Loading...

Справка CDN.com.tr

Блокировка трафика по ASN и по стране

Два общеаккаунтных чёрных списка на одной панели: блокировка целых стран по коду страны или целых сетей по номеру автономной системы. Заблокированный посетитель получает фирменную страницу 403 с Reference ID.

Блокировка трафика по ASN и по стране

Два общеаккаунтных чёрных списка на одной панели: блокировка целых стран по коду страны или целых сетей по номеру автономной системы. Заблокированный посетитель получает фирменную страницу 403 с Reference ID.

Где искать доказательства и более мягкие инструменты

Чёрный список — последний шаг триажа, который начинается в логах, и не всегда правильный ответ.

Доказательства

Security events and WAF logs

Откуда берутся номер AS, страна и Reference ID каждого заблокированного запроса.

Открыть раздел
Более мягкий инструмент

Bot protection

JS challenge фильтрует автоматизированный трафик, не блокируя сеть целиком.

Открыть раздел
Контекст

Блокировка трафика по ASN и стране

Что такое номер автономной системы, как найти нужный и когда блокировка лучше challenge.

Читать руководство

Путь в панели

  1. Management Panel
  2. CDN Accounts
  3. Delivery Rules
  4. Security defaults
  5. Country Blacklist Manager / ASN Blacklist Manager

Предварительные требования

  • Вам нужны номера AS или коды стран ISO, которые вы собираетесь блокировать; панель не подбирает их за вас.
  • Сначала проверьте Security events. Блокировка сети, которую вы не видели в логах, — это гадание.
  • Нужна роль, позволяющая сохранять delivery rules: владелец или редактор.

Модель принятия решений

Страна или ASN?

Они отвечают на разные вопросы: где находится посетитель, или в чьей он сети.

  • Чёрный список стран: подходит, когда рынок действительно вне области обслуживания — сервис только для Турции, лицензия, ограниченная территорией.
  • Чёрный список ASN: подходит против дата-центровых, хостинговых и прокси-сетей, откуда происходит большая часть скрапинга и автоматизированных злоупотреблений.
  • Ни то, ни другое: если трафик злоупотребляет, но приходит от обычных провайдеров конечных пользователей, rate limit или JS challenge подойдут лучше, чем сплошная блокировка.

Насколько широк радиус поражения?

Оба списка по замыслу грубые инструменты. Стоит подумать именно о размере блокировки.

  • Номер AS провайдера конечных пользователей несёт реальных клиентов. Блокировать такой — почти всегда ошибка.
  • Номер AS хостинг-провайдера несёт ботов, но также сервисы мониторинга, читалки фидов и платёжные колбэки. Проверьте, от чего вы зависите, прежде чем блокировать его.
  • Блокировка страны затрагивает и ваших собственных путешествующих пользователей, и всех, кто выходит через VPN в этой стране.

Пошаговое руководство

1

Определите сеть в Security events

Начните с того, что реально ударило по сайту, а не со списка репутации.

  • Откройте Security events для аккаунта и задайте временной диапазон периода, когда произошло злоупотребление.
  • Прочитайте номер AS и страну интересующих вас запросов.
  • Отметьте, не стоит ли за этим же номером AS сервис мониторинга или платёжный колбэк, от которого вы зависите.

Ожидаемый результат: У вас есть короткий список номеров AS или кодов стран с доказательствами по каждому.

cdnctl equivalent
cdnctl waf logs --account <account_uuid> --range 1d
cdnctl waf logs --account <account_uuid> --range 7d --format json
2

Введите список и сохраните

Country Blacklist Manager и ASN Blacklist Manager расположены рядом в Security defaults.

  • Откройте Delivery Rules и прокрутите до Security defaults.
  • Введите значения в нужное поле через запятую — коды стран в Country Blacklist Manager, номера вроде 12735, 47331 в ASN Blacklist Manager.
  • Нажмите Submit. Аккаунт передеплоится автоматически; этому списку не нужен отдельный Apply Changes.

Ожидаемый результат: Список сохранён, деплой запущен, и edge начинает отклонять запросы из этих сетей.

cdnctl equivalent
GET  /api/accounts/<account_uuid>/asn_blacklist
POST /api/accounts/<account_uuid>/asn_blacklist_update
{"listType":"blacklist","asns":[12735,47331]}
3

Проверьте блокировку и путь назад

Чёрный список, который нельзя проверить, — это список, который вы побоитесь трогать позже.

  • Запросите сайт с хоста в заблокированной сети — проще всего использовать shell у этого провайдера.
  • Убедитесь в фирменной странице 403 с Reference ID и в том, что с не связанной с ней сети по-прежнему приходит 200.
  • Запишите, как отменить блокировку: очистить поле и снова сохранить.

Ожидаемый результат: Запросы из перечисленных сетей получают фирменную страницу 403; всё остальное не затронуто.

cdnctl equivalent
curl -sI https://www.example.com/   (from a host on the blocked AS)
curl -sI https://www.example.com/   (from anywhere else)

Проверка

  • Запрос из перечисленной AS или страны возвращает фирменную страницу 403 с Reference ID.
  • Запрос из любой другой сети по-прежнему возвращает 200.
  • Сохранённый список содержит именно те записи, которые вы задумывали, — сохранение заменило предыдущий список.
  • Ничего, от чего вы зависите, например мониторинг или платёжные колбэки, не работает через заблокированную сеть.

Сценарии использования

Скраперы, боты для подбора учётных данных или поток мусорных запросов приходят из дата-центровых и прокси-сетей, а не от обычных провайдеров конечных пользователей. Блокировка страны накажет реальных клиентов; блокировка номера AS убирает именно ту сеть, на которой держится злоупотребление.

Краткий порядок действий

  1. Найдите источник в Security events: таблица показывает номер AS и страну за каждым заблокированным или проверенным запросом.
  2. Определите, какой список подходит: код страны для географии, номер AS для сети.
  3. Откройте Delivery Rules, введите значения в Country Blacklist Manager или ASN Blacklist Manager списком через запятую и сохраните.
  4. Проверьте с хоста в этой сети: запрос должен вернуть фирменную страницу 403 с Reference ID, а с не связанной с ней сети по-прежнему должен приходить 200.

Проверки

  • Каждый список действует на весь аккаунт. Он применяется ко всем хостам аккаунта, а не к отдельному пути или правилу.
  • Отправка списка заменяет его целиком. Отправляйте полный список, который должен действовать, а не только новую запись.
  • AS 0 заблокировать нельзя. Это значение edge записывает, когда IP клиента не сопоставляется ни с одной известной сетью, а блокировка его означала бы отказ всему неклассифицированному трафику разом.
  • До 200 номеров AS в списке. Более длинный чёрный список обычно означает, что лучше подойдёт rate limit или challenge.
  • Заблокированный посетитель видит фирменную страницу 403 с Reference ID. Попросите этот ID у клиента: именно он связывает его обращение с конкретной блокировкой.