Предлагаю добавить полноценный режим Whitelist для фильтрации подключений по IP/ASN.
Сейчас есть Ingress/Egress Filter, который работает только как blacklist (blockedIps), а также Shared Lists, которые в новой версии поддерживают asList. Однако отсутствует возможность использовать эти списки как список разрешённых ASN/IP.
Предлагаю добавить режим, например:
"ingressFilter": {
"enabled": true,
"mode": "whitelist",
"allowedAsns": [
"ext:allowed-asn"
]
}
или аналогичную реализацию.
Практический сценарий использования:
-
автоматически (cron) получать актуальный список ASN нужной страны или провайдеров;
-
обновлять
Shared Listsчерез API (PATCH /api/node-plugins); -
разрешать подключения только из ASN, указанных в
asList; -
все остальные подключения отклонять.
Это было бы полезно для:
-
защиты приватных нод;
-
ограничения доступа по регионам;
Сейчас через API уже можно динамически обновлять sharedLists, поэтому такой функционал хорошо вписался бы в существующую архитектуру и позволил бы строить полностью автоматизированные решения.