MagnusBilling
Security

Restrinja o acesso ao painel do MagnusBilling por IP autorizado via SSH

Adicione uma camada extra de proteção ao MagnusBilling, permitindo que cada usuário do painel entre somente por IPs autorizados em uma sessão SSH.

ENPTES

O painel do MagnusBilling agora oferece uma lista de IPs permitidos por usuário, autorizada diretamente via SSH. Depois de ativada para um nome de usuário, a entrada no painel web só é aceita quando o IP público do navegador corresponde a um endereço previamente registrado por uma conexão SSH.

  • A lista fica fora da raiz pública do servidor web e fora do MariaDB, em /etc/magnusbilling/panel-ip-access.
  • Cada usuário do painel possui uma lista independente.
  • Os usuários existentes continuam sem restrição até que o recurso seja ativado para o nome de usuário exato.

Autorize seu IP atual

Conecte-se ao servidor por SSH a partir do mesmo IP público usado no navegador. Com privilégios de root, execute:

  • O comando obtém o endereço do cliente diretamente da conexão SSH.
  • Ele não aceita um endereço IP informado na linha de comando.
  • A primeira execução bem-sucedida cria a lista do usuário e ativa imediatamente a restrição para essa conta.
addmyip root

Use com qualquer usuário do painel

O recurso não se limita à conta root do painel. Informe o nome exato do usuário no comando e use aspas quando ele contiver espaços. No diretório de armazenamento, cada nome de usuário é representado por um identificador SHA-256, impedindo que caracteres especiais sejam interpretados como caminhos do sistema de arquivos.

addmyip administrator
addmyip "gerente de suporte"

Remova o IP atual

Na sessão SSH cujo endereço você deseja remover, execute:

  • A restrição continua ativa mesmo depois que o último endereço autorizado é removido.
  • Com a lista vazia, nenhum IP poderá entrar no painel como esse usuário.
  • Para restaurar o acesso, execute addmyip USUARIO por SSH ou libere todas as restrições.
delmyip root

Desative todas as restrições de IP do painel

Para apagar todas as listas do painel e deixar todos os usuários novamente sem restrição de IP, execute o comando abaixo. addmyip, delmyip e releaseAll exigem privilégios de root. Como releaseAll afeta todos os usuários do painel, reserve-o para recuperação ou uma reversão planejada.

releaseAll

Proxies reversos, CDNs, NAT e VPNs

O login web compara o endereço de cliente confiável do Apache (REMOTE_ADDR) com o endereço do cliente SSH. Se um proxy reverso, CDN, gateway NAT ou VPN fizer esses endereços serem diferentes, configure o mod_remoteip do Apache somente com as faixas dos proxies confiáveis ou conecte-se por SSH usando a mesma saída de rede.

  • Não confie em cabeçalhos X-Forwarded-For arbitrários.
  • Mantenha ao menos um caminho SSH funcional antes de ativar a restrição.
  • Teste o login em outra sessão do navegador antes de encerrar o acesso SSH.

Consulte a documentação técnica

O guia oficial contém a referência operacional deste recurso de segurança do MagnusBilling 8.

Abrir a documentação da lista de IPs permitidos