İçeriğe geç
LLCBullet
Güvenlik

IP İzin Listesi Yapılandırma: Yetkisiz Erişimi Engelleyin

LLCBullet'te IP izin listesi kişisel API anahtarlarına uygulanır. Tek adres ve CIDR aralıklarıyla liste kurma, bulut sunucularda doğru çıkış IP'sini bulma ve sık yapılan hatalar.

4 dk okuma

IP İzin Listesi Yapılandırma: Yetkisiz Erişimi Engelleyin

IP izin listesi, bir kimlik bilgisinin yalnızca belirlediğin ağ adreslerinden kullanılmasına izin veren basit ama etkili bir güvenlik katmanıdır. Anahtarın bir şekilde sızsa bile, listede olmayan bir adresten yapılan istekler reddedilir. Bu rehberde LLCBullet'te IP izin listesinin nerede ve nasıl çalıştığını, doğru adresleri nasıl belirleyeceğini ve sık yapılan hataları anlatıyoruz.

LLCBullet'te IP izin listesi nereye uygulanır?

Önce önemli bir ayrımı netleştirelim: LLCBullet'te IP izin listesi kişisel API anahtarlarına uygulanır, panel girişine değil. Panel girişi zaten Telegram hesabına bağlı tek kullanımlık linklerle yapılır ve istersen passkey ile ikinci bir doğrulama katmanı eklenir. Bu yapı, sabit IP'si olmayan mobil kullanıcıların panele güvenle girmesini sağlar.

API anahtarları ise genellikle sabit bir sunucuda çalışan betikler tarafından kullanılır. Bu yüzden IP kısıtlaması en çok burada anlam taşır. Anahtar oluşturmanın tüm adımlarını kişisel API anahtarları rehberinde bulabilirsin; bu yazı yalnızca IP listesi kısmına odaklanıyor.

Liste nasıl yorumlanır?

  • Her satır ya tek bir adres ya da CIDR biçiminde bir aralıktır.
  • Bir anahtar için en fazla 10 satır ekleyebilirsin.
  • Liste boş bırakılırsa anahtar herhangi bir adresten kullanılabilir.
  • Liste hem erişim jetonu alınırken hem de sonraki her API isteğinde kontrol edilir; jeton alındıktan sonra farklı bir adrese geçmek işe yaramaz.
  • Anahtarın adını ve IP listesini sonradan değiştirebilirsin; kapsamlar ise sonradan genişletilemez.

CIDR gösterimi kısaca

CIDR gösteriminde eğik çizgiden sonraki sayı, adresin kaç bitinin sabit olduğunu belirtir. Sayı büyüdükçe aralık daralır. Aşağıdaki örnekler belgelerde kullanılmak üzere ayrılmış adreslerle yazılmıştır:

text
203.0.113.7        -> yalnızca bu adres
203.0.113.0/24     -> 203.0.113.0 ile 203.0.113.255 arası (256 adres)
198.51.100.16/28   -> 198.51.100.16 ile 198.51.100.31 arası (16 adres)
2001:db8:10::/48   -> bir IPv6 ağ bloğu

Mümkün olan en dar aralığı kullan. Tek bir sunucudan çağrı yapıyorsan geniş bir /24 bloğu eklemek, aynı ağdaki başka makinelere de gereksiz izin verir.

Doğru adresi bulmak

İzin listesine yazman gereken adres, isteğin internete çıktığı genel adrestir; sunucunun kendi iç ağ adresi değil. Bunu en güvenilir biçimde, anahtarı kullanacak makinenin kendisinden öğrenebilirsin:

bash
# Anahtarı kullanacak sunucuda çalıştır
curl -4 https://ifconfig.me   # IPv4 çıkış adresi
curl -6 https://ifconfig.me   # IPv6 çıkış adresi (varsa)
  • Bulut sunucular: Özel ağdaki bir makine NAT ağ geçidi üzerinden çıkıyorsa, listeye ağ geçidinin genel adresini eklemelisin.
  • Konteyner ve sunucusuz ortamlar: Çıkış adresi her çalıştırmada değişebilir. Sabit bir çıkış IP'si tanımlamadan IP listesi kullanmak, rastgele bağlantı hatalarına yol açar.
  • IPv4 ve IPv6: Sunucun IPv6 ile çıkıyorsa yalnızca IPv4 adresini eklemek yetmez; her iki adresi de ekle ya da istemciyi tek bir protokole sabitle.

Adım adım kurulum

  1. Anahtarı kullanacak sunucuda yukarıdaki komutla çıkış adresini öğren.
  2. Panelde API sayfasını aç ve yeni anahtar oluştur ya da mevcut anahtarı düzenle.
  3. IP izin listesi alanına her satıra bir adres ya da aralık gelecek şekilde değerleri yaz.
  4. Yeni anahtar oluşturuyorsan Telegram'a gelen onay isteğini botta onayla ve gizli anahtarı hemen kaydet.
  5. Betiğini çalıştırıp jeton alınabildiğini doğrula. İstek reddedilirse yanıt mesajı, adresin izin listesinde olmadığını açıkça belirtir.

Sık yapılan hatalar

  • Ev ya da ofis bağlantısının adresini eklemek: Çoğu ev bağlantısında adres zaman zaman değişir. Betikleri sabit IP'li bir sunucuda çalıştır.
  • Sunucu taşımayı unutmak: Betiği yeni bir makineye taşıdığında önce yeni adresi listeye ekle, taşıma tamamlanınca eskisini çıkar.
  • Listeyi fazla geniş tutmak: Tüm bulut sağlayıcısı bloklarını eklemek, kısıtlamanın anlamını ortadan kaldırır.
  • IP listesine güvenip anahtarı gevşek saklamak: IP kısıtlaması ek bir katmandır; gizli anahtarı yine de ortam değişkeninde ya da bir gizli değer yöneticisinde tutmalısın. Pratikler için API anahtarı saklama rehberine bak.

Sorun giderme

Jeton isteği reddedildiğinde yanıttaki mesaj nedeni belirtir. IP listesiyle ilgili bir sorun yaşıyorsan şu adımları sırayla dene:

  1. Betiği çalıştıran makinede çıkış adresini yeniden kontrol et; adres beklediğinden farklı olabilir.
  2. Sunucunun IPv6 ile çıkıp çıkmadığına bak. Listede yalnızca IPv4 varsa istemciyi IPv4'e zorla ya da IPv6 adresini de ekle.
  3. Araya bir proxy ya da VPN girip girmediğini kontrol et; bu durumda isteğin göründüğü adres proxy'nin adresidir.
  4. Sorun IP listesi değilse imza, zaman damgası ve nonce kısmını kontrol et. Sunucu saati beş dakikadan fazla saparsa istek yine reddedilir.

Diğer katmanlarla birlikte düşün

IP izin listesi tek başına yeterli değildir; en iyi sonucu diğer kontrollerle birlikte verir. Anahtara yalnızca gerçekten ihtiyaç duyulan kapsamları ver, örneğin sadece okuma yapan bir rapor betiğine görev tetikleme yetkisi tanıma. Geçerlilik süresi belirle ve anahtarları düzenli aralıklarla yenile. Jeton isteği zaman damgası ve tek kullanımlık bir nonce ile imzalandığı için yakalanan bir jeton isteği tekrar oynatılamaz; diğer uçlar ise yalnızca 15 dakika geçerli Bearer jetonla çağrılır. Anahtar oluşturma ise Telegram onayı gerektirir; hesabına erişen biri olsa bile senin haberin olmadan yeni anahtar üretemez. Terimin kısa tanımı için sözlükteki API anahtarı maddesine bakabilirsin.

Sonuç

IP izin listesi, API anahtarının sızması durumunda saldırganın işini ciddi biçimde zorlaştırır. Doğru çıkış adresini bul, listeyi olabildiğince dar tut, sunucu değişikliklerinde listeyi güncelle ve kısıtlamayı kapsam, süre ve güvenli saklama ile birlikte kullan.

API anahtarı oluştur

  • ip izin listesi
  • cidr
  • api anahtarı güvenliği
  • llcbullet api
  • yetkisiz erişim

Bu yazıyı paylaş

Ortak etiket sayısına göre sıralanır.