eByeBots — это защищенный прокси-сервер для защиты Ваших веб-ресурсов. В отличие от стандартных плагинов, которые работают «внутри» вашего сайта, eByeBots встречает угрозы на дальних подступах, не давая им даже коснуться Вашего сайта. На этой странице размещена информация о основных принципах фильтрации трафика. Материал будет обновляться по мере появления новых логик защиты.
Скрытие реального IP адреса сайта
После подключения защиты Ваш сайт перестает «светить» своим реальным айпи-адресом в интернете.
Как это работает: Все запросы от пользователей идут на IP-адрес нашего настроенного прокси-сервера. Прокси фильтрует их и только «чистые» запросы пересылает на Ваш сайт. Для всего мира Ваш сайт находится по адресу защиты, а не там, где он реально лежит.
Важное уточнение про «засвет» IP:
Если ваш IP был известен злоумышленникам ранее (до подключения eByeBots), защита через прокси не «сотрет» его из истории интернета.
Если Вы используете почтовые записи (MX) на том же сервере без настройки через сторонние сервисы, настоящий IP может быть известен.
Рекомендация: Для максимального эффекта скрытия айпи, мы рекомендуем сменить IP-адрес у вашего хостинг-провайдера сразу после настройки защиты. Это отрежет старые хвосты.
В чем выгода: Скрытие IP минимизирует риски прямой атаки (DDoS на отказ сервера, попытки взлома через уязвимости ОС). Даже если кто-то захочет «положить» ваш сайт, он будет бить в наш защищенный щит, а не в Ваш сервер.
Результат: Вы предотвращаете 90% направленных атак, так как злоумышленник просто не видит конечную цель.
Многоуровневая фильтрация трафика (L3 / L4 / L7*)
Мы разделяем защиту на технические уровни, чтобы Вы не переплачивали за лишнее, но при этом были в безопасности.
Уровень сети и транспорта (L3 / L4)
Это базовая защита от «грубой силы» — когда ваш сервер пытаются завалить огромным количеством мусорных запросов (пакетов), чтобы забить интернет-канал.
Как это реализовано: VPS-серверы, которые мы подбираем для установки прокси сервера, уже имеют встроенную защиту от таких атак.
Результат: мусорные пакеты отсекается на уровне дата-центра, не доходя до Вашего сайта.
Уровень приложения (L7): Программная фильтрация трафика
На этом уровне происходит основная борьба с автоматизированными скриптами. Важно различать умную фильтрацию и защиту от мощных DDoS-атак.
Что мы делаем: Мы проверяем посетителей на «человечность» с помощью технических скриптов, многоуровневая проверка. Система анализирует заголовки запросов, версию протокола (HTTP/1.0, 1.1, 2) и делает другие проверки. Если заход кажется сомнительным, защита выдает проверку (например, «соединить точки»). Этого достаточно, чтобы отсечь 99% парсеров, спам-ботов и накрутчиков поведенческих факторов.
Ограничение по DDoS L7: Изначально, мы не обеспечиваем защиту от массированных DDoS-атак на уровне приложения L7 (когда сервер атакуют миллионы запросов в секунду с целью «положить» базу данных). Программных ресурсов обычного VPS для таких задач недостаточно.
Варианты усиления защиты:
Если Ваш проект стал целью крупной и целенаправленной атаки, проблему можно решить двумя способами:
Выделенный защищенный сервер: Мы можем подключить защиту на VPS с аппаратным фильтром трафика. Стоимость аренды такого сервера начинается от 10–15 тыс. руб./мес. Это актуально только для крупных игроков рынка при наличии реальных угроз.
Связка с Cloudflare (Теоретическая схема): Вы можете оставить домен на NS-записях Cloudflare. В случае начала мощной атаки включается проксирование Cloudflare («оранжевое облако»).
Как это работает: Cloudflare предоставляет бесплатную защиту от L7 DDoS, принимая основной удар на себя, а наш сервер за ним выполняет финальную очистку трафика.
Важные нюансы: Все правила блокировки в этом случае придется настраивать в панели Cloudflare вручную.
Предупреждение: Это лишь «запасной выход» на случай форс-мажора. Мгновенного перехода под защиту может не произойти из-за особенностей кэширования DNS. На данный момент клиентов с такой связкой в сервисе не было, схема является экспериментальной.
Алгоритм фильтрации трафика
Каждый запрос в защите eByeBots обрабатывается по строгому алгоритму. Это последовательная цепочка проверок, где каждый следующий этап «умнее» предыдущего. Такой подход позволяет отсеивать ботов, сохраняя максимальную скорость загрузки для людей.
Если посетитель заблокирован / разрешен на первом этапе, он не нагружает систему дальше (такая же логика у Cloudflare). Мы не мучаем всех подряд капчей — проверки включаются только тогда, когда в посетителе есть сомнения или заказчик попросил сменить методы защиты и к примеру поставить на все прямые заходы — проверку линиями, ситуации бывают разные.
Как проходит проверка (логика системы):
Тут важно отметить что у системы есть двойной набор правил.
- 1 набор правил «Системный», он заложен в защиту каждому клиенту. Можно отредактировать по запросу.
- 2 индивидуальный набор «Пользовательский», например исключения для онлайн-касс, определенных URL страниц, IP и.т.д
Вот краткая таблица (логика может отличаться от задач конкретного сайта):
| Уровень защиты | Что проверяем | Результат для бота / посетителя | |
| 1 | Исключения | Белые списки IP, кассы, SEO-сервисы и поисковики (двойная проверка IP + Reverse DNS). | Пропуск без проверок ✅ |
| 2 | Черные списки | Глобальные базы спамеров, ботнет-сетей и подозрительных хостингов. | Запрет доступа ❌ |
| 3 | GeoLite2 (ASN, Country) | Доступ по странам, континентам и сетям (ASN). Блокировка «на подлете». | Мгновенный бан, если регион запрещен ❌ |
| 4 | Анализ сигнатур | Проверка User-Agent на подлинность (отсечение Python, Go-скриптов, парсеров и др). | Блокировка программных скриптов ❌ |
| 5 | Поиск сканеров | Поиск попыток сканирования админок, .env, старых плагинов и уязвимостей. | Бан (в веб-панели: Система: Поиск уязвимостей) 🛡️ |
| 6 | Протоколы | Проверка версии HTTP (устаревшие 1.0 / 1.1 отправляются на проверку). | Проверка «Линиями» |
| 7 | ПФ | Анализ прямых заходов, подозрительная частота запросов или имитация ПФ. | Проверка «Линиями» или блокировка |
Белые списки (Исключения)
Первым делом система проверяет «своих». В исключения заносятся IP-адреса платежных систем (кассы), SEO-сервисов мониторинга и доверенных User-Agents. Поисковые системы (Яндекс, Google) проходят здесь автоматически по специальным двойным правилам.
Как работает двойная проверка поисковиков:
Мы не верим боту на слово, даже если он представился как «YandexBot». Система проверяет его по двум параметрам:
База официальных сетей: Мы обновляем актуальные списки IP-диапазонов, принадлежащих поисковым гигантам. Если IP не входит в диапазон Яндекса — это самозванец.
Заголовки HOSTS (Reverse DNS): Система делает обратный запрос, чтобы подтвердить, что IP-адрес действительно привязан к официальному домену поисковика (например,
*.yandex.ruили*.googlebot.com).
Поэтому в веб-панели напротив захода, в столбце Информация — может быть как
- Система: Хорошие боты (наше системе известен айпи/сеть хорошего бота),
- так и второй: например Поисковик Bing (msnbot-40-77-167-16.search.msn.com) — если новый айпи, но все равно хороший бот.
Результат: Настоящие поисковые роботы индексируют Ваш сайт без задержек и капч, а «фейковые» боты, пытающиеся под них подделаться, моментально отправляются на проверку линиями или в блокировку.
Глобальные спам-базы
Запрос сверяется с актуальными базами известных спамеров и ботнет-сетей. Если IP / сеть в черном списке — запрос получает запрет.
Управление Географией (GeoIP) и сетями (ASN)
В eByeBots интегрирована база GeoLite2 от MaxMind. Это позволяет гибко настраивать правила доступа на уровне прокси-сервера, создавая персональный аналог Cloudflare WAF. База данных обновляется автоматически, гарантируя точность фильтрации.
Блокировка по странам и континентам
Если Ваш бизнес локальный, можно одним кликом закрыть доступ для целых регионов (например, Азии, Африки) или конкретных стран (Китай, Франция, США). Новые боты и кастомные хакерские скрипты могут быть еще не известны глобальным спам-базам. Но если они идут из Китая, а у вас стоит запрет на этот регион — система отсечет их мгновенно, даже не пытаясь анализировать их поведение. Это самый надежный способ защиты «на подлете».
Блокировка по ASN (провайдерам)
Можно запретить доступ целым сетям дата-центров. К примеру, заблокировать провайдера Biterika Group (ASN35048), из сетей которого часто идут массовые прямые заходы с высокими отказами.
Вместо того чтобы показывать подозрительным иностранным заходам проверку «линиями», их можно сразу блокировать на уровне IP. Это экономит ресурсы как Вашего сайта, так и прокси сервера.
Фильтрация по User-Agent
Каждое устройство или программа при заходе на сайт передает свою «подпись» — User-Agent (но он легко подделывается расширениями). Система eByeBots анализирует эти данные в реальном времени.
Блокировка плохих ботов: Мы закрываем доступ запросам, которые прямо идентифицируют себя как автоматические инструменты (например, python-requests, Go-http-client, Java/1.8).
Защита от сканеров: Отсекаются специализированные утилиты для поиска уязвимостей и «дыр» в защите Вашего сайта.
Борьба с парсерами: Блокируются известные сигнатуры ботов, которые занимаются массовым копированием контента (грабберы) и сбором ваших цен.
Идентификация ИИ-агентов: Возможность ограничить доступ для ботов нейросетей, которые обучаются на вашем контенте без Вашего разрешения.
Как это работает на практике: Если на сайт ломится скрипт, написанный «на коленке», система видит его техническую подпись и обрывает соединение еще на уровне прокси. При этом обычные пользователи с браузерами (Chrome, Safari, Firefox) проходят этот этап мгновенно.
Защита от поиска уязвимостей
Злоумышленники и ботнет-сети постоянно сканируют сайты в поисках «дыр» (устаревших плагинов, открытых конфигурационных файлов, слабых мест в CMS). eByeBots пресекает эти попытки на корню.
Как это работает: У сервиса есть постоянно пополняемая база сигнатур и путей, которые используют хакерские сканеры. Как только бот обращается к типичным уязвимым адресам (например, ищет старый плагин WordPress или файлы настроек), система мгновенно блокирует такой IP.
База уязвимостей: Мы отслеживаем новые угрозы и добавляем их в правила фильтрации. Это позволяет защитить сайт даже от тех «дыр», о которых Вы еще не знаете.
Как увидеть в панели: В нашей Аналитике такие заходы очень легко отследить. В столбце «Информация» они помечаются статусом:
Система: Поиск уязвимостей.
Зачем это нужно: Даже если Ваш сайт полностью обновлен, постоянное сканирование ботами создает лишнюю нагрузку на сервер. Блокировка таких запросов на уровне прокси делает Ваш сайт «невидимым» для автоматизированных атак и освобождает ресурсы сервера для реальных клиентов.
Сомнительная активность: Если поведение посетителя напоминает бота (нетипичные запросы, высокая частота), система выдает финальную проверку линиями.
Проверка устаревших протоколов (HTTP/1.0 и 1.1)
Этими протоколами сегодня пользуются в основном примитивные скрипты, ИИ-агенты и старые парсеры. Для таких запросов система автоматически выдает интерактивную проверку («Линии»).

Важно: Поисковые роботы тоже могут использовать эти протоколы, но для них ранее прописаны исключения.
Анализ прямых заходов
Если на ваш сайт идет поток «прямых заходов» (без источника), который портит Метрику:
Сначала мы пытаемся отсечь их по базам хостинг-провайдеров
Если боты «чистые» и используют мобильных операторов, мы можем включить для них капчу (линии) или другой метод проверки, чтобы подтвердить, что заходит человек.
В разработке: так же планируется проверка отпечатков между данными кто использует защиту, с последующей блокировкой таких ботов. Сроков нет.

