×

🛡 API Guard

Rate limit · Bot detect · Geo

🛡 IPTV API kaitse — kiirusepiirang ja robotite tuvastamine

Arhitektuur

Puhangukordaja (vaikimisi 1.5×) lubab lühikesi piike — nt sisupiirang 120 → puhangulagi 180/min.

Režiimid — Monitor vs Enforce

jälgida

kuid laseb päringu läbi

jõustada

Robotite tuvastamise signaalid

Tühi User-Agent — blokeerib kliendid, kes end ei identifitseeri.

Tuntud roboti UA alamstringid — vastab curl, wget, python-requests jt (ei tõsteta suurtähti).

Puuduv Accept-Language — päris brauserid saadavad seda alati; enamik skripte ei saada.

Puuduv Accept-Encoding — sama mis eelmine.

Kohandatud blokeerimis-regex — teie enda muster (ei tõsteta suurtähti).

Kohandatud lubamis-regex — kui seadistatud, lükatakse tagasi iga UA, mis ei vasta (range lubatute nimekiri).

Kui konkreetne integratsioon ei saa saata normaalset UA, lisage selle IP valge nimekirja.

IP / Geo / ASN nimekirjad

Musta nimekiri — CIDR-id, mis saavad kohe 403. Kasulik püsivate ründajate jaoks.

Blokeeritud riigid — ISO-2 koodid, lahendatakse kohaliku GeoIP kaudu. Tühi = geo-blokeerimine puudub.

Blokeeritud ASN-id — hostimine / VPN-pakkujad (nt AS14061 Digital Ocean). GeoIP-lahendatav.

Redis võtmete viide

Operatiivne käsiraamat

Esimene lubamine: seadke režiimiks monitor, lubage kiiruspiirang. Oodake 24–48 tundi.

Vaadake telemetriat: säde näitab, millal tekiksid 429-vastused; Top-10 ründajate tabel näitab korduvaid ründajaid.

Pehme jõustamine: seadke režiimiks enforce piirangutega 2× kõrgemana. Jälgige 2–3 päeva.

Lõplik jõustamine: kitsendage piiranguid tootmisväärtusteni. Hoidke violations_before_block väärtuseks 3.

Intsidentide lahendamine: IP-rünnakud → lisage musta nimekirja tekstiväljale ja salvestage (rakendub nginx-ile ≤5 s Redis kaudu).

Valepositiivse tühistamine: IPTV seaded → Turvalisus → Top ründajad → Tühista blokeering.

Rakendamisfailid

Salvestatud konfiguratsioonivõtmed (iptv_defaults)

Kõik salvestatakse prefiksi sec.* all. Salvestatakse iga UI klõpsuga.

Turvakonfiguratsioon

Ülevaade

Stream Manager kasutab UFW-d (Uncomplicated Firewall) võrgu juurdepääsu kontrollimiseks ja fail2bani sissetungimise vältimiseks. Üheskoos kaitsevad nad serverit volitamata juurdepääsu ja toore jõu rünnakute eest.

UFW tulemüür

UFW kontrollib, millise võrguliikendu lubamine serverini jõuda.|Vaikimisi reeglid: HTTP (80), HTTPS (443) ja meediaserver (8080) on avatud kõigile. SSH (22) on piiratud ainult sisemiste ja CDN võrkudega.|Multicast liiklus (224.0.0.0/4) on piiratud usaldusväärsetele allikavõrkudele.|Hallake reegleid Config > Security tabist või käsureal 'sudo ufw'.

fail2ban sissetungide ennetamine

fail2ban jälgib logifaile korduvate autentimistõrgete suhtes ja keelab automaatselt rikkuvad IP-aadressid.|Sshd-vangla kaitseb SSH-juurdepääsu, blokeerides IP-d pärast mitut ebaõnnestunud sisselogimiskatset.|Kasutab nftablesi taustaprogrammi tõhusaks pakettide filtreerimiseks.|Keelatud IP-de blokeeringut saab käsitsi tühistada vahekaardil Config > Security.

Multisaadete marsruutimise piirangud

Multiedastusliiklus (224.0.0.0/4) on piiratud kahe usaldusväärse võrguga:|10.0.0.0/8 – sisevõrk kohalike vooallikate ja haldamise jaoks.|147.78.168.0/22 ​​– CDN-võrk ääreserveri levitamiseks.|See takistab volitamata multisaateallikatel liiklust voogu sisestamast.

CDN-i võrguarhitektuur

CDN-võrku (147.78.168.0/22) kasutatakse voogude jaotamiseks servaserveritele.|SSH-juurdepääs on CDN-i IP-dest lubatud kaughalduseks.|Multiedastuse edastamine on lubatud sise- ja CDN-võrkude vahel.|Kogu muu CDN-i liiklus järgib standardseid tulemüürireegleid.

Parimad tavad

Hoidke UFW alati lubatuna|Piirata SSH juurdepääsu ainult teadaolevate võrkudega|Jälgige fail2ban vange regulaarselt rünnakumustrite osas|Kasutage tugevaid paroole ja võtmepõhist SSH autentimist|Vaadake üle tulemüüri reeglid perioodiliselt ja eemaldage kasutamata sissekanded|Hoidke fail2ban ja UFW pakette uuendatuna