Клоакинг: разборы

Как отсеять мусорный трафик на Nginx/Apache без костылей и сюрпризов

Как отсеять мусорный трафик на Nginx/Apache без костылей и сюрпризов

Фильтрация на веб-сервере работает только тогда, когда вы понимаете, что именно режете: IP, User-Agent, referer, cookie или набор признаков в запросе. Анализ логов показывает, что большинство ошибок — это попытка блокировать всё сразу и получить поломку для живых пользователей.

В Nginx базовая схема строится на map, if и ограничении по location: плохие User-Agent — в 403, пустой referer для чувствительных страниц — в отдельный блок, подозрительные IP — в deny. Разберем техническую составляющую реализации: проверка цепочки прохождения запроса должна быть линейной, без вложенных if в if и без магии в rewrite. Иначе получите трудноотлаживаемый зоопарк.

В Apache логика обычно уходит в mod_rewrite, mod_setenvif и правила доступа. Нормальная практика — сначала пометить запрос флагом, потом уже принимать решение: deny, redirect, challenge или пустой ответ. Не смешивайте фильтрацию с логикой контента, иначе любое изменение шаблона превращается в инцидент. ⚙️

Проверка всегда одна и та же: смотрим access/error log, гоняем curl с разными заголовками, сравниваем поведение браузера и бота, отдельно тестируем прямой IP-доступ и переходы с referer. Конфиг готов, можно деплоить, когда правило понятно по логу без расшифровки на коленке. Если фильтр нельзя объяснить за 30 секунд по trace, его лучше переписать.
Этот пост опубликован в Telegram-канале Клоакинг: разборы. Подписаться можно по ссылке: @cloaking_lab_arb.
tech

Свежие посты в категории «Tech Infrastructure»

Все каналы категории →

start

Готовы запустить рекламу через сеть public.tg?

Новый оффер, продукт, GEO, кейс, событие или партнёрский запуск — соберём маршрут под задачу и отдадим медиаплан.

Telegram для медиаплана: @AFFtop_connect. Быстрый тест: $20 за канал, $1000 за пакет по сети.