Rate limit · Bot detect · Geo

אַדְרִיכָלוּת
מכפיל פרץ (ברירת המחדל 1.5×) מאפשר קוצים קצרים - למשל.
מצבים - מוניטור לעומת אכיפה
לפקח
אבל מעביר את הבקשה
לֶאֱכוֹף
אותות זיהוי בוטים
סוכן משתמש ריק - חוסם לקוחות שאינם מזהים את עצמם.
תת-מחרוזות UA מוכרות של בוט - מתאים ל-curl, wget, python-requests, python-urllib, go-http-client, httpie, java-http-client, okhttp, apache-httpclient, bot, crawler, spider, scraper (לא תלוי רישיות).
שפת קבלה חסרה - דפדפנים אמיתיים תמיד שולחים את זה;
חסר קידוד - כמו לעיל.
בלוק רגולרי מותאם אישית - דפוס משלך (לא תלוי רישיות) למשל.
הרשאה מותאמת מותאמת אישית - אם מוגדרת, כל UA שאינו תואם נדחה (רשימת הרשאות קפדנית).
אם אינטגרציה ספציפית לא יכולה לשלוח UA רגילה (למשל עבודת רקע לגיטימית), רשום את ה-IP שלו במקום להרגיע את אותות הבוט ברחבי העולם.
רשימות IP / גיאוגרפי / ASN
רשימה שחורה - CIDRs שמקבלים 403 באופן מיידי, ללא מונה.
מדינות חסומות - קודי ISO-2 נפתרו באמצעות GeoIP מקומי.
ASNs חסומים - ספקי אירוח / VPN (למשל AS14061 Digital Ocean, AS16509 Amazon).
Redis Key Reference
ספר ריצה מבצעי
הפעלה בפעם הראשונה: הגדר מצב = צג, הפעל הגבלת קצב.
סקירת טלמטריה: ניצוץ מראה מתי מתרחשים עליות 429;
לאכוף רך: מצב מוגדר = לאכוף עם מגבלות גבוהות פי 2 מהמטרה.
אכיפת סופי: הדק את המגבלות לערכי הייצור.
תגובת אירוע: התקפות IP → הוסף לאזור הטקסט ברשימה השחורה ושמור (מתפשט ל-nginx תוך 5 שניות דרך Redis).
בטל חסימה של false positive: הגדרות IPTV ← אבטחה ← עבריינים מובילים ← בטל חסימה.
קבצי יישום
מקשי תצורה קבועים (iptv_defaults)
הכל מאוחסן תחת הקידומת sec.*.
סקירה כללית
Stream Manager משתמש ב-UFW (חומת אש לא מסובכת) עבור בקרת גישה לרשת ו-fail2ban למניעת חדירה.
UFW שולט איזו תעבורת רשת מורשית להגיע לשרת.|כללי ברירת מחדל: HTTP (80), HTTPS (443) ו-Media Server (8080) פתוחים לכולם.
fail2ban עוקב אחר קבצי יומן עבור כשלי אימות חוזרים ואוסר אוטומטית על כתובות IP פוגעות.|כלא sshd מגן על גישת SSH על ידי איסור על כתובות IP לאחר מספר ניסיונות כניסה כושלים.|משתמש ב-nftables backend לסינון מנות יעיל.|ניתן לבטל את החסימה ידנית של כתובות IP אסורות מ-Config > Security.
תעבורת ריבוי שידור (224.0.0.0/4) מוגבלת לשתי רשתות מהימנות:|10.0.0.0/8 - רשת פנימית למקורות וניהול זרמים מקומיים.|147.78.168.0/22 - רשת CDN להפצת שרת קצה.|זה מונע ממקורות שידור לא מורשים להחדיר תעבורה לצינור הסטרימינג.
רשת ה-CDN (147.78.168.0/22) משמשת להפצת זרמים לשרתי קצה.|גישה SSH מותרת מכתובות IP של CDN לניהול מרחוק.|העברה מרובה מופעלת בין רשתות פנימיות ו-CDN.|כל שאר התעבורה מ-CDN פועלת לפי כללי חומת אש סטנדרטיים.
שיטות עבודה מומלצות
השאר את UFW מופעל בכל עת|הגבלת גישת SSH לרשתות מוכרות בלבד|עקוב אחר כלא fail2ban באופן קבוע לדפוסי תקיפה|השתמש בסיסמאות חזקות ובאימות SSH מבוסס מפתח|בדוק את כללי חומת האש מעת לעת והסר ערכים שאינם בשימוש|שמור על עדכון חבילות fail2ban ו-UFW