Rate limit · Bot detect · Geo

Seni bina
Pengganda letusan (lalai 1.5×) membenarkan pancang pendek — cth.
Mod — Pantau lwn Kuatkuasa
pantau
tetapi lulus permintaan itu
menguatkuasakan
Isyarat Pengesanan Bot
Ejen Pengguna Kosong — menyekat pelanggan yang tidak mengenal pasti diri mereka.
Subrentetan bot UA yang diketahui — padanan curl, wget, python-requests, python-urllib, go-http-client, httpie, java-http-client, okhttp, apache-httpclient, bot, crawler, spider, scraper (case-insensitive).
Hilang Bahasa Terima — pelayar sebenar sentiasa menghantarnya;
Tiada Pengekodan Terima — sama seperti di atas.
Regex blok tersuai — corak anda sendiri (tidak sensitif huruf besar-besaran) cth.
Benarkan regex tersuai — jika ditetapkan, SEBARANG UA yang tidak sepadan akan ditolak (senarai dibenarkan ketat).
Jika penyepaduan tertentu tidak boleh menghantar UA biasa (mis. kerja latar belakang yang sah), senarai putih IPnya dan bukannya melonggarkan isyarat bot secara global.
Senarai IP / Geo / ASN
Senarai hitam — CIDR yang mendapat 403 serta-merta, tiada balas dibelanjakan.
Negara yang disekat — Kod ISO-2 diselesaikan melalui GeoIP tempatan.
ASN yang disekat — penyedia pengehosan / VPN (mis. AS14061 Digital Ocean, AS16509 Amazon).
Rujukan Kunci Redis
Buku Laku Operasi
Dayakan kali pertama: mod tetapkan = pantau, dayakan pengehadan kadar.
Tinjau telemetri: sparkline menunjukkan apabila bakal-429 pancang berlaku;
Kuat kuasa lembut: mod set = kuatkuasakan dengan had 2× lebih tinggi daripada sasaran.
Kuat kuasa akhir: ketatkan had kepada nilai pengeluaran.
Sambutan insiden: Serangan IP → tambah ke kawasan teks Senarai Hitam dan simpan (berkembang kepada nginx dalam ≤5 s melalui Redis).
Nyahsekat positif palsu: Tetapan IPTV → Keselamatan → Pesalah teratas → Nyahsekat.
Fail Pelaksanaan
Kekunci Konfigurasi Berterusan (iptv_defaults)
Semua disimpan di bawah awalan saat.*.
Gambaran keseluruhan
Pengurus Strim menggunakan UFW (Uncomplicated Firewall) untuk kawalan akses rangkaian dan fail2ban untuk pencegahan pencerobohan.
UFW mengawal trafik rangkaian mana yang dibenarkan untuk sampai ke pelayan.|Peraturan lalai: HTTP (80), HTTPS (443) dan Pelayan Media (8080) terbuka kepada semua.
fail2ban memantau fail log untuk kegagalan pengesahan berulang dan secara automatik mengharamkan alamat IP yang menyinggung perasaan.|Penjara sshd melindungi akses SSH dengan melarang IP selepas berbilang percubaan log masuk yang gagal.|Menggunakan bahagian belakang nftables untuk penapisan paket yang cekap.|IP yang dilarang boleh dinyahserang secara manual daripada tab Config > Security.
Trafik berbilang hantaran (224.0.0.0/4) dihadkan kepada dua rangkaian yang dipercayai:|10.0.0.0/8 - Rangkaian dalaman untuk sumber dan pengurusan strim tempatan.|147.78.168.0/22 - Rangkaian CDN untuk pengedaran pelayan tepi.|Ini menghalang sumber multicast yang tidak dibenarkan daripada menyuntik trafik ke dalam saluran paip penstriman.
Rangkaian CDN (147.78.168.0/22) digunakan untuk mengedarkan strim ke pelayan tepi.|Akses SSH dibenarkan daripada IP CDN untuk pengurusan jauh.|Pemajuan berbilang didayakan antara rangkaian dalaman dan CDN.|Semua trafik lain daripada CDN mengikut peraturan firewall standard.
Amalan Terbaik
Pastikan UFW didayakan pada setiap masa|Hadkan akses SSH kepada rangkaian yang diketahui sahaja|Pantau penjara fail2ban dengan kerap untuk corak serangan|Gunakan kata laluan yang kukuh dan pengesahan SSH berasaskan kunci|Semak peraturan firewall secara berkala dan alih keluar masukan yang tidak digunakan|Pastikan pakej fail2ban dan UFW dikemas kini