Rate limit · Bot detect · Geo

Arhitektuur
Puhangukordaja (vaikimisi 1.5×) lubab lühikesi piike — nt sisupiirang 120 → puhangulagi 180/min.
Režiimid — Monitor vs Enforce
jälgida
kuid laseb päringu läbi
jõustada
Robotite tuvastamise signaalid
Tühi User-Agent — blokeerib kliendid, kes end ei identifitseeri.
Tuntud roboti UA alamstringid — vastab curl, wget, python-requests jt (ei tõsteta suurtähti).
Puuduv Accept-Language — päris brauserid saadavad seda alati; enamik skripte ei saada.
Puuduv Accept-Encoding — sama mis eelmine.
Kohandatud blokeerimis-regex — teie enda muster (ei tõsteta suurtähti).
Kohandatud lubamis-regex — kui seadistatud, lükatakse tagasi iga UA, mis ei vasta (range lubatute nimekiri).
Kui konkreetne integratsioon ei saa saata normaalset UA, lisage selle IP valge nimekirja.
IP / Geo / ASN nimekirjad
Musta nimekiri — CIDR-id, mis saavad kohe 403. Kasulik püsivate ründajate jaoks.
Blokeeritud riigid — ISO-2 koodid, lahendatakse kohaliku GeoIP kaudu. Tühi = geo-blokeerimine puudub.
Blokeeritud ASN-id — hostimine / VPN-pakkujad (nt AS14061 Digital Ocean). GeoIP-lahendatav.
Redis võtmete viide
Operatiivne käsiraamat
Esimene lubamine: seadke režiimiks monitor, lubage kiiruspiirang. Oodake 24–48 tundi.
Vaadake telemetriat: säde näitab, millal tekiksid 429-vastused; Top-10 ründajate tabel näitab korduvaid ründajaid.
Pehme jõustamine: seadke režiimiks enforce piirangutega 2× kõrgemana. Jälgige 2–3 päeva.
Lõplik jõustamine: kitsendage piiranguid tootmisväärtusteni. Hoidke violations_before_block väärtuseks 3.
Intsidentide lahendamine: IP-rünnakud → lisage musta nimekirja tekstiväljale ja salvestage (rakendub nginx-ile ≤5 s Redis kaudu).
Valepositiivse tühistamine: IPTV seaded → Turvalisus → Top ründajad → Tühista blokeering.
Rakendamisfailid
Salvestatud konfiguratsioonivõtmed (iptv_defaults)
Kõik salvestatakse prefiksi sec.* all. Salvestatakse iga UI klõpsuga.
Ülevaade
Stream Manager kasutab UFW-d (Uncomplicated Firewall) võrgu juurdepääsu kontrollimiseks ja fail2bani sissetungimise vältimiseks. Üheskoos kaitsevad nad serverit volitamata juurdepääsu ja toore jõu rünnakute eest.
UFW kontrollib, millise võrguliikendu lubamine serverini jõuda.|Vaikimisi reeglid: HTTP (80), HTTPS (443) ja meediaserver (8080) on avatud kõigile. SSH (22) on piiratud ainult sisemiste ja CDN võrkudega.|Multicast liiklus (224.0.0.0/4) on piiratud usaldusväärsetele allikavõrkudele.|Hallake reegleid Config > Security tabist või käsureal 'sudo ufw'.
fail2ban jälgib logifaile korduvate autentimistõrgete suhtes ja keelab automaatselt rikkuvad IP-aadressid.|Sshd-vangla kaitseb SSH-juurdepääsu, blokeerides IP-d pärast mitut ebaõnnestunud sisselogimiskatset.|Kasutab nftablesi taustaprogrammi tõhusaks pakettide filtreerimiseks.|Keelatud IP-de blokeeringut saab käsitsi tühistada vahekaardil Config > Security.
Multiedastusliiklus (224.0.0.0/4) on piiratud kahe usaldusväärse võrguga:|10.0.0.0/8 – sisevõrk kohalike vooallikate ja haldamise jaoks.|147.78.168.0/22 – CDN-võrk ääreserveri levitamiseks.|See takistab volitamata multisaateallikatel liiklust voogu sisestamast.
CDN-võrku (147.78.168.0/22) kasutatakse voogude jaotamiseks servaserveritele.|SSH-juurdepääs on CDN-i IP-dest lubatud kaughalduseks.|Multiedastuse edastamine on lubatud sise- ja CDN-võrkude vahel.|Kogu muu CDN-i liiklus järgib standardseid tulemüürireegleid.
Parimad tavad
Hoidke UFW alati lubatuna|Piirata SSH juurdepääsu ainult teadaolevate võrkudega|Jälgige fail2ban vange regulaarselt rünnakumustrite osas|Kasutage tugevaid paroole ja võtmepõhist SSH autentimist|Vaadake üle tulemüüri reeglid perioodiliselt ja eemaldage kasutamata sissekanded|Hoidke fail2ban ja UFW pakette uuendatuna