accsdb для ограничения доступа к API. Оба механизма отключены по умолчанию и настраиваются через init.conf или init.yaml.
WAF: брандмауэр приложения
WAF фильтрует входящие запросы по стране, IP-адресу и частоте обращений. Включите его, если сервер доступен из интернета.Конфигурация WAF
Параметры WAF
Геолокация работает через встроенные базы MaxMind GeoLite2 (
data/GeoLite2-Country.mmdb и GeoLite2-ASN.mmdb). Базы обновляются вместе с релизом сервера.Аутентификация (accsdb)
Системаaccsdb ограничивает доступ к API по логинам с датой истечения. Поддерживаются два формата записи пользователей.
Краткий формат
Подробный формат
accsdb клиент получает уникальный токен, который передаётся в URL плагина (/online/js/{token} и /sisi/js/{token}). После истечения даты доступ автоматически блокируется.
Важное предупреждение о публичном доступе
Эти модули предназначены для работы в доверенной локальной сети. Если вы используете сервер удалённо, оставьте их вSkipModules или ограничьте доступ на уровне сети.
Reverse proxy и реальный IP
WAF должен видеть IP клиента, а не адрес Nginx. ПередавайтеX-Forwarded-For и X-Forwarded-Proto, ограничьте listener локальным интерфейсом и задайте доверенный proxy через KnownProxies.
Не принимайте forwarded headers напрямую от интернета: иначе клиент сможет подменить IP и обойти IP-based ограничения.
Полный пример: reverse proxy и HTTPS.
Административные маршруты
AdminPanel, DatabaseEditor и WebLog раскрывают конфигурацию, базы или детали запросов. Защитите/adminpanel, /database-editor и /weblog на уровне VPN/reverse proxy даже при наличии root-пароля.
Подробнее: администрирование и диагностика.
