Loading...

Справка CDN.com.tr

Страница «Безопасность»: WAF, блокировка IP и стран, hotlink, rate limit

Все настройки безопасности уровня аккаунта собраны на одной странице «Безопасность»: общий переключатель WAF, защита от ботов JS Challenge, блокировка IP и стран, защита от hotlink, ограничение частоты запросов и срок действия ссылок. Каждое сохранение автоматически разворачивается на edge — отдельный шаг публикации не нужен.

Страница «Безопасность»: WAF, блокировка IP и стран, hotlink, rate limit

Все настройки безопасности уровня аккаунта собраны на одной странице «Безопасность»: общий переключатель WAF, защита от ботов JS Challenge, блокировка IP и стран, защита от hotlink, ограничение частоты запросов и срок действия ссылок. Каждое сохранение автоматически разворачивается на edge — отдельный шаг публикации не нужен.

Углублённое чтение

Эта страница — пульт управления; что именно делает каждая защита и когда её применять, описано в руководствах.

Защита от ботов (JS Challenge)

Режимы проверки на этой же странице: как выбираются и проверяются рискованные посетители.

Открыть тему

Руководство по защите от hotlink

Во что обходится hotlink, честные ограничения проверки referer и curl-тест из трёх случаев.

Читать руководство

Руководство по ограничению частоты запросов

Как выбрать лимиты, которые останавливают злоупотребления, не задевая реальных клиентов.

Читать руководство

Путь в панели

  1. Management Panel
  2. CDN Accounts
  3. Security

Предварительные требования

  • На странице должен быть выбран аккаунт; все элементы управления действуют для конкретного аккаунта.
  • Для блокировки стран используйте коды ISO 3166-1 alpha-2.

Сценарии использования

Нужно заблокировать зловредный диапазон IP, запретить другому сайту встраивать ваши изображения или поставить rate limit перед скрейпером — не разыскивая нужный скрытый раздел в Delivery Rules.

Порядок действий

  1. Откройте страницу «Безопасность» и убедитесь, что выбран нужный аккаунт — каждый элемент управления на странице действует именно для него.
  2. Вносите по одному изменению за раз: добавьте IP-адреса (по одному в строке), ISO-коды стран, домены hotlink или числа rate limit и нажмите Save у самого этого блока.
  3. Дождитесь встроенного подтверждения. Каждое сохранение автоматически отправляет новую edge-конфигурацию аккаунта.
  4. Проверьте снаружи: заблокированный IP или страна получает ответ с ошибкой, запрос изображения с чужим referer отклоняется, а запросы сверх rate limit отвергаются до сброса окна.

Проверки

  • Переключатель WAF действует на весь аккаунт: он проверяет содержимое запросов (шаблоны SQL injection, XSS). JS Challenge — отдельный механизм: он подтверждает, что клиент — настоящий браузер, в режиме рискованных посетителей или всего трафика.
  • Блокировка IP принимает по одному адресу в строке. Блокировка стран — двухбуквенные ISO-коды (TR, DE, US); она блокирует посетителей, поэтому перепроверьте код перед сохранением.
  • Защита от hotlink работает как whitelist ИЛИ blacklist: whitelist означает «встраивать мои файлы могут только эти сайты», blacklist — «все, кроме этих». В whitelist перечислите собственные домены (включая www).
  • Rate limit — это N запросов за M секунд на клиента. Задавайте его по реальному трафику: человек просматривает всплесками, скрейпер — непрерывно. Слишком жёсткий лимит первым делом заденет настоящих пользователей.
  • Эти же настройки видны и внутри Delivery Rules — это одни и те же данные, одно место управления. Изменение здесь меняет их и там.

Часто задаваемые вопросы

Я заблокировал страну, но посетитель оттуда всё равно проходит.

Страна определяется по GeoIP-записи подключающегося IP. VPN, прокси и роуминговые SIM-карты определяются там, где IP зарегистрирован, а не там, где сидит человек. Блокировка стран поднимает забор, но не гарантирует происхождение.

Не сломает ли защита от hotlink мой собственный сайт или картинки в рассылке?

Нет, если список составлен верно: в режиме whitelist включите каждый свой домен, который встраивает файлы (www и поддомены). Почтовые клиенты часто вообще не передают referer — протестируйте одну кампанию после включения. Как тестировать через curl, показано в теме про заголовки статуса кеша.

Какой rate limit разумно поставить для начала?

Посмотрите, что делает активный реальный пользователь на самой нагруженной странице, и оставьте щедрый запас сверху. Начните свободно, следите за панелями WAF/атак на этой же странице, затем ужесточайте. Лимит, который никогда не срабатывает, всё равно полезен — он ограничивает худший случай.

Нужно ли деплоить или чистить кеш после сохранения?

Нет. Каждое сохранение на этой странице автоматически ставит в очередь развёртывание edge-конфигурации аккаунта. Очистка нужна для закешированного контента, а не для настроек безопасности — они применяются к новым запросам.