Skip to Content

Discourse

Официальный плагин ProxyTracer для Discourse. Обеспечьте обнаружение IP-угроз в режиме реального времени на вашем форуме Discourse, защищая регистрацию, вход и взаимодействие пользователей от вредоносных прокси, VPN и сетей Tor.

Плагин распространяется через этот репозиторий GitHub.

Возможности

  • Тонкая настройка: администраторы могут применять проверку IP-адресов во время регистрации новых пользователей, аутентификации существующих или глобально для всех запросов.
  • Встроенное кэширование через Redis хранит недавние результаты оценки IP-адресов, значительно сокращая внешние вызовы API и обеспечивая субмиллисекундные задержки.
  • В случае таймаута API или сбоя сети плагин отдает приоритет доступу пользователей (fail-open) для предотвращения массовых блокировок. Это поведение можно изменить в настройках.
  • Встроенная поддержка вайтлистов точных IP-адресов и подсетей CIDR.

Установка

  1. Подключитесь к вашему серверу через SSH и перейдите в директорию Discourse:
    cd /var/discourse
  2. Откройте файл конфигурации контейнера для редактирования:
    nano containers/app.yml
  3. Найдите раздел hooks и добавьте команду клонирования репозитория сразу под установкой плагинов:
    hooks: after_code: - exec: cd: $home/plugins cmd: - git clone https://github.com/discourse/docker_manager.git - git clone https://github.com/proxytracer/discourse-proxytracer.git
  4. Сохраните файл конфигурации и пересоберите контейнер Discourse, чтобы скомпилировать плагин:
    ./launcher rebuild app

Конфигурация

  1. Получите стандартный API-ключ в Панели управления ProxyTracer.
  2. Перейдите в административную панель Discourse: Admin → Plugins → ProxyTracer.
  3. Вставьте свой API-ключ в поле ProxyTracer API Key.
  4. Включите параметры защиты, отметив Enabled during Signup (При регистрации), Enabled during Login (При входе) и/или Enabled Globally (Глобально).
  5. Добавьте доверенные IP-адреса или диапазоны CIDR в список Whitelisted IPs.
  6. (Опционально) Отрегулируйте таймаут API и длительность кэширования в Redis в соответствии с профилем нагрузки вашего сервера.
  7. (Опционально) Настройте Сообщение о блокировке (Block Message), которое видят заблокированные пользователи. Например, можно добавить контакты для связи с администрацией на случай ложного срабатывания.

Settings Screenshot

Конфигурация сети: Cloudflare и Reverse-прокси

Чтобы ProxyTracer работал эффективно, приложение Discourse должно получать реальный IP-адрес клиента. Если в вашей инфраструктуре используется Cloudflare или другой reverse proxy, Discourse по умолчанию может логировать IP-адрес прокси-узла (например, edge-серверов Cloudflare), что сделает работу ProxyTracer ненадежной.

Пожалуйста, следуйте приведенным ниже инструкциям по настройке, соответствующим архитектуре вашего сервера, чтобы обеспечить корректную передачу IP-адресов.

Прямая интеграция с Cloudflare (Стандартная установка)

Это применяется, если ваш сервер Discourse напрямую подключен к интернету и использует Cloudflare исключительно для DNS и edge-проксирования. При такой стандартной настройке необходимо настроить Discourse на доверие IP-диапазонам Cloudflare и извлечение реального IP-адреса клиента из входящих заголовков.

  1. Подключитесь к серверу через SSH и отредактируйте конфигурацию контейнера: nano /var/discourse/containers/app.yml
  2. Найдите блок templates: и добавьте официальный шаблон Cloudflare templates/cloudflare.template.yml:
    templates: - "templates/postgres.template.yml" - "templates/redis.template.yml" - "templates/web.template.yml" - "templates/web.ratelimited.template.yml" - "templates/cloudflare.template.yml"
  3. Сохраните файл и пересоберите контейнер Discourse, чтобы применить изменения: ./launcher rebuild app

Многоуровневая архитектура прокси (Cloudflare + Локальный Reverse Proxy)

Это применимо, если ваш Discourse работает через локальную панель управления сервером или reverse proxy (например, CloudPanel, Nginx Proxy Manager, Traefik, Plesk), который находится за Cloudflare. В многоуровневой (или "двойной") архитектуре reverse proxy стандартный шаблон Discourse cloudflare.template.yml работать не будет, поскольку трафик передается в Discourse через ваш локальный сетевой интерфейс, а не напрямую от Cloudflare. Не используйте шаблон Cloudflare в этом сценарии.

Вместо этого вам нужно настроить локальный reverse proxy на извлечение реального IP клиента из заголовка CF-Connecting-IP, но только для трафика, исходящего от доверенных IP-адресов Cloudflare. Слепая передача этого заголовка без проверки источника позволяет злоумышленникам обходить ограничения скорости и баны, подделывая свой IP-адрес.

Пример конфигурации Nginx: Сначала определите IP-диапазоны Cloudflare как доверенные прокси в блоке конфигурации сервера (вне вашего блока location):
# IPv4-адреса Cloudflare, см. https://www.cloudflare.com/ips/ set_real_ip_from 173.245.48.0/20; set_real_ip_from 103.21.244.0/22; set_real_ip_from 103.22.200.0/22; set_real_ip_from 103.31.4.0/22; set_real_ip_from 141.101.64.0/18; set_real_ip_from 108.162.192.0/18; set_real_ip_from 190.93.240.0/20; set_real_ip_from 188.114.96.0/20; set_real_ip_from 197.234.240.0/22; set_real_ip_from 198.41.128.0/17; set_real_ip_from 162.158.0.0/15; set_real_ip_from 104.16.0.0/13; set_real_ip_from 104.24.0.0/14; set_real_ip_from 172.64.0.0/13; set_real_ip_from 131.0.72.0/22; # IPv6-адреса Cloudflare set_real_ip_from 2405:b500::/32; set_real_ip_from 2405:8100::/32; set_real_ip_from 2803:f800::/32; set_real_ip_from 2c0f:f248::/32; set_real_ip_from 2a06:98c0::/29; real_ip_header CF-Connecting-IP;

Далее найдите вашу директиву location / или @reverse_proxy. Благодаря вышеупомянутой конфигурации, Nginx теперь будет безопасно разрешать $remote_addr в реальный IP клиента, только если запрос действительно прошел через Cloudflare. Измените заголовки передачи IP следующим образом:

location / { proxy_set_header X-Real-IP $remote_addr; proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for; ... }

Сохраните конфигурацию и перезагрузите службу Nginx на хосте. Пересборка контейнера Discourse для этого шага не требуется.

Проверка и тестирование

Чтобы убедиться, что ваша сеть успешно передает правильные данные в ProxyTracer:

  1. Перейдите в панель управления администратора Discourse: Admin → Users.
  2. Проверьте столбцы Registration IP или Last IP на предмет недавней активности.
    • Неверная настройка: Если вы видите IP-адреса Cloudflare (см. здесь полный список) или IP-адреса локальной сети (например, 127.0.0.1, 172.x.x.x), пересылка IP-адресов не работает. В таком состоянии ProxyTracer не сможет защитить ваш сайт.
    • Правильная настройка: Если вы видите стандартные, уникальные пользовательские IP-адреса, значит, ваша сетевая архитектура настроена правильно, и ProxyTracer активно проверяет ваш трафик.

Экстренный доступ

💡
Заблокированы? Если вы случайно заблокировали свой собственный IP-адрес при настройке ProxyTracer (например, находясь в VPN), вы можете восстановить доступ, отключив плагин через SSH:
cd /var/discourse ./launcher enter app rails c SiteSetting.proxytracer_enabled = false exit exit

Лицензия

Этот плагин лицензирован на условиях GNU Affero General Public License v3.0 (AGPLv3).

Последнее обновление: