Blocage géographique

Réduisez la surface d'attaque d'un continent entier.

Bloquez les pays d'où provient le flood, ou n'autorisez que ceux de vos joueurs. PAKKT pousse les plages CIDR à jour dans des sets nftables (IPv4 et IPv6), avec une garde anti-auto-blocage qui protège toujours votre accès.

v4 + v6
deux familles
hebdo
CIDR rafraîchis
anti
auto-blocage
app.pakkt.io/protection · blocage par pays ● LIVE
Deux logiques

Bloquer une liste, ou n'autoriser qu'une liste.

Mode blocage

Tout passe, sauf ces pays

Vous listez les pays à bloquer. Idéal pour couper net les origines d'attaque récurrentes tout en restant ouvert au reste du monde. Verdict saddr @set drop.

Mode autorisation seule

Rien ne passe, sauf ces pays

Vous listez les seuls pays autorisés. Parfait pour un service régional (jeu européen, etc.) : la surface d'attaque se réduit à votre zone réelle. Verdict saddr != @set drop.

Sous le capot

Des sets nftables, livrés à jour.

PAKKT ne fait pas de lookup GeoIP sur l'agent : le Core API résout les plages CIDR et les livre déjà calculées. L'agent les installe atomiquement dans des sets nommés, mises à jour en une seule transaction nftables.

  • Source : zones agrégées ipdeny.com, rafraîchies chaque semaine.
  • Déduplication : repush uniquement si les plages ont changé.
  • v4 + v6 : sets country_v4 / country_v6, sur input et forward.
  • Garde safe_ips : localhost et Core API toujours autorisés, en haut de chaîne.
Ordre de chaîne (priorité)
1garde safe_ips : localhost + Core API
2vos whitelists / blacklists d'IP explicites
3politique pays (block / allow_only)
L'intention explicite de l'utilisateur passe toujours avant la règle pays. Impossible de se verrouiller dehors.
FAQ

Questions fréquentes

Des réponses directes, sans brouillard marketing.

Comment fonctionne le blocage par pays chez PAKKT ? expand_more
Vous choisissez des pays (codes ISO 3166-1 alpha-2) et un mode : « blocage » (tout sauf ces pays passe) ou « autorisation seule » (seuls ces pays passent). PAKKT résout les plages CIDR de chaque pays et les pousse à l'agent, qui les installe dans deux sets nftables nommés (IPv4 et IPv6). Le verdict s'applique sur les chaînes input et forward.
D'où viennent les plages d'IP par pays et sont-elles à jour ? expand_more
Les plages CIDR proviennent des zones agrégées d'ipdeny.com, rafraîchies chaque semaine. À chaque mise à jour, PAKKT recalcule les plages et ne les repousse à l'agent que si elles ont changé (déduplication par empreinte). Vos serveurs restent à jour sans que vous ayez à y toucher.
Le blocage par pays supporte-t-il l'IPv6 ? expand_more
Oui. Le geo-blocking gère IPv4 et IPv6 : deux sets nftables distincts (country_v4 et country_v6) sont alimentés et quatre règles couvrent input et forward pour chaque famille. Contrairement à la couche XDP, qui reste IPv4 pour le filtrage par hôte, la couche nftables traite les deux familles.
Risque-t-on de se bloquer soi-même en activant une politique pays ? expand_more
Non. PAKKT insère une garde « safe_ips » en haut de chaîne, qui autorise toujours localhost et les IP du Core API avant toute politique pays. Vos whitelists d'IP explicites passent également avant la politique géographique : l'intention explicite gagne toujours sur la règle pays. Une politique mal calibrée ne peut pas vous couper l'accès à votre propre agent.
Dans quels cas le blocage par pays est-il utile ? expand_more
Typiquement : un serveur de jeu dont les joueurs sont européens et qui subit du flood depuis d'autres continents (mode autorisation seule), une réduction de surface d'attaque en bloquant les pays d'où provient l'essentiel des attaques, ou des contraintes de conformité régionales. Le blocage par pays complète les règles XDP/nftables et le Bouclier Auto, il ne les remplace pas.

Coupez ce qui n'a rien à faire chez vous.

À partir de 3 € / serveur / mois. Presets UE, Amérique du Nord, top menaces DDoS, ou votre liste sur mesure. Essai gratuit 7 jours.