Блок-лист атакующих IP позволяет отсекать ботов ещё на роутере или межсетевом экране, до того как они доберутся до серверов. KIPBan отдаёт такой список в готовых форматах для MikroTik, pfSense и OPNsense, FortiGate, nginx и ipset. В нём те же адреса, которые агенты KIPBan уже поймали на реальных серверах: перебор паролей к RDP, SSH, почте и базам данных, плохие боты, скраперы, сканеры уязвимостей и попытки эксплуатировать уязвимости веб-скриптов. Ниже разберём, что именно входит в блок-лист, как он обновляется и как подключить его к вашему оборудованию.
Зачем блок-лист на периметре, если на серверах уже стоит защита
Агент на сервере блокирует атакующего после того, как тот пришёл на этот сервер. Правило на роутере или межсетевом экране отсекает тот же адрес на входе в сеть сразу для всего, что за ним стоит:
- для устройств, куда агент не поставить: сетевых хранилищ, камер, IP-телефонии, старых серверов;
- для опубликованных наружу сервисов, которые проброшены через NAT;
- для всей сети офиса, а не одного сервера.
Кроме того, боты перебирают пароли не к одному серверу, а к целым диапазонам адресов. Адрес, пойманный на одном сервере, скорее всего придёт и на остальные.
Что входит в блок-лист атакующих IP
- Подтверждённые адреса общей базы KIPBan. Это IP, пойманные агентами и прошедшие проверку центром. На Windows агенты ловят перебор паролей к RDP, MS SQL, почте и другим службам. На Linux в базу уходит всё, что находят jail fail2ban: перебор паролей, плохие боты, скраперы, сканеры уязвимостей и попытки эксплуатации уязвимостей веб-скриптов и ПО. Адреса, которые ещё не подтверждены, в список не попадают.
- Без мобильных операторов и Cloudflare. За одним адресом мобильного оператора сидит много обычных людей, а через узлы Cloudflare открываются тысячи чужих сайтов. Если заблокировать такой адрес на роутере, пострадают обычные пользователи, поэтому эти адреса из блок-листа исключены, в том числе из банов вашей фермы.
- Баны вашей фермы, по желанию. Если при создании токена отмечено «Добавлять баны своей фермы», в список добавляются и адреса, которые забанили ваши собственные серверы, в том числе ещё не подтверждённые.
- IPv4 и IPv6. IPv6-адреса есть во всех форматах.
Белый список вашей организации применяется и к блок-листу: адреса и подсети из него вырезаются. Адрес вашего офиса теоретически может оказаться в общей базе, если с него действительно шли атаки на чужие серверы. Поэтому внешние адреса офиса и VPN стоит сразу внести в белый список.
Адрес уходит из списка, когда перестаёт быть подтверждённым: истёк бан у поймавших его серверов, бан сняли в кабинете или подтверждений стало недостаточно. На 30 сентября 2026 года в блок-листе около 2 000 адресов.
Форматы и адреса
Для каждого устройства в кабинете создаётся свой токен: 40 шестнадцатеричных символов. Список доступен по адресу вида:
https://api.kipban.ru/feed/<ТОКЕН>/<формат>
| Формат | Для чего |
|---|---|
mikrotik.rsc | Скрипт импорта для RouterOS: заменяет адрес-лист kipban для IPv4 и IPv6 |
plain.txt | По адресу на строку: pfSense, OPNsense, FortiGate и любые свои скрипты |
nginx.conf | Директивы deny для nginx |
ipset.txt | Наборы kipban и kipban6 для ipset restore |
list.json | Весь список в JSON для своих интеграций |
check?ip=… | Проверка одного адреса, например из формы входа или WAF |
Параметр ?name= меняет имя адрес-листа или набора, по умолчанию kipban. Так выглядит начало plain.txt:
198.51.100.23
198.51.100.147
203.0.113.5
2001:db8::10
Адрес списка с токеном — секрет. Не публикуйте его и не пересылайте в открытых каналах. Если он утёк, выпустите в кабинете новый адрес кнопкой «Новый адрес».
Обновление и ограничения
- Центр пересобирает список не чаще раза в минуту.
- Скачивать список можно раз в 5 минут на токен. Если запрашивать чаще, сервер ответит
429с заголовкомRetry-After. Разумный интервал обновления 15 минут. - Если список не изменился с прошлой загрузки, сервер отвечает
304без данных (по ETag). - Один токен работает не больше чем с двух внешних адресов в час, например основного и резервного канала. Для каждого устройства заведите свой токен.
- Проверка одного адреса через
check: до 1 000 запросов в час. - Если аккаунт приостановлен за неоплату, сервер отвечает
402.
Подключение к MikroTik, pfSense и OPNsense
Для этих систем есть отдельные пошаговые инструкции:
- Блок-лист на MikroTik: скрипт обновления адрес-листа, расписание и правило в raw.
- Блок-лист на pfSense и OPNsense: алиас URL Table и правило на WAN.
Подключение к FortiGate
- Security Fabric → External Connectors → Create New → Threat Feeds → IP Address.
- В поле URI укажите адрес
plain.txtс вашим токеном, интервал обновления 15 минут. - Используйте созданный объект как источник в запрещающей политике на входящем интерфейсе.
Подключение к nginx
Файл nginx.conf состоит из директив deny:
# KIPBan blocklist · 5 addresses · 2026-09-30T10:00:00.000Z
deny 198.51.100.23;
deny 198.51.100.147;
deny 203.0.113.5;
Подключите его в блоке http или server:
include /etc/nginx/kipban.conf;
И обновляйте по cron. Новый файл применяется, только если nginx -t прошёл без ошибок:
*/15 * * * * curl -fsS -o /etc/nginx/kipban.conf.new "https://api.kipban.ru/feed/<ТОКЕН>/nginx.conf" && mv /etc/nginx/kipban.conf.new /etc/nginx/kipban.conf && nginx -t -q && nginx -s reload
Список из 2 200 строк deny nginx 1.24 принимает без проблем. Если nginx стоит за балансировщиком или CDN, deny проверяет адрес балансировщика. Сначала настройте модуль real_ip, чтобы nginx видел настоящий адрес клиента.
Подключение к iptables и ipset
Формат ipset.txt создаёт и заполняет наборы kipban и kipban6:
*/15 * * * * curl -fsS "https://api.kipban.ru/feed/<ТОКЕН>/ipset.txt" | ipset restore -exist
Правила добавляются один раз. Таблица raw отбрасывает пакет до маршрутизации, поэтому закрыты и порты, опубликованные через Docker:
iptables -t raw -I PREROUTING -m set --match-set kipban src -j DROP
ip6tables -t raw -I PREROUTING -m set --match-set kipban6 src -j DROP
Если на сервере можно поставить агент KIPBan, лучше поставить его: агент сам ведёт такой набор, ловит атаки на этом сервере и отдаёт их в общую базу. Формат ipset.txt нужен для машин, где агент не нужен или невозможен, например для пограничного Linux-маршрутизатора.
Сколько стоит блок-лист
- Физлицам: 490 ₽ в месяц за токен, списывается с баланса раз в сутки. Подключённые серверы не обязательны.
- Компаниям и ИП: в пакеты «Бизнес‑25», «Бизнес‑50» и «Бизнес‑100» уже входят 1, 2 и 3 токена. Дополнительный токен стоит 490 ₽ в месяц к пакету.
Остальные тарифы описаны на главной странице. Проверить отдельные адреса по независимым источникам можно, например, в AbuseIPDB.
Вопросы про блок-лист
Откуда берутся адреса в блок-листе KIPBan?
Это IP, которые агенты KIPBan поймали на реальных серверах и которые прошли подтверждение центром: перебор паролей к RDP, SSH, почте и базам данных, а также плохие боты, скраперы и сканеры уязвимостей. Адреса мобильных операторов и Cloudflare в список не включаются.
Как часто обновляется блок-лист?
Центр пересобирает список не чаще раза в минуту. Скачивать его можно раз в 5 минут на токен, рекомендуемый интервал обновления на устройстве 15 минут.
Может ли в блок-лист попасть мой офис?
Только если с адреса офиса действительно шли атаки на чужие серверы и они подтвердились. Чтобы исключить риск, внесите внешние адреса офиса и VPN в белый список организации: они вырезаются из вашего блок-листа.
Есть ли в блок-листе IPv6?
Да, во всех форматах: в plain.txt, nginx.conf и list.json после IPv4, в mikrotik.rsc отдельным блоком для /ipv6 firewall address-list, в ipset.txt отдельным набором kipban6.