Rate limit · Bot detect · Geo

Ngành kiến trúc
Hệ số nhân bùng nổ (mặc định 1,5 ×) cho phép tăng đột biến ngắn - ví dụ:
Chế độ - Giám sát và Thực thi
màn hình
nhưng chuyển yêu cầu thông qua
thi hành
Tín hiệu phát hiện bot
Tác nhân người dùng trống - chặn các ứng dụng khách không xác định được chính họ.
Các chuỗi con UA bot đã biết - khớp với các chuỗi con UA đã biết - khớp với các chuỗi con UA, cuộn tròn, wget, python-requests, python-urllib, go-http-client, httpie, java-http-client, okhttp, apache-httpclient, bot, trình thu thập thông tin, trình thu thập thông tin, trình quét (không phân biệt chữ hoa chữ thường).
Thiếu Ngôn ngữ chấp nhận - trình duyệt thực luôn gửi nó;
Thiếu mã hóa chấp nhận - tương tự như trên.
Khối biểu thức chính quy tùy chỉnh - mẫu của riêng bạn (không phân biệt chữ hoa chữ thường), ví dụ:
Tùy chỉnh cho phép biểu thức chính quy — nếu được đặt, BẤT KỲ UA nào không khớp sẽ bị từ chối (danh sách cho phép nghiêm ngặt).
Nếu một tiện ích tích hợp cụ thể không thể gửi UA bình thường (ví dụ: một công việc nền hợp pháp), hãy đưa IP của nó vào danh sách trắng thay vì giảm bớt tín hiệu bot trên toàn cầu.
Danh sách IP / Geo / ASN
Danh sách đen - CIDR nhận được 403 ngay lập tức, không cần sử dụng bộ đếm.
Các quốc gia bị chặn — Mã ISO-2 được giải quyết thông qua GeoIP địa phương.
ASN bị chặn — nhà cung cấp dịch vụ lưu trữ/VPN (ví dụ: AS14061 Digital Ocean, AS16509 Amazon).
Tham khảo khóa Redis
Sổ tay hoạt động
Kích hoạt lần đầu: cài đặt chế độ = màn hình, kích hoạt giới hạn tốc độ.
Xem lại phép đo từ xa: biểu đồ thu nhỏ hiển thị thời điểm xảy ra đột biến 429;
Thực thi mềm: chế độ đặt = thực thi với giới hạn cao hơn 2 lần so với mục tiêu.
Thực thi cuối cùng: thắt chặt các giới hạn đối với giá trị sản xuất.
Phản hồi sự cố: Tấn công IP → thêm vào vùng văn bản Danh sách đen và lưu (truyền tới nginx trong 5 giây qua Redis).
Bỏ chặn dương tính giả: Cài đặt IPTV → Bảo mật → Những kẻ vi phạm hàng đầu → Bỏ chặn.
Tệp triển khai
Khóa cấu hình liên tục (iptv_defaults)
Tất cả được lưu trữ dưới tiền tố giây.*.
Tổng quan
Trình quản lý luồng sử dụng UFW (Tường lửa không phức tạp) để kiểm soát truy cập mạng và Fail2ban để ngăn chặn xâm nhập.
UFW kiểm soát lưu lượng mạng nào được phép truy cập vào máy chủ.|Quy tắc mặc định: HTTP (80), HTTPS (443) và Media Server (8080) được mở cho tất cả.
Fail2ban giám sát các tệp nhật ký để phát hiện các lỗi xác thực lặp đi lặp lại và tự động cấm các địa chỉ IP vi phạm.|Nhà tù sshd bảo vệ quyền truy cập SSH bằng cách cấm IP sau nhiều lần đăng nhập thất bại.|Sử dụng phụ trợ nftables để lọc gói hiệu quả.|Các IP bị cấm có thể được bỏ cấm theo cách thủ công từ tab Cấu hình > Bảo mật.
Lưu lượng phát đa hướng (224.0.0.0/4) bị giới hạn ở hai mạng đáng tin cậy:|10.0.0.0/8 - Mạng nội bộ dành cho quản lý và nguồn phát trực tuyến cục bộ.|147.78.168.0/22 - Mạng CDN để phân phối máy chủ biên.|Điều này ngăn chặn các nguồn phát đa hướng trái phép đưa lưu lượng truy cập vào đường truyền phát trực tuyến.
Mạng CDN (147.78.168.0/22) được sử dụng để phân phối luồng đến các máy chủ biên.|Cho phép truy cập SSH từ các IP CDN để quản lý từ xa.|Chuyển tiếp đa hướng được bật giữa mạng nội bộ và CDN.|Tất cả lưu lượng truy cập khác từ CDN đều tuân theo các quy tắc tường lửa tiêu chuẩn.
Thực tiễn tốt nhất
Luôn bật UFW|Hạn chế quyền truy cập SSH chỉ vào các mạng đã biết|Theo dõi các nhà tù của Fail2ban thường xuyên để phát hiện các kiểu tấn công|Sử dụng mật khẩu mạnh và xác thực SSH dựa trên khóa|Xem lại các quy tắc tường lửa định kỳ và xóa các mục không sử dụng|Luôn cập nhật các gói Fail2ban và UFW