×

🛡 API Guard

Rate limit · Bot detect · Geo

🛡 Bảo vệ API IPTV - Giới hạn tốc độ & Phát hiện Bot

Ngành kiến ​​​​trúc

Hệ số nhân bùng nổ (mặc định 1,5 ×) cho phép tăng đột biến ngắn - ví dụ:

Chế độ - Giám sát và Thực thi

màn hình

nhưng chuyển yêu cầu thông qua

thi hành

Tín hiệu phát hiện bot

Tác nhân người dùng trống - chặn các ứng dụng khách không xác định được chính họ.

Các chuỗi con UA ​​bot đã biết - khớp với các chuỗi con UA ​​đã biết - khớp với các chuỗi con UA, cuộn tròn, wget, python-requests, python-urllib, go-http-client, httpie, java-http-client, okhttp, apache-httpclient, bot, trình thu thập thông tin, trình thu thập thông tin, trình quét (không phân biệt chữ hoa chữ thường).

Thiếu Ngôn ngữ chấp nhận - trình duyệt thực luôn gửi nó;

Thiếu mã hóa chấp nhận - tương tự như trên.

Khối biểu thức chính quy tùy chỉnh - mẫu của riêng bạn (không phân biệt chữ hoa chữ thường), ví dụ:

Tùy chỉnh cho phép biểu thức chính quy — nếu được đặt, BẤT KỲ UA nào không khớp sẽ bị từ chối (danh sách cho phép nghiêm ngặt).

Nếu một tiện ích tích hợp cụ thể không thể gửi UA bình thường (ví dụ: một công việc nền hợp pháp), hãy đưa IP của nó vào danh sách trắng thay vì giảm bớt tín hiệu bot trên toàn cầu.

Danh sách IP / Geo / ASN

Danh sách đen - CIDR nhận được 403 ngay lập tức, không cần sử dụng bộ đếm.

Các quốc gia bị chặn — Mã ISO-2 được giải quyết thông qua GeoIP địa phương.

ASN bị chặn — nhà cung cấp dịch vụ lưu trữ/VPN (ví dụ: AS14061 Digital Ocean, AS16509 Amazon).

Tham khảo khóa Redis

Sổ tay hoạt động

Kích hoạt lần đầu: cài đặt chế độ = màn hình, kích hoạt giới hạn tốc độ.

Xem lại phép đo từ xa: biểu đồ thu nhỏ hiển thị thời điểm xảy ra đột biến 429;

Thực thi mềm: chế độ đặt = thực thi với giới hạn cao hơn 2 lần so với mục tiêu.

Thực thi cuối cùng: thắt chặt các giới hạn đối với giá trị sản xuất.

Phản hồi sự cố: Tấn công IP → thêm vào vùng văn bản Danh sách đen và lưu (truyền tới nginx trong 5 giây qua Redis).

Bỏ chặn dương tính giả: Cài đặt IPTV → Bảo mật → Những kẻ vi phạm hàng đầu → Bỏ chặn.

Tệp triển khai

Khóa cấu hình liên tục (iptv_defaults)

Tất cả được lưu trữ dưới tiền tố giây.*.

Cấu hình bảo mật

Tổng quan

Trình quản lý luồng sử dụng UFW (Tường lửa không phức tạp) để kiểm soát truy cập mạng và Fail2ban để ngăn chặn xâm nhập.

Tường lửa UFW

UFW kiểm soát lưu lượng mạng nào được phép truy cập vào máy chủ.|Quy tắc mặc định: HTTP (80), HTTPS (443) và Media Server (8080) được mở cho tất cả.

Phòng chống xâm nhập Fail2ban

Fail2ban giám sát các tệp nhật ký để phát hiện các lỗi xác thực lặp đi lặp lại và tự động cấm các địa chỉ IP vi phạm.|Nhà tù sshd bảo vệ quyền truy cập SSH bằng cách cấm IP sau nhiều lần đăng nhập thất bại.|Sử dụng phụ trợ nftables để lọc gói hiệu quả.|Các IP bị cấm có thể được bỏ cấm theo cách thủ công từ tab Cấu hình > Bảo mật.

Hạn chế định tuyến đa phương tiện

Lưu lượng phát đa hướng (224.0.0.0/4) bị giới hạn ở hai mạng đáng tin cậy:|10.0.0.0/8 - Mạng nội bộ dành cho quản lý và nguồn phát trực tuyến cục bộ.|147.78.168.0/22 ​​- Mạng CDN để phân phối máy chủ biên.|Điều này ngăn chặn các nguồn phát đa hướng trái phép đưa lưu lượng truy cập vào đường truyền phát trực tuyến.

Kiến trúc mạng CDN

Mạng CDN (147.78.168.0/22) được sử dụng để phân phối luồng đến các máy chủ biên.|Cho phép truy cập SSH từ các IP CDN để quản lý từ xa.|Chuyển tiếp đa hướng được bật giữa mạng nội bộ và CDN.|Tất cả lưu lượng truy cập khác từ CDN đều tuân theo các quy tắc tường lửa tiêu chuẩn.

Thực tiễn tốt nhất

Luôn bật UFW|Hạn chế quyền truy cập SSH chỉ vào các mạng đã biết|Theo dõi các nhà tù của Fail2ban thường xuyên để phát hiện các kiểu tấn công|Sử dụng mật khẩu mạnh và xác thực SSH dựa trên khóa|Xem lại các quy tắc tường lửa định kỳ và xóa các mục không sử dụng|Luôn cập nhật các gói Fail2ban và UFW