RedBear
(Red Bear)
8 فبراير 2022، 1:52ص
1
لدى منتديي خدمة CloudFlare وعند إدراج عنوان URL من هذه الخدمة، يمكنني الحصول على عنوان IP الحقيقي للخادم الخاص بي، وهذا هدية كبيرة لهجمات DDoS.
لقد تحققت من ذلك في Discourse Meta وهذا المنتدى لا يحتوي على تصفية عناوين URL أيضًا.
لا يمكن للمجال المحظور بواسطة IPlogger المساعدة لأن المهاجم يمكنه استخدام مجال مخصص باستخدام البرنامج النصي لعنوان IP الخاص بالمسجل. أعتقد أن هناك حاجة لاستخدام القائمة البيضاء لتصفية المجالات التي يمكنها استخدام onebox.
\u003e مثال: إذا سمح المسؤول فقط بعنوان URL من Youtube و Twitter و Imgur، فسيتم حظر جميع عناوين URL الأخرى.
ربما لدى Discourse هذا الإعداد؟ لم أجده
تحديث
الإعداد blocked onebox domains و allowed inline onebox domains في هذه الصفحة /admin/site_settings/category/onebox لا يعمل.
لقد أنشأت هذه القواعد:
Onebox يعرضها:
إعجابَين (2)
ليس لدينا دليل شامل من البداية إلى النهاية للقيام بذلك، ولكن إليك مواضيع أخرى ذات صلة:
While researching Cloudflare and best practices to use to protect my server I ran into an article by Cloudflare about protecting the origin IP (the IP where the website is actually being ran from) because you would be able to circumvent all of Cloudflares ddos protection if you had it.
What interested me was specifically this section:
Never initiate an outbound connection based on user action
If the attacker can get your web server to connect to an arbitrary address, they will reveal your …
I keep my forum’s server behind cloud flare due to a large amount of attacks against the site. The link previews and emails can leak the server’s backend IP Address. The email issue was resolved by setting up a SMTP relay that strips headers (if the user pulls email headers to get the IP, they get the relay and not the forum’s IP). Is there a way to make the link previews go through a proxy server?
3 إعجابات
RedBear
(Red Bear)
9 فبراير 2022، 12:20ص
4
أعتقد أنني وجدت حلاً عن طريق تعيين CSP. تمكنت من السماح بالصور من نطاقي فقط، أحتاج إلى بعض الوقت وسأشارك الحل.
من فضلك شارك، لقد غيرت عنوان IP الخاص بي عدة مرات لأن المخترق حصل على عنوان IP الخاص بي من iplogger.