Reglas de IP, utilizando el cortafuegos

CrowdHandler incluye un potente cortafuegos que permite controlar el acceso a las salas de espera y a tu página web.

La función de cortafuegos está disponible en los planes Plus y superiores, lo que te permite añadir reglas basadas en rangos para bloquear, priorizar o desviar el tráfico. Además, los planes Professional y Enterprise incluyen un filtrado de IP automatizado. Estas funciones funcionan en combinación con la detección de anomalías.

Accessing The Firewall

Ve a la lista de dominios y haz clic en el icono del escudo situado junto al nombre de dominio para el que quieras establecer reglas (las reglas de IP se configuran dominio por dominio).

Manage IPs

La pantalla «Gestionar direcciones IP» es la vista predeterminada del cortafuegos. En ella se muestran las reglas actuales del cortafuegos y las direcciones IP más activas que están conectadas en este momento. Puedes añadir nuevas reglas, editar una regla existente o cambiar rápidamente el estado de una dirección IP de la lista.

Las reglas afectan al tráfico que entra dentro del ámbito de protección de tus salas de espera activas. Si deseas que las reglas del cortafuegos se apliquen a todo el tráfico de tu dominio en todo momento, deberás crear una sala de espera genérica.

Adding a Rule

  1. Introduce la dirección IP (o el rango CIDR)
  2. Añade una nota opcional para facilitar la identificación
  3. Selecciona la lista a la que quieras añadir esta dirección IP o este rango

Los estados son los siguientes:

  • Ignorar: esto significa que la dirección IP debe tratarse con normalidad en lo que respecta al acceso al sitio y a la priorización de colas, pero que no debe ser objeto de ninguna actividad automatizada, como el bloqueo automático o el seguimiento de anomalías. Utiliza este estado si conoces y confías en el origen de una dirección IP o un rango y no deseas que sea bloqueado por las reglas habituales.
  • Bloquear: utiliza esta opción para bloquear direcciones IP o rangos de direcciones. El usuario será redirigido a la sala de espera, donde se mostrará el estado de bloqueo. Puedes modificar el mensaje personalizando tu plantilla.
  • Omisión: el tráfico procedente de direcciones IP o rangos configurados para ser omitidos resulta, en esencia, invisible para CrowdHandler. No verificaremos al usuario, no lo pondremos en cola, no realizaremos un seguimiento de la sesión ni registraremos la solicitud. Esto significa que CrowdHandler no te protege en absoluto del tráfico omitido, por lo que recomendamos utilizar esta opción para un número reducido de usuarios de confianza cuando resulte útil. Los casos de uso más evidentes son los del personal operativo que comprueba que la aplicación funciona correctamente tras la cola y los desarrolladores que desean probar su aplicación sin que la cola interfiera en el proceso.
  • Priorizar: el tráfico procedente de direcciones IP y rangos priorizados se atiende en primer lugar en la cola. Dependiendo de los niveles de tráfico, los usuarios pueden percibir esto como si se saltaran por completo la sala de espera. No obstante, se comprueba que cumplan con los límites generales del dominio y, si es necesario, se les colocará en una cola de menor prioridad. Esto funciona igual que si el usuario hubiera utilizado un código de prioridad. La priorización de IP puede resultar útil para dar prioridad automáticamente a los clientes VIP que se conectan desde redes corporativas, o en casos en los que el personal interno de ventas y asistencia técnica utilice aplicaciones públicas en nombre de los clientes.

IP Readout and Changing Statuses

La pantalla «Gestionar direcciones IP» muestra una lista de las reglas existentes y las direcciones IP más activas que están conectadas en este momento. La información es la siguiente:

  • Dirección IP: se admiten las versiones v4 y v6
  • Bandera del país de origen e icono de red: al pasar el cursor por encima de cada icono, se mostrarán el nombre de la ciudad y del país, así como el nombre de la red o del proveedor de servicios de Internet (ISP). Al hacer clic en cualquiera de ellos, se mostrará la información de consulta de la IP, incluidos más detalles sobre la ubicación y la red. Puede resultar de especial interés la ruta (un rango CIDR), ya que, en lugar de bloquear o ignorar una IP específica, puede resultar más eficaz aplicar una regla a toda la ruta.
  • Nota: puedes actualizar esta información. Las direcciones IP bloqueadas automáticamente incluirán una nota con el motivo del bloqueo. Las direcciones IP que superen los umbrales de advertencia también incluirán notas.
  • Sesiones: recuento del número de sesiones procedentes de esta dirección IP. Un recuento elevado puede ser indicativo de actividad de bots, comportamiento fraudulento o de usuarios que intentan burlar una cola utilizando muchos dispositivos o pestañas privadas. También podría indicar una red corporativa, gubernamental o educativa. Si consideras que se trata de una audiencia legítima, quizá te interese configurar estas direcciones IP (o rutas) para que se ignoren.
  • Conectado: indica la hora en que las sesiones desde esta dirección IP se conectaron por primera vez. Las sesiones que llevan conectadas un tiempo inusualmente prolongado pueden resultar sospechosas.
  • Estado: puedes asignar rápidamente un estado a una dirección IP, eligiendo uno de los estados descritos anteriormente y haciendo clic en el icono de guardar.

IP Filtering and Automated Blocking

At the top of the screen are three controls for automatically filtering traffic based on IP intelligence or behavior.

Para poder utilizar el filtrado de amenazas conocidas y el bloqueo por puntuación de anomalías, es necesario tener el plan Professional o superior.

Known Threats

CrowdHandler utiliza una combinación de información procedente de fuentes externas sobre direcciones IP e información interna basada en la observación del tráfico de los clientes para clasificar las direcciones IP. Puedes utilizar estas categorías para bloquear automáticamente el tráfico desde el primer contacto. Puedes activar cualquiera de estas categorías:

  • CrowdHandler Block Rules - This is our global block database. It is built by observing traffic across our network and identifying the IP ranges that repeatedly flag anomalous, fraudulent, or threatening behavior across more than one client. It currently covers approximately 3 million IP addresses. The list of rules is regularly reviewed but updates automatically. Users who opt into this list often find that individual blocks and anomaly warnings on their domain decline by up to 80%. However, unlike all the other rules on this list, individual blocks based on this list are not logged within your control panel. Rules within your admin panel take precedence over our block rules. So if you find that we are blocking traffic you think should be allowed, you will be able to add ignore rules to override ours.
  • Known Attackers - These are IP addresses that have been flagged on external IP databases as attempting security threat type behaviors. Examples would be SQL injection or XSS attempts. We recommend blocking this traffic.
  • Known Abusers - These are IP addresses that have been flagged on external IP databases as attempting spam/abuse type behavior. Examples would include comment-stuffing, repeated newsletter registration, scraping, etc. We recommend blocking this traffic, but this category is more prone to false positives than the previous, as it is common for domestic ISP users to be unwittingly caught up in this behavior or rotate onto an IP address previously used for this behavior.
  • TOR: La inteligencia externa señala que esta dirección pertenece a la red TOR, una fuente de gran cantidad de tráfico fraudulento. Recomendamos bloquear TOR. Aunque los usuarios puedan tener derecho al anonimato, es probable que no te interesen los clientes anónimos.
  • Centros de datos: es muy probable que el tráfico procedente de centros de datos, en lugar de empresas o proveedores de acceso a Internet domésticos, sea tráfico automatizado (es decir, bots). Recomendamos bloquear los centros de datos. Ten en cuenta que entre las direcciones IP legítimas de los centros de datos pueden encontrarse servicios de monitorización, rastreadores de motores de búsqueda y llamadas de retorno de pasarelas de pago. CrowdHandler mantiene listas globales de excepciones para estos casos, pero si detectas que estás bloqueando un servicio del que dependes, puedes añadir una regla de exclusión para ese rango, lo que anulará el comportamiento de bloqueo automático.
  • Proxies - Users use proxy networks (or VPNs) to disguise their identity. Most fraudulent users and bot traffic originate from proxy networks as users who are acting illegally do not want their IP address to be identifiable. Blocking proxy networks results in less fraudulent traffic. Be aware that many domestic users now use VPNs based on privacy concerns, and these users could be blocked. We recommend updating the block message in your waiting room to advise legitimate users to switch off VPNs when using your application.

Autoblock IPs with More Than X Sessions

Por lo general, se espera que una sesión (un único token de CrowdHandler) se corresponda con una única dirección IP. Si hay muchos tokens que se conectan desde una misma dirección IP, esto puede indicar la presencia de un bot de rastreo o de un usuario que utiliza muchos dispositivos o pestañas anónimas. Este control deslizante te permite establecer el número aceptable de sesiones que pueden conectarse desde una misma dirección IP antes de que dicha dirección sea bloqueada automáticamente. Otra razón por la que puedes observar muchas conexiones desde una misma dirección IP es que dicha dirección forme parte de una red corporativa o de una institución académica. Recomendamos establecer un límite razonable (por ejemplo, 10) y añadir reglas de exclusión para aquellas direcciones IP que pertenezcan a redes en las que consideres razonable que haya varias sesiones.

Autoblock with Anomaly Scores Above X

Este control deslizante te permite bloquear automáticamente las direcciones IP desde las que se originan sesiones con puntuaciones de anomalía excesivas. Puedes elegir el nivel a partir del cual se activará el bloqueo.

Recommendations

La pestaña «Recomendaciones» te mostrará hasta 20 reglas recomendadas para añadir al cortafuegos. Estas se basan en observaciones de grupos de direcciones IP que activan bloqueos automáticos y alertas en tu dominio.

  • Rango: este es el rango CIDR recomendado para el bloqueo.
  • Iconos de país y red: al pasar el cursor por encima de ellos, se muestra la ciudad y el proveedor de servicios de Internet asociados al rango de direcciones IP. Al hacer clic en ellos, se obtiene información más detallada.
  • Sessions - This will show the number of sessions tracked to the IP range. Clicking on this will open the Sessions tab with all anomalous sessions tracked from that range in the last seven days. You can use this to get a more detailed view of the behavior behind the recommendation.
  • Inicio y Última vez: estas fechas indican cuándo se observaron por primera vez las direcciones IP de este rango y cuándo se detectaron por última vez.
  • Recomendación / Bloquear: si estás de acuerdo con la recomendación de bloquear ese rango, haz clic en el botón «Bloquear». Se añadirá una regla de bloqueo permanente a la pestaña «Reglas».
  • Ignorar: si no estás de acuerdo con la recomendación (por ejemplo, si crees que la red y el comportamiento son compatibles con un bot «bueno»), puedes hacer clic en el botón «Ignorar». De este modo, se añadirá una regla de «Ignorar» a la pestaña «Reglas» para ese rango.

Autoblock Log

The autoblock log provides a list of IPs auto-blocked over the past seven days, and the reason for blocking. Autoblocks only last one hour by default. You can use the autoblock log to verify reports of false positives. Clicking on an IP in the auto block log screen will open the Sessions screen with anomalous sessions filtered by IP, so you can see what behavior may have contributed to an autoblock.

En esta sección