Loading...

Aide CDN.com.tr

Bloquer le trafic par ASN et par pays

Deux listes noires à l'échelle du compte dans le même panneau : bloquer des pays entiers par code pays, ou bloquer des réseaux entiers par numéro de système autonome. Un visiteur bloqué reçoit la page 403 de marque avec un identifiant de référence.

Bloquer le trafic par ASN et par pays

Deux listes noires à l'échelle du compte dans le même panneau : bloquer des pays entiers par code pays, ou bloquer des réseaux entiers par numéro de système autonome. Un visiteur bloqué reçoit la page 403 de marque avec un identifiant de référence.

Où trouver les preuves et les outils plus doux

Une liste noire est la dernière étape d'un triage qui commence dans les journaux, et ce n'est pas toujours la bonne réponse.

Preuves

Événements de sécurité et journaux WAF

D'où viennent le numéro d'AS, le pays et l'identifiant de référence de chaque requête bloquée.

Ouvrir le sujet
Outil plus doux

Protection anti-bots

Le défi JS filtre le trafic automatisé sans bloquer tout un réseau.

Ouvrir le sujet
Contexte

Bloquer le trafic par ASN et par pays

Ce qu'est un numéro de système autonome, comment trouver le bon, et quand un blocage vaut mieux qu'un défi.

Lire le guide

Chemin dans le panneau

  1. Panneau de gestion
  2. Comptes CDN
  3. Règles de diffusion
  4. Paramètres de sécurité par défaut
  5. Gestionnaire de liste noire de pays / Gestionnaire de liste noire d'ASN

Prerequis

  • Vous avez besoin des numéros d'AS ou des codes pays ISO que vous comptez bloquer ; le panneau ne les recherche pas pour vous.
  • Vérifiez d'abord Événements de sécurité. Bloquer un réseau que vous n'avez pas vu dans les journaux revient à deviner.
  • Il faut un rôle pouvant enregistrer les règles de diffusion : owner ou editor.

Modele de decision

Pays ou ASN ?

Ils répondent à des questions différentes : où se trouve le visiteur, ou sur quel réseau il se trouve.

  • Liste noire de pays : le bon outil quand un marché est réellement hors périmètre — un service réservé à la Turquie, une licence limitée par territoire.
  • Liste noire d'ASN : le bon outil contre les réseaux de datacenters, d'hébergement et de proxys, d'où provient la plupart du scraping et des abus automatisés.
  • Ni l'un ni l'autre : si le trafic est abusif mais provient de FAI grand public ordinaires, une limite de débit ou le défi JS convient mieux qu'un blocage général.

Quelle est l'ampleur des dégâts collatéraux ?

Les deux listes sont volontairement brutales. Dimensionner le blocage est la partie qui mérite réflexion.

  • Un numéro d'AS de FAI grand public porte de vrais clients. Le bloquer est presque toujours une erreur.
  • Un numéro d'AS de fournisseur d'hébergement porte des bots, mais aussi des services de supervision, des lecteurs de flux et des callbacks de paiement. Vérifiez ce dont vous dépendez avant de le bloquer.
  • Un blocage de pays touche vos propres utilisateurs en déplacement et quiconque passe par une sortie VPN dans ce pays.

Guide etape par etape

1

Identifiez le réseau dans Événements de sécurité

Partez de ce qui a réellement touché le site, pas d'une liste de réputation.

  • Ouvrez Événements de sécurité pour le compte et réglez la période sur celle où l'abus s'est produit.
  • Relevez le numéro d'AS et le pays des requêtes qui vous intéressent.
  • Notez si ce même numéro d'AS héberge aussi un service de supervision ou un callback de paiement dont vous dépendez.

Resultat attendu: Vous avez une courte liste de numéros d'AS ou de codes pays, avec des preuves derrière chacun.

cdnctl equivalent
cdnctl waf logs --account <account_uuid> --range 1d
cdnctl waf logs --account <account_uuid> --range 7d --format json
2

Saisissez la liste et validez

Gestionnaire de liste noire de pays et Gestionnaire de liste noire d'ASN se trouvent l'un à côté de l'autre dans Paramètres de sécurité par défaut.

  • Ouvrez Règles de diffusion et descendez jusqu'à Paramètres de sécurité par défaut.
  • Saisissez les valeurs dans la bonne case, séparées par des virgules — codes pays dans Gestionnaire de liste noire de pays, numéros tels que 12735, 47331 dans Gestionnaire de liste noire d'ASN.
  • Cliquez sur Submit. Le compte est redéployé automatiquement ; cette liste n'a pas besoin d'un Apply Changes séparé.

Resultat attendu: La liste est enregistrée, un déploiement est mis en file, et l'edge commence à refuser les requêtes de ces réseaux.

cdnctl equivalent
GET  /api/accounts/<account_uuid>/asn_blacklist
POST /api/accounts/<account_uuid>/asn_blacklist_update
{"listType":"blacklist","asns":[12735,47331]}
3

Vérifiez le refus et le chemin de retour

Une liste noire que vous ne pouvez pas vérifier est une liste noire que vous aurez peur de toucher plus tard.

  • Demandez le site depuis un hôte du réseau bloqué — un shell chez ce fournisseur est le moyen le plus simple.
  • Confirmez la page 403 de marque avec son identifiant de référence, et confirmez qu'un réseau non concerné reçoit toujours 200.
  • Notez comment annuler cela : videz la case et validez à nouveau.

Resultat attendu: Les requêtes des réseaux listés reçoivent le 403 de marque ; tout le reste n'est pas affecté.

cdnctl equivalent
curl -sI https://www.example.com/   (from a host on the blocked AS)
curl -sI https://www.example.com/   (from anywhere else)

Verification

  • Une requête depuis l'AS ou le pays listé renvoie la page 403 de marque avec un identifiant de référence.
  • Une requête depuis n'importe quel autre réseau renvoie toujours 200.
  • La liste enregistrée contient exactement les entrées voulues — la validation a remplacé la liste précédente.
  • Rien dont vous dépendez, comme la supervision ou les callbacks de paiement, ne fonctionne sur un réseau bloqué.

Cas d'usage

Des scrapers, des bots de credential-stuffing ou un flot de requêtes indésirables arrivent depuis des réseaux de datacenters et de proxys plutôt que depuis des FAI grand public. Bloquer le pays pénaliserait de vrais clients ; bloquer le numéro d'AS supprime le réseau sur lequel l'abus circule réellement.

Workflow rapide

  1. Trouvez la source dans Événements de sécurité : le tableau montre le numéro d'AS et le pays derrière chaque requête bloquée ou mise au défi.
  2. Décidez quelle liste convient : code pays pour une géographie, numéro d'AS pour un réseau.
  3. Ouvrez Règles de diffusion, saisissez les valeurs dans Gestionnaire de liste noire de pays ou Gestionnaire de liste noire d'ASN sous forme de liste séparée par des virgules, puis validez.
  4. Vérifiez depuis un hôte de ce réseau : la requête doit renvoyer la page 403 de marque avec un identifiant de référence, tandis qu'un réseau non concerné reçoit toujours 200.

Verifications

  • Chaque liste s'applique à l'échelle du compte. Elle s'applique à chaque nom d'hôte du compte, pas à un seul chemin ou une seule règle.
  • Soumettre une liste la remplace. Envoyez la liste complète que vous voulez en vigueur, pas seulement la nouvelle entrée.
  • L'AS 0 ne peut pas être bloqué. C'est ce que l'edge enregistre quand une IP cliente ne correspond à aucun réseau connu, et le bloquer reviendrait à refuser en bloc tout le trafic non classé.
  • Jusqu'à 200 numéros d'AS par liste. Une liste noire plus longue est généralement le signe qu'une limite de débit ou un défi serait un meilleur outil.
  • Un visiteur bloqué voit la page 403 de marque avec un identifiant de référence. Demandez cet identifiant au client : c'est ce qui relie son signalement à un refus précis.