Discourse
Официальный плагин ProxyTracer для Discourse. Обеспечьте обнаружение IP-угроз в режиме реального времени на вашем форуме Discourse, защищая регистрацию, вход и взаимодействие пользователей от вредоносных прокси, VPN и сетей Tor.
Плагин распространяется через этот репозиторий GitHub.
Возможности
- Тонкая настройка: администраторы могут применять проверку IP-адресов во время регистрации новых пользователей, аутентификации существующих или глобально для всех запросов.
- Встроенное кэширование через Redis хранит недавние результаты оценки IP-адресов, значительно сокращая внешние вызовы API и обеспечивая субмиллисекундные задержки.
- В случае таймаута API или сбоя сети плагин отдает приоритет доступу пользователей (fail-open) для предотвращения массовых блокировок. Это поведение можно изменить в настройках.
- Встроенная поддержка вайтлистов точных IP-адресов и подсетей CIDR.
Установка
-
Подключитесь к вашему серверу через SSH и перейдите в директорию Discourse:
cd /var/discourse -
Откройте файл конфигурации контейнера для редактирования:
nano containers/app.yml -
Найдите раздел
hooksи добавьте команду клонирования репозитория сразу под установкой плагинов:hooks: after_code: - exec: cd: $home/plugins cmd: - git clone https://github.com/discourse/docker_manager.git - git clone https://github.com/proxytracer/discourse-proxytracer.git -
Сохраните файл конфигурации и пересоберите контейнер Discourse, чтобы скомпилировать плагин:
./launcher rebuild app
Конфигурация
- Получите стандартный API-ключ в Панели управления ProxyTracer.
- Перейдите в административную панель Discourse: Admin → Plugins → ProxyTracer.
-
Вставьте свой API-ключ в поле
ProxyTracer API Key. -
Включите параметры защиты, отметив
Enabled during Signup(При регистрации),Enabled during Login(При входе) и/илиEnabled Globally(Глобально). -
Добавьте доверенные IP-адреса или диапазоны CIDR в список
Whitelisted IPs. - (Опционально) Отрегулируйте таймаут API и длительность кэширования в Redis в соответствии с профилем нагрузки вашего сервера.
- (Опционально) Настройте Сообщение о блокировке (Block Message), которое видят заблокированные пользователи. Например, можно добавить контакты для связи с администрацией на случай ложного срабатывания.

Конфигурация сети: Cloudflare и Reverse-прокси
Пожалуйста, следуйте приведенным ниже инструкциям по настройке, соответствующим архитектуре вашего сервера, чтобы обеспечить корректную передачу IP-адресов.
Прямая интеграция с Cloudflare (Стандартная установка)
Это применяется, если ваш сервер Discourse напрямую подключен к интернету и использует Cloudflare исключительно для DNS и edge-проксирования. При такой стандартной настройке необходимо настроить Discourse на доверие IP-диапазонам Cloudflare и извлечение реального IP-адреса клиента из входящих заголовков.
-
Подключитесь к серверу через SSH и отредактируйте конфигурацию контейнера:
nano /var/discourse/containers/app.yml -
Найдите блок
templates:и добавьте официальный шаблон Cloudflaretemplates/cloudflare.template.yml:templates: - "templates/postgres.template.yml" - "templates/redis.template.yml" - "templates/web.template.yml" - "templates/web.ratelimited.template.yml" - "templates/cloudflare.template.yml" -
Сохраните файл и пересоберите контейнер Discourse, чтобы применить изменения:
./launcher rebuild app
Многоуровневая архитектура прокси (Cloudflare + Локальный Reverse Proxy)
Это применимо, если ваш Discourse работает через локальную панель управления сервером или reverse proxy (например, CloudPanel, Nginx Proxy Manager, Traefik, Plesk), который находится за Cloudflare. В многоуровневой (или "двойной") архитектуре reverse proxy стандартный шаблон Discourse cloudflare.template.yml работать не будет, поскольку трафик передается в Discourse через ваш локальный сетевой интерфейс, а не напрямую от Cloudflare. Не используйте шаблон Cloudflare в этом сценарии.
Вместо этого вам нужно настроить локальный reverse proxy на извлечение реального IP клиента из заголовка CF-Connecting-IP, но только для трафика, исходящего от доверенных IP-адресов Cloudflare. Слепая передача этого заголовка без проверки источника позволяет злоумышленникам обходить ограничения скорости и баны, подделывая свой IP-адрес.
# IPv4-адреса Cloudflare, см. https://www.cloudflare.com/ips/
set_real_ip_from 173.245.48.0/20;
set_real_ip_from 103.21.244.0/22;
set_real_ip_from 103.22.200.0/22;
set_real_ip_from 103.31.4.0/22;
set_real_ip_from 141.101.64.0/18;
set_real_ip_from 108.162.192.0/18;
set_real_ip_from 190.93.240.0/20;
set_real_ip_from 188.114.96.0/20;
set_real_ip_from 197.234.240.0/22;
set_real_ip_from 198.41.128.0/17;
set_real_ip_from 162.158.0.0/15;
set_real_ip_from 104.16.0.0/13;
set_real_ip_from 104.24.0.0/14;
set_real_ip_from 172.64.0.0/13;
set_real_ip_from 131.0.72.0/22;
# IPv6-адреса Cloudflare
set_real_ip_from 2405:b500::/32;
set_real_ip_from 2405:8100::/32;
set_real_ip_from 2803:f800::/32;
set_real_ip_from 2c0f:f248::/32;
set_real_ip_from 2a06:98c0::/29;
real_ip_header CF-Connecting-IP;Далее найдите вашу директиву location / или @reverse_proxy. Благодаря вышеупомянутой конфигурации, Nginx теперь будет безопасно разрешать $remote_addr в реальный IP клиента, только если запрос действительно прошел через Cloudflare. Измените заголовки передачи IP следующим образом:
location / {
proxy_set_header X-Real-IP $remote_addr;
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
...
}Сохраните конфигурацию и перезагрузите службу Nginx на хосте. Пересборка контейнера Discourse для этого шага не требуется.
Проверка и тестирование
Чтобы убедиться, что ваша сеть успешно передает правильные данные в ProxyTracer:
- Перейдите в панель управления администратора Discourse: Admin → Users.
-
Проверьте столбцы
Registration IPилиLast IPна предмет недавней активности.-
Неверная настройка: Если вы видите IP-адреса Cloudflare (см. здесь полный список) или IP-адреса локальной сети (например,
127.0.0.1,172.x.x.x), пересылка IP-адресов не работает. В таком состоянии ProxyTracer не сможет защитить ваш сайт. - Правильная настройка: Если вы видите стандартные, уникальные пользовательские IP-адреса, значит, ваша сетевая архитектура настроена правильно, и ProxyTracer активно проверяет ваш трафик.
-
Неверная настройка: Если вы видите IP-адреса Cloudflare (см. здесь полный список) или IP-адреса локальной сети (например,
Экстренный доступ
cd /var/discourse
./launcher enter app
rails c
SiteSetting.proxytracer_enabled = false
exit
exitЛицензия
Этот плагин лицензирован на условиях GNU Affero General Public License v3.0 (AGPLv3).