Введение

Ограничения доступа на основе IP-адресов
Информация о блокировке IP-адресов в Википедии

Блокировка IP-адресов, или запрет IP-адресов, – это настройка сетевой службы, блокирующая запросы от хостов с определенными IP-адресами. Блокировка IP-адресов обычно используется для защиты от атак методом перебора и предотвращения доступа с нарушительских адресов. Она также может применяться для ограничения доступа к определенной географической области или из нее; например, для распространения контента в конкретном регионе с использованием интернет-геолокации. Блокировка IP-адресов может быть реализована с помощью файла hosts (например, для Mac, Windows, Android или OS X) или с помощью TCP-оболочки (для Unix-подобных операционных систем). Ее можно обойти, используя такие методы, как прокси-серверы; однако это может быть предотвращено путем обновления аренды DHCP.

Как это работает

Каждому устройству, подключенному к Интернету, присваивается уникальный IP-адрес, необходимый для обеспечения связи между устройствами. С помощью соответствующего программного обеспечения на хост-сайте IP-адрес посетителей может быть зафиксирован и использован для определения их географического местоположения. Фиксация IP-адреса позволяет, например, отслеживать повторные посещения сайта, в том числе для предотвращения многократного голосования, а также анализировать поведение пользователя, время его активности на сайте (и устанавливать лимит времени ожидания), и многое другое. Знание геолокации посетителя позволяет определить, в частности, страну его нахождения. В некоторых случаях запросы из определенных стран или ответы им могут быть полностью заблокированы. Геоблокировка используется, например, для блокировки контента в определенных странах, в том числе для цензуры контента, признанного нежелательным. Это особенно распространено в таких странах, как Китай. Пользователи Интернета могут обходить геоблокировку и цензуру, а также защищать свою личность с помощью виртуальной частной сети (VPN). Для веб-сайтов с низкой посещаемостью (часто намеренно, с четким указанием на то, что большинство потенциальных посетителей не входят в целевую аудиторию) значительный сопутствующий ущерб часто считается допустимым: большинство обращений с адресов, принадлежащих к одному и тому же IP-диапазону, исходят от пользователей с динамическим IP-адресом, но использующих одного и того же интернет-провайдера (ISP), находящихся в одной стране, городе и даже районе города, на основе которых ISP присваивают IP-диапазоны. На сайтах с небольшим общим количеством посетителей маловероятно, что все эти параметры совпадут более чем у одного человека. Для крупных веб-сайтов условия обслуживания обычно оставляют администраторам право блокировать доступ по своему усмотрению, что позволяет им создавать сопутствующий ущерб.

Реализация

Unix-подобные операционные системы часто реализуют блокировку IP-адресов с помощью TCP-оболочки, настроенной файлами управления доступом хостов /etc/hosts.deny и /etc/hosts.allow. Компании и учебные заведения, предоставляющие удаленный доступ пользователям, используют программы Linux, такие как DenyHosts или Fail2ban, для защиты от несанкционированного доступа, разрешая при этом разрешенный удаленный доступ. Это также полезно для обеспечения удаленного доступа к компьютерам. Также это используется для интернет-цензуры. Блокировка IP-адресов возможна во многих системах с использованием файла hosts, который представляет собой простой текстовый файл, содержащий имена хостов и IP-адреса. Файлы hosts используются многими операционными системами, включая Microsoft Windows, Linux, Android и OS X.

Обход

Прокси-серверы и другие методы могут быть использованы для обхода блокировки трафика с IP-адресов. Однако существуют стратегии противодействия прокси. Интернет-маршрутизаторы потребительского класса иногда могут получать новый публичный IP-адрес по запросу от интернет-провайдера, используя обновление аренды DHCP, чтобы обойти блокировку отдельных IP-адресов. Однако этому можно противодействовать, блокируя диапазон IP-адресов, из которого интернет-провайдер назначает новые IP-адреса, который обычно представляет собой общий префикс IP-адресов. Это, однако, может затронуть легитимных пользователей того же интернет-провайдера, у которых IP-адреса находятся в этом же диапазоне, что непреднамеренно приводит к атаке типа "отказ в обслуживании". В деле Craigslist v. 3Taps (2013) федеральный судья США Чарльз Р. Брейер постановил, что обход блокировки IP-адресов для доступа к веб-сайту является нарушением Закона о компьютерном мошенничестве и злоупотреблениях, расцениваемым как "несанкционированный доступ", и, следовательно, подлежит гражданско-правовой ответственности.