Блок-лист атакующих IP для роутера, межсетевого экрана и nginx

6 мин чтения · обновлено 8 октября 2026

Блок-лист атакующих IP позволяет отсекать ботов ещё на роутере или межсетевом экране, до того как они доберутся до серверов. KIPBan отдаёт такой список в готовых форматах для MikroTik, pfSense и OPNsense, FortiGate, nginx и ipset. В нём те же адреса, которые агенты KIPBan уже поймали на реальных серверах: перебор паролей к RDP, SSH, почте и базам данных, плохие боты, скраперы, сканеры уязвимостей и попытки эксплуатировать уязвимости веб-скриптов. Ниже разберём, что именно входит в блок-лист, как он обновляется и как подключить его к вашему оборудованию.

Зачем блок-лист на периметре, если на серверах уже стоит защита

Агент на сервере блокирует атакующего после того, как тот пришёл на этот сервер. Правило на роутере или межсетевом экране отсекает тот же адрес на входе в сеть сразу для всего, что за ним стоит:

  • для устройств, куда агент не поставить: сетевых хранилищ, камер, IP-телефонии, старых серверов;
  • для опубликованных наружу сервисов, которые проброшены через NAT;
  • для всей сети офиса, а не одного сервера.

Кроме того, боты перебирают пароли не к одному серверу, а к целым диапазонам адресов. Адрес, пойманный на одном сервере, скорее всего придёт и на остальные.

Что входит в блок-лист атакующих IP

  • Подтверждённые адреса общей базы KIPBan. Это IP, пойманные агентами и прошедшие проверку центром. На Windows агенты ловят перебор паролей к RDP, MS SQL, почте и другим службам. На Linux в базу уходит всё, что находят jail fail2ban: перебор паролей, плохие боты, скраперы, сканеры уязвимостей и попытки эксплуатации уязвимостей веб-скриптов и ПО. Адреса, которые ещё не подтверждены, в список не попадают.
  • Без мобильных операторов и Cloudflare. За одним адресом мобильного оператора сидит много обычных людей, а через узлы Cloudflare открываются тысячи чужих сайтов. Если заблокировать такой адрес на роутере, пострадают обычные пользователи, поэтому эти адреса из блок-листа исключены, в том числе из банов вашей фермы.
  • Баны вашей фермы, по желанию. Если при создании токена отмечено «Добавлять баны своей фермы», в список добавляются и адреса, которые забанили ваши собственные серверы, в том числе ещё не подтверждённые.
  • IPv4 и IPv6. IPv6-адреса есть во всех форматах.

Белый список вашей организации применяется и к блок-листу: адреса и подсети из него вырезаются. Адрес вашего офиса теоретически может оказаться в общей базе, если с него действительно шли атаки на чужие серверы. Поэтому внешние адреса офиса и VPN стоит сразу внести в белый список.

Адрес уходит из списка, когда перестаёт быть подтверждённым: истёк бан у поймавших его серверов, бан сняли в кабинете или подтверждений стало недостаточно. На 30 сентября 2026 года в блок-листе около 2 000 адресов.

Форматы и адреса

Для каждого устройства в кабинете создаётся свой токен: 40 шестнадцатеричных символов. Список доступен по адресу вида:

https://api.kipban.ru/feed/<ТОКЕН>/<формат>
ФорматДля чего
mikrotik.rscСкрипт импорта для RouterOS: заменяет адрес-лист kipban для IPv4 и IPv6
plain.txtПо адресу на строку: pfSense, OPNsense, FortiGate и любые свои скрипты
nginx.confДирективы deny для nginx
ipset.txtНаборы kipban и kipban6 для ipset restore
list.jsonВесь список в JSON для своих интеграций
check?ip=…Проверка одного адреса, например из формы входа или WAF

Параметр ?name= меняет имя адрес-листа или набора, по умолчанию kipban. Так выглядит начало plain.txt:

198.51.100.23
198.51.100.147
203.0.113.5
2001:db8::10

Адрес списка с токеном — секрет. Не публикуйте его и не пересылайте в открытых каналах. Если он утёк, выпустите в кабинете новый адрес кнопкой «Новый адрес».

Обновление и ограничения

  • Центр пересобирает список не чаще раза в минуту.
  • Скачивать список можно раз в 5 минут на токен. Если запрашивать чаще, сервер ответит 429 с заголовком Retry-After. Разумный интервал обновления 15 минут.
  • Если список не изменился с прошлой загрузки, сервер отвечает 304 без данных (по ETag).
  • Один токен работает не больше чем с двух внешних адресов в час, например основного и резервного канала. Для каждого устройства заведите свой токен.
  • Проверка одного адреса через check: до 1 000 запросов в час.
  • Если аккаунт приостановлен за неоплату, сервер отвечает 402.

Подключение к MikroTik, pfSense и OPNsense

Для этих систем есть отдельные пошаговые инструкции:

Подключение к FortiGate

  1. Security Fabric → External Connectors → Create New → Threat Feeds → IP Address.
  2. В поле URI укажите адрес plain.txt с вашим токеном, интервал обновления 15 минут.
  3. Используйте созданный объект как источник в запрещающей политике на входящем интерфейсе.

Подключение к nginx

Файл nginx.conf состоит из директив deny:

# KIPBan blocklist · 5 addresses · 2026-09-30T10:00:00.000Z
deny 198.51.100.23;
deny 198.51.100.147;
deny 203.0.113.5;

Подключите его в блоке http или server:

include /etc/nginx/kipban.conf;

И обновляйте по cron. Новый файл применяется, только если nginx -t прошёл без ошибок:

*/15 * * * * curl -fsS -o /etc/nginx/kipban.conf.new "https://api.kipban.ru/feed/<ТОКЕН>/nginx.conf" && mv /etc/nginx/kipban.conf.new /etc/nginx/kipban.conf && nginx -t -q && nginx -s reload

Список из 2 200 строк deny nginx 1.24 принимает без проблем. Если nginx стоит за балансировщиком или CDN, deny проверяет адрес балансировщика. Сначала настройте модуль real_ip, чтобы nginx видел настоящий адрес клиента.

Подключение к iptables и ipset

Формат ipset.txt создаёт и заполняет наборы kipban и kipban6:

*/15 * * * * curl -fsS "https://api.kipban.ru/feed/<ТОКЕН>/ipset.txt" | ipset restore -exist

Правила добавляются один раз. Таблица raw отбрасывает пакет до маршрутизации, поэтому закрыты и порты, опубликованные через Docker:

iptables  -t raw -I PREROUTING -m set --match-set kipban  src -j DROP
ip6tables -t raw -I PREROUTING -m set --match-set kipban6 src -j DROP

Если на сервере можно поставить агент KIPBan, лучше поставить его: агент сам ведёт такой набор, ловит атаки на этом сервере и отдаёт их в общую базу. Формат ipset.txt нужен для машин, где агент не нужен или невозможен, например для пограничного Linux-маршрутизатора.

Сколько стоит блок-лист

  • Физлицам: 490 ₽ в месяц за токен, списывается с баланса раз в сутки. Подключённые серверы не обязательны.
  • Компаниям и ИП: в пакеты «Бизнес‑25», «Бизнес‑50» и «Бизнес‑100» уже входят 1, 2 и 3 токена. Дополнительный токен стоит 490 ₽ в месяц к пакету.

Остальные тарифы описаны на главной странице. Проверить отдельные адреса по независимым источникам можно, например, в AbuseIPDB.

Вопросы про блок-лист

Откуда берутся адреса в блок-листе KIPBan?

Это IP, которые агенты KIPBan поймали на реальных серверах и которые прошли подтверждение центром: перебор паролей к RDP, SSH, почте и базам данных, а также плохие боты, скраперы и сканеры уязвимостей. Адреса мобильных операторов и Cloudflare в список не включаются.

Как часто обновляется блок-лист?

Центр пересобирает список не чаще раза в минуту. Скачивать его можно раз в 5 минут на токен, рекомендуемый интервал обновления на устройстве 15 минут.

Может ли в блок-лист попасть мой офис?

Только если с адреса офиса действительно шли атаки на чужие серверы и они подтвердились. Чтобы исключить риск, внесите внешние адреса офиса и VPN в белый список организации: они вырезаются из вашего блок-листа.

Есть ли в блок-листе IPv6?

Да, во всех форматах: в plain.txt, nginx.conf и list.json после IPv4, в mikrotik.rsc отдельным блоком для /ipv6 firewall address-list, в ipset.txt отдельным набором kipban6.