×

🛡 API Guard

Rate limit · Bot detect · Geo

🛡 IPTV API সুরক্ষা — রেট লিমিটিং এবং বট সনাক্তকরণ

স্থাপত্য

বার্স্ট মাল্টিপ্লায়ার (ডিফল্ট 1.5×) ছোট স্পাইকের অনুমতি দেয় — যেমন

মোড - মনিটর বনাম এনফোর্স

মনিটর

কিন্তু মাধ্যমে অনুরোধ পাস

প্রয়োগ করা

বট সনাক্তকরণ সংকেত

খালি ব্যবহারকারী-এজেন্ট — এমন ক্লায়েন্টদের ব্লক করে যারা নিজেদের পরিচয় দেয় না।

পরিচিত বট UA সাবস্ট্রিংগুলি — কার্ল, wget, python-requests, python-urllib, go-http-client, httpie, java-http-client, okhttp, apache-httpclient, বট, ক্রলার, স্পাইডার, স্ক্র্যাপার (কেস-সংবেদনশীল) এর সাথে মেলে।

অনুপস্থিত গ্রহণ-ভাষা - বাস্তব ব্রাউজার সবসময় এটি পাঠায়;

অনুপস্থিত গ্রহণ-এনকোডিং — উপরের মতই।

কাস্টম ব্লক রেজেক্স — আপনার নিজস্ব প্যাটার্ন (কেস-সংবেদনশীল) যেমন

কাস্টম মঞ্জুরি রেজেক্স — সেট করা হলে, মেলে না এমন যেকোনো UA প্রত্যাখ্যান করা হবে (কঠোর অনুমতি তালিকা)।

যদি একটি নির্দিষ্ট ইন্টিগ্রেশন একটি সাধারণ UA (যেমন একটি বৈধ ব্যাকগ্রাউন্ড কাজ) পাঠাতে না পারে, তাহলে বিশ্বব্যাপী বট সংকেত শিথিল করার পরিবর্তে এর আইপিকে সাদা তালিকাভুক্ত করুন।

আইপি/জিও/এএসএন তালিকা

ব্ল্যাকলিস্ট — CIDR যেগুলি অবিলম্বে 403 পায়, কোন পাল্টা খরচ হয় না।

অবরুদ্ধ দেশগুলি — ISO-2 কোডগুলি স্থানীয় GeoIP-এর মাধ্যমে সমাধান করা হয়েছে৷

অবরুদ্ধ ASN - হোস্টিং / VPN প্রদানকারী (যেমন AS14061 Digital Ocean, AS16509 Amazon)।

রেডিস কী রেফারেন্স

অপারেশনাল রানবুক

প্রথমবার সক্ষম করুন: সেট মোড = মনিটর, রেট লিমিটিং সক্ষম করুন।

টেলিমেট্রি পর্যালোচনা করুন: স্পার্কলাইন দেখায় কখন হবে-429 স্পাইক হয়;

সফ্ট প্রয়োগ করুন: সেট মোড = লক্ষ্যের চেয়ে 2× বেশি সীমা সহ প্রয়োগ করুন।

চূড়ান্ত প্রয়োগ করুন: উৎপাদন মূল্যের সীমাবদ্ধতা কঠোর করুন।

ঘটনার প্রতিক্রিয়া: আইপি আক্রমণ → ব্ল্যাকলিস্ট টেক্সটরিয়াতে যোগ করে এবং সংরক্ষণ করে (Redis এর মাধ্যমে ≤5 s-এ nginx-এ প্রচার করে)।

মিথ্যা পজিটিভ আনব্লক করুন: IPTV সেটিংস → নিরাপত্তা → শীর্ষ অপরাধী → আনব্লক করুন।

বাস্তবায়ন ফাইল

স্থায়ী কনফিগার কী (iptv_defaults)

সমস্ত প্রিফিক্স সেকেন্ডের অধীনে সংরক্ষিত।*।

নিরাপত্তা কনফিগারেশন

ওভারভিউ

স্ট্রীম ম্যানেজার নেটওয়ার্ক অ্যাক্সেস কন্ট্রোলের জন্য UFW (Uncomplicated Firewall) এবং অনুপ্রবেশ প্রতিরোধের জন্য fail2ban ব্যবহার করে।

UFW ফায়ারওয়াল

UFW নিয়ন্ত্রণ করে কোন নেটওয়ার্ক ট্র্যাফিক সার্ভারে পৌঁছানোর অনুমতি দেয়।|ডিফল্ট নিয়ম: HTTP (80), HTTPS (443), এবং মিডিয়া সার্ভার (8080) সবার জন্য উন্মুক্ত।

fail2ban অনুপ্রবেশ প্রতিরোধ

fail2ban বারবার প্রমাণীকরণ ব্যর্থতার জন্য লগ ফাইলগুলি মনিটর করে এবং স্বয়ংক্রিয়ভাবে আপত্তিকর আইপি ঠিকানাগুলিকে নিষিদ্ধ করে৷|এসএসএইচডি জেল একাধিক ব্যর্থ লগইন প্রচেষ্টার পরে আইপিগুলিকে নিষিদ্ধ করে SSH অ্যাক্সেসকে সুরক্ষিত করে৷

মাল্টিকাস্ট রাউটিং সীমাবদ্ধতা

মাল্টিকাস্ট ট্র্যাফিক (224.0.0.0/4) দুটি বিশ্বস্ত নেটওয়ার্কের মধ্যে সীমাবদ্ধ:|10.0.0.0/8 - স্থানীয় স্ট্রিম উত্স এবং পরিচালনার জন্য অভ্যন্তরীণ নেটওয়ার্ক৷

CDN নেটওয়ার্ক আর্কিটেকচার

CDN নেটওয়ার্ক (147.78.168.0/22) প্রান্ত সার্ভারে স্ট্রীম বিতরণের জন্য ব্যবহৃত হয়।

সর্বোত্তম অনুশীলন

সর্বদা UFW সক্ষম রাখুন|শুধুমাত্র পরিচিত নেটওয়ার্কগুলিতে SSH অ্যাক্সেস সীমাবদ্ধ করুন|আক্রমণের প্যাটার্নের জন্য নিয়মিত ব্যর্থ 2 বান জেলগুলি পর্যবেক্ষণ করুন| শক্তিশালী পাসওয়ার্ড এবং কী-ভিত্তিক SSH প্রমাণীকরণ ব্যবহার করুন| পর্যায়ক্রমে ফায়ারওয়াল নিয়মগুলি পর্যালোচনা করুন এবং অব্যবহৃত এন্ট্রিগুলি সরিয়ে দিন|fail2ban এবং UFW প্যাকেজগুলিকে আপডেট রাখুন