کش، امنیت، WAF و پاکسازی
صفحهٔ امنیت: WAF، مسدودسازی IP و کشور، hotlink، محدودیت نرخ
همهٔ کنترلهای امنیتی سطح حساب در یک صفحهٔ امنیت جمع شدهاند: کلید WAF برای کل سایت، محافظت در برابر رباتها با JS Challenge، مسدودسازی IP و کشور، محافظت hotlink، محدودیت نرخ درخواست و انقضای لینک. هر ذخیره بهصورت خودکار به edge میرسد — مرحلهٔ انتشار جداگانهای وجود ندارد.
مطالعه عمیقتر
این صفحه تابلوی کنترل است؛ اینکه هر محافظت دقیقاً چه میکند و کی به کار میآید در راهنماها آمده است.
محافظت در برابر رباتها (JS Challenge)
حالتهای چالش در همین صفحه: بازدیدکنندگان پرخطر چگونه انتخاب و راستیآزمایی میشوند.
بازکردن موضوع
راهنمای محافظت hotlink
هزینهٔ hotlink، محدودیتهای واقعی بررسی referer و آزمون سهحالتهٔ curl.
خواندن راهنما
راهنمای محدودیت نرخ
انتخاب محدودیتهایی که سوءاستفاده را متوقف میکنند بدون آنکه به مشتریان واقعی بخورند.
خواندن راهنما
مسیر در پنل
- Management Panel
- CDN Accounts
- Security
پیشنیازها
- حساب باید در صفحه انتخاب شده باشد؛ همهٔ کنترلها بهازای هر حساب اعمال میشوند.
- برای مسدودسازی کشور از کدهای ISO 3166-1 alpha-2 استفاده کنید.
موارد کاربرد
میخواهید یک بازهٔ IP آزاردهنده را مسدود کنید، جلوی سایت دیگری را که تصاویر شما را embed میکند بگیرید، یا مقابل یک اسکرپر محدودیت نرخ بگذارید — بدون آنکه در Delivery Rules دنبال بخش پنهانِ مربوطه بگردید.
جریان کاری
- صفحهٔ امنیت را باز کنید و مطمئن شوید حساب درست انتخاب شده است — همهٔ کنترلهای این صفحه روی همان حساب اعمال میشوند.
- هر بار فقط یک تغییر بدهید: IPها (هر کدام در یک خط)، کدهای ISO کشورها، دامنههای hotlink یا اعداد محدودیت نرخ را وارد کنید و دکمهٔ Save همان کنترل را بزنید.
- منتظر تأیید درونخطی بمانید. هر ذخیره بهصورت خودکار یک پیکربندی edge جدید برای حساب ارسال میکند.
- از بیرون راستیآزمایی کنید: IP یا کشور مسدودشده پاسخ خطا میگیرد، درخواست تصویر با referer خارجی رد میشود و درخواستهای فراتر از محدودیت نرخ تا بازنشانی پنجرهٔ زمانی پذیرفته نمیشوند.
بررسیها
- کلید WAF برای کل حساب است: محتوای درخواست را بازرسی میکند (الگوهای SQL injection و XSS). JS Challenge جداست — واقعیبودن مرورگر کلاینت را در حالت مبتنی بر ریسک یا برای همهٔ ترافیک میسنجد.
- مسدودسازی IP هر آدرس را در یک خط میگیرد. مسدودسازی کشور کدهای دوحرفی ISO میگیرد (TR، DE، US) — بازدیدکنندگان را مسدود میکند، پس کد را پیش از ذخیره دوباره بررسی کنید.
- محافظت hotlink یا whitelist است یا blacklist: whitelist یعنی «فقط این سایتها اجازهٔ embed فایلهای من را دارند»، blacklist یعنی «همه بهجز اینها». در whitelist دامنههای خودتان را (از جمله www) فهرست کنید.
- محدودیت نرخ یعنی N درخواست در M ثانیه بهازای هر کلاینت. آن را از روی ترافیک واقعی تعیین کنید: انسان بهصورت پراکنده و انفجاری مرور میکند؛ اسکرپر پیوسته میفرستد. محدودیت خیلی تنگ اول به کاربران واقعی میخورد.
- همین تنظیمات درون Delivery Rules هم دیده میشوند — دادهٔ یکسانی است، یک جا برای مدیریتش. تغییر در اینجا همانجا هم اعمال میشود.
پرسشهای متداول
یک کشور را مسدود کردم اما بازدیدکنندهای از همانجا هنوز عبور میکند.
تشخیص کشور بر اساس رکورد GeoIP آیپیِ متصل است. VPNها، پراکسیها و سیمکارتهای رومینگ به جایی که IP ثبت شده resolve میشوند، نه جایی که شخص نشسته است. مسدودسازی کشور حصار را بالاتر میبرد؛ تضمین مبدأ نیست.
آیا محافظت hotlink سایت خودم یا تصاویر خبرنامه را خراب میکند؟
اگر فهرست درست باشد، نه: در حالت whitelist همهٔ دامنههای خودتان را که فایلها را embed میکنند (www و زیردامنهها) بگنجانید. کلاینتهای ایمیل اغلب اصلاً referer نمیفرستند — پس از فعالسازی یک کمپین را آزمایش کنید. موضوع راهنمای هدرهای وضعیت کش نشان میدهد چگونه با curl آزمایش کنید.
یک محدودیت نرخ اولیهٔ معقول چیست؟
ببینید یک کاربر واقعیِ پرمصرف در شلوغترین صفحهٔ شما چه میکند و بالای آن فضای سخاوتمندانه بگذارید. شل شروع کنید، داشبوردهای WAF/حمله را در همین صفحه دنبال کنید و سپس سختگیرتر شوید. محدودیتی که هرگز فعال نمیشود هم مفید است — بدترین حالت را سقف میزند.
بعد از ذخیره باید deploy یا purge کنم؟
نه. هر ذخیره در این صفحه بهصورت خودکار یک استقرار پیکربندی edge برای حساب در صف میگذارد. purge برای محتوای کششده است، نه تنظیمات امنیتی — این تنظیمات روی درخواستهای جدید اثر میکنند.