpython-requests، وpython-urllib، وgo-http-client، وhttpie، وjava-http-client، وokhttp، وApache-httpclient، وbot، وcrawler، وspider، وcraper (غير حساس لحالة الأحرف).
لغة القبول مفقودة — ترسلها المتصفحات الحقيقية دائمًا؛
ترميز القبول مفقود — كما هو مذكور أعلاه.
التعبير العادي للكتلة المخصصة - النمط الخاص بك (غير حساس لحالة الأحرف) على سبيل المثال.
السماح المخصص بالتعبير العادي - إذا تم ضبطه، فسيتم رفض أي UA غير متطابق (القائمة المسموح بها الصارمة).
إذا لم يتمكن تكامل معين من إرسال UA عادي (على سبيل المثال، مهمة خلفية مشروعة)، فقم بإدراج عنوان IP الخاص به في القائمة البيضاء بدلاً من تخفيف إشارات الروبوت على مستوى العالم.
قوائم IP / Geo / ASN
القائمة السوداء — CIDRs التي تحصل على 403 على الفور، دون إنفاق أي عداد.
البلدان المحظورة - يتم حل رموز ISO-2 عبر GeoIP المحلي.
أرقام ASN المحظورة — مقدمو خدمة الاستضافة / VPN (مثل AS14061 Digital Ocean، AS16509 Amazon).
مرجع مفتاح Redis
دفتر التشغيل التشغيلي
تمكين لأول مرة: ضبط الوضع = الشاشة، وتمكين تحديد المعدل.
مراجعة القياس عن بعد: يظهر خط المؤشر عند حدوث ارتفاعات محتملة تصل إلى 429؛
فرض ناعم: وضع الضبط = فرض بحدود أعلى بمقدار 2 × من الهدف.
الفرض النهائي: تشديد الحدود على قيم الإنتاج.
الاستجابة للحادث: هجمات IP → أضف إلى منطقة نص القائمة السوداء واحفظها (ينتشر إلى nginx خلال ≥5 ثانية عبر Redis).
قم بإلغاء حظر النتائج الإيجابية الخاطئة: إعدادات IPTV → الأمان → أهم المجرمين → إلغاء الحظر.
ملفات التنفيذ
مفاتيح التكوين المستمرة (iptv_defaults)
كافة المخزنة تحت البادئة ثانية.*.
ملخص
يستخدم Stream Manager UFW (جدار الحماية غير المعقد) للتحكم في الوصول إلى الشبكة وfail2ban لمنع التطفل.
يتحكم UFW في حركة مرور الشبكة المسموح لها بالوصول إلى الخادم.|القواعد الافتراضية: HTTP (80)، HTTPS (443)، وMedia Server (8080) مفتوحة للجميع.
يراقب Fail2ban ملفات السجل بحثًا عن حالات فشل المصادقة المتكررة ويحظر تلقائيًا عناوين IP المخالفة.|يحمي سجن sshd الوصول إلى SSH عن طريق حظر عناوين IP بعد عدة محاولات تسجيل دخول فاشلة.|يستخدم الواجهة الخلفية لـ nftables لتصفية الحزم بكفاءة.|يمكن إلغاء حظر عناوين IP المحظورة يدويًا من علامة التبويب "التكوين" > "الأمان".
تقتصر حركة مرور البث المتعدد (224.0.0.0/4) على شبكتين موثوقتين:|10.0.0.0/8 - شبكة داخلية لمصادر الدفق المحلي وإدارته.|147.78.168.0/22 - شبكة CDN لتوزيع خادم الحافة.|يمنع هذا مصادر البث المتعدد غير المصرح بها من إدخال حركة مرور في خط أنابيب الدفق.
يتم استخدام شبكة CDN (147.78.168.0/22) لتوزيع التدفقات على خوادم الحافة.|الوصول SSH مسموح به من عناوين CDN IP للإدارة عن بعد.|تم تمكين إعادة توجيه البث المتعدد بين الشبكات الداخلية وشبكات CDN.|تتبع كافة حركات المرور الأخرى من CDN قواعد جدار الحماية القياسية.
أفضل الممارسات
حافظ على تمكين UFW في جميع الأوقات|تقييد وصول SSH إلى الشبكات المعروفة فقط|مراقبة سجون Fail2ban بانتظام لأنماط الهجوم|استخدام كلمات مرور قوية ومصادقة SSH المستندة إلى المفتاح|مراجعة قواعد جدار الحماية بشكل دوري وإزالة الإدخالات غير المستخدمة|الحفاظ على تحديث حزم Fail2ban وUFW