Skip to main content
Lampac NextGen предоставляет два уровня защиты: WAF (Web Application Firewall) для фильтрации входящего трафика и систему аутентификации accsdb для ограничения доступа к API. Оба механизма отключены по умолчанию и настраиваются через init.conf или init.yaml.

WAF: брандмауэр приложения

WAF фильтрует входящие запросы по стране, IP-адресу и частоте обращений. Включите его, если сервер доступен из интернета.

Конфигурация WAF

Параметры WAF

Параметр whiteIps поддерживает CIDR-нотацию. Например, "192.168.1.0/24" пропустит всю локальную подсеть, а "10.0.0.0/8" — корпоративную сеть.
Геолокация работает через встроенные базы MaxMind GeoLite2 (data/GeoLite2-Country.mmdb и GeoLite2-ASN.mmdb). Базы обновляются вместе с релизом сервера.

Аутентификация (accsdb)

Система accsdb ограничивает доступ к API по логинам с датой истечения. Поддерживаются два формата записи пользователей.

Краткий формат

Подробный формат

При включённом accsdb клиент получает уникальный токен, который передаётся в URL плагина (/online/js/{token} и /sisi/js/{token}). После истечения даты доступ автоматически блокируется.

Важное предупреждение о публичном доступе

Модули DLNA, Tracks, Transcoding, GStreamer и Catalog не выполняют экранирование входящих запросов. Не включайте их на публично доступном VPS без ограничения доступа через firewall или reverse proxy.
Эти модули предназначены для работы в доверенной локальной сети. Если вы используете сервер удалённо, оставьте их в SkipModules или ограничьте доступ на уровне сети.

Reverse proxy и реальный IP

WAF должен видеть IP клиента, а не адрес Nginx. Передавайте X-Forwarded-For и X-Forwarded-Proto, ограничьте listener локальным интерфейсом и задайте доверенный proxy через KnownProxies. Не принимайте forwarded headers напрямую от интернета: иначе клиент сможет подменить IP и обойти IP-based ограничения. Полный пример: reverse proxy и HTTPS.

Административные маршруты

AdminPanel, DatabaseEditor и WebLog раскрывают конфигурацию, базы или детали запросов. Защитите /adminpanel, /database-editor и /weblog на уровне VPN/reverse proxy даже при наличии root-пароля. Подробнее: администрирование и диагностика.
Last modified on September 2, 2026