×

🛡 API Guard

Rate limit · Bot detect · Geo

🛡 Perlindungan API IPTV — Had Kadar & Pengesanan Bot

Seni bina

Pengganda letusan (lalai 1.5×) membenarkan pancang pendek — cth.

Mod — Pantau lwn Kuatkuasa

pantau

tetapi lulus permintaan itu

menguatkuasakan

Isyarat Pengesanan Bot

Ejen Pengguna Kosong — menyekat pelanggan yang tidak mengenal pasti diri mereka.

Subrentetan bot UA yang diketahui — padanan curl, wget, python-requests, python-urllib, go-http-client, httpie, java-http-client, okhttp, apache-httpclient, bot, crawler, spider, scraper (case-insensitive).

Hilang Bahasa Terima — pelayar sebenar sentiasa menghantarnya;

Tiada Pengekodan Terima — sama seperti di atas.

Regex blok tersuai — corak anda sendiri (tidak sensitif huruf besar-besaran) cth.

Benarkan regex tersuai — jika ditetapkan, SEBARANG UA yang tidak sepadan akan ditolak (senarai dibenarkan ketat).

Jika penyepaduan tertentu tidak boleh menghantar UA biasa (mis. kerja latar belakang yang sah), senarai putih IPnya dan bukannya melonggarkan isyarat bot secara global.

Senarai IP / Geo / ASN

Senarai hitam — CIDR yang mendapat 403 serta-merta, tiada balas dibelanjakan.

Negara yang disekat — Kod ISO-2 diselesaikan melalui GeoIP tempatan.

ASN yang disekat — penyedia pengehosan / VPN (mis. AS14061 Digital Ocean, AS16509 Amazon).

Rujukan Kunci Redis

Buku Laku Operasi

Dayakan kali pertama: mod tetapkan = pantau, dayakan pengehadan kadar.

Tinjau telemetri: sparkline menunjukkan apabila bakal-429 pancang berlaku;

Kuat kuasa lembut: mod set = kuatkuasakan dengan had 2× lebih tinggi daripada sasaran.

Kuat kuasa akhir: ketatkan had kepada nilai pengeluaran.

Sambutan insiden: Serangan IP → tambah ke kawasan teks Senarai Hitam dan simpan (berkembang kepada nginx dalam ≤5 s melalui Redis).

Nyahsekat positif palsu: Tetapan IPTV → Keselamatan → Pesalah teratas → Nyahsekat.

Fail Pelaksanaan

Kekunci Konfigurasi Berterusan (iptv_defaults)

Semua disimpan di bawah awalan saat.*.

Konfigurasi Keselamatan

Gambaran keseluruhan

Pengurus Strim menggunakan UFW (Uncomplicated Firewall) untuk kawalan akses rangkaian dan fail2ban untuk pencegahan pencerobohan.

Tembok Api UFW

UFW mengawal trafik rangkaian mana yang dibenarkan untuk sampai ke pelayan.|Peraturan lalai: HTTP (80), HTTPS (443) dan Pelayan Media (8080) terbuka kepada semua.

fail2ban Pencegahan Pencerobohan

fail2ban memantau fail log untuk kegagalan pengesahan berulang dan secara automatik mengharamkan alamat IP yang menyinggung perasaan.|Penjara sshd melindungi akses SSH dengan melarang IP selepas berbilang percubaan log masuk yang gagal.|Menggunakan bahagian belakang nftables untuk penapisan paket yang cekap.|IP yang dilarang boleh dinyahserang secara manual daripada tab Config > Security.

Sekatan Penghalaan Berbilang Siar

Trafik berbilang hantaran (224.0.0.0/4) dihadkan kepada dua rangkaian yang dipercayai:|10.0.0.0/8 - Rangkaian dalaman untuk sumber dan pengurusan strim tempatan.|147.78.168.0/22 ​​- Rangkaian CDN untuk pengedaran pelayan tepi.|Ini menghalang sumber multicast yang tidak dibenarkan daripada menyuntik trafik ke dalam saluran paip penstriman.

Seni Bina Rangkaian CDN

Rangkaian CDN (147.78.168.0/22) digunakan untuk mengedarkan strim ke pelayan tepi.|Akses SSH dibenarkan daripada IP CDN untuk pengurusan jauh.|Pemajuan berbilang didayakan antara rangkaian dalaman dan CDN.|Semua trafik lain daripada CDN mengikut peraturan firewall standard.

Amalan Terbaik

Pastikan UFW didayakan pada setiap masa|Hadkan akses SSH kepada rangkaian yang diketahui sahaja|Pantau penjara fail2ban dengan kerap untuk corak serangan|Gunakan kata laluan yang kukuh dan pengesahan SSH berasaskan kunci|Semak peraturan firewall secara berkala dan alih keluar masukan yang tidak digunakan|Pastikan pakej fail2ban dan UFW dikemas kini