Перейти к основному содержимому
Возможность

Geo/ASN Access Control

Конвертируйте решения по стране и ASN в политику доступа с использованием локальных данных GeoIP — без зависимости от интернета.

TR7 Geo/ASN Access Control рассматривает IP-адрес клиента не как голое число, а как значение, несущее контекст страны, города, континента и ASN. Базы GeoLite2 Country, City и ASN хранятся локально на TR7; все запросы выполняются на устройстве без исходящих вызовов внешних сервисов, без зависимости от интернета и без оплаты за запрос. Контроль доступа по стране работает на уровне безопасности L3/L4 через ipset-структуры. IPv4 и IPv6 наборы могут быть подготовлены на страну; namespace-based smart sync передаёт только те country-наборы, которые реально используются в каждой среде, устраняя необходимость загружать полные данные о странах повсюду. На уровне L7 данные GeoIP и ASN могут питать логи WAAP, живой мониторинг, анализ рисков и решения политики. Разрешение/запрет по стране для конкретных сервисов, CAPTCHA или rate-limiting для высокорискованных стран, видимость по ASN и анализ источников атак — всё это черпает из одного слоя данных. Результат: TR7 превращает информацию о стране и ASN из cloud-зависимого поиска в локальный, быстрый, проверяемый и namespace-scoped примитив контроля доступа — подходящий для on-premises и суверенных развёртываний.

3
Базы GeoIP — Country, City, ASN — все офлайн и локальные
250+
Стран с готовыми ipset (IPv4 + IPv6)
600 с
TTL кэша GeoIP — быстрые ответы без повторных запросов MMDB

IP-адреса недостаточно; контекст страны и ASN трафика должен быть частью решения о доступе.

Многие организации получают production-трафик из определённых стран, от конкретных бизнес-партнёров или из определённых сетевых блоков. Но атакующий трафик может исходить из разных регионов мира, от хостинг-провайдеров, сетей residential proxy или злоупотребляемых ASN. Принятие решений исключительно по IP-адресу или простому blocklist полностью игнорирует этот контекст.

Контроль доступа по стране может быть критически важным особенно для государственных, финансовых, медицинских и локально ориентированных приложений. Если сервис предназначен только для пользователей из определённых стран, оставлять его открытым для всего мира создаёт ненужную поверхность атаки. Но привязка этого контроля к внешнему GeoIP-сервису вносит как задержку, так и риск зависимости от данных.

Информация об ASN не менее важна. Трафик от residential-пользователей из той же страны, что и трафик из крупных хостинговых сетей, инфраструктуры автоматизации или злоупотребляемых провайдеров, не несёт одинакового риска. Взгляд только на географическое положение сужает поверхность атаки, но без контекста ASN понимание типа источника остаётся неполным.

В multi-tenant и namespace-сегментированных развёртываниях проблема усугубляется. Каждый tenant может применять разную страновую политику; один может хотеть доступ только из России, другой — разрешить Европу и конкретные сети партнёров. Это требует подготовки страновых наборов отдельно на namespace, с тем чтобы ненужные наборы никогда не загружались.

TR7 Geo/ASN Access Control решает это с помощью локальных файлов баз GeoIP, namespace-синхронизации country ipset, IPv4/IPv6 наборов, видимости GeoIP на L7 и обогащения логов WAAP для превращения IP-адреса в применимый контекст решения о доступе.

Наш подход

TR7 управляет решениями GeoIP и ASN без зависимости от внешних сервисов запросов, используя локальные базы данных и многоуровневое применение политик.

Офлайн-файлы базы GeoIP обеспечивают локальные запросы

Базы GeoLite2 Country, City и ASN хранятся на TR7 в каталоге `/geoDB`. Запросы по стране, городу и ASN выполняются на устройстве; внешний интернет-сервис в момент принятия решения не требуется.

Сопоставление ipset на L3/L4 ускоряет применение страновых правил

Правила брандмауэра по стране применяются через структуры IPv4 и IPv6 ipset. Конкретные наборы стран готовятся на namespace; трафик может быть привязан к решению drop, reject или log на самом раннем уровне трафика.

Политика GeoIP на vService обеспечивает более точный контроль

Разные vService на одной платформе могут работать с разными страновыми политиками и политиками риска ASN. Whitelist по стране, blacklist, CAPTCHA, rate-limiting и обогащение логов WAAP могут комбинироваться исходя из требований каждого сервиса.

Smart sync передаёт только реально используемые наборы стран

Вместо слепой загрузки всех страновых наборов в каждый namespace TR7 подготавливает только страны, на которые ссылаются активные правила. Это снижает использование RAM, время подготовки и ненужные накладные расходы ipset.

Возможности

Geo/ASN Access Control объединяет локальный поиск, страновую политику на основе ipset, кэширование, изоляцию namespace и видимость WAAP в единый интегрированный уровень.

GeoLite2 Country определяет страну и континент по IP-адресу

TR7 может получить двухбуквенный ISO 3166-1 код страны, geoname_id и информацию о континенте для IP-адреса клиента. Эти данные применимы как в решениях доступа L3/L4, так и при обогащении логов L7. Например, можно разрешить только трафик из определённых стран или применять более строгие политики для высокорискованных групп стран. Поскольку запрос выполняется к локальному файлу MMDB, нет зависимости от внешних сервисов.

GeoLite2 City добавляет городской контекст в рабочие процессы логов и анализа

База City добавляет название города и контекст geoname_id к IP-адресу. Информация о городе наиболее ценна на стороне анализа, отчётности и расследования инцидентов, а не в прямых решениях брандмауэра. События WAAP могут показывать распределение атаки по стране и городу более информативно. Этот контекст помогает командам безопасности быстрее понять географический профиль волны атак.

Правила доступа, написанные типами сетей, а не списками адресов

Наряду со страной и ASN правило доступа может назвать, чем сеть является: крупное облако, общий хостинг, CDN, проверенный бот, выход Tor, домашняя сеть или мобильная/CGNAT — всего 21 тип. «Притормозить трафик дата-центров, выдавать challenge для Tor, не трогать мобильных операторов» — это три правила вместо тридцати списков адресов, которые кто-то обязан поддерживать в актуальном виде, и правило сохраняет свой смысл, когда лежащие под ним диапазоны меняются.

GeoLite2 ASN делает источниковую сеть и организацию видимыми

Запрос ASN возвращает номер автономной системы, название организации и сетевой CIDR для IP-адреса. Эти данные помогают определить, происходит ли трафик из residential-сети, хостинг-провайдера или корпоративной сети. Информация ASN может использоваться для анализа рисков в логах WAAP и панелях живого мониторинга.

Приватные IP и неизвестные источники разделяются специальными метками

RFC1918, loopback и локальные адреса могут автоматически помещаться в категорию private. TR7 может сообщать о таких источниках с локальной меткой, например `XX`; несовпадающие или неизвестные адреса могут отображаться с меткой `--`. Это разделение предотвращает смешение трафика внутренней сети с реальным внешним исходным трафиком. Аудиторские отчёты отображают неизвестные, локальные и реальные коды стран как чётко различимые значения.

На namespace готовятся только необходимые country ipset

Smart per-namespace sync строит только те наборы стран, на которые ссылаются соответствующие правила брандмауэра для каждого namespace. Например, если tenant использует правила только для RU, DE и US, готовятся только эти наборы. Этот подход устраняет необходимость загружать данные для 250+ стран в каждый namespace. В multi-tenant развёртываниях потребление памяти, время подготовки и операционная сложность — всё снижается.

IPv4 и IPv6 наборы стран управляются параллельно

Для каждой страны IPv4 и IPv6 наборы обрабатываются как отдельные, но скоординированные структуры. Это предотвращает ошибку контроля только IPv4-трафика при оставлении IPv6-пути открытым. При определении страновых правил соответствующий охват v4 и v6 рассматривается совместно. В современных dual-stack сетях это различие критично для полного контроля доступа.

NodeCache предотвращает повторное чтение MMDB для горячих IP-адресов

TR7 может использовать профиль кэша с ёмкостью 10 000 ключей и TTL 600 секунд для часто встречающихся IP-адресов. Горячие IP обслуживаются без возврата к запросу MMDB при каждом запросе. Это особенно полезно для снижения задержки при высокообъёмном трафике из тех же клиентских сетей. Поскольку кэш работает локально, внешние платежи за запросы и доступ в интернет не нужны.

Логи WAAP автоматически обогащаются данными страны и города

Запрос GeoIP не ограничен решениями drop брандмауэра; информация о стране и городе может также добавляться в журналы событий WAAP. Агрегация атакующих стран, тенденции событий и SIEM-отчёты черпают из этого обогащения. Команды безопасности могут легче видеть, из каких стран исходят какие типы атак. Эта видимость поддерживает настройку политики на основе доказательств.

Наборы стран и данные blacklist управляются из локальных файлов

Данные country ipset могут быть разобраны и подготовлены из локальных файлов, таких как `/geoDB/countries.ipset`. Наборы репутации или blacklist могут также управляться через отдельный путь к файлу. Такой дизайн позволяет контролю доступа работать даже в средах с ограниченным или полным отсутствием доступа в интернет. Циклы обновления могут планироваться в рамках собственных окон обслуживания организации.

Синхронизация с пассивным узлом обеспечивает непрерывность высокой доступности

В кластерных развёртываниях ipset и связанные данные GeoIP должны передаваться на пассивный узел. TR7 поддерживает операционную модель, при которой наборы стран и изменения синхронизируются на пассивную сторону. При failover вновь активный узел продолжает обслуживать трафик по той же страновой политике. Контроль доступа GeoIP поэтому не зависит от поведения одного узла.

Операционная глубина

Geo/ASN access control эксплуатируется совместно с моделью GeoIP-ридера, профилем кэша, управлением файлами ipset, фоновым восстановлением, извлечением необходимых наборов и обновлениями в режиме force.

01

Модель GeoIP-ридера

TR7 использует GeoIP MMDB-ридеры с поддержкой длины префикса для запросов по стране, городу и ASN. Поиск с учётом длины префикса определяет, к какому сетевому блоку принадлежит IP-адрес. Модель работает для IPv4 и IPv6 адресов.

02

Профиль кэша

Профиль кэша может работать с ёмкостью 10 000 ключей, стандартным TTL 600 секунд и периодом проверки 120 секунд. Ненужные накладные расходы на клонирование объектов устраняются. Эта конфигурация обеспечивает быстрые ответы при интенсивных, повторяющихся нагрузках запросов IP.

03

Источники country ipset

Наборы стран можно управлять из `/geoDB/countries.ipset`, а наборы blacklist — из отдельного файла blacklist. Поскольку оба файла локальные, запросов вне устройства не требуется. Операции обновления и отката планируются через управление файлами и процесс восстановления.

04

Стратегия фонового восстановления

Процесс заполнения ipset выполняется в фоне, чтобы не блокировать UI-поток без необходимости. Пакетная обработка подготавливает наборы контролируемым образом. Для больших наборов стран этот подход делает управление заметно более плавным.

05

Извлечение необходимых наборов

Правила брандмауэра и карта безопасности namespace проверяются для определения необходимых наборов стран на namespace. Smart sync работает по этому извлечённому списку. В результате неиспользуемые наборы стран никогда не загружаются в соответствующий namespace.

06

Обновления в режиме force

Когда включён режим force, операция разбора и передачи выполняется повторно без обращения к кэшу. Этот режим полезен при обновлении данных GeoIP, изменении правил или подозрении на несогласованность наборов, требующих немедленного обновления. При нормальной работе кэш и smart sync предпочтительнее во избежание ненужных перезагрузок.

Когда применять

Страновой охват доступа для локального банковского сервиса

Банк может хотеть разрешить только трафик из определённых стран. TR7 привязывает остальные страны к решению drop или reject на раннем уровне через country ipset. Более мягкие fallback-политики можно добавить для клиентов, которым нужны роуминг или обработка исключений.

Отключение международного доступа на государственном портале

Публичный портал может быть настроен принимать соединения только из указанных стран и локальных сетей. Метка `XX` разделяет локальные/private источники; реальный внешний страновой трафик блокируется через наборы стран. Аудиторские следы могут показывать, какой страновой трафик был отброшен.

Анализ рисков входа из облачных источников с видимостью ASN

SaaS-приложение может отслеживать ASN трафика, поступающего на login endpoint, в логах WAAP. Необычные попытки входа из хостинговых сетей могут оцениваться совместно с CAPTCHA, rate-limiting или пользовательскими политиками WAAP. Видимость ASN обеспечивает более богатый контекст риска, чем решения только по стране.

Ужесточение политики для топ-стран источников во время DDoS

Когда скачок трафика концентрируется в определённых странах, TR7 может переключиться на временные политики drop, reject или более строгого rate-limiting для этих стран. Поскольку наборы стран уже готовы, решение применяется на самом раннем уровне трафика. Операционные команды могут отслеживать волну атаки совместно с распределением по странам источника.

Часто задаваемые вопросы

Работают ли базы GeoIP без подключения к интернету?
Да. Базы GeoLite2 Country, City и ASN хранятся локально на TR7 в каталоге `/geoDB`. Все запросы выполняются на устройстве; внешние сервисы или подключение к интернету не нужны. Этот подход снижает задержку и позволяет контролю доступа работать в air-gapped и суверенных развёртываниях.
Как страновые правила ipset работают в multi-tenant развёртываниях?
Smart per-namespace sync строит только наборы стран, на которые ссылаются активные правила брандмауэра для каждого namespace. Разные tenant могут применять разные страновые политики; неиспользуемые наборы никогда не загружаются в соответствующий namespace. Это устраняет необходимость раздувать каждый namespace всеми 250+ странами и снижает потребление RAM и время подготовки.
Поддерживает ли запрос GeoIP IPv6-адреса?
Да. GeoIP-ридеры TR7 поддерживают как IPv4, так и IPv6 адреса. Для каждой страны готовятся отдельные структуры IPv4 и IPv6 ipset. Такой дизайн предотвращает ошибку контроля только IPv4-трафика при оставлении IPv6-пути открытым, обеспечивая полное покрытие в современных dual-stack сетях.
Можно ли использовать информацию ASN непосредственно в правилах брандмауэра L3/L4?
Контроль по ASN относится к уровню политик доступа, там он и применяется: ASN, страну или один из 21 типа сетей можно указать прямо в правиле доступа, и тот же словарь появляется в логах WAAP, живом мониторинге и анализе рисков. Межсетевой экран L3/L4 работает с правилами уровня страны и адреса — для пакетного фильтра это верная гранулярность. Решение, которому нужно знать, какой сети принадлежит адрес, принимается уровнем выше, где запрос уже разобран.
Как обновляются базы GeoIP?
Файлы GeoLite2 можно обновлять в соответствии с собственными окнами обслуживания организации. Обновления применяются заменой локальных файлов; зависимости от интернета нет. Режим force может использоваться для обхода кэша и немедленного вступления в силу новых данных. Этот процесс обеспечивает гибкость управления данными GeoIP без опоры на какой-либо внешний сервис.
Как обрабатываются приватные IP и неизвестные адреса в запросах GeoIP?
RFC1918, loopback и локальные адреса автоматически сообщаются с локальной меткой, например `XX`. Несовпадающие или неизвестные адреса отображаются с меткой `--`. Это разделение предотвращает смешение трафика внутренней сети с реальным внешним исходным трафиком и гарантирует, что аудиторские отчёты отображают неизвестные, локальные и реальные коды стран как чётко различимые значения.

Превратите данные страны и ASN в политику доступа

Полностью проверяемый контроль доступа на основе локальных баз GeoIP, namespace-based ipset sync и обогащения логов WAAP. Проведём через живую конфигурацию в вашей среде.