Реферальная программа →
Глоссарий

Whitelist по IP

Правило, по которому сервис принимает подключения только с заранее записанных адресов. На прокси оно заменяет логин и пароль.

Whitelist по IP - это способ аутентификации в прокси-сервисе по исходному IP-адресу вместо логина и пароля. Вы регистрируете IP-адреса машин, которые будут пользоваться прокси, и провайдер разрешает подключения только с этих адресов. Любой запрос с занесённого в whitelist IP доверяется автоматически.

Это основная альтернатива аутентификации по логину/паролю. Учётные данные едут с каждым запросом и работают откуда угодно; whitelist привязывает доступ к конкретным машинам и не требует учётных данных в коде. Многие провайдеры поддерживают оба, и вы выбираете под конкретный сценарий.

Whitelist блистает для фиксированной инфраструктуры. Если ваши скраперы работают на серверах со стабильными публичными IP, занести эти IP в whitelist - чисто и безопасно: нет учётных данных, которые могут утечь в код или логи. Это неудобно, когда ваш исходный IP часто меняется (динамические домашние подключения, облачный автоскейлинг), поскольку whitelist приходится держать в актуальном состоянии.

Практическое требование: вы должны знать и контролировать свой исходящий публичный IP, чтобы занести его в whitelist, и он должен быть достаточно статичным, чтобы оставаться валидным. Для команд, запускающих прокси с облачных серверов или с фиксированного офисного IP, whitelist часто проще и безопаснее, чем раздача учётных данных логин/пароль.

Авторизация по месту, а не по знанию

Прокси должен решить, принадлежит ли соединение платящему клиенту. Обычный ответ это логин и пароль, отправляемые с каждым соединением. Альтернатива это белый список: поставщик записывает адреса, с которых пойдёт ваш трафик, и любое соединение с этих адресов принимается без учётных данных.

Привлекательность практическая. Инструменты, не умеющие в авторизацию прокси, а их больше, чем можно ожидать, прекрасно работают с прокси из белого списка, потому что авторизовывать нечего. Классический пример это Selenium без дополнительных пакетов.

Платить приходится гибкостью. Ключом становится адрес вашего сервера, поэтому смена сервера, новое подключение в офисе или ноутбук в отельном wi-fi ломают доступ, пока вы не обновите список. На домашнем подключении с динамическим адресом белый список перестаёт работать примерно каждый раз, когда перезагружается роутер.

Есть и размен по безопасности, работающий в обе стороны. Учётные данные могут утечь в лог-файл или на скриншот, а белый список нет. Зато любой, кто способен отправить трафик с адреса из списка, включая соседа по тому же общему серверу, наследует ваш доступ.

Куда белый список встаёт в нашей схеме

Резидентские списки принимают белый список, поэтому сервер может пользоваться ими без учётных данных в строке подключения:

Два способа авторизовать один и тот же трафик

# By credentials, works from anywhere
curl -x login_c_US:password@proxy.sotaproxy.com:10000 https://api.ipify.org

# By whitelist: register your server address, then connect without a password
# from that address only.
#
# Manage the list in the dashboard or through the API:
#   GET  /user/residential/whitelist
#   POST /user/residential/whitelist
  • Вносите в список серверы, а не ноутбук. Домашнее подключение меняет адрес достаточно часто, чтобы это стало источником путаницы, а не удобства.
  • Держите учётные данные рабочими как запасной путь. Если белый список ваш единственный вход, а адрес сервера сменился, доступ теряется ровно тогда, когда меньше всего получается спокойно разбираться.
  • На общем или облачном хосте помните, что адрес может принадлежать не только вам. На всём, где живёт несколько арендаторов, выбирайте учётные данные.
  • Статические адреса работают по учётным данным. Белый список относится к резидентским спискам, поэтому в смешанной схеме будут обе формы авторизации.

Чего белый список не делает

Он ничего не скрывает от цели

Белый список управляет тем, кому можно пользоваться прокси. Сайт, куда вы идёте, в любом случае видит адрес выхода и ничего не знает о том, как вы авторизовались.

Он не безопаснее по умолчанию

Он меняет секрет на местоположение. Что безопаснее, целиком зависит от того, принадлежит ли адрес только вам.

Он не переживает динамические адреса

Домашние и мобильные подключения ротируются. Запись, работавшая вчера, после переподключения молча перестанет работать, а ошибка будет выглядеть как отказ прокси.

Он не заменяет фаервол

Белый список говорит нам, каким адресам можно пользоваться вашим прокси. К тому, что доходит до вашего собственного сервера, он отношения не имеет.

Где встречается белый список адресов

Это не проксёвый термин. То же правило встречается по всему стеку, а различаются случаи тем, что именно разрешается и как оно ломается.

ГдеЧто разрешаетКак обычно ломается
Фаервол или группа безопасностивходящий трафик к хосту или порту с перечисленных адресовколлега подключился из новой сети и заперт снаружи без внятного сообщения
Консоль облачного провайдерадоступ к базе или управляющему APIсписок ведётся по регионам и ресурсам, и про один ресурс забывают
Кабинет SaaS или платёжкивход и вызовы API из офиса и с ваших серверовпровайдер сменил свои исходящие адреса, и интеграция встала без предупреждения
Управляемая база данныхподключения только с серверов приложенияавтомасштабирование подняло машину на адресе, который никто не записал
Провайдер проксиработу через прокси без логина и паролядомашний роутер ночью обновил аренду, и все запросы начали возвращать 407

Все строки ломаются одинаково: адрес поменялся, а список нет. Это единственное, к чему стоит готовиться заранее, что бы из перечисленного вы ни настраивали.

Что спрашивают на самом деле

Что такое whitelist по IP?

Правило, по которому сервис принимает подключения только с заранее записанных адресов, а остальные отвергает. Адрес становится пропуском: доступ даёт нахождение в нужном месте, а не знание нужного пароля.

Что значит адрес в белом списке?

Что он попал в этот перечень. С самим адресом ничего не происходит: везде остальное он ведёт себя как прежде и привилегирован только на том сервисе, где его записали.

Безопасен ли whitelist по IP?

Как слой полезен, как фундамент плох. Он отвечает на вопрос, откуда пришёл запрос, но никогда на вопрос, кто его послал, поэтому доступ наследует любой в той же офисной сети или на той же машине. В ряде схем исходный адрес к тому же можно подделать. Считайте его фильтром перед аутентификацией, а не вместо неё.

Что будет, когда мой адрес поменяется?

Доступ пропадёт, обычно без внятного сообщения. Домашнее подключение получает новый адрес при обновлении аренды или перезагрузке роутера, мобильная сеть меняет его постоянно. Это самая частая причина, почему вчерашний список сегодня не работает, и поэтому всему, что должно работать непрерывно, нужен статический адрес или логин с паролем.

Как узнать адрес, который надо записать?

Спросить у той машины, которая будет подключаться, а не у той, за которой вы сидите. На сервере это запрос curl к сервису, возвращающему ваш адрес, сделанный с этого сервера. Ноутбук в корпоративной сети чаще всего выходит наружу не под тем адресом, который видит у себя, а в список нужен именно выходной.

Белый список или логин с паролем на прокси?

Список, когда подключение идёт с постоянного адреса, которым вы владеете, например с сервера: тогда в конфиге нечему утекать. Логин с паролем, когда адрес переезжает, когда доступом пользуются несколько человек или когда одни и те же доступы должны работать откуда угодно. Мы поддерживаем оба варианта, и выбор не навсегда.

Смотри на практике

Готов использовать whitelist по ip?

SotaProxy даёт доступ к ротирующим резидентским, мобильным, дата-центр и ISP прокси. Без минимальных платежей.

Начать