Rate limit · Bot detect · Geo

वास्तुकला
बर्स्ट मल्टीप्लायर (डिफ़ॉल्ट 1.5×) छोटे स्पाइक्स की अनुमति देता है - उदाहरण के लिए
मोड - मॉनिटर बनाम एनफोर्स
निगरानी करना
लेकिन अनुरोध को पारित कर देता है
लागू
बॉट डिटेक्शन सिग्नल
खाली उपयोगकर्ता-एजेंट - उन ग्राहकों को ब्लॉक करता है जो अपनी पहचान नहीं बताते हैं।
ज्ञात बॉट यूए सबस्ट्रिंग्स - कर्ल, डब्ल्यूजीईटी, पायथन-अनुरोध, पायथन-यूरलिब, गो-एचटीटीपी-क्लाइंट, एचटीटीपीई, जावा-एचटीटीपी-क्लाइंट, ओकेएचटीटीपी, अपाचे-एचटीटीपीक्लाइंट, बॉट, क्रॉलर, स्पाइडर, स्क्रैपर (केस-असंवेदनशील) से मेल खाता है।
अनुपलब्ध स्वीकृति-भाषा - वास्तविक ब्राउज़र हमेशा इसे भेजते हैं;
अनुपलब्ध स्वीकृति-एन्कोडिंग - ऊपर के समान।
कस्टम ब्लॉक रेगेक्स - आपका अपना पैटर्न (केस-असंवेदनशील) उदा।
कस्टम अनुमति रेगेक्स - यदि सेट किया गया है, तो कोई भी यूए जो मेल नहीं खाता है उसे अस्वीकार कर दिया जाता है (सख्त अनुमति सूची)।
यदि कोई विशिष्ट एकीकरण सामान्य यूए (उदाहरण के लिए एक वैध पृष्ठभूमि नौकरी) नहीं भेज सकता है, तो वैश्विक स्तर पर बॉट संकेतों को आराम देने के बजाय उसके आईपी को श्वेतसूची में डालें।
आईपी/जियो/एएसएन सूचियाँ
ब्लैकलिस्ट - सीआईडीआर जिन्हें तुरंत 403 मिलते हैं, कोई काउंटर खर्च नहीं।
अवरुद्ध देश - ISO-2 कोड स्थानीय जियोआईपी के माध्यम से हल किए गए।
अवरुद्ध एएसएन - होस्टिंग/वीपीएन प्रदाता (जैसे एएस14061 डिजिटल ओशन, एएस16509 अमेज़ॅन)।
रेडिस कुंजी संदर्भ
ऑपरेशनल रनबुक
पहली बार सक्षम करें: मोड सेट करें = मॉनिटर करें, दर सीमित करने को सक्षम करें।
टेलीमेट्री की समीक्षा करें: स्पार्कलाइन से पता चलता है कि 429 स्पाइक्स कब घटित होंगे;
सॉफ्ट लागू करें: सेट मोड = लक्ष्य से 2× अधिक सीमा के साथ लागू करें।
अंतिम लागू करें: उत्पादन मूल्यों की सीमाएँ सख्त करें।
घटना प्रतिक्रिया: आईपी हमले → ब्लैकलिस्ट टेक्स्ट क्षेत्र में जोड़ें और सहेजें (रेडिस के माध्यम से ≤5 एस में nginx में प्रचारित होता है)।
झूठी सकारात्मकता को अनब्लॉक करें: आईपीटीवी सेटिंग्स → सुरक्षा → शीर्ष अपराधी → अनब्लॉक।
कार्यान्वयन फ़ाइलें
कायम कॉन्फ़िग कुंजियाँ (iptv_defaults)
सभी उपसर्ग सेक.* के अंतर्गत संग्रहीत।
सिंहावलोकन
स्ट्रीम मैनेजर नेटवर्क एक्सेस नियंत्रण के लिए यूएफडब्ल्यू (सीधी फ़ायरवॉल) और घुसपैठ की रोकथाम के लिए फेल2बैन का उपयोग करता है।
यूएफडब्ल्यू नियंत्रित करता है कि किस नेटवर्क ट्रैफ़िक को सर्वर तक पहुंचने की अनुमति है। डिफ़ॉल्ट नियम: HTTP (80), HTTPS (443), और मीडिया सर्वर (8080) सभी के लिए खुले हैं।
Fail2ban बार-बार प्रमाणीकरण विफलताओं के लिए लॉग फ़ाइलों की निगरानी करता है और स्वचालित रूप से आपत्तिजनक IP पतों पर प्रतिबंध लगाता है।|sshd जेल कई असफल लॉगिन प्रयासों के बाद IPs पर प्रतिबंध लगाकर SSH पहुंच की सुरक्षा करता है।|कुशल पैकेट फ़िल्टरिंग के लिए nftables बैकएंड का उपयोग करता है।|प्रतिबंधित IP को कॉन्फ़िगरेशन> सुरक्षा टैब से मैन्युअल रूप से हटाया जा सकता है।
मल्टीकास्ट ट्रैफ़िक (224.0.0.0/4) दो विश्वसनीय नेटवर्क तक सीमित है:|10.0.0.0/8 - स्थानीय स्ट्रीम स्रोतों और प्रबंधन के लिए आंतरिक नेटवर्क।|147.78.168.0/22 - एज सर्वर वितरण के लिए सीडीएन नेटवर्क।|यह अनधिकृत मल्टीकास्ट स्रोतों को स्ट्रीमिंग पाइपलाइन में ट्रैफ़िक डालने से रोकता है।
सीडीएन नेटवर्क (147.78.168.0/22) का उपयोग एज सर्वर पर स्ट्रीम वितरित करने के लिए किया जाता है। | दूरस्थ प्रबंधन के लिए सीडीएन आईपी से एसएसएच एक्सेस की अनुमति है। | आंतरिक और सीडीएन नेटवर्क के बीच मल्टीकास्ट फ़ॉरवर्डिंग सक्षम है। सीडीएन से अन्य सभी ट्रैफ़िक मानक फ़ायरवॉल नियमों का पालन करते हैं।
सर्वोत्तम प्रथाएं
यूएफडब्ल्यू को हर समय सक्षम रखें। केवल ज्ञात नेटवर्क तक एसएसएच पहुंच को प्रतिबंधित करें। हमले के पैटर्न के लिए फेल2बैन जेलों की नियमित रूप से निगरानी करें। मजबूत पासवर्ड और कुंजी-आधारित एसएसएच प्रमाणीकरण का उपयोग करें। समय-समय पर फ़ायरवॉल नियमों की समीक्षा करें और अप्रयुक्त प्रविष्टियों को हटा दें। फेल2बैन और यूएफडब्ल्यू पैकेज को अपडेट रखें।