Skip to Content

Flarum

Официальная интеграция ProxyTracer для Flarum. Это расширение привносит аналитику IP-адресов корпоративного уровня в ваше сообщество, автоматически выявляя известные VPN, прокси, дата-центры и узлы Tor, и позволяет вам блокировать регистрацию, вход или просмотр форума Flarum.

Полный исходный код можно найти на GitHub. Расширение распространяется через Packagist.

Возможности

  • Тонкая настройка: администраторы могут применять проверку IP-адресов во время регистрации новых пользователей, аутентификации существующих или глобально для всех посетителей сайта.
  • Встроенное кэширование, использующее API Laravel Cache (встроенный во Flarum), хранит недавние результаты оценки IP-адресов, кардинально сокращая внешние вызовы API и обеспечивая нулевую задержку.
  • В случае таймаута API или сбоя сети расширение отдает приоритет доступу пользователей (fail-open) для предотвращения массовых блокировок. Это поведение можно изменить в настройках.
  • Встроенная поддержка вайтлистов точных IP-адресов и подсетей CIDR (например, 192.168.1.0/24).

Установка

  1. Подключитесь к серверу через SSH и перейдите в корневую директорию Flarum (где находится ваш composer.json):
    cd /var/www/flarum
  2. Установите расширение через Composer:
    composer require proxytracer/flarum-proxytracer
  3. Очистите кэш Flarum для компиляции новых frontend-ассетов:
    php flarum cache:clear

Конфигурация

  1. Получите стандартный API-ключ в Панели управления ProxyTracer.
  2. Перейдите в панель администрирования Flarum: Admin → Features → ProxyTracer, чтобы открыть окно настроек.
  3. Вставьте свой API-ключ в поле API Key.
  4. Включите параметры защиты, отметив Block Signups, Block Logins и/или Block All Site Access.
  5. Добавьте доверенные IP-адреса или диапазоны CIDR в IP Whitelist (по одному на строке).
  6. (Опционально) Настройте таймаут API и срок действия кэша под трафик вашего сервера.
  7. (Опционально) Настройте Сообщение о блокировке, которое будет отображаться заблокированным пользователям. Например, вы можете добавить инструкции по связи с администрацией сайта на случай, если пользователь считает, что блокировка необоснованна и он не использует прокси или VPN.

Settings Screenshot

Конфигурация сети: Cloudflare и Reverse-прокси

Для того чтобы ProxyTracer работал эффективно, приложение Flarum должно получать реальный IP-адрес клиента. Если в вашей инфраструктуре используется Cloudflare или другой reverse proxy, Flarum по умолчанию может логировать IP-адрес прокси-узла (например, edge-серверов Cloudflare), что сделает работу ProxyTracer ненадежной.

Пожалуйста, следуйте приведенным ниже инструкциям по настройке, соответствующим архитектуре вашего сервера, чтобы обеспечить корректную передачу IP-адресов.

Прямая интеграция с Cloudflare (Стандартная установка)

Если сервер Flarum напрямую подключен к интернету и использует Cloudflare исключительно для DNS и edge-проксирования, можно использовать встроенную функцию извлечения IP из Cloudflare в расширении.

В настройках ProxyTracer для Flarum просто включите опцию Extract IPs from Cloudflare Headers.

ProxyTracer автоматически извлечет реальный IP клиента из проприетарного заголовка Cloudflare CF-Connecting-IP. Примечание: Включайте эту настройку только если сервер напрямую смотрит в Cloudflare. Включение ее при конфигурации без Cloudflare может позволить злоумышленникам обходить ограничения путем подмены IP-заголовков.

Многоуровневая архитектура прокси (Cloudflare + Локальный Reverse Proxy)

Это применимо, если ваш экземпляр Flarum маршрутизируется через локальную панель управления сервером или reverse proxy (например, Nginx Proxy Manager, CloudPanel, Traefik, Plesk), который находится за Cloudflare. В многоуровневой (или "двойной") архитектуре reverse proxy простого переключателя недостаточно, так как трафик передается во Flarum через ваш локальный сетевой интерфейс, а не напрямую от Cloudflare.

Необходимо настроить локальный reverse proxy на извлечение реального IP клиента из заголовка CF-Connecting-IP, но только для трафика, исходящего от доверенных IP-адресов Cloudflare. Слепая передача этого заголовка без проверки источника позволяет злоумышленникам обходить ограничения скорости и баны, подделывая свой IP-адрес.

Пример для Nginx: Сначала определите диапазоны IP Cloudflare как доверенные прокси в блоке конфигурации сервера (вне вашего блока location). Жестко заданные IP на уровне Nginx обеспечивают максимальную скорость и безопасность.
# IPv4-адреса Cloudflare, см. [https://www.cloudflare.com/ips/](https://www.cloudflare.com/ips/) set_real_ip_from 173.245.48.0/20; set_real_ip_from 103.21.244.0/22; set_real_ip_from 103.22.200.0/22; set_real_ip_from 103.31.4.0/22; set_real_ip_from 141.101.64.0/18; set_real_ip_from 108.162.192.0/18; set_real_ip_from 190.93.240.0/20; set_real_ip_from 188.114.96.0/20; set_real_ip_from 197.234.240.0/22; set_real_ip_from 198.41.128.0/17; set_real_ip_from 162.158.0.0/15; set_real_ip_from 104.16.0.0/13; set_real_ip_from 104.24.0.0/14; set_real_ip_from 172.64.0.0/13; set_real_ip_from 131.0.72.0/22; # IPv6-адреса Cloudflare set_real_ip_from 2405:b500::/32; set_real_ip_from 2405:8100::/32; set_real_ip_from 2803:f800::/32; set_real_ip_from 2c0f:f248::/32; set_real_ip_from 2a06:98c0::/29; real_ip_header CF-Connecting-IP;

Далее найдите вашу директиву location /. Благодаря вышеупомянутой настройке Nginx теперь безопасно разрешит $remote_addr в реальный IP клиента, только если запрос действительно прошел через Cloudflare. Измените заголовки передачи IP следующим образом:

location / { proxy_set_header X-Real-IP $remote_addr; proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for; ... }

Сохраните конфигурацию и перезагрузите службу Nginx (systemctl reload nginx).

Экстренный доступ

💡
Заблокированы? Если вы случайно заблокируете свой собственный IP-адрес при настройке ProxyTracer (например, вы в настоящее время подключены к VPN и включили «Блокировать все»), вы можете восстановить доступ, отключив расширение непосредственно через SSH:
cd /var/www/flarum php flarum extension:disable proxytracer-proxytracer php flarum cache:clear
(При использовании Docker выполняйте эти команды внутри PHP-контейнера). Либо отключите расширение через базу данных: откройте таблицу settings, найдите ключ proxytracer.block_all, измените его значение на 0 и выполните php flarum cache:clear.

Лицензия

Это программное обеспечение лицензируется на условиях GNU Affero General Public License v3.0 (AGPLv3). См. файл LICENSE для получения подробной информации.

Последнее обновление: