آنبلاک آی پی: رفع بلاک آی پی در فایروال، سی پنل و دایرکت ادمین
همه سایت شما را میبینند بهجز یک نفر؛ یا وسط کار با سایت، ناگهان هم سایت و هم کنترل پنل از دسترس خارج میشود ولی با اینترنت موبایل همان سایت بهراحتی بالا میآید. در بیشتر این موارد سایت و سرور سالم هستند و مشکل جای دیگری است: آیپی شما (یا آیپی کاربرتان) در فایروال سرور مسدود شده است.
اول مطمئن شوید مشکل واقعا بلاک شدن آیپی است
نشانههای تقریبا قطعی بلاک شدن آیپی اینها هستند:
- سایت روی اینترنت موبایل باز میشود اما روی مودم خانه یا اداره باز نمیشود (یا برعکس).
- بهجای خطای سرور، مرورگر مدت طولانی منتظر میماند و در نهایت timeout میدهد. فایروال معمولا بسته را بیصدا دور میریزد و اصلا پاسخی برنمیگرداند.
- همزمان سایت، سیپنل، FTP و ایمیل قطع هستند، نه فقط یکی از آنها؛ یعنی کل ارتباط شما با سرور بسته شده نه یک سرویس خاص.
- سایر سایتهای همان سرور هم برای شما باز نمیشوند.
اگر با مفهوم باز و بسته بودن پورت و نقش فایروال آشنا نیستید، ابتدا آن را بخوانید.
نکته مهم: آیپی اینترنت خانگی در ایران معمولا داینامیک است و با هر بار ریست مودم عوض میشود. پس قبل از هر کاری آیپی فعلی خود را از این لینک ببینید و همان را بررسی کنید؛ آیپی دیروز شما ممکن است دیگر مال شما نباشد.
چرا آیپی بلاک میشود؟
- تعداد کانکشن بالا به سمت سرور: کلاینت FTP که با ده کانکشن همزمان آپلود میکند، دانلود منیجر، یا ابزارهای کراول و اسکن سایت.
- زدن رمز عبور اشتباه پیدرپی: شایعترین دلیل. معمولا نرمافزارهای ایمیل مثل Outlook مقصر هستند؛ رمز را در آنها اشتباه یا قدیمی تنظیم کردهاید و نرمافزار هر چند دقیقه یکبار خودکار تلاش میکند تا آیپی شما بلاک شود. ورود ناموفق مکرر به wp-login، سیپنل، FTP یا SSH هم همین نتیجه را دارد.
- آپدیت نبودن وردپرس یا باگدار بودن یکی از افزونهها: که میتواند باعث ترافیک و درخواستهای غیرعادی از سمت شما یا به سمت سایت شما شود.
- موارد دیگر مثل اسکن پورت، اسکریپتهای تست و ابزارهای امنیتی که فایروال آنها را حمله تشخیص میدهد.
رفع بلاک آیپی روی هاست اشتراکی از ناحیه کاربری
روی سرورهای مدیریتشده، این مسدودسازی معمولا کار فایروال CSF است و لازم نیست برای رفع آن تیکت بزنید؛ خودتان از ناحیه کاربری این کار را انجام میدهید. ابتدا وارد بخش سرویس های من در اکانت کاربری خود بشوید.
سپس وارد هاست مذکور بشوید که روی آن هاست (سرور) آیپی بلاک شده است و یا نیاز به بررسی بلاک شدن دارید:
سپس روی گزینه رفع بلاک آی پی بزنید و وارد صفحهای به شکل زیر بشوید:
در این صفحه سرویسهای شما قابل انتخاب است و آیپی خودتان بهصورت پیشفرض نمایش داده میشود. اگر میخواهید آیپی مشترک یا همکارتان را باز کنید، باید آیپی او را بگیرید و در همین کادر وارد کنید.
برای گرفتن آیپی مشترک، لینک ipv4.onlineserver.ir را به او بدهید و از او بخواهید آیپی نمایشدادهشده را برایتان بفرستد تا بتوانید در فایروال بررسی کنید.
اگر آیپی شما یا کاربری که وارد کردهاید بلاک نشده باشد، تصویری مثل تصویر زیر را خواهید دید:
این تصویر یعنی مشکلی وجود ندارد و آیپی بلاک نیست؛ یا اینکه سرویس درست را انتخاب نکردهاید. اگر چند سرویس دارید، حتما همان سرویسی را انتخاب کنید که سایت موردنظر روی آن است. اما اگر آیپی واقعا بلاک بوده باشد، تصویری مثل تصویر زیر خواهید داشت:
در اینجا آیپی موردنظر و دلیل مسدود شدن آن را میبینید. دلیل را جدی بگیرید و همانجا بخوانید؛ این بهترین سرنخ برای فهمیدن ریشه ماجراست و اگر آن را برطرف نکنید، احتمال دارد کمی بعد دوباره بلاک شوید.
با زدن گزینه رفع بلاک آی پی، این آیپی از فایروال خارج میشود و پیغامی مانند تصویر زیر میبینید:
آیپی شما از بلاک خارج شد و اکنون دسترسی به سایت و سیپنل خواهید داشت.
رفع بلاک روی سرور مجازی و سرور اختصاصی
اگر سرور مجازی یا اختصاصی دارید، ناحیه کاربری چنین ابزاری برای شما ندارد و باید خودتان از داخل سرور آیپی را آزاد کنید. دستورهای این بخش همگی با کاربر root اجرا میشوند و مخصوص سرور مجازی و اختصاصی هستند؛ روی هاست اشتراکی چنین دسترسیای ندارید و باید از روش بالا استفاده کنید.
اما اول یک هشدار عملی: وقتی فایروال آیپی شما را بلاک میکند، معمولا پورت SSH هم برای شما بسته میشود و اصلا نمیتوانید وارد سرور شوید. در این حالت یکی از این راهها را استفاده کنید:
- اتصال از یک اینترنت دیگر (مثلا هاتاسپات موبایل) که آیپی متفاوتی دارد.
- ورود از کنسول یا VNC سرور، اگر ارائهدهنده چنین دسترسیای در اختیارتان گذاشته باشد.
- ثبت تیکت برای پشتیبانی، اگر هیچکدام از دو مورد بالا در دسترس نبود.
وقتی بلاک در CSF است
در بیشتر سرورهای لینوکسی با کنترل پنل، بلاک شدن آیپی کار CSF و سرویس LFD آن است. با دسترسی root این دستور را اجرا کنید تا ببینید آیپی اصلا در فایروال گیر کرده یا نه:
csf -g 1.2.3.4
بلاکهای LFD معمولا موقت هستند و در فهرست جداگانهای نگهداری میشوند؛ فهرست بلاکهای موقت را با این دستور ببینید:
csf -t
برای خارج کردن آیپی، بهترتیب از بلاک دائمی (فایل csf.deny) و بلاک موقت:
csf -dr 1.2.3.4 csf -tr 1.2.3.4
و برای دیدن اینکه دقیقا چه چیزی باعث بلاک شده است، لاگ LFD را بخوانید:
grep 1.2.3.4 /var/log/lfd.log
اگر میخواهید آیپی ثابت دفتر یا خودتان دیگر بلاک نشود، توجه کنید که فقط یک دستور کافی نیست. دستور زیر آیپی را به فایل csf.allow اضافه میکند و اجازه عبور از پورتهای بسته را میدهد:
csf -a 1.2.3.4
اما آیپی موجود در csf.allow همچنان میتواند توسط LFD بلاک شود. برای اینکه LFD هم کاری به آن نداشته باشد، باید آیپی را در فایل csf.ignore هم بگذارید و سپس csf و lfd را ریاستارت کنید:
echo "1.2.3.4" >> /etc/csf/csf.ignore csf -ra
هشدار: این دو کار را فقط برای آیپی ثابت و مطمئن (مثلا اینترنت اختصاصی دفتر) انجام دهید. اگر آیپی داینامیک خانگی را وایتلیست کنید، فردا که همان آیپی به مشترک دیگری داده شود، عملا برای یک غریبه در فایروال سرورتان در را باز گذاشتهاید. ضمنا دستور csf -ra برای چند ثانیه قوانین فایروال را بازسازی میکند؛ آن را در ساعت شلوغی سایت اجرا نکنید.
دایرکت ادمین: پیغام Your IP is blacklisted
روی سرورهایی که کنترل پنل دایرکت ادمین دارند، ممکن است دسترسی شما به خود کنترل پنل (پورت ۲۲۲۲) قطع شود و با این پیغام روبهرو شوید:
Your IP is blacklisted
این پیغام مربوط به لیست سیاه داخلی خود دایرکت ادمین است و نه لزوما فایروال؛ یعنی حتی اگر آیپی را از CSF آزاد کرده باشید، تا وقتی در این لیست باشد به کنترل پنل راه پیدا نمیکنید. برای باز کردن آیپی، فایل ip_blacklist را ویرایش کنید و آیپی خود را از آن حذف کنید. با vi یا nano این فایل را باز کنید (مسیر در تمام توزیعها اعم از AlmaLinux، Rocky Linux، Ubuntu و Debian یکسان است):
nano /usr/local/directadmin/data/admin/ip_blacklist
در nano با Ctrl+O و سپس Enter ذخیره و با Ctrl+X خارج میشوید. اگر با vi کار میکنید، با دستور :wq فایل را ذخیره کنید. فقط سطر مربوط به آیپی خودتان را بردارید و بقیه سطرها را دست نزنید؛ آنها آیپیهای مهاجم هستند.
اگر میخواهید آیپی شما در دایرکت ادمین بلاک نشود، آن را در فایلی به نام ip_whitelist در همان مسیر وارد کنید:
nano /usr/local/directadmin/data/admin/ip_whitelist
اگر این فایل در مسیر فوق موجود نبود، خودتان آن را بسازید و ذخیره کنید. در هر خط فقط یک آیپی وارد کنید و برای آیپی بعدی به خط بعد بروید. اینجا هم همان هشدار قبلی برقرار است: فقط آیپی ثابت و مطمئن را وارد کنید.
معمولا تغییر این فایلها بلافاصله اثر میکند و نیازی به کار دیگری نیست. اگر بعد از حذف آیپی هنوز همان پیغام را میگیرید، یک بار سرویس دایرکت ادمین را ریاستارت کنید:
systemctl restart directadmin
این ریاستارت فقط خود کنترل پنل را چند ثانیه قطع میکند و به سایتها، ایمیل و دیتابیس سرور کاری ندارد؛ ولی سشنهای باز پنل بسته میشوند. در آموزشهای قدیمیتر (دوره CentOS 6) دستور service directadmin restart یا /etc/init.d/directadmin restart نوشته شده است؛ روی توزیعهای امروزی که systemd دارند از همان systemctl استفاده کنید.
دو نکته که معمولا باعث سردرگمی میشود:
- اگر مدیر سرور، سیستم Brute Force دایرکت ادمین را به فایروال وصل کرده باشد (اسکریپتهای سفارشی مانند brute_force_notice_ip.sh و block_ip.sh در مسیر
/usr/local/directadmin/scripts/custom/)، آیپی میتواند هم در لیست سیاه دایرکت ادمین باشد و هم در csf.deny. در این حالت باید هر دو جا را پاک کنید وگرنه هنوز به سرور دسترسی نخواهید داشت. پس بعد از پاک کردن ip_blacklist، یک بار همcsf -gرا روی همان آیپی بگیرید. - تا وقتی علت اصلی برطرف نشده باشد (مثلا رمز اشتباه ذخیرهشده در یک نرمافزار)، حذف آیپی از لیست سیاه فقط چند دقیقه دوام میآورد.
حساسیت این سیستم را با یوزر admin و از مسیر Admin Settings و تب Security Settings تنظیم میکنید؛ همانجا گزینه بلاک کردن آیپی بعد از تعداد مشخصی ورود ناموفق و آستانه آن قرار دارد. صفحه Brute Force Monitor هم گزارش تلاشهای ناموفق و آیپیهای مسدودشده را نشان میدهد. فقط توصیه میکنیم کل سیستم Brute Force را خاموش نکنید؛ این سیستم جلوی حملههای حدس رمز را میگیرد و با خاموش کردن آن عملا سرور را بیدفاع میگذارید. بهجای آن آیپی خودتان را در ip_whitelist بگذارید و در صورت نیاز آستانه تعداد تلاش ناموفق را کمی بالاتر ببرید.
سی پنل و WHM: علاوه بر CSF سراغ cPHulk هم بروید
روی سرورهای سیپنل، اگر آیپی در CSF بلاک نبود ولی باز هم امکان ورود به سیپنل یا WHM ندارید، سیستم cPHulk را بررسی کنید. این سیستم جدا از CSF کار میکند و بهطور پیشفرض فقط جلوی ورود را میگیرد و سایت همچنان بالا میآید (مگر اینکه مدیر سرور گزینه بلاک در سطح فایروال را برای آن فعال کرده باشد). در WHM از مسیر Security Center و بخش cPHulk Brute Force Protection میتوانید تاریخچه بلاکها را ببینید و آیپی خود را در لیست سفید قرار دهید.
کاری کنیم دوباره تکرار نشود
- رمز حسابهای ایمیل را در Outlook، Thunderbird و موبایل بهروز کنید. اگر رمز ایمیل را عوض کردهاید، هر دستگاهی که رمز قدیمی را دارد یک منبع دائمی بلاک شدن است.
- در کلاینت FTP تعداد کانکشن همزمان را کم کنید؛ دو تا سه کانکشن برای کار معمول کافی است.
- وردپرس، قالب و افزونهها را بهروز نگه دارید و افزونههای بلااستفاده را حذف کنید.
- اگر اینترنت ثابت با آیپی ثابت دارید، همان آیپی را در لیست سفید فایروال قرار دهید (با همان هشداری که بالاتر گفتیم).
- هنگام ورود به سیپنل یا وردپرس، بهجای حدس زدن پیدرپی رمز، یک بار از گزینه بازیابی رمز استفاده کنید.
اگر همه این مراحل را رفتید و همچنان دسترسی ندارید، آیپی فعلی خود و ساعت تقریبی قطع شدن دسترسی را در تیکت بنویسید؛ با همین دو اطلاعات میتوان دقیقا در لاگ فایروال دنبال علت گشت. از طریق تیکت یا تماس تلفنی در خدمت شما هستیم.

ارسال نظر