IP-адреса недостаточно; контекст страны и ASN трафика должен быть частью решения о доступе.
Многие организации получают production-трафик из определённых стран, от конкретных бизнес-партнёров или из определённых сетевых блоков. Но атакующий трафик может исходить из разных регионов мира, от хостинг-провайдеров, сетей residential proxy или злоупотребляемых ASN. Принятие решений исключительно по IP-адресу или простому blocklist полностью игнорирует этот контекст.
Контроль доступа по стране может быть критически важным особенно для государственных, финансовых, медицинских и локально ориентированных приложений. Если сервис предназначен только для пользователей из определённых стран, оставлять его открытым для всего мира создаёт ненужную поверхность атаки. Но привязка этого контроля к внешнему GeoIP-сервису вносит как задержку, так и риск зависимости от данных.
Информация об ASN не менее важна. Трафик от residential-пользователей из той же страны, что и трафик из крупных хостинговых сетей, инфраструктуры автоматизации или злоупотребляемых провайдеров, не несёт одинакового риска. Взгляд только на географическое положение сужает поверхность атаки, но без контекста ASN понимание типа источника остаётся неполным.
В multi-tenant и namespace-сегментированных развёртываниях проблема усугубляется. Каждый tenant может применять разную страновую политику; один может хотеть доступ только из России, другой — разрешить Европу и конкретные сети партнёров. Это требует подготовки страновых наборов отдельно на namespace, с тем чтобы ненужные наборы никогда не загружались.
TR7 Geo/ASN Access Control решает это с помощью локальных файлов баз GeoIP, namespace-синхронизации country ipset, IPv4/IPv6 наборов, видимости GeoIP на L7 и обогащения логов WAAP для превращения IP-адреса в применимый контекст решения о доступе.
Наш подход
TR7 управляет решениями GeoIP и ASN без зависимости от внешних сервисов запросов, используя локальные базы данных и многоуровневое применение политик.
Офлайн-файлы базы GeoIP обеспечивают локальные запросы
Базы GeoLite2 Country, City и ASN хранятся на TR7 в каталоге `/geoDB`. Запросы по стране, городу и ASN выполняются на устройстве; внешний интернет-сервис в момент принятия решения не требуется.
Сопоставление ipset на L3/L4 ускоряет применение страновых правил
Правила брандмауэра по стране применяются через структуры IPv4 и IPv6 ipset. Конкретные наборы стран готовятся на namespace; трафик может быть привязан к решению drop, reject или log на самом раннем уровне трафика.
Политика GeoIP на vService обеспечивает более точный контроль
Разные vService на одной платформе могут работать с разными страновыми политиками и политиками риска ASN. Whitelist по стране, blacklist, CAPTCHA, rate-limiting и обогащение логов WAAP могут комбинироваться исходя из требований каждого сервиса.
Smart sync передаёт только реально используемые наборы стран
Вместо слепой загрузки всех страновых наборов в каждый namespace TR7 подготавливает только страны, на которые ссылаются активные правила. Это снижает использование RAM, время подготовки и ненужные накладные расходы ipset.
Возможности
Geo/ASN Access Control объединяет локальный поиск, страновую политику на основе ipset, кэширование, изоляцию namespace и видимость WAAP в единый интегрированный уровень.
GeoLite2 Country определяет страну и континент по IP-адресу
TR7 может получить двухбуквенный ISO 3166-1 код страны, geoname_id и информацию о континенте для IP-адреса клиента. Эти данные применимы как в решениях доступа L3/L4, так и при обогащении логов L7. Например, можно разрешить только трафик из определённых стран или применять более строгие политики для высокорискованных групп стран. Поскольку запрос выполняется к локальному файлу MMDB, нет зависимости от внешних сервисов.
GeoLite2 City добавляет городской контекст в рабочие процессы логов и анализа
База City добавляет название города и контекст geoname_id к IP-адресу. Информация о городе наиболее ценна на стороне анализа, отчётности и расследования инцидентов, а не в прямых решениях брандмауэра. События WAAP могут показывать распределение атаки по стране и городу более информативно. Этот контекст помогает командам безопасности быстрее понять географический профиль волны атак.
Правила доступа, написанные типами сетей, а не списками адресов
Наряду со страной и ASN правило доступа может назвать, чем сеть является: крупное облако, общий хостинг, CDN, проверенный бот, выход Tor, домашняя сеть или мобильная/CGNAT — всего 21 тип. «Притормозить трафик дата-центров, выдавать challenge для Tor, не трогать мобильных операторов» — это три правила вместо тридцати списков адресов, которые кто-то обязан поддерживать в актуальном виде, и правило сохраняет свой смысл, когда лежащие под ним диапазоны меняются.
GeoLite2 ASN делает источниковую сеть и организацию видимыми
Запрос ASN возвращает номер автономной системы, название организации и сетевой CIDR для IP-адреса. Эти данные помогают определить, происходит ли трафик из residential-сети, хостинг-провайдера или корпоративной сети. Информация ASN может использоваться для анализа рисков в логах WAAP и панелях живого мониторинга.
Приватные IP и неизвестные источники разделяются специальными метками
RFC1918, loopback и локальные адреса могут автоматически помещаться в категорию private. TR7 может сообщать о таких источниках с локальной меткой, например `XX`; несовпадающие или неизвестные адреса могут отображаться с меткой `--`. Это разделение предотвращает смешение трафика внутренней сети с реальным внешним исходным трафиком. Аудиторские отчёты отображают неизвестные, локальные и реальные коды стран как чётко различимые значения.
На namespace готовятся только необходимые country ipset
Smart per-namespace sync строит только те наборы стран, на которые ссылаются соответствующие правила брандмауэра для каждого namespace. Например, если tenant использует правила только для RU, DE и US, готовятся только эти наборы. Этот подход устраняет необходимость загружать данные для 250+ стран в каждый namespace. В multi-tenant развёртываниях потребление памяти, время подготовки и операционная сложность — всё снижается.
IPv4 и IPv6 наборы стран управляются параллельно
Для каждой страны IPv4 и IPv6 наборы обрабатываются как отдельные, но скоординированные структуры. Это предотвращает ошибку контроля только IPv4-трафика при оставлении IPv6-пути открытым. При определении страновых правил соответствующий охват v4 и v6 рассматривается совместно. В современных dual-stack сетях это различие критично для полного контроля доступа.
NodeCache предотвращает повторное чтение MMDB для горячих IP-адресов
TR7 может использовать профиль кэша с ёмкостью 10 000 ключей и TTL 600 секунд для часто встречающихся IP-адресов. Горячие IP обслуживаются без возврата к запросу MMDB при каждом запросе. Это особенно полезно для снижения задержки при высокообъёмном трафике из тех же клиентских сетей. Поскольку кэш работает локально, внешние платежи за запросы и доступ в интернет не нужны.
Логи WAAP автоматически обогащаются данными страны и города
Запрос GeoIP не ограничен решениями drop брандмауэра; информация о стране и городе может также добавляться в журналы событий WAAP. Агрегация атакующих стран, тенденции событий и SIEM-отчёты черпают из этого обогащения. Команды безопасности могут легче видеть, из каких стран исходят какие типы атак. Эта видимость поддерживает настройку политики на основе доказательств.
Наборы стран и данные blacklist управляются из локальных файлов
Данные country ipset могут быть разобраны и подготовлены из локальных файлов, таких как `/geoDB/countries.ipset`. Наборы репутации или blacklist могут также управляться через отдельный путь к файлу. Такой дизайн позволяет контролю доступа работать даже в средах с ограниченным или полным отсутствием доступа в интернет. Циклы обновления могут планироваться в рамках собственных окон обслуживания организации.
Синхронизация с пассивным узлом обеспечивает непрерывность высокой доступности
В кластерных развёртываниях ipset и связанные данные GeoIP должны передаваться на пассивный узел. TR7 поддерживает операционную модель, при которой наборы стран и изменения синхронизируются на пассивную сторону. При failover вновь активный узел продолжает обслуживать трафик по той же страновой политике. Контроль доступа GeoIP поэтому не зависит от поведения одного узла.
Операционная глубина
Geo/ASN access control эксплуатируется совместно с моделью GeoIP-ридера, профилем кэша, управлением файлами ipset, фоновым восстановлением, извлечением необходимых наборов и обновлениями в режиме force.
Модель GeoIP-ридера
TR7 использует GeoIP MMDB-ридеры с поддержкой длины префикса для запросов по стране, городу и ASN. Поиск с учётом длины префикса определяет, к какому сетевому блоку принадлежит IP-адрес. Модель работает для IPv4 и IPv6 адресов.
Профиль кэша
Профиль кэша может работать с ёмкостью 10 000 ключей, стандартным TTL 600 секунд и периодом проверки 120 секунд. Ненужные накладные расходы на клонирование объектов устраняются. Эта конфигурация обеспечивает быстрые ответы при интенсивных, повторяющихся нагрузках запросов IP.
Источники country ipset
Наборы стран можно управлять из `/geoDB/countries.ipset`, а наборы blacklist — из отдельного файла blacklist. Поскольку оба файла локальные, запросов вне устройства не требуется. Операции обновления и отката планируются через управление файлами и процесс восстановления.
Стратегия фонового восстановления
Процесс заполнения ipset выполняется в фоне, чтобы не блокировать UI-поток без необходимости. Пакетная обработка подготавливает наборы контролируемым образом. Для больших наборов стран этот подход делает управление заметно более плавным.
Извлечение необходимых наборов
Правила брандмауэра и карта безопасности namespace проверяются для определения необходимых наборов стран на namespace. Smart sync работает по этому извлечённому списку. В результате неиспользуемые наборы стран никогда не загружаются в соответствующий namespace.
Обновления в режиме force
Когда включён режим force, операция разбора и передачи выполняется повторно без обращения к кэшу. Этот режим полезен при обновлении данных GeoIP, изменении правил или подозрении на несогласованность наборов, требующих немедленного обновления. При нормальной работе кэш и smart sync предпочтительнее во избежание ненужных перезагрузок.
Когда применять
Страновой охват доступа для локального банковского сервиса
Банк может хотеть разрешить только трафик из определённых стран. TR7 привязывает остальные страны к решению drop или reject на раннем уровне через country ipset. Более мягкие fallback-политики можно добавить для клиентов, которым нужны роуминг или обработка исключений.
Отключение международного доступа на государственном портале
Публичный портал может быть настроен принимать соединения только из указанных стран и локальных сетей. Метка `XX` разделяет локальные/private источники; реальный внешний страновой трафик блокируется через наборы стран. Аудиторские следы могут показывать, какой страновой трафик был отброшен.
Анализ рисков входа из облачных источников с видимостью ASN
SaaS-приложение может отслеживать ASN трафика, поступающего на login endpoint, в логах WAAP. Необычные попытки входа из хостинговых сетей могут оцениваться совместно с CAPTCHA, rate-limiting или пользовательскими политиками WAAP. Видимость ASN обеспечивает более богатый контекст риска, чем решения только по стране.
Ужесточение политики для топ-стран источников во время DDoS
Когда скачок трафика концентрируется в определённых странах, TR7 может переключиться на временные политики drop, reject или более строгого rate-limiting для этих стран. Поскольку наборы стран уже готовы, решение применяется на самом раннем уровне трафика. Операционные команды могут отслеживать волну атаки совместно с распределением по странам источника.
Часто задаваемые вопросы
Работают ли базы GeoIP без подключения к интернету?
Как страновые правила ipset работают в multi-tenant развёртываниях?
Поддерживает ли запрос GeoIP IPv6-адреса?
Можно ли использовать информацию ASN непосредственно в правилах брандмауэра L3/L4?
Как обновляются базы GeoIP?
Как обрабатываются приватные IP и неизвестные адреса в запросах GeoIP?
Превратите данные страны и ASN в политику доступа
Полностью проверяемый контроль доступа на основе локальных баз GeoIP, namespace-based ipset sync и обогащения логов WAAP. Проведём через живую конфигурацию в вашей среде.