MagnusBilling
Security

Restringe el acceso al panel de MagnusBilling por IP autorizada mediante SSH

Añade otra capa de protección a MagnusBilling permitiendo que cada usuario del panel ingrese solo desde direcciones IP autorizadas mediante una sesión SSH.

ENPTES

El panel de MagnusBilling ahora admite una lista de direcciones IP permitidas por usuario, autorizada directamente mediante SSH. Una vez activada para un nombre de usuario, el acceso al panel web solo se acepta cuando la IP pública del navegador coincide con una dirección registrada previamente desde una conexión SSH.

  • La lista se guarda fuera de la raíz pública del servidor web y fuera de MariaDB, en /etc/magnusbilling/panel-ip-access.
  • Cada usuario del panel tiene una lista independiente.
  • Los usuarios existentes continúan sin restricciones hasta que la función se active para su nombre de usuario exacto.

Autoriza tu IP actual

Conéctate al servidor por SSH desde la misma IP pública que utiliza el navegador. Con privilegios de root, ejecuta:

  • El comando obtiene la dirección del cliente directamente de la conexión SSH.
  • No acepta una dirección IP indicada en la línea de comandos.
  • La primera ejecución correcta crea la lista del usuario y activa inmediatamente la restricción para esa cuenta.
addmyip root

Úsala con cualquier usuario del panel

La función no se limita a la cuenta root del panel. Indica el nombre de usuario exacto y usa comillas cuando contenga espacios. En el directorio de almacenamiento, cada nombre se representa mediante un identificador SHA-256, evitando que los caracteres especiales se interpreten como rutas del sistema de archivos.

addmyip administrator
addmyip "responsable de soporte"

Elimina la IP actual

Desde la sesión SSH cuya dirección deseas eliminar, ejecuta:

  • La restricción permanece activa aunque se elimine la última dirección autorizada.
  • Con la lista vacía, ninguna IP podrá ingresar al panel como ese usuario.
  • Para recuperar el acceso, ejecuta addmyip USUARIO mediante SSH o libera todas las restricciones.
delmyip root

Desactiva todas las restricciones de IP del panel

Para borrar todas las listas del panel y dejar de nuevo a todos los usuarios sin restricciones de IP, ejecuta el siguiente comando. addmyip, delmyip y releaseAll requieren privilegios de root. Como releaseAll afecta a todos los usuarios del panel, resérvalo para tareas de recuperación o una reversión planificada.

releaseAll

Proxies inversos, CDN, NAT y VPN

El acceso web compara la dirección de cliente de confianza de Apache (REMOTE_ADDR) con la dirección del cliente SSH. Si un proxy inverso, CDN, gateway NAT o VPN hace que ambas direcciones sean distintas, configura mod_remoteip de Apache solamente con los rangos de los proxies de confianza o conéctate por SSH a través de la misma salida de red.

  • No confíes en encabezados X-Forwarded-For arbitrarios.
  • Conserva al menos una vía SSH funcional antes de activar la restricción.
  • Prueba el acceso en otra sesión del navegador antes de cerrar la conexión SSH.

Consulta la documentación técnica

La guía oficial contiene la referencia operativa de esta función de seguridad de MagnusBilling 8.

Abrir la documentación de la lista de IP permitidas