Как работает защита eByeBots

Как работает защита eByeBots

eByeBots — это защищенный прокси-сервер для защиты Ваших веб-ресурсов. В отличие от стандартных плагинов, которые работают «внутри» вашего сайта, eByeBots встречает угрозы на дальних подступах, не давая им даже коснуться Вашего сайта. На этой странице размещена информация о основных принципах фильтрации трафика. Материал будет обновляться по мере появления новых логик защиты.

Скрытие реального IP адреса сайта

После подключения защиты Ваш сайт перестает «светить» своим реальным айпи-адресом в интернете.

  • Как это работает: Все запросы от пользователей идут на IP-адрес нашего настроенного прокси-сервера. Прокси фильтрует их и только «чистые» запросы пересылает на Ваш сайт. Для всего мира Ваш сайт находится по адресу защиты, а не там, где он реально лежит.

  • Важное уточнение про «засвет» IP:

    • Если ваш IP был известен злоумышленникам ранее (до подключения eByeBots), защита через прокси не «сотрет» его из истории интернета.

    • Если Вы используете почтовые записи (MX) на том же сервере без настройки через сторонние сервисы, настоящий IP может быть известен.

    • Рекомендация: Для максимального эффекта скрытия айпи, мы рекомендуем сменить IP-адрес у вашего хостинг-провайдера сразу после настройки защиты. Это отрежет старые хвосты.

  • В чем выгода: Скрытие IP минимизирует риски прямой атаки (DDoS на отказ сервера, попытки взлома через уязвимости ОС). Даже если кто-то захочет «положить» ваш сайт, он будет бить в наш защищенный щит, а не в Ваш сервер.

  • Результат: Вы предотвращаете 90% направленных атак, так как злоумышленник просто не видит конечную цель.

Многоуровневая фильтрация трафика (L3 / L4 / L7*)

Мы разделяем защиту на технические уровни, чтобы Вы не переплачивали за лишнее, но при этом были в безопасности.

Уровень сети и транспорта (L3 / L4)

Это базовая защита от «грубой силы» — когда ваш сервер пытаются завалить огромным количеством мусорных запросов (пакетов), чтобы забить интернет-канал.

  • Как это реализовано: VPS-серверы, которые мы подбираем для установки прокси сервера, уже имеют встроенную защиту от таких атак.

  • Результат: мусорные пакеты отсекается на уровне дата-центра, не доходя до Вашего сайта.

Уровень приложения (L7): Программная фильтрация трафика

На этом уровне происходит основная борьба с автоматизированными скриптами. Важно различать умную фильтрацию и защиту от мощных DDoS-атак.

  • Что мы делаем: Мы проверяем посетителей на «человечность» с помощью технических скриптов, многоуровневая проверка. Система анализирует заголовки запросов, версию протокола (HTTP/1.0, 1.1, 2) и делает другие проверки. Если заход кажется сомнительным, защита выдает проверку (например, «соединить точки»). Этого достаточно, чтобы отсечь 99% парсеров, спам-ботов и накрутчиков поведенческих факторов.

  • Ограничение по DDoS L7: Изначально, мы не обеспечиваем защиту от массированных DDoS-атак на уровне приложения L7 (когда сервер атакуют миллионы запросов в секунду с целью «положить» базу данных). Программных ресурсов обычного VPS для таких задач недостаточно.

Варианты усиления защиты:

Если Ваш проект стал целью крупной и целенаправленной атаки, проблему можно решить двумя способами:

  1. Выделенный защищенный сервер: Мы можем подключить защиту на VPS с аппаратным фильтром трафика. Стоимость аренды такого сервера начинается от 10–15 тыс. руб./мес. Это актуально только для крупных игроков рынка при наличии реальных угроз.

  2. Связка с Cloudflare (Теоретическая схема): Вы можете оставить домен на NS-записях Cloudflare. В случае начала мощной атаки включается проксирование Cloudflare («оранжевое облако»).

    • Как это работает: Cloudflare предоставляет бесплатную защиту от L7 DDoS, принимая основной удар на себя, а наш сервер за ним выполняет финальную очистку трафика.

    • Важные нюансы: Все правила блокировки в этом случае придется настраивать в панели Cloudflare вручную.

    • Предупреждение: Это лишь «запасной выход» на случай форс-мажора. Мгновенного перехода под защиту может не произойти из-за особенностей кэширования DNS. На данный момент клиентов с такой связкой в сервисе не было, схема является экспериментальной.

Алгоритм фильтрации трафика

Каждый запрос в защите eByeBots обрабатывается по строгому алгоритму. Это последовательная цепочка проверок, где каждый следующий этап «умнее» предыдущего. Такой подход позволяет отсеивать ботов, сохраняя максимальную скорость загрузки для людей.

Если посетитель заблокирован / разрешен на первом этапе, он не нагружает систему дальше (такая же логика у Cloudflare). Мы не мучаем всех подряд капчей — проверки включаются только тогда, когда в посетителе есть сомнения или заказчик попросил сменить методы защиты и к примеру поставить на все прямые заходы — проверку линиями, ситуации бывают разные.

Как проходит проверка (логика системы):

Тут важно отметить что у  системы есть двойной набор правил.

  • 1 набор правил «Системный», он заложен в защиту каждому клиенту. Можно отредактировать по запросу.
  • 2 индивидуальный набор «Пользовательский», например исключения для онлайн-касс, определенных  URL страниц, IP и.т.д

Вот краткая таблица (логика может отличаться от задач конкретного сайта):

Уровень защитыЧто проверяемРезультат для бота / посетителя
1ИсключенияБелые списки IP, кассы, SEO-сервисы и поисковики (двойная проверка IP + Reverse DNS).Пропуск без проверок ✅
2Черные спискиГлобальные базы спамеров, ботнет-сетей и подозрительных хостингов.Запрет доступа ❌
3GeoLite2 (ASN, Country)Доступ по странам, континентам и сетям (ASN). Блокировка «на подлете».Мгновенный бан, если регион запрещен ❌
4Анализ сигнатурПроверка User-Agent на подлинность (отсечение Python, Go-скриптов, парсеров и др).Блокировка программных скриптов ❌
5Поиск сканеровПоиск попыток сканирования админок, .env, старых плагинов и уязвимостей.Бан (в веб-панели: Система: Поиск уязвимостей) 🛡️
6ПротоколыПроверка версии HTTP (устаревшие 1.0 / 1.1 отправляются на проверку).Проверка «Линиями»
7ПФАнализ прямых заходов, подозрительная частота запросов или имитация ПФ.Проверка «Линиями» или блокировка

Белые списки (Исключения)

Первым делом система проверяет «своих». В исключения заносятся IP-адреса платежных систем (кассы), SEO-сервисов мониторинга и доверенных User-Agents. Поисковые системы (Яндекс, Google) проходят здесь автоматически по специальным двойным правилам.

Как работает двойная проверка поисковиков:

Мы не верим боту на слово, даже если он представился как «YandexBot». Система проверяет его по двум параметрам:

  • База официальных сетей: Мы обновляем актуальные списки IP-диапазонов, принадлежащих поисковым гигантам. Если IP не входит в диапазон Яндекса — это самозванец.

  • Заголовки HOSTS (Reverse DNS): Система делает обратный запрос, чтобы подтвердить, что IP-адрес действительно привязан к официальному домену поисковика (например, *.yandex.ru или *.googlebot.com).

Поэтому в веб-панели напротив захода, в столбце Информация — может быть как

  • Система: Хорошие боты (наше системе известен айпи/сеть хорошего бота),
  • так и второй: например Поисковик Bing (msnbot-40-77-167-16.search.msn.com) — если новый айпи, но все равно хороший бот.

Результат: Настоящие поисковые роботы индексируют Ваш сайт без задержек и капч, а «фейковые» боты, пытающиеся под них подделаться, моментально отправляются на проверку линиями или в блокировку.

Глобальные спам-базы

Запрос сверяется с актуальными базами известных спамеров и ботнет-сетей. Если IP / сеть в черном списке — запрос получает запрет.

Управление Географией (GeoIP) и сетями (ASN)

В eByeBots интегрирована база GeoLite2 от MaxMind. Это позволяет гибко настраивать правила доступа на уровне прокси-сервера, создавая персональный аналог Cloudflare WAF. База данных обновляется автоматически, гарантируя точность фильтрации.

Блокировка по странам и континентам

Если Ваш бизнес локальный, можно одним кликом закрыть доступ для целых регионов (например, Азии, Африки) или конкретных стран (Китай, Франция, США). Новые боты и кастомные хакерские скрипты могут быть еще не известны глобальным спам-базам. Но если они идут из Китая, а у вас стоит запрет на этот регион — система отсечет их мгновенно, даже не пытаясь анализировать их поведение. Это самый надежный способ защиты «на подлете».

Блокировка по ASN (провайдерам)

Можно запретить доступ целым сетям дата-центров. К примеру, заблокировать провайдера Biterika Group (ASN35048), из сетей которого часто идут массовые прямые заходы с высокими отказами.

Вместо того чтобы показывать подозрительным иностранным заходам проверку «линиями», их можно сразу блокировать на уровне IP. Это экономит ресурсы как Вашего сайта, так и прокси сервера.

Фильтрация по User-Agent

Каждое устройство или программа при заходе на сайт передает свою «подпись» — User-Agent (но он легко подделывается расширениями). Система eByeBots анализирует эти данные в реальном времени.

  • Блокировка плохих ботов: Мы закрываем доступ запросам, которые прямо идентифицируют себя как автоматические инструменты (например, python-requests, Go-http-client, Java/1.8).

  • Защита от сканеров: Отсекаются специализированные утилиты для поиска уязвимостей и «дыр» в защите Вашего сайта.

  • Борьба с парсерами: Блокируются известные сигнатуры ботов, которые занимаются массовым копированием контента (грабберы) и сбором ваших цен.

  • Идентификация ИИ-агентов: Возможность ограничить доступ для ботов нейросетей, которые обучаются на вашем контенте без Вашего разрешения.

Как это работает на практике: Если на сайт ломится скрипт, написанный «на коленке», система видит его техническую подпись и обрывает соединение еще на уровне прокси. При этом обычные пользователи с браузерами (Chrome, Safari, Firefox) проходят этот этап мгновенно.

Защита от поиска уязвимостей

Злоумышленники и ботнет-сети постоянно сканируют сайты в поисках «дыр» (устаревших плагинов, открытых конфигурационных файлов, слабых мест в CMS). eByeBots пресекает эти попытки на корню.

  • Как это работает: У сервиса есть постоянно пополняемая база сигнатур и путей, которые используют хакерские сканеры. Как только бот обращается к типичным уязвимым адресам (например, ищет старый плагин WordPress или файлы настроек), система мгновенно блокирует такой IP.

  • База уязвимостей: Мы отслеживаем новые угрозы и добавляем их в правила фильтрации. Это позволяет защитить сайт даже от тех «дыр», о которых Вы еще не знаете.

  • Как увидеть в панели: В нашей Аналитике такие заходы очень легко отследить. В столбце «Информация» они помечаются статусом: Система: Поиск уязвимостей.

Зачем это нужно: Даже если Ваш сайт полностью обновлен, постоянное сканирование ботами создает лишнюю нагрузку на сервер. Блокировка таких запросов на уровне прокси делает Ваш сайт «невидимым» для автоматизированных атак и освобождает ресурсы сервера для реальных клиентов.

  1. Сомнительная активность: Если поведение посетителя напоминает бота (нетипичные запросы, высокая частота), система выдает финальную проверку линиями.

Проверка устаревших протоколов (HTTP/1.0 и 1.1)

Этими протоколами сегодня пользуются в основном примитивные скрипты, ИИ-агенты и старые парсеры. Для таких запросов система автоматически выдает интерактивную проверку («Линии»).

Антибот защита - проверка линиями
Пример проверки линиями, можно настроить на любой сомнительный заход. Если задачка не решена, порядок точек меняется

Важно: Поисковые роботы тоже могут использовать эти протоколы, но для них ранее прописаны исключения.

Анализ прямых заходов

 Если на ваш сайт идет поток «прямых заходов» (без источника), который портит Метрику:

    • Сначала мы пытаемся отсечь их по базам хостинг-провайдеров

    • Если боты «чистые» и используют мобильных операторов, мы можем включить для них капчу (линии) или другой метод проверки, чтобы подтвердить, что заходит человек.

В разработке: так же планируется проверка отпечатков между данными кто использует защиту, с последующей блокировкой таких ботов. Сроков нет.