Белый и чёрный список IP
Cloudflare позволяет управлять доступом к сайту с помощью правил безопасности (Security Rules). Вы можете разрешить доступ доверенным IP-адресам, полностью заблокировать отдельные IP или целые сети, а также ограничить доступ к административной панели.
Для iEXExchanger рекомендуется использовать белый список IP для администраторов и сотрудников, а также блокировать подозрительные IP-адреса, с которых фиксируется вредоносная активность.
Важно
Все правила применяются на стороне Cloudflare ещё до того, как запрос попадёт на ваш сервер. Это позволяет значительно снизить нагрузку и повысить безопасность.
Когда использовать белый список IP
Белый список рекомендуется использовать для:
административной панели;
сотрудников компании;
офисных IP-адресов;
VPN;
собственных серверов;
серверов мониторинга;
доверенных интеграций.
Когда использовать чёрный список IP
Чёрный список рекомендуется использовать для:
вредоносных IP-адресов;
DDoS-источников;
автоматических сканеров;
ботов;
попыток подбора паролей;
подозрительных посетителей;
сетей, с которых регулярно происходят атаки.
Где находятся правила безопасности
В панели Cloudflare выберите необходимый домен.
Перейдите: Security → Security Rules
Именно здесь создаются все правила безопасности Cloudflare.
На странице доступны следующие разделы:
Custom Rules;
Rate Limiting Rules;
Managed Rules;
IP Access Rules.
Для белого и чёрного списка используется раздел IP Access Rules.
Белый список IP
Белый список позволяет полностью доверять определённым IP-адресам.
Такие пользователи смогут открывать сайт даже при высокой активности защитных механизмов Cloudflare.
Чёрный список IP
Чёрный список позволяет полностью заблокировать доступ к сайту.
Все запросы будут отклоняться ещё на стороне Cloudflare.
Ограничение доступа к административной панели
Для iEXExchanger рекомендуется ограничить доступ к административной панели только доверенными IP.
Для этого необходимо использовать Custom Rules.
Перейдите: Security → Security Rules
В разделе Custom Rules нажмите: Create Rule
Создание правила
Задайте понятное название.
Например: Admin Panel IP Protection
В качестве условия укажите:
URL содержит путь административной панели;
IP-адрес отсутствует в списке доверенных.
Пример логики:
URI Path содержит
/iexadmin;IP не входит в список доверенных адресов.
Действие правила
Выберите: Block
После сохранения административная панель будет доступна только доверенным IP-адресам.
Все остальные посетители будут получать блокировку ещё до обращения к серверу.
Проверка правил
После создания правил рекомендуется проверить их работу.
Проверьте:
доступ с разрешённого IP;
доступ с заблокированного IP;
доступ через VPN;
доступ через мобильный интернет.
Управление существующими правилами
Все созданные правила отображаются в разделе: Security → Security Rules → IP Access Rules
Для каждого правила доступны действия:
изменение;
отключение;
удаление.
Изменения применяются практически мгновенно.
Рекомендуемые настройки для iEXExchanger
Для большинства обменных пунктов рекомендуется следующая схема.
Белый список администраторов
Да
Ограничение доступа к административной панели
Да
Блокировка известных вредоносных IP
Да
Блокировка подсетей злоумышленников
При необходимости
Использование Custom Rules
Да
Часто задаваемые вопросы
Можно ли добавить сразу целую подсеть?
Да.
Cloudflare поддерживает сети в формате CIDR.
Например:
192.168.1.0/24
10.0.0.0/16
Когда использовать Allow?
Используйте Allow только для полностью доверенных IP-адресов.
Например:
домашний IP администратора;
офисный IP;
VPN компании.
Когда использовать Block?
Используйте Block, если необходимо полностью запретить доступ к сайту определённому IP или сети.
Можно ли удалить правило позже?
Да.
Любое правило можно изменить, отключить или удалить в любое время.
Рекомендации для iEXExchanger
Для максимальной безопасности рекомендуется:
использовать скрытый URL административной панели;
ограничить доступ к административной панели по IP;
включить двухфакторную аутентификацию;
регулярно просматривать журнал безопасности Cloudflare;
блокировать подозрительные IP после попыток атак.
Такой подход значительно снижает вероятность несанкционированного доступа к административной панели и защищает обменный пункт от большинства автоматизированных угроз.
Последнее обновление
Это было полезно?