Loading...

راهنمای CDN.com.tr

مسدود کردن ترافیک بر اساس ASN و کشور

دو فهرست سیاه سراسری حساب روی همان پنل: مسدود کردن کل یک کشور با کد کشور، یا مسدود کردن کل یک شبکه با شماره سیستم خودمختار (ASN). بازدیدکننده مسدودشده صفحه 403 برندشده همراه با یک Reference ID می‌بیند.

مسدود کردن ترافیک بر اساس ASN و کشور

دو فهرست سیاه سراسری حساب روی همان پنل: مسدود کردن کل یک کشور با کد کشور، یا مسدود کردن کل یک شبکه با شماره سیستم خودمختار (ASN). بازدیدکننده مسدودشده صفحه 403 برندشده همراه با یک Reference ID می‌بیند.

مدرک و ابزارهای ملایم‌تر کجا هستند

فهرست سیاه آخرین مرحله یک تریاژ است که از لاگ‌ها شروع می‌شود، و همیشه پاسخ درست نیست.

مدرک

Security events و WAF logs

شماره AS، کشور و Reference ID هر درخواست مسدودشده از کجا می‌آید.

باز کردن این موضوع
ابزار ملایم‌تر

Bot protection

چالش JS ترافیک خودکار را فیلتر می‌کند بدون آنکه کل یک شبکه را رد کند.

باز کردن این موضوع
پس‌زمینه

مسدود کردن ترافیک بر اساس ASN و کشور

شماره سیستم خودمختار چیست، چطور شماره درست را پیدا کنید، و چه زمانی مسدودسازی از چالش بهتر است.

خواندن راهنما

مسیر در پنل

  1. Management Panel
  2. CDN Accounts
  3. Delivery Rules
  4. Security defaults
  5. Country Blacklist Manager / ASN Blacklist Manager

پیش‌نیازها

  • به شماره‌های AS یا کدهای ISO کشوری که قصد مسدودسازی آن‌ها را دارید نیاز دارید؛ پنل آن‌ها را برایتان جست‌وجو نمی‌کند.
  • ابتدا Security events را بررسی کنید. مسدود کردن شبکه‌ای که در لاگ‌ها ندیده‌اید حدس‌وگمان است.
  • به نقشی نیاز دارید که بتواند delivery rules را ذخیره کند: owner یا editor.

مدل تصمیم‌گیری

کشور یا ASN؟

این دو به سؤالات متفاوتی پاسخ می‌دهند: بازدیدکننده کجاست، در برابر روی شبکه چه کسی است.

  • فهرست سیاه کشور: ابزار درست وقتی یک بازار واقعاً خارج از دامنه است — سرویس ویژه ترکیه، مجوزی محدود به یک قلمرو.
  • فهرست سیاه ASN: ابزار درست در برابر شبکه‌های دیتاسنتر، هاستینگ و پروکسی، جایی که بیشتر اسکرِیپینگ و سوءاستفاده خودکار از آن می‌آید.
  • هیچ‌کدام: اگر ترافیک سوءاستفاده‌آمیز است اما از ISPهای معمولی مصرف‌کننده می‌آید، محدودیت نرخ یا چالش JS بهتر از یک مسدودسازی کلی جواب می‌دهد.

شعاع انفجار چقدر گسترده است؟

هر دو فهرست از پایه خشن طراحی شده‌اند. اندازه‌گیری درست مسدودسازی بخشی است که ارزش فکر کردن دارد.

  • یک شماره AS متعلق به یک ISP مصرف‌کننده مشتریان واقعی را حمل می‌کند. مسدود کردنش تقریباً همیشه اشتباه است.
  • یک شماره AS متعلق به یک ارائه‌دهنده هاستینگ بات حمل می‌کند، اما سرویس‌های مانیتورینگ، فید ریدرها و کال‌بک‌های پرداخت را هم. پیش از مسدود کردنش بررسی کنید به چه چیزی وابسته‌اید.
  • یک مسدودسازی کشوری به کاربران در سفر خودتان و هر کسی پشت یک خروجی VPN در آن کشور هم می‌خورد.

راهنمای گام‌به‌گام

1

شناسایی شبکه در Security events

از آنچه واقعاً به سایت خورده شروع کنید، نه از یک فهرست شهرت.

  • Security events حساب را باز کنید و بازه زمانی را روی دوره‌ای که سوءاستفاده رخ داده تنظیم کنید.
  • شماره AS و کشور درخواست‌هایی که برایتان اهمیت دارند را بخوانید.
  • توجه کنید آیا همان شماره AS پشت یک سرویس مانیتورینگ یا کال‌بک پرداختی است که به آن وابسته‌اید.

نتیجه مورد انتظار: فهرستی کوتاه از شماره‌های AS یا کدهای کشور همراه مدرک پشت هرکدام دارید.

معادل cdnctl
cdnctl waf logs --account <account_uuid> --range 1d
cdnctl waf logs --account <account_uuid> --range 7d --format json
2

فهرست را وارد و ثبت کنید

Country Blacklist Manager و ASN Blacklist Manager در Security defaults کنار هم قرار دارند.

  • Delivery Rules را باز کنید و به Security defaults اسکرول کنید.
  • مقادیر را در جعبه درست، جداشده با کاما وارد کنید — کدهای کشور در Country Blacklist Manager، شماره‌هایی مانند 12735 و 47331 در ASN Blacklist Manager.
  • روی Submit کلیک کنید. حساب به‌طور خودکار دوباره deploy می‌شود؛ این فهرست به Apply Changes جداگانه نیاز ندارد.

نتیجه مورد انتظار: فهرست ذخیره می‌شود، یک deploy در صف قرار می‌گیرد، و لبه شبکه شروع به رد کردن درخواست‌های آن شبکه‌ها می‌کند.

معادل cdnctl
GET  /api/accounts/<account_uuid>/asn_blacklist
POST /api/accounts/<account_uuid>/asn_blacklist_update
{"listType":"blacklist","asns":[12735,47331]}
3

رد شدن و راه بازگشت را تأیید کنید

فهرست سیاهی که نتوانید تأییدش کنید فهرست سیاهی است که بعداً از دست زدن به آن می‌ترسید.

  • سایت را از یک میزبان روی شبکه مسدودشده درخواست کنید — یک شل روی همان ارائه‌دهنده ساده‌ترین راه است.
  • صفحه 403 برندشده و Reference ID آن را تأیید کنید، و تأیید کنید یک شبکه نامرتبط همچنان 200 می‌گیرد.
  • بنویسید چطور آن را برگردانید: جعبه را خالی کنید و دوباره ثبت کنید.

نتیجه مورد انتظار: درخواست‌های شبکه‌های فهرست‌شده 403 برندشده می‌گیرند؛ همه‌چیز دیگر بدون تأثیر است.

معادل cdnctl
curl -sI https://www.example.com/   (from a host on the blocked AS)
curl -sI https://www.example.com/   (from anywhere else)

راستی‌آزمایی

  • یک درخواست از AS یا کشور فهرست‌شده صفحه 403 برندشده همراه یک Reference ID برمی‌گرداند.
  • یک درخواست از هر شبکه دیگر همچنان 200 برمی‌گرداند.
  • فهرست ذخیره‌شده دقیقاً حاوی ورودی‌هایی است که قصد داشتید — ثبت، فهرست قبلی را جایگزین کرد.
  • هیچ‌چیزی که به آن وابسته‌اید، مانند مانیتورینگ یا کال‌بک‌های پرداخت، روی یک شبکه مسدودشده اجرا نمی‌شود.

موارد کاربرد

اسکرِیپرها، بات‌های credential-stuffing، یا سیل درخواست‌های بی‌ارزش از شبکه‌های دیتاسنتر و پروکسی می‌آیند نه از ISPهای مصرف‌کننده. مسدود کردن کشور مشتریان واقعی را تنبیه می‌کند؛ مسدود کردن شماره AS شبکه‌ای را که سوءاستفاده واقعاً روی آن سوار است حذف می‌کند.

جریان کاری سریع

  1. منبع را در Security events پیدا کنید: جدول شماره AS و کشور پشت هر درخواست مسدودشده یا چالش‌شده را نشان می‌دهد.
  2. تصمیم بگیرید کدام فهرست مناسب است: کد کشور برای یک جغرافیا، شماره AS برای یک شبکه.
  3. Delivery Rules را باز کنید، مقادیر را در Country Blacklist Manager یا ASN Blacklist Manager به‌صورت فهرستی جداشده با کاما وارد کنید و ثبت کنید.
  4. از یک میزبان روی همان شبکه تأیید کنید: درخواست باید صفحه 403 برندشده با یک Reference ID برگرداند، در حالی که یک شبکه نامرتبط همچنان 200 می‌گیرد.

بررسی‌ها

  • هر فهرست سراسری حساب است. روی هر نام‌میزبان روی حساب اعمال می‌شود، نه روی یک مسیر یا یک قاعده به‌تنهایی.
  • ثبت یک فهرست آن را جایگزین می‌کند. کل فهرستی که می‌خواهید اعمال شود را بفرستید، نه فقط ورودی جدید.
  • AS 0 را نمی‌توان مسدود کرد. این چیزی است که لبه شبکه وقتی IP کلاینت به هیچ شبکه شناخته‌شده‌ای نگاشت نشود ثبت می‌کند، و مسدود کردنش یعنی رد کردن دسته‌جمعی ترافیک طبقه‌بندی‌نشده.
  • حداکثر ۲۰۰ شماره AS در هر فهرست. فهرست سیاهی طولانی‌تر از این معمولاً نشانه آن است که محدودیت نرخ یا یک چالش ابزار بهتری است.
  • بازدیدکننده مسدودشده صفحه 403 برندشده همراه یک Reference ID می‌بیند. آن شناسه را از مشتری بخواهید: همان چیزی است که گزارش او را به یک رد خاص متصل می‌کند.