Исключение для конкретных страниц
|
---|
|
Стандартный уровень
Стандартный уровень |
Чтобы защита веб-проекта осуществлялась на стандартном уровне безопасности, необходимо настроить должным образом все параметры данного уровня:
* для быстрого перехода к описанию настройки нужного Вам параметра кликните по одной из ссылок ниже:
- 1 , 2 Проактивный фильтр и исключения из него;
- 3 Ведение журнала вторжений;
- 4 Контроль активности;
- 5 Уровень безопасности группы администраторов;
- 6 Использовать CAPTCHA при регистрации;
- 7 Режим вывода ошибок (error_reporting);
- 8 Показ ошибочных запросов базы данных.
1 , 2 Проактивный фильтр и исключения из него
Включение или отключение проактивного фильтра Проактивный фильтр (Web Application Firewall) – это набор специализированных средств, которые выполняют фильтрацию трафика. Фильтр обеспечивает защиту от большинства известных атак на веб-приложения. В потоке внешних запросов пользователей проактивный фильтр распознает большинство опасных угроз и блокирует вторжения на сайт. выполняется на странице Проактивный фильтр (Настройки > Проактивная защита > Проактивный фильтр) с помощью кнопки Включить проактивную защиту (или Выключить проактивную защиту).
На закладке Активная реакция настраиваются действия системы при попытке вторжения на сайт:
Выберите необходимый вам способ реакции на вторжение:
|
Чтобы заблокировать пользователя на некоторое количество минут, отметьте опцию Добавить IP-адрес атакующего в стоп-лист. При этом период времени блокировки задается в поле На сколько минут добавлять в стоп-лист.
Злоумышленник размещает у себя ссылку на сайт, содержащую данные, похожие на попытку взлома.
Пользователь кликает по этой ссылке и переходит на сайт.
Проактивная защита заносит этого пользователя в Стоп-лист. Сайтом этот пользователь больше пользоваться не сможет. когда действия злоумышленника могут привести к блокировке посетителей сайта.
Для фиксирования попыток атаки отметьте опцию Занести попытку вторжения в журнал.
При необходимости могут быть заданы исключения из проактивного фильтра (закладка Исключения), т.е. проактивный фильтр не будет применяться на страницах, указанных на данной закладке.
Однако при необходимости можно добавить определенные страницы или конкретных пользователей в правило исключения
Исключение для конкретных пользователей
|
---|
При необходимости можно настроить проактивный фильтр так, чтобы он не срабатывал на любых страницах, но для определенных групп пользователей. Эта настройка осуществляется на странице настроек параметров самого модуля Проактивная защита:
Примечание: проактивный фильтр не работает для тех групп пользователей, для которых в правах доступа к модулю Проактивная защита разрешена операция Обход проактивного фильтра. Определяется настройками уровня доступа (Настройки > Пользователи > Уровни доступа) к модулю проактивной защиты.
|
noindex
и nofollow
. 3 Журнал вторжений
Журнал вторжений (Настройки > Проактивная защита > Журнал вторжений) предназначен для ведения логов событий, связанных с потенциальными угрозами безопасности сайта. Период времени, в течение которого хранятся записи, определяется настройками Главного модуля на закладке Журнал событий.
Информация о событии, которая фиксируется в журнале
|
---|
|
В журнале фиксируются события следующих типов:
- Со стороны модуля Веб-аналитика: превышение лимита активности.
- Со стороны модуля Проактивная защита: попытки внедрения SQL и PHP, попытки атак через XSS, попытки заражения вирусами и фишинга через редирект.
- Со стороны модуля Форум: операции над темами и сообщениями форумов.
- Со стороны Главного модуля: успешный вход и выход из системы, запрос на смену и смена пароля пользователя, ошибки входа и входа при сохраненной авторизации, регистрация нового пользователя, ошибка регистрации и удаление пользователя.
Подробное описание всех полей списка смотрите на странице
пользовательской документации
Журнал вторжений (Настройки > Проактивная защита > Журнал вторжений) предназначен для ведения логов событий, связанных с потенциальными угрозами для безопасности сайта. Период времени, в течение которого хранятся записи, определяется настройками главного модуля.
Подробнее...
.
4 Контроль активности
Контроль активности пользователей ведется на основе средств модуля Веб-аналитика и, следовательно, доступен только в тех редакциях продукта, в которые входит этот модуль. Контроль активности позволяет установить защиту от чрезмерно активных пользователей, программных роботов, некоторых категорий DDoS-атак, а также отсекать попытки подбора паролей перебором.
Включение или отключение контроля активности выполняется на странице Контроль активности (Настройки > Проактивная защита > Контроль активности) с помощью кнопки Включить контроль активности (или Выключить контроль активности).
На закладке Параметры задаются параметры максимальной активности пользователей вашего сайта.
Таким образом, если пользователь превысит количество запросов за указанное количество секунд, то он будет заблокирован на заданное время. При этом ему будет отображена специальная страница, шаблон которой можно отредактировать по ссылке редактировать шаблон. Для фиксирования превышения лимита активности в журнале вторжений необходимо отметить опцию Сделать запись в журнале событий.
5 Уровень безопасности группы администраторов
Чтобы защита веб-проекта осуществлялась на стандартном уровне, необходимо задать повышенный уровень безопасности для группы администраторов. По умолчанию данный параметр уже настроен. Если по каким-либо причинам уровень безопасности группы администраторов отличен от повышенного, то необходимо выполнить следующее:
- На странице Панель безопасности (Настройки > Проактивная защита > Панель безопасности) нажмите ссылку Включить повышенный для опции Уровень безопасности группы администраторов. Откроется форма редактирования группы администраторов на закладке Безопасность (Настройки > Пользователи > Группы пользователей).
- В поле Предопределенные настройки уровня безопасности укажите повышенный уровень.
- Сохраните внесенные изменения.
6 Использовать CAPTCHA при регистрации
Необходимым условием для защиты сайта на стандартном уровне является использование CAPTCHA при регистрации новых пользователей. Данная опция включается в настройках главного модуля на закладке Авторизация.
Настройка внешнего вида CAPTCHA выполняется на странице CAPTCHA (Настройки > Настройки продукта > CAPTCHA).
7 Режим вывода ошибок
Наряду с параметром Использовать CAPTCHA при регистрации, необходимо настроить еще один параметр главного модуля – Режим вывода ошибок (error_reporting), чтобы защита сайта осуществлялась на стандартном уровне безопасности.
- Перейдите на страницу настроек Главного модуля (Настройки > Настройки продукта > Настройки модулей > Главный модуль).
- В поле Режим вывода ошибок (error_reporting) укажите Только ошибки или Не выводить.
- Сохраните внесенные изменения.
8 Показ ошибочных запросов базы данных
Для осуществления защиты веб-проекта на стандартном уровне показ ошибочных данных должен быть выключен, т.е. переменная $DBDebug
должна принимать значение code
. Таким образом, в случае ошибки при создании соединения с базой или выполнения запроса полный текст ошибки будет отображаться только администраторам сайта. Если же переменная принимает значение true
, то полный текст ошибки будет отображаться всем пользователям сайта.
Изменение значения переменной $DBDebug
выполняется в файле /bitrix/php_interface/dbconn.php
.
Документация по теме: |
и Ваше мнение важно для нас