Loading...

Ayuda de CDN.com.tr

Bloquee tráfico por ASN y por país

Dos listas negras a nivel de cuenta en el mismo panel: bloquee países enteros por código de país, o redes enteras por número de sistema autónomo. Un visitante bloqueado recibe la página 403 de marca con un Reference ID.

Bloquee tráfico por ASN y por país

Dos listas negras a nivel de cuenta en el mismo panel: bloquee países enteros por código de país, o redes enteras por número de sistema autónomo. Un visitante bloqueado recibe la página 403 de marca con un Reference ID.

Dónde están la evidencia y las herramientas más suaves

Una lista negra es el último paso de una triaje que empieza en los logs, y no siempre es la respuesta correcta.

Evidencia

Security events y logs de WAF

De dónde vienen el número AS, el país y el Reference ID de cada solicitud bloqueada.

Abrir el tema
Herramienta más suave

Protección contra bots

El JS challenge filtra tráfico automatizado sin denegar toda una red.

Abrir el tema
Contexto

Bloquear tráfico por ASN y país

Qué es un número de sistema autónomo, cómo encontrar el correcto y cuándo un bloqueo supera a un challenge.

Leer la guía

Ruta en el panel

  1. Management Panel
  2. CDN Accounts
  3. Delivery Rules
  4. Security defaults
  5. Country Blacklist Manager / ASN Blacklist Manager

Requisitos previos

  • Necesita los números AS o los códigos de país ISO que va a bloquear; el panel no los busca por usted.
  • Revise primero Security events. Bloquear una red que no ha visto en los logs es adivinar.
  • Necesita un rol que pueda guardar delivery rules: owner o editor.

Modelo de decisión

¿País o ASN?

Responden preguntas distintas: dónde está el visitante, frente a en qué red está.

  • Lista negra de país: la herramienta correcta cuando un mercado está genuinamente fuera de alcance — un servicio solo para Turquía, una licencia limitada por territorio.
  • Lista negra de ASN: la herramienta correcta contra redes de datacenter, hosting y proxy, de donde proviene la mayoría del scraping y el abuso automatizado.
  • Ninguna: si el tráfico es abusivo pero llega desde ISPs de consumidor normales, un límite de tasa o el JS challenge encajan mejor que un bloqueo generalizado.

¿Qué tan amplio es el radio de impacto?

Ambas listas son contundentes por diseño. Dimensionar el bloqueo es la parte que vale la pena pensar.

  • Un número AS de ISP de consumidor lleva clientes reales. Bloquear uno casi siempre es un error.
  • Un número AS de proveedor de hosting lleva bots, pero también servicios de monitoreo, lectores de feeds y callbacks de pago. Revise de qué depende antes de bloquearlo.
  • Un bloqueo de país afecta a sus propios usuarios en viaje y a cualquiera detrás de una salida VPN en ese país.

Guía paso a paso

1

Identifique la red en Security events

Empiece por lo que realmente golpeó el sitio, no por una lista de reputación.

  • Abra Security events para la cuenta y fije el rango de tiempo al período en que ocurrió el abuso.
  • Lea el número AS y el país de las solicitudes que le interesan.
  • Anote si el mismo número AS está detrás de un servicio de monitoreo o un callback de pago del que depende.

Resultado esperado: Tiene una lista corta de números AS o códigos de país con evidencia detrás de cada uno.

cdnctl equivalent
cdnctl waf logs --account <account_uuid> --range 1d
cdnctl waf logs --account <account_uuid> --range 7d --format json
2

Introduzca la lista y envíe

Country Blacklist Manager y ASN Blacklist Manager están uno junto al otro en Security defaults.

  • Abra Delivery Rules y desplácese hasta Security defaults.
  • Escriba los valores en el cuadro correcto, separados por comas — códigos de país en Country Blacklist Manager, números como 12735, 47331 en ASN Blacklist Manager.
  • Haga clic en Submit. La cuenta se redespliega automáticamente; esta lista no necesita un Apply Changes aparte.

Resultado esperado: La lista se guarda, se encola un deploy y el edge empieza a denegar solicitudes de esas redes.

cdnctl equivalent
GET  /api/accounts/<account_uuid>/asn_blacklist
POST /api/accounts/<account_uuid>/asn_blacklist_update
{"listType":"blacklist","asns":[12735,47331]}
3

Verifique la denegación y el camino de vuelta

Una lista negra que no puede verificar es una lista negra que temerá tocar después.

  • Solicite el sitio desde un host en la red bloqueada — una shell en ese proveedor es la forma más fácil.
  • Confirme la página 403 de marca con su Reference ID, y confirme que una red no relacionada sigue recibiendo 200.
  • Anote cómo deshacerlo: vacíe el cuadro y envíe de nuevo.

Resultado esperado: Las solicitudes de las redes listadas reciben el 403 de marca; todo lo demás no se ve afectado.

cdnctl equivalent
curl -sI https://www.example.com/   (from a host on the blocked AS)
curl -sI https://www.example.com/   (from anywhere else)

Verificación

  • Una solicitud desde el AS o país listado devuelve la página 403 de marca con un Reference ID.
  • Una solicitud desde cualquier otra red sigue devolviendo 200.
  • La lista guardada contiene exactamente las entradas que pretendía — el envío reemplazó la lista anterior.
  • Nada de lo que depende, como monitoreo o callbacks de pago, corre en una red bloqueada.

Casos de uso

Scrapers, bots de credential stuffing o una avalancha de solicitudes basura llegan desde redes de datacenter y proxy en lugar de ISPs de consumidor. Bloquear el país castigaría a clientes reales; bloquear el número AS elimina la red sobre la que realmente circula el abuso.

Flujo de trabajo rápido

  1. Encuentre el origen en Security events: la tabla muestra el número AS y el país detrás de cada solicitud bloqueada o desafiada.
  2. Decida qué lista encaja: código de país para una geografía, número AS para una red.
  3. Abra Delivery Rules, introduzca los valores en Country Blacklist Manager o ASN Blacklist Manager como una lista separada por comas, y envíe.
  4. Verifique desde un host en esa red: la solicitud debe devolver la página 403 de marca con un Reference ID, mientras que una red no relacionada sigue recibiendo 200.

Verificaciones

  • Cada lista es a nivel de cuenta. Se aplica a todos los hostnames de la cuenta, no a una sola ruta o regla.
  • Enviar una lista la reemplaza. Envíe la lista completa que desea en vigor, no solo la entrada nueva.
  • AS 0 no se puede bloquear. Es lo que el edge registra cuando una IP de cliente no corresponde a ninguna red conocida, y bloquearlo denegaría tráfico sin clasificar en bloque.
  • Hasta 200 números AS por lista. Una lista negra más larga que eso suele ser señal de que un límite de tasa o un challenge son la mejor herramienta.
  • Un visitante bloqueado ve la página 403 de marca con un Reference ID. Pida ese ID al cliente: es lo que vincula su reporte con una denegación específica.