Проверка механизмов фильтрации трафика позволяет выявить «дыры» в защите, такие как пропуски через
IPv6, некорректная обработка X-Forwarded-For или отсутствие лимитов на количество запросов.Мы создадим тестовый сценарий, имитирующий атаку, и проверим, как система реагирует на смену адресов и попытки обхода. Это базовый навык для настройки
WAF и систем предотвращения вторжений (IPS).Для начала настроим временное правило в
iptables, которое имитирует блокировку подозрительного адреса после обнаружения сканирования:sudo iptables -A INPUT -s 192.168.1.50 -j DROP
Теперь проверим, как приложение реагирует на запросы с поддельным заголовком
X-Forwarded-For, который часто используется для обхода прокси-фильтров:curl -H "X-Forwarded-For: 1.1.1.1" http://localhost/api/resource
Результат проверки: если сервер вернул
200 OK вместо 403, значит логика блокировки не учитывает реальный IP за прокси.Протестируем устойчивость блокировки при обращении через протокол
IPv6, который часто забывают настроить в правилах безопасности:curl -6 http://[::1]/admin
Ожидаемый вывод: попытка соединения или код
404/200, если IPv6 не закрыт🔥 Всегда проверяйте, синхронизированы ли правила для
IPv4 и IPv6, и доверяйте заголовкам X-Forwarded-For только от проверенных балансировщиков.➡️ DevOps Ready | #практика