GeoIP-фильтрация ограничивает доступ к сайту по стране, определённой для IP-адреса. Это полезный дополнительный слой защиты, но не способ безошибочно определить физическое местоположение человека и не замена WAF или Rate Limiting.
В этом руководстве — только возможности, которые реально относятся к GeoIP в TrafficVeil: country-level база, whitelist и blacklist ISO-кодов стран, проверка результата по аналитике и сочетание с отдельными IP/ASN-правилами.
Как работает GeoIP-фильтрация
При запросе TrafficVeil получает клиентский IP, сопоставляет его со страной и проверяет правило домена. Если страна входит в разрешённый или запрещённый список, система применяет заданное действие.
1Запрос приходит в TrafficVeilIP
2Определяется странаISO-код
3Проверяется правило доменаPolicy
4Событие попадает в логиПроверка
Когда GeoIP действительно нужен
Сайт обслуживает заранее известные страны и не принимает зарубежные заказы.
Логи показывают массовые однотипные запросы из стран без целевой аудитории.
Нужно сократить нерелевантный трафик перед тонкой настройкой WAF и лимитов.
Доступ требуется сотрудникам из ограниченного набора стран, но IP заранее неизвестны.
Не включайте блокировку только по рейтингу стран. Страна с большим числом запросов может приносить поисковых роботов, мобильных пользователей, платёжные callback-запросы или клиентов через VPN.
Whitelist и blacklist: что выбрать
| Режим | Как работает | Подходит | Основной риск |
|---|---|---|---|
| Whitelist | Разрешает только выбранные страны | Локальный проект с известной географией | Потеря пользователей в роуминге и через VPN |
| Blacklist | Блокирует только выбранные страны | Международный проект и временное ограничение | Атакующий может сменить прокси-страну |
Пошаговая настройка в TrafficVeil
- Откройте Домены и выберите нужный домен.
- Перейдите на вкладку GeoIP.
- Выберите режим whitelist или blacklist.
- Добавьте страны по ISO-коду и сохраните правило.
- Проверьте сайт из разрешённой и запрещённой геолокации.
- Откройте аналитику трафика и убедитесь, что блокировки соответствуют плану.
Перед включением строгого whitelist
- Проверены поисковые роботы и мониторинг доступности.
- Добавлены служебные IP и интеграции в разрешённые списки.
- Проверены callback-адреса платёжных и CRM-систем.
- Команда поддержки знает, как быстро отключить правило.
- Сохранены показатели трафика и конверсии до изменения.
GeoIP не определяет реальное местоположение VPN
При использовании VPN, Tor или обычного прокси система видит страну выходного IP. Человек может физически находиться в России, а запрос будет выглядеть как трафик из Германии. У мобильных операторов и корпоративных сетей также возможна маршрутизация через другой регион.
Поэтому GeoIP нельзя использовать как доказательство того, что запрос вредоносный. Для спорных стран лучше сначала анализировать частоту запросов, URL, WAF-события и признаки автоматизации.
Как не заблокировать Google и Яндекс
Один User-Agent недостаточен: злоумышленник может назвать себя Googlebot. Проверяйте поискового робота по User-Agent и принадлежности IP официальной сети, затем добавляйте подтверждённый трафик в исключения.
- Не запрещайте поисковые страны «на всякий случай».
- После изменения проверяйте страницы в инструментах поисковых систем.
- Контролируйте статусы 403 и причины блокировки в логах.
- Не закрывайте CSS, JavaScript и изображения, необходимые для рендеринга.
GeoIP, WAF, Rate Limiting и ASN — разные уровни
| Инструмент | Что анализирует | Когда использовать |
|---|---|---|
| GeoIP | Страну IP-адреса | Географические ограничения |
| WAF | Признаки атак в HTTP-запросе | SQL injection, XSS, traversal и сканирование |
| Rate Limiting | Частоту запросов | Брутфорс, API abuse и всплески |
| IP/ASN-правила | Конкретный адрес или сеть | Точечные исключения и блокировки сетей |
Практический порядок: сначала изучить аналитику, затем настроить WAF и лимиты, после чего использовать GeoIP для подтверждённого географического паттерна.
Как проверить результат после включения
| Что проверить | Нормальный сигнал | Повод пересмотреть правило |
|---|---|---|
| Заблокированные URL | Однотипные атакуемые endpoints | Главная, checkout или API партнёров |
| Поисковые роботы | Подтверждённые боты проходят | Растут 403 для Googlebot/YandexBot |
| Конверсия | Не меняется вне атак | Падает после включения фильтра |
| Поддержка | Нет жалоб целевой аудитории | Пользователи не входят через VPN/роуминг |
Типичные ошибки
- Блокировать страну по одному IP. Сначала проверьте масштаб и повторяемость.
- Считать GeoIP защитой от DDoS. Распределённая атака может идти из разрешённых стран.
- Путать страну с ASN. ASN настраивается отдельно и описывает сеть, а не географию.
- Забывать про VPN и мобильный роуминг. Пользователь может выглядеть как иностранный трафик.
- Не проверять SEO. После изменения убедитесь, что поисковые роботы получают 200.