TrafficVeil
Руководство 12 мин26 января 2026 г.

GeoIP-фильтрация сайта: полное руководство по настройке

Как безопасно ограничить трафик по странам, проверить результат в логах и сочетать GeoIP с WAF, Rate Limiting и IP/ASN-правилами.

TV
TrafficVeil Team
Эксперты по защите веб-трафика
GeoIP-фильтрация сайта: полное руководство по настройке
Содержание статьи
  1. Как работает GeoIP-фильтрация
  2. Когда GeoIP действительно нужен
  3. Whitelist и blacklist: что выбрать
  4. Пошаговая настройка в TrafficVeil
  5. Перед включением строгого whitelist
  6. GeoIP не определяет реальное местоположение VPN
  7. Как не заблокировать Google и Яндекс
  8. GeoIP, WAF, Rate Limiting и ASN — разные уровни
  9. Как проверить результат после включения
  10. Типичные ошибки
  11. Связанные инструкции
  12. Настройка защиты
  13. Аналитика трафика
  14. Решение проблем
  15. Защита WordPress
DDoS L7

DDoS атака что это простыми словами и как защитить сайт

Разобрали виды атак, признаки DDoS, последствия, уровни защиты, L7 DDoS и схему подключения TrafficVeil через DNS/reverse proxy.

Читать про DDoS

Энциклопедия ботов TrafficVeil

618 ботов с описаниями, паттернами User-Agent и фильтром по категориям — открытый справочник для аудита логов и настройки защиты.

Открыть справочник

GeoIP-фильтрация ограничивает доступ к сайту по стране, определённой для IP-адреса. Это полезный дополнительный слой защиты, но не способ безошибочно определить физическое местоположение человека и не замена WAF или Rate Limiting.

В этом руководстве — только возможности, которые реально относятся к GeoIP в TrafficVeil: country-level база, whitelist и blacklist ISO-кодов стран, проверка результата по аналитике и сочетание с отдельными IP/ASN-правилами.

Как работает GeoIP-фильтрация

При запросе TrafficVeil получает клиентский IP, сопоставляет его со страной и проверяет правило домена. Если страна входит в разрешённый или запрещённый список, система применяет заданное действие.

1Запрос приходит в TrafficVeilIP
Используется клиентский IP с учётом доверенной цепочки прокси.
2Определяется странаISO-код
Результат country-level: например RU, KZ, DE или US.
3Проверяется правило доменаPolicy
Whitelist разрешает выбранные страны; blacklist запрещает выбранные страны.
4Событие попадает в логиПроверка
После включения правила контролируйте блокировки, URL и влияние на реальных пользователей.
Важно: GeoIP TrafficVeil работает на уровне страны. Он не обещает точность по городу или региону и не определяет ASN, VPN либо тип подключения внутри этого правила. ASN и IP-списки — отдельные механизмы.

Когда GeoIP действительно нужен

Локальный сервис

Сайт обслуживает заранее известные страны и не принимает зарубежные заказы.

Временная атака

Логи показывают массовые однотипные запросы из стран без целевой аудитории.

Снижение шума

Нужно сократить нерелевантный трафик перед тонкой настройкой WAF и лимитов.

Служебный домен

Доступ требуется сотрудникам из ограниченного набора стран, но IP заранее неизвестны.

Не включайте блокировку только по рейтингу стран. Страна с большим числом запросов может приносить поисковых роботов, мобильных пользователей, платёжные callback-запросы или клиентов через VPN.

Whitelist и blacklist: что выбрать

РежимКак работаетПодходитОсновной риск
WhitelistРазрешает только выбранные страныЛокальный проект с известной географиейПотеря пользователей в роуминге и через VPN
BlacklistБлокирует только выбранные страныМеждународный проект и временное ограничениеАтакующий может сменить прокси-страну
Безопасный старт: начните с минимального списка, зафиксируйте базовые метрики и расширяйте правило только после проверки логов.

Пошаговая настройка в TrafficVeil

  1. Откройте Домены и выберите нужный домен.
  2. Перейдите на вкладку GeoIP.
  3. Выберите режим whitelist или blacklist.
  4. Добавьте страны по ISO-коду и сохраните правило.
  5. Проверьте сайт из разрешённой и запрещённой геолокации.
  6. Откройте аналитику трафика и убедитесь, что блокировки соответствуют плану.

Перед включением строгого whitelist

  • Проверены поисковые роботы и мониторинг доступности.
  • Добавлены служебные IP и интеграции в разрешённые списки.
  • Проверены callback-адреса платёжных и CRM-систем.
  • Команда поддержки знает, как быстро отключить правило.
  • Сохранены показатели трафика и конверсии до изменения.

GeoIP не определяет реальное местоположение VPN

При использовании VPN, Tor или обычного прокси система видит страну выходного IP. Человек может физически находиться в России, а запрос будет выглядеть как трафик из Германии. У мобильных операторов и корпоративных сетей также возможна маршрутизация через другой регион.

Поэтому GeoIP нельзя использовать как доказательство того, что запрос вредоносный. Для спорных стран лучше сначала анализировать частоту запросов, URL, WAF-события и признаки автоматизации.

Как не заблокировать Google и Яндекс

Один User-Agent недостаточен: злоумышленник может назвать себя Googlebot. Проверяйте поискового робота по User-Agent и принадлежности IP официальной сети, затем добавляйте подтверждённый трафик в исключения.

  • Не запрещайте поисковые страны «на всякий случай».
  • После изменения проверяйте страницы в инструментах поисковых систем.
  • Контролируйте статусы 403 и причины блокировки в логах.
  • Не закрывайте CSS, JavaScript и изображения, необходимые для рендеринга.

GeoIP, WAF, Rate Limiting и ASN — разные уровни

ИнструментЧто анализируетКогда использовать
GeoIPСтрану IP-адресаГеографические ограничения
WAFПризнаки атак в HTTP-запросеSQL injection, XSS, traversal и сканирование
Rate LimitingЧастоту запросовБрутфорс, API abuse и всплески
IP/ASN-правилаКонкретный адрес или сетьТочечные исключения и блокировки сетей

Практический порядок: сначала изучить аналитику, затем настроить WAF и лимиты, после чего использовать GeoIP для подтверждённого географического паттерна.

Как проверить результат после включения

Что проверитьНормальный сигналПовод пересмотреть правило
Заблокированные URLОднотипные атакуемые endpointsГлавная, checkout или API партнёров
Поисковые роботыПодтверждённые боты проходятРастут 403 для Googlebot/YandexBot
КонверсияНе меняется вне атакПадает после включения фильтра
ПоддержкаНет жалоб целевой аудиторииПользователи не входят через VPN/роуминг

Типичные ошибки

  • Блокировать страну по одному IP. Сначала проверьте масштаб и повторяемость.
  • Считать GeoIP защитой от DDoS. Распределённая атака может идти из разрешённых стран.
  • Путать страну с ASN. ASN настраивается отдельно и описывает сеть, а не географию.
  • Забывать про VPN и мобильный роуминг. Пользователь может выглядеть как иностранный трафик.
  • Не проверять SEO. После изменения убедитесь, что поисковые роботы получают 200.

Связанные инструкции

Частые вопросы

Что определяет GeoIP-фильтр TrafficVeil?

Фильтр сопоставляет IP-адрес со страной и применяет правила по ISO-кодам стран. Город, регион, тип сети и ASN не являются частью country-level GeoIP-фильтра.

Можно ли надёжно определить реальную страну пользователя с VPN?

Нет. Для VPN и прокси определяется страна выходного IP-адреса, а не физическое местоположение пользователя. Поэтому GeoIP следует сочетать с анализом поведения, WAF и Rate Limiting.

Повредит ли блокировка стран SEO?

Может повредить, если правило заблокирует поискового робота или ресурсы, необходимые для рендеринга. Проверяйте поисковых ботов по User-Agent и IP, контролируйте логи и не блокируйте страны без подтверждённой причины.

Что выбрать: whitelist или blacklist?

Whitelist подходит проектам с заранее известной географией аудитории, а blacklist — международным сайтам, которым нужно временно ограничить отдельные страны. Начинайте с минимального правила и проверяйте влияние на конверсии.

Заменяет ли GeoIP защиту от DDoS и веб-атак?

Нет. GeoIP — только один сигнал. Для защиты от атак дополнительно нужны WAF, ограничение частоты запросов, анализ ботов и IP/ASN-правила.

#geoip#руководство#защита
TV
TrafficVeil Team

Команда TrafficVeil разрабатывает инструменты защиты сайтов от ботов, DDoS и веб-атак.

Проверьте защиту своего сайта

Подключение занимает несколько минут. Начните с анализа трафика и включайте блокировки после проверки логов.