Страница «Безопасность»: WAF, блокировка IP и стран, hotlink, rate limit
Все настройки безопасности уровня аккаунта собраны на одной странице «Безопасность»: общий переключатель WAF, защита от ботов JS Challenge, блокировка IP и стран, защита от hotlink, ограничение частоты запросов и срок действия ссылок. Каждое сохранение автоматически разворачивается на edge — отдельный шаг публикации не нужен.
Кеш, безопасность, WAF и очистка
Страница «Безопасность»: WAF, блокировка IP и стран, hotlink, rate limit
Все настройки безопасности уровня аккаунта собраны на одной странице «Безопасность»: общий переключатель WAF, защита от ботов JS Challenge, блокировка IP и стран, защита от hotlink, ограничение частоты запросов и срок действия ссылок. Каждое сохранение автоматически разворачивается на edge — отдельный шаг публикации не нужен.
Углублённое чтение
Эта страница — пульт управления; что именно делает каждая защита и когда её применять, описано в руководствах.
Защита от ботов (JS Challenge)
Режимы проверки на этой же странице: как выбираются и проверяются рискованные посетители.
На странице должен быть выбран аккаунт; все элементы управления действуют для конкретного аккаунта.
Для блокировки стран используйте коды ISO 3166-1 alpha-2.
Сценарии использования
Нужно заблокировать зловредный диапазон IP, запретить другому сайту встраивать ваши изображения или поставить rate limit перед скрейпером — не разыскивая нужный скрытый раздел в Delivery Rules.
Порядок действий
Откройте страницу «Безопасность» и убедитесь, что выбран нужный аккаунт — каждый элемент управления на странице действует именно для него.
Вносите по одному изменению за раз: добавьте IP-адреса (по одному в строке), ISO-коды стран, домены hotlink или числа rate limit и нажмите Save у самого этого блока.
Дождитесь встроенного подтверждения. Каждое сохранение автоматически отправляет новую edge-конфигурацию аккаунта.
Проверьте снаружи: заблокированный IP или страна получает ответ с ошибкой, запрос изображения с чужим referer отклоняется, а запросы сверх rate limit отвергаются до сброса окна.
Проверки
Переключатель WAF действует на весь аккаунт: он проверяет содержимое запросов (шаблоны SQL injection, XSS). JS Challenge — отдельный механизм: он подтверждает, что клиент — настоящий браузер, в режиме рискованных посетителей или всего трафика.
Блокировка IP принимает по одному адресу в строке. Блокировка стран — двухбуквенные ISO-коды (TR, DE, US); она блокирует посетителей, поэтому перепроверьте код перед сохранением.
Защита от hotlink работает как whitelist ИЛИ blacklist: whitelist означает «встраивать мои файлы могут только эти сайты», blacklist — «все, кроме этих». В whitelist перечислите собственные домены (включая www).
Rate limit — это N запросов за M секунд на клиента. Задавайте его по реальному трафику: человек просматривает всплесками, скрейпер — непрерывно. Слишком жёсткий лимит первым делом заденет настоящих пользователей.
Эти же настройки видны и внутри Delivery Rules — это одни и те же данные, одно место управления. Изменение здесь меняет их и там.
Часто задаваемые вопросы
Я заблокировал страну, но посетитель оттуда всё равно проходит.
Страна определяется по GeoIP-записи подключающегося IP. VPN, прокси и роуминговые SIM-карты определяются там, где IP зарегистрирован, а не там, где сидит человек. Блокировка стран поднимает забор, но не гарантирует происхождение.
Не сломает ли защита от hotlink мой собственный сайт или картинки в рассылке?
Нет, если список составлен верно: в режиме whitelist включите каждый свой домен, который встраивает файлы (www и поддомены). Почтовые клиенты часто вообще не передают referer — протестируйте одну кампанию после включения. Как тестировать через curl, показано в теме про заголовки статуса кеша.
Какой rate limit разумно поставить для начала?
Посмотрите, что делает активный реальный пользователь на самой нагруженной странице, и оставьте щедрый запас сверху. Начните свободно, следите за панелями WAF/атак на этой же странице, затем ужесточайте. Лимит, который никогда не срабатывает, всё равно полезен — он ограничивает худший случай.
Нужно ли деплоить или чистить кеш после сохранения?
Нет. Каждое сохранение на этой странице автоматически ставит в очередь развёртывание edge-конфигурации аккаунта. Очистка нужна для закешированного контента, а не для настроек безопасности — они применяются к новым запросам.