O painel do MagnusBilling agora oferece uma lista de IPs permitidos por usuário, autorizada diretamente via SSH. Depois de ativada para um nome de usuário, a entrada no painel web só é aceita quando o IP público do navegador corresponde a um endereço previamente registrado por uma conexão SSH.
- A lista fica fora da raiz pública do servidor web e fora do MariaDB, em /etc/magnusbilling/panel-ip-access.
- Cada usuário do painel possui uma lista independente.
- Os usuários existentes continuam sem restrição até que o recurso seja ativado para o nome de usuário exato.
Autorize seu IP atual
Conecte-se ao servidor por SSH a partir do mesmo IP público usado no navegador. Com privilégios de root, execute:
- O comando obtém o endereço do cliente diretamente da conexão SSH.
- Ele não aceita um endereço IP informado na linha de comando.
- A primeira execução bem-sucedida cria a lista do usuário e ativa imediatamente a restrição para essa conta.
addmyip rootUse com qualquer usuário do painel
O recurso não se limita à conta root do painel. Informe o nome exato do usuário no comando e use aspas quando ele contiver espaços. No diretório de armazenamento, cada nome de usuário é representado por um identificador SHA-256, impedindo que caracteres especiais sejam interpretados como caminhos do sistema de arquivos.
addmyip administrator
addmyip "gerente de suporte"Remova o IP atual
Na sessão SSH cujo endereço você deseja remover, execute:
- A restrição continua ativa mesmo depois que o último endereço autorizado é removido.
- Com a lista vazia, nenhum IP poderá entrar no painel como esse usuário.
- Para restaurar o acesso, execute addmyip USUARIO por SSH ou libere todas as restrições.
delmyip rootDesative todas as restrições de IP do painel
Para apagar todas as listas do painel e deixar todos os usuários novamente sem restrição de IP, execute o comando abaixo. addmyip, delmyip e releaseAll exigem privilégios de root. Como releaseAll afeta todos os usuários do painel, reserve-o para recuperação ou uma reversão planejada.
releaseAllProxies reversos, CDNs, NAT e VPNs
O login web compara o endereço de cliente confiável do Apache (REMOTE_ADDR) com o endereço do cliente SSH. Se um proxy reverso, CDN, gateway NAT ou VPN fizer esses endereços serem diferentes, configure o mod_remoteip do Apache somente com as faixas dos proxies confiáveis ou conecte-se por SSH usando a mesma saída de rede.
- Não confie em cabeçalhos X-Forwarded-For arbitrários.
- Mantenha ao menos um caminho SSH funcional antes de ativar a restrição.
- Teste o login em outra sessão do navegador antes de encerrar o acesso SSH.
Consulte a documentação técnica
O guia oficial contém a referência operacional deste recurso de segurança do MagnusBilling 8.
