×

🛡 API Guard

Rate limit · Bot detect · Geo

Ochrana IPTV API — Rate Limiting & detekce botů

Přehled ochrany obsahu IPTV

Tokeny a ověření

Správa tokenů

Přiřazování tokenů streamům

Skupiny uživatelů

Vytváření skupin

Přiřazování uživatelů do skupin

IP whitelist

Správa povolených IP adres

Přiřazování IP pravidel streamům

Omezení připojení

Nastavení limitu připojení

Monitorování aktivních připojení

GeoIP blokování

Konfigurace GeoIP

Blokování zemí

Ochrana URL a tokenů

Generování tokenů

Platnost tokenů

Nastavení CDN proxy

Konfigurace CDN

Směrování přes CDN

Přehled zabezpečení

Ochrana heslem

HTTPS a SSL

Šifrování streamů

Audit přístupu

Protokoly přístupu

Hlášení o zabezpečení

Konfigurace zabezpečení

Přehled

Stream Manager používá UFW (Uncomplicated Firewall) pro řízení přístupu k síti a fail2ban pro prevenci průniků. Společně chrání server před neoprávněným přístupem a útoky hrubou silou.

Nezložitý Firewall

UFW řídí, jaký síťový provoz je povolen dostat se na server.|Výchozí pravidla: HTTP (80), HTTPS (443) a Media Server (8080) jsou otevřeny všem. SSH (22) je omezeno pouze na interní a CDN sítě.|Multicast provoz (224.0.0.0/4) je omezen na důvěryhodné zdrojové sítě.|Spravujte pravidla z Config > Security, nebo přes příkazový řádek s 'sudo ufw'.

fail2ban zabránění neoprávněnému přístupu

fail2ban monitoruje log soubory pro opakované selhání autentizace a automaticky blokuje útočné IP adresy.|Jail sshd chrání přístup SSH blokováním IP po několika neúspěšných pokusech o přihlášení.|Používá backend nftables pro efektivní filtrování paketů.|Zablokované IP adresy lze ručně odblokovat v Konfigurace > karta Zabezpečení.

Omezení směrování multicastu

Provoz multicastu (224.0.0.0/4) je omezen na dvě důvěryhodné sítě:|10.0.0.0/8 - Interní síť pro místní zdroje streamů a správu.|147.78.168.0/22 - Síť CDN pro distribuci na okrajové servery.|Toto zabraňuje neoprávněným zdrojům multicastu vkládat provoz do streamovacího potrubí.

Architektura sítě CDN

Síť CDN (147.78.168.0/22) se používá pro distribuci streamů na okrajové servery.|Přístup SSH je povolen z IP adres CDN pro vzdálenou správu.|Přesměrování multicastu je povoleno mezi interní sítí a sítí CDN.|Veškerý ostatní provoz z CDN podléhá standardním pravidlům firewallu.

Nejlepší postupy

Udržujte UFW povolený za všech okolností|Omezte SSH přístup pouze na známé sítě|Monitorujte fail2ban věznice pravidelně pro vzory útoků|Používejte silná hesla a ověřování SSH na bázi klíčů|Pravidelně recenzujte pravidla firewallu a odstraňujte nepoužívané položky|Udržujte balíčky fail2ban a UFW aktualizované