×

🛡 API Guard

Rate limit · Bot detect · Geo

🛡 הגנת IPTV API - הגבלת קצב וזיהוי בוטים

אַדְרִיכָלוּת

מכפיל פרץ (ברירת המחדל 1.5×) מאפשר קוצים קצרים - למשל.

מצבים - מוניטור לעומת אכיפה

לפקח

אבל מעביר את הבקשה

לֶאֱכוֹף

אותות זיהוי בוטים

סוכן משתמש ריק - חוסם לקוחות שאינם מזהים את עצמם.

תת-מחרוזות UA מוכרות של בוט - מתאים ל-curl, wget, python-requests, python-urllib, go-http-client, httpie, java-http-client, okhttp, apache-httpclient, bot, crawler, spider, scraper (לא תלוי רישיות).

שפת קבלה חסרה - דפדפנים אמיתיים תמיד שולחים את זה;

חסר קידוד - כמו לעיל.

בלוק רגולרי מותאם אישית - דפוס משלך (לא תלוי רישיות) למשל.

הרשאה מותאמת מותאמת אישית - אם מוגדרת, כל UA שאינו תואם נדחה (רשימת הרשאות קפדנית).

אם אינטגרציה ספציפית לא יכולה לשלוח UA רגילה (למשל עבודת רקע לגיטימית), רשום את ה-IP שלו במקום להרגיע את אותות הבוט ברחבי העולם.

רשימות IP / גיאוגרפי / ASN

רשימה שחורה - CIDRs שמקבלים 403 באופן מיידי, ללא מונה.

מדינות חסומות - קודי ISO-2 נפתרו באמצעות GeoIP מקומי.

ASNs חסומים - ספקי אירוח / VPN (למשל AS14061 Digital Ocean, AS16509 Amazon).

Redis Key Reference

ספר ריצה מבצעי

הפעלה בפעם הראשונה: הגדר מצב = צג, הפעל הגבלת קצב.

סקירת טלמטריה: ניצוץ מראה מתי מתרחשים עליות 429;

לאכוף רך: מצב מוגדר = לאכוף עם מגבלות גבוהות פי 2 מהמטרה.

אכיפת סופי: הדק את המגבלות לערכי הייצור.

תגובת אירוע: התקפות IP → הוסף לאזור הטקסט ברשימה השחורה ושמור (מתפשט ל-nginx תוך 5 שניות דרך Redis).

בטל חסימה של false positive: הגדרות IPTV ← אבטחה ← עבריינים מובילים ← בטל חסימה.

קבצי יישום

מקשי תצורה קבועים (iptv_defaults)

הכל מאוחסן תחת הקידומת sec.*.

תצורת אבטחה

סקירה כללית

Stream Manager משתמש ב-UFW (חומת אש לא מסובכת) עבור בקרת גישה לרשת ו-fail2ban למניעת חדירה.

חומת אש של UFW

UFW שולט איזו תעבורת רשת מורשית להגיע לשרת.|כללי ברירת מחדל: HTTP (80), HTTPS (443) ו-Media Server (8080) פתוחים לכולם.

מניעת חדירות fail2ban

fail2ban עוקב אחר קבצי יומן עבור כשלי אימות חוזרים ואוסר אוטומטית על כתובות IP פוגעות.|כלא sshd מגן על גישת SSH על ידי איסור על כתובות IP לאחר מספר ניסיונות כניסה כושלים.|משתמש ב-nftables backend לסינון מנות יעיל.|ניתן לבטל את החסימה ידנית של כתובות IP אסורות מ-Config > Security.

הגבלות ניתוב ריבוי שידורים

תעבורת ריבוי שידור (224.0.0.0/4) מוגבלת לשתי רשתות מהימנות:|10.0.0.0/8 - רשת פנימית למקורות וניהול זרמים מקומיים.|147.78.168.0/22 ​​- רשת CDN להפצת שרת קצה.|זה מונע ממקורות שידור לא מורשים להחדיר תעבורה לצינור הסטרימינג.

ארכיטקטורת רשת CDN

רשת ה-CDN (147.78.168.0/22) משמשת להפצת זרמים לשרתי קצה.|גישה SSH מותרת מכתובות IP של CDN לניהול מרחוק.|העברה מרובה מופעלת בין רשתות פנימיות ו-CDN.|כל שאר התעבורה מ-CDN פועלת לפי כללי חומת אש סטנדרטיים.

שיטות עבודה מומלצות

השאר את UFW מופעל בכל עת|הגבלת גישת SSH לרשתות מוכרות בלבד|עקוב אחר כלא fail2ban באופן קבוע לדפוסי תקיפה|השתמש בסיסמאות חזקות ובאימות SSH מבוסס מפתח|בדוק את כללי חומת האש מעת לעת והסר ערכים שאינם בשימוש|שמור על עדכון חבילות fail2ban ו-UFW