Rate limit · Bot detect · Geo

স্থাপত্য
বার্স্ট মাল্টিপ্লায়ার (ডিফল্ট 1.5×) ছোট স্পাইকের অনুমতি দেয় — যেমন
মোড - মনিটর বনাম এনফোর্স
মনিটর
কিন্তু মাধ্যমে অনুরোধ পাস
প্রয়োগ করা
বট সনাক্তকরণ সংকেত
খালি ব্যবহারকারী-এজেন্ট — এমন ক্লায়েন্টদের ব্লক করে যারা নিজেদের পরিচয় দেয় না।
পরিচিত বট UA সাবস্ট্রিংগুলি — কার্ল, wget, python-requests, python-urllib, go-http-client, httpie, java-http-client, okhttp, apache-httpclient, বট, ক্রলার, স্পাইডার, স্ক্র্যাপার (কেস-সংবেদনশীল) এর সাথে মেলে।
অনুপস্থিত গ্রহণ-ভাষা - বাস্তব ব্রাউজার সবসময় এটি পাঠায়;
অনুপস্থিত গ্রহণ-এনকোডিং — উপরের মতই।
কাস্টম ব্লক রেজেক্স — আপনার নিজস্ব প্যাটার্ন (কেস-সংবেদনশীল) যেমন
কাস্টম মঞ্জুরি রেজেক্স — সেট করা হলে, মেলে না এমন যেকোনো UA প্রত্যাখ্যান করা হবে (কঠোর অনুমতি তালিকা)।
যদি একটি নির্দিষ্ট ইন্টিগ্রেশন একটি সাধারণ UA (যেমন একটি বৈধ ব্যাকগ্রাউন্ড কাজ) পাঠাতে না পারে, তাহলে বিশ্বব্যাপী বট সংকেত শিথিল করার পরিবর্তে এর আইপিকে সাদা তালিকাভুক্ত করুন।
আইপি/জিও/এএসএন তালিকা
ব্ল্যাকলিস্ট — CIDR যেগুলি অবিলম্বে 403 পায়, কোন পাল্টা খরচ হয় না।
অবরুদ্ধ দেশগুলি — ISO-2 কোডগুলি স্থানীয় GeoIP-এর মাধ্যমে সমাধান করা হয়েছে৷
অবরুদ্ধ ASN - হোস্টিং / VPN প্রদানকারী (যেমন AS14061 Digital Ocean, AS16509 Amazon)।
রেডিস কী রেফারেন্স
অপারেশনাল রানবুক
প্রথমবার সক্ষম করুন: সেট মোড = মনিটর, রেট লিমিটিং সক্ষম করুন।
টেলিমেট্রি পর্যালোচনা করুন: স্পার্কলাইন দেখায় কখন হবে-429 স্পাইক হয়;
সফ্ট প্রয়োগ করুন: সেট মোড = লক্ষ্যের চেয়ে 2× বেশি সীমা সহ প্রয়োগ করুন।
চূড়ান্ত প্রয়োগ করুন: উৎপাদন মূল্যের সীমাবদ্ধতা কঠোর করুন।
ঘটনার প্রতিক্রিয়া: আইপি আক্রমণ → ব্ল্যাকলিস্ট টেক্সটরিয়াতে যোগ করে এবং সংরক্ষণ করে (Redis এর মাধ্যমে ≤5 s-এ nginx-এ প্রচার করে)।
মিথ্যা পজিটিভ আনব্লক করুন: IPTV সেটিংস → নিরাপত্তা → শীর্ষ অপরাধী → আনব্লক করুন।
বাস্তবায়ন ফাইল
স্থায়ী কনফিগার কী (iptv_defaults)
সমস্ত প্রিফিক্স সেকেন্ডের অধীনে সংরক্ষিত।*।
ওভারভিউ
স্ট্রীম ম্যানেজার নেটওয়ার্ক অ্যাক্সেস কন্ট্রোলের জন্য UFW (Uncomplicated Firewall) এবং অনুপ্রবেশ প্রতিরোধের জন্য fail2ban ব্যবহার করে।
UFW নিয়ন্ত্রণ করে কোন নেটওয়ার্ক ট্র্যাফিক সার্ভারে পৌঁছানোর অনুমতি দেয়।|ডিফল্ট নিয়ম: HTTP (80), HTTPS (443), এবং মিডিয়া সার্ভার (8080) সবার জন্য উন্মুক্ত।
fail2ban বারবার প্রমাণীকরণ ব্যর্থতার জন্য লগ ফাইলগুলি মনিটর করে এবং স্বয়ংক্রিয়ভাবে আপত্তিকর আইপি ঠিকানাগুলিকে নিষিদ্ধ করে৷|এসএসএইচডি জেল একাধিক ব্যর্থ লগইন প্রচেষ্টার পরে আইপিগুলিকে নিষিদ্ধ করে SSH অ্যাক্সেসকে সুরক্ষিত করে৷
মাল্টিকাস্ট ট্র্যাফিক (224.0.0.0/4) দুটি বিশ্বস্ত নেটওয়ার্কের মধ্যে সীমাবদ্ধ:|10.0.0.0/8 - স্থানীয় স্ট্রিম উত্স এবং পরিচালনার জন্য অভ্যন্তরীণ নেটওয়ার্ক৷
CDN নেটওয়ার্ক (147.78.168.0/22) প্রান্ত সার্ভারে স্ট্রীম বিতরণের জন্য ব্যবহৃত হয়।
সর্বোত্তম অনুশীলন
সর্বদা UFW সক্ষম রাখুন|শুধুমাত্র পরিচিত নেটওয়ার্কগুলিতে SSH অ্যাক্সেস সীমাবদ্ধ করুন|আক্রমণের প্যাটার্নের জন্য নিয়মিত ব্যর্থ 2 বান জেলগুলি পর্যবেক্ষণ করুন| শক্তিশালী পাসওয়ার্ড এবং কী-ভিত্তিক SSH প্রমাণীকরণ ব্যবহার করুন| পর্যায়ক্রমে ফায়ারওয়াল নিয়মগুলি পর্যালোচনা করুন এবং অব্যবহৃত এন্ট্রিগুলি সরিয়ে দিন|fail2ban এবং UFW প্যাকেজগুলিকে আপডেট রাখুন