آنبلاک آی پی: رفع بلاک آی پی در فایروال، سی پنل و دایرکت ادمین

همه سایت شما را می‌بینند به‌جز یک نفر؛ یا وسط کار با سایت، ناگهان هم سایت و هم کنترل پنل از دسترس خارج می‌شود ولی با اینترنت موبایل همان سایت به‌راحتی بالا می‌آید. در بیشتر این موارد سایت و سرور سالم هستند و مشکل جای دیگری است: آی‌پی شما (یا آی‌پی کاربرتان) در فایروال سرور مسدود شده است.

اول مطمئن شوید مشکل واقعا بلاک شدن آی‌پی است

نشانه‌های تقریبا قطعی بلاک شدن آی‌پی این‌ها هستند:

  • سایت روی اینترنت موبایل باز می‌شود اما روی مودم خانه یا اداره باز نمی‌شود (یا برعکس).
  • به‌جای خطای سرور، مرورگر مدت طولانی منتظر می‌ماند و در نهایت timeout می‌دهد. فایروال معمولا بسته را بی‌صدا دور می‌ریزد و اصلا پاسخی برنمی‌گرداند.
  • همزمان سایت، سی‌پنل، FTP و ایمیل قطع هستند، نه فقط یکی از آن‌ها؛ یعنی کل ارتباط شما با سرور بسته شده نه یک سرویس خاص.
  • سایر سایت‌های همان سرور هم برای شما باز نمی‌شوند.

اگر با مفهوم باز و بسته بودن پورت و نقش فایروال آشنا نیستید، ابتدا آن را بخوانید.

نکته مهم: آی‌پی اینترنت خانگی در ایران معمولا داینامیک است و با هر بار ریست مودم عوض می‌شود. پس قبل از هر کاری آی‌پی فعلی خود را از این لینک ببینید و همان را بررسی کنید؛ آی‌پی دیروز شما ممکن است دیگر مال شما نباشد.

چرا آی‌پی بلاک می‌شود؟

  • تعداد کانکشن بالا به سمت سرور: کلاینت FTP که با ده کانکشن همزمان آپلود می‌کند، دانلود منیجر، یا ابزارهای کراول و اسکن سایت.
  • زدن رمز عبور اشتباه پی‌درپی: شایع‌ترین دلیل. معمولا نرم‌افزارهای ایمیل مثل Outlook مقصر هستند؛ رمز را در آن‌ها اشتباه یا قدیمی تنظیم کرده‌اید و نرم‌افزار هر چند دقیقه یک‌بار خودکار تلاش می‌کند تا آی‌پی شما بلاک شود. ورود ناموفق مکرر به wp-login، سی‌پنل، FTP یا SSH هم همین نتیجه را دارد.
  • آپدیت نبودن وردپرس یا باگ‌دار بودن یکی از افزونه‌ها: که می‌تواند باعث ترافیک و درخواست‌های غیرعادی از سمت شما یا به سمت سایت شما شود.
  • موارد دیگر مثل اسکن پورت، اسکریپت‌های تست و ابزارهای امنیتی که فایروال آن‌ها را حمله تشخیص می‌دهد.

رفع بلاک آی‌پی روی هاست اشتراکی از ناحیه کاربری

روی سرورهای مدیریت‌شده، این مسدودسازی معمولا کار فایروال CSF است و لازم نیست برای رفع آن تیکت بزنید؛ خودتان از ناحیه کاربری این کار را انجام می‌دهید. ابتدا وارد بخش سرویس های من در اکانت کاربری خود بشوید.

سپس وارد هاست مذکور بشوید که روی آن هاست (سرور) آی‌پی بلاک شده است و یا نیاز به بررسی بلاک شدن دارید:

سپس روی گزینه رفع بلاک آی پی بزنید و وارد صفحه‌ای به شکل زیر بشوید:

در این صفحه سرویس‌های شما قابل انتخاب است و آی‌پی خودتان به‌صورت پیش‌فرض نمایش داده می‌شود. اگر می‌خواهید آی‌پی مشترک یا همکارتان را باز کنید، باید آی‌پی او را بگیرید و در همین کادر وارد کنید.

برای گرفتن آی‌پی مشترک، لینک ipv4.onlineserver.ir را به او بدهید و از او بخواهید آی‌پی نمایش‌داده‌شده را برایتان بفرستد تا بتوانید در فایروال بررسی کنید.

اگر آی‌پی شما یا کاربری که وارد کرده‌اید بلاک نشده باشد، تصویری مثل تصویر زیر را خواهید دید:

این تصویر یعنی مشکلی وجود ندارد و آی‌پی بلاک نیست؛ یا اینکه سرویس درست را انتخاب نکرده‌اید. اگر چند سرویس دارید، حتما همان سرویسی را انتخاب کنید که سایت موردنظر روی آن است. اما اگر آی‌پی واقعا بلاک بوده باشد، تصویری مثل تصویر زیر خواهید داشت:

در اینجا آی‌پی موردنظر و دلیل مسدود شدن آن را می‌بینید. دلیل را جدی بگیرید و همان‌جا بخوانید؛ این بهترین سرنخ برای فهمیدن ریشه ماجراست و اگر آن را برطرف نکنید، احتمال دارد کمی بعد دوباره بلاک شوید.

با زدن گزینه رفع بلاک آی پی، این آی‌پی از فایروال خارج می‌شود و پیغامی مانند تصویر زیر می‌بینید:

آی‌پی شما از بلاک خارج شد و اکنون دسترسی به سایت و سی‌پنل خواهید داشت.

رفع بلاک روی سرور مجازی و سرور اختصاصی

اگر سرور مجازی یا اختصاصی دارید، ناحیه کاربری چنین ابزاری برای شما ندارد و باید خودتان از داخل سرور آی‌پی را آزاد کنید. دستورهای این بخش همگی با کاربر root اجرا می‌شوند و مخصوص سرور مجازی و اختصاصی هستند؛ روی هاست اشتراکی چنین دسترسی‌ای ندارید و باید از روش بالا استفاده کنید.

اما اول یک هشدار عملی: وقتی فایروال آی‌پی شما را بلاک می‌کند، معمولا پورت SSH هم برای شما بسته می‌شود و اصلا نمی‌توانید وارد سرور شوید. در این حالت یکی از این راه‌ها را استفاده کنید:

  • اتصال از یک اینترنت دیگر (مثلا هات‌اسپات موبایل) که آی‌پی متفاوتی دارد.
  • ورود از کنسول یا VNC سرور، اگر ارائه‌دهنده چنین دسترسی‌ای در اختیارتان گذاشته باشد.
  • ثبت تیکت برای پشتیبانی، اگر هیچ‌کدام از دو مورد بالا در دسترس نبود.

وقتی بلاک در CSF است

در بیشتر سرورهای لینوکسی با کنترل پنل، بلاک شدن آی‌پی کار CSF و سرویس LFD آن است. با دسترسی root این دستور را اجرا کنید تا ببینید آی‌پی اصلا در فایروال گیر کرده یا نه:

csf -g 1.2.3.4

بلاک‌های LFD معمولا موقت هستند و در فهرست جداگانه‌ای نگهداری می‌شوند؛ فهرست بلاک‌های موقت را با این دستور ببینید:

csf -t

برای خارج کردن آی‌پی، به‌ترتیب از بلاک دائمی (فایل csf.deny) و بلاک موقت:

csf -dr 1.2.3.4
csf -tr 1.2.3.4

و برای دیدن اینکه دقیقا چه چیزی باعث بلاک شده است، لاگ LFD را بخوانید:

grep 1.2.3.4 /var/log/lfd.log

اگر می‌خواهید آی‌پی ثابت دفتر یا خودتان دیگر بلاک نشود، توجه کنید که فقط یک دستور کافی نیست. دستور زیر آی‌پی را به فایل csf.allow اضافه می‌کند و اجازه عبور از پورت‌های بسته را می‌دهد:

csf -a 1.2.3.4

اما آی‌پی موجود در csf.allow همچنان می‌تواند توسط LFD بلاک شود. برای اینکه LFD هم کاری به آن نداشته باشد، باید آی‌پی را در فایل csf.ignore هم بگذارید و سپس csf و lfd را ری‌استارت کنید:

echo "1.2.3.4" >> /etc/csf/csf.ignore
csf -ra

هشدار: این دو کار را فقط برای آی‌پی ثابت و مطمئن (مثلا اینترنت اختصاصی دفتر) انجام دهید. اگر آی‌پی داینامیک خانگی را وایت‌لیست کنید، فردا که همان آی‌پی به مشترک دیگری داده شود، عملا برای یک غریبه در فایروال سرورتان در را باز گذاشته‌اید. ضمنا دستور csf -ra برای چند ثانیه قوانین فایروال را بازسازی می‌کند؛ آن را در ساعت شلوغی سایت اجرا نکنید.

دایرکت ادمین: پیغام Your IP is blacklisted

روی سرورهایی که کنترل پنل دایرکت ادمین دارند، ممکن است دسترسی شما به خود کنترل پنل (پورت ۲۲۲۲) قطع شود و با این پیغام روبه‌رو شوید:

Your IP is blacklisted

این پیغام مربوط به لیست سیاه داخلی خود دایرکت ادمین است و نه لزوما فایروال؛ یعنی حتی اگر آی‌پی را از CSF آزاد کرده باشید، تا وقتی در این لیست باشد به کنترل پنل راه پیدا نمی‌کنید. برای باز کردن آی‌پی، فایل ip_blacklist را ویرایش کنید و آی‌پی خود را از آن حذف کنید. با vi یا nano این فایل را باز کنید (مسیر در تمام توزیع‌ها اعم از AlmaLinux، Rocky Linux، Ubuntu و Debian یکسان است):

nano /usr/local/directadmin/data/admin/ip_blacklist

در nano با Ctrl+O و سپس Enter ذخیره و با Ctrl+X خارج می‌شوید. اگر با vi کار می‌کنید، با دستور :wq فایل را ذخیره کنید. فقط سطر مربوط به آی‌پی خودتان را بردارید و بقیه سطرها را دست نزنید؛ آن‌ها آی‌پی‌های مهاجم هستند.

اگر می‌خواهید آی‌پی شما در دایرکت ادمین بلاک نشود، آن را در فایلی به نام ip_whitelist در همان مسیر وارد کنید:

nano /usr/local/directadmin/data/admin/ip_whitelist

اگر این فایل در مسیر فوق موجود نبود، خودتان آن را بسازید و ذخیره کنید. در هر خط فقط یک آی‌پی وارد کنید و برای آی‌پی بعدی به خط بعد بروید. اینجا هم همان هشدار قبلی برقرار است: فقط آی‌پی ثابت و مطمئن را وارد کنید.

معمولا تغییر این فایل‌ها بلافاصله اثر می‌کند و نیازی به کار دیگری نیست. اگر بعد از حذف آی‌پی هنوز همان پیغام را می‌گیرید، یک بار سرویس دایرکت ادمین را ری‌استارت کنید:

systemctl restart directadmin

این ری‌استارت فقط خود کنترل پنل را چند ثانیه قطع می‌کند و به سایت‌ها، ایمیل و دیتابیس سرور کاری ندارد؛ ولی سشن‌های باز پنل بسته می‌شوند. در آموزش‌های قدیمی‌تر (دوره CentOS 6) دستور service directadmin restart یا /etc/init.d/directadmin restart نوشته شده است؛ روی توزیع‌های امروزی که systemd دارند از همان systemctl استفاده کنید.

دو نکته که معمولا باعث سردرگمی می‌شود:

  • اگر مدیر سرور، سیستم Brute Force دایرکت ادمین را به فایروال وصل کرده باشد (اسکریپت‌های سفارشی مانند brute_force_notice_ip.sh و block_ip.sh در مسیر /usr/local/directadmin/scripts/custom/)، آی‌پی می‌تواند هم در لیست سیاه دایرکت ادمین باشد و هم در csf.deny. در این حالت باید هر دو جا را پاک کنید وگرنه هنوز به سرور دسترسی نخواهید داشت. پس بعد از پاک کردن ip_blacklist، یک بار هم csf -g را روی همان آی‌پی بگیرید.
  • تا وقتی علت اصلی برطرف نشده باشد (مثلا رمز اشتباه ذخیره‌شده در یک نرم‌افزار)، حذف آی‌پی از لیست سیاه فقط چند دقیقه دوام می‌آورد.

حساسیت این سیستم را با یوزر admin و از مسیر Admin Settings و تب Security Settings تنظیم می‌کنید؛ همان‌جا گزینه بلاک کردن آی‌پی بعد از تعداد مشخصی ورود ناموفق و آستانه آن قرار دارد. صفحه Brute Force Monitor هم گزارش تلاش‌های ناموفق و آی‌پی‌های مسدودشده را نشان می‌دهد. فقط توصیه می‌کنیم کل سیستم Brute Force را خاموش نکنید؛ این سیستم جلوی حمله‌های حدس رمز را می‌گیرد و با خاموش کردن آن عملا سرور را بی‌دفاع می‌گذارید. به‌جای آن آی‌پی خودتان را در ip_whitelist بگذارید و در صورت نیاز آستانه تعداد تلاش ناموفق را کمی بالاتر ببرید.

سی پنل و WHM: علاوه بر CSF سراغ cPHulk هم بروید

روی سرورهای سی‌پنل، اگر آی‌پی در CSF بلاک نبود ولی باز هم امکان ورود به سی‌پنل یا WHM ندارید، سیستم cPHulk را بررسی کنید. این سیستم جدا از CSF کار می‌کند و به‌طور پیش‌فرض فقط جلوی ورود را می‌گیرد و سایت همچنان بالا می‌آید (مگر اینکه مدیر سرور گزینه بلاک در سطح فایروال را برای آن فعال کرده باشد). در WHM از مسیر Security Center و بخش cPHulk Brute Force Protection می‌توانید تاریخچه بلاک‌ها را ببینید و آی‌پی خود را در لیست سفید قرار دهید.

کاری کنیم دوباره تکرار نشود

  • رمز حساب‌های ایمیل را در Outlook، Thunderbird و موبایل به‌روز کنید. اگر رمز ایمیل را عوض کرده‌اید، هر دستگاهی که رمز قدیمی را دارد یک منبع دائمی بلاک شدن است.
  • در کلاینت FTP تعداد کانکشن همزمان را کم کنید؛ دو تا سه کانکشن برای کار معمول کافی است.
  • وردپرس، قالب و افزونه‌ها را به‌روز نگه دارید و افزونه‌های بلااستفاده را حذف کنید.
  • اگر اینترنت ثابت با آی‌پی ثابت دارید، همان آی‌پی را در لیست سفید فایروال قرار دهید (با همان هشداری که بالاتر گفتیم).
  • هنگام ورود به سی‌پنل یا وردپرس، به‌جای حدس زدن پی‌درپی رمز، یک بار از گزینه بازیابی رمز استفاده کنید.

اگر همه این مراحل را رفتید و همچنان دسترسی ندارید، آی‌پی فعلی خود و ساعت تقریبی قطع شدن دسترسی را در تیکت بنویسید؛ با همین دو اطلاعات می‌توان دقیقا در لاگ فایروال دنبال علت گشت. از طریق تیکت یا تماس تلفنی در خدمت شما هستیم.

ارسال نظر