Loading...

راهنمای CDN.com.tr

صفحهٔ امنیت: WAF، مسدودسازی IP و کشور، hotlink، محدودیت نرخ

همهٔ کنترل‌های امنیتی سطح حساب در یک صفحهٔ امنیت جمع شده‌اند: کلید WAF برای کل سایت، محافظت در برابر ربات‌ها با JS Challenge، مسدودسازی IP و کشور، محافظت hotlink، محدودیت نرخ درخواست و انقضای لینک. هر ذخیره به‌صورت خودکار به edge می‌رسد — مرحلهٔ انتشار جداگانه‌ای وجود ندارد.

صفحهٔ امنیت: WAF، مسدودسازی IP و کشور، hotlink، محدودیت نرخ

همهٔ کنترل‌های امنیتی سطح حساب در یک صفحهٔ امنیت جمع شده‌اند: کلید WAF برای کل سایت، محافظت در برابر ربات‌ها با JS Challenge، مسدودسازی IP و کشور، محافظت hotlink، محدودیت نرخ درخواست و انقضای لینک. هر ذخیره به‌صورت خودکار به edge می‌رسد — مرحلهٔ انتشار جداگانه‌ای وجود ندارد.

مطالعه عمیق‌تر

این صفحه تابلوی کنترل است؛ اینکه هر محافظت دقیقاً چه می‌کند و کی به کار می‌آید در راهنماها آمده است.

محافظت در برابر ربات‌ها (JS Challenge)

حالت‌های چالش در همین صفحه: بازدیدکنندگان پرخطر چگونه انتخاب و راستی‌آزمایی می‌شوند.

بازکردن موضوع

راهنمای محافظت hotlink

هزینهٔ hotlink، محدودیت‌های واقعی بررسی referer و آزمون سه‌حالتهٔ curl.

خواندن راهنما

راهنمای محدودیت نرخ

انتخاب محدودیت‌هایی که سوءاستفاده را متوقف می‌کنند بدون آنکه به مشتریان واقعی بخورند.

خواندن راهنما

مسیر در پنل

  1. Management Panel
  2. CDN Accounts
  3. Security

پیش‌نیازها

  • حساب باید در صفحه انتخاب شده باشد؛ همهٔ کنترل‌ها به‌ازای هر حساب اعمال می‌شوند.
  • برای مسدودسازی کشور از کدهای ISO 3166-1 alpha-2 استفاده کنید.

موارد کاربرد

می‌خواهید یک بازهٔ IP آزاردهنده را مسدود کنید، جلوی سایت دیگری را که تصاویر شما را embed می‌کند بگیرید، یا مقابل یک اسکرپر محدودیت نرخ بگذارید — بدون آنکه در Delivery Rules دنبال بخش پنهانِ مربوطه بگردید.

جریان کاری

  1. صفحهٔ امنیت را باز کنید و مطمئن شوید حساب درست انتخاب شده است — همهٔ کنترل‌های این صفحه روی همان حساب اعمال می‌شوند.
  2. هر بار فقط یک تغییر بدهید: IPها (هر کدام در یک خط)، کدهای ISO کشورها، دامنه‌های hotlink یا اعداد محدودیت نرخ را وارد کنید و دکمهٔ Save همان کنترل را بزنید.
  3. منتظر تأیید درون‌خطی بمانید. هر ذخیره به‌صورت خودکار یک پیکربندی edge جدید برای حساب ارسال می‌کند.
  4. از بیرون راستی‌آزمایی کنید: IP یا کشور مسدودشده پاسخ خطا می‌گیرد، درخواست تصویر با referer خارجی رد می‌شود و درخواست‌های فراتر از محدودیت نرخ تا بازنشانی پنجرهٔ زمانی پذیرفته نمی‌شوند.

بررسی‌ها

  • کلید WAF برای کل حساب است: محتوای درخواست را بازرسی می‌کند (الگوهای SQL injection و XSS). JS Challenge جداست — واقعی‌بودن مرورگر کلاینت را در حالت مبتنی بر ریسک یا برای همهٔ ترافیک می‌سنجد.
  • مسدودسازی IP هر آدرس را در یک خط می‌گیرد. مسدودسازی کشور کدهای دوحرفی ISO می‌گیرد (TR، DE، US) — بازدیدکنندگان را مسدود می‌کند، پس کد را پیش از ذخیره دوباره بررسی کنید.
  • محافظت hotlink یا whitelist است یا blacklist: whitelist یعنی «فقط این سایت‌ها اجازهٔ embed فایل‌های من را دارند»، blacklist یعنی «همه به‌جز این‌ها». در whitelist دامنه‌های خودتان را (از جمله www) فهرست کنید.
  • محدودیت نرخ یعنی N درخواست در M ثانیه به‌ازای هر کلاینت. آن را از روی ترافیک واقعی تعیین کنید: انسان به‌صورت پراکنده و انفجاری مرور می‌کند؛ اسکرپر پیوسته می‌فرستد. محدودیت خیلی تنگ اول به کاربران واقعی می‌خورد.
  • همین تنظیمات درون Delivery Rules هم دیده می‌شوند — دادهٔ یکسانی است، یک جا برای مدیریتش. تغییر در اینجا همان‌جا هم اعمال می‌شود.

پرسش‌های متداول

یک کشور را مسدود کردم اما بازدیدکننده‌ای از همان‌جا هنوز عبور می‌کند.

تشخیص کشور بر اساس رکورد GeoIP آی‌پیِ متصل است. VPNها، پراکسی‌ها و سیم‌کارت‌های رومینگ به جایی که IP ثبت شده resolve می‌شوند، نه جایی که شخص نشسته است. مسدودسازی کشور حصار را بالاتر می‌برد؛ تضمین مبدأ نیست.

آیا محافظت hotlink سایت خودم یا تصاویر خبرنامه را خراب می‌کند؟

اگر فهرست درست باشد، نه: در حالت whitelist همهٔ دامنه‌های خودتان را که فایل‌ها را embed می‌کنند (www و زیردامنه‌ها) بگنجانید. کلاینت‌های ایمیل اغلب اصلاً referer نمی‌فرستند — پس از فعال‌سازی یک کمپین را آزمایش کنید. موضوع راهنمای هدرهای وضعیت کش نشان می‌دهد چگونه با curl آزمایش کنید.

یک محدودیت نرخ اولیهٔ معقول چیست؟

ببینید یک کاربر واقعیِ پرمصرف در شلوغ‌ترین صفحهٔ شما چه می‌کند و بالای آن فضای سخاوتمندانه بگذارید. شل شروع کنید، داشبوردهای WAF/حمله را در همین صفحه دنبال کنید و سپس سخت‌گیرتر شوید. محدودیتی که هرگز فعال نمی‌شود هم مفید است — بدترین حالت را سقف می‌زند.

بعد از ذخیره باید deploy یا purge کنم؟

نه. هر ذخیره در این صفحه به‌صورت خودکار یک استقرار پیکربندی edge برای حساب در صف می‌گذارد. purge برای محتوای کش‌شده است، نه تنظیمات امنیتی — این تنظیمات روی درخواست‌های جدید اثر می‌کنند.