Защита от брутфорса строится на простом принципе: сделать перебор паролей медленным, дорогим и бессмысленным. Для этого достаточно пяти мер: лимит попыток входа с одного IP, капча после первых неудач, сложные пароли без словарных слов, двухфакторная авторизация и, по возможности, ограничение доступа к админке по IP. В 1С-Битрикс всё это настраивается штатными средствами за вечер, без программиста и дополнительных модулей.
Как понять, что админку сайта уже перебирают
Загляните в журнал вторжений Битрикс (раздел «Проактивная защита») или в логи сервера: десятки запросов к странице авторизации с разных IP, серии неудачных входов с интервалом в секунды, всплески нагрузки по ночам. Косвенные признаки - письма «ваш аккаунт заблокирован после неудачных попыток входа» и жалобы сотрудников на капчу при первом же входе. Если же в логах видны успешные входы с незнакомых адресов - это уже не попытка, а взлом: сверьтесь со статьёй как понять, что сайт взломан. Полезный ритуал на пять минут по понедельникам: открыть журнал, пробежать глазами топ адресов и убедиться, что стоп-лист пополняется, а успешные входы - только свои.
Пять уровней защиты от перебора паролей
- Включите контроль активностиВ проактивной защите Битрикс задайте лимит запросов с одного IP. Бот, отправляющий десятки попыток в минуту, попадает в стоп-лист автоматически.
- Настройте политику паролейВ настройках главного модуля: минимальная длина от 12 символов, обязательные цифры и спецсимволы, проверка на несовпадение с логином. Плюс капча после 2-3 неудачных попыток входа.
- Включите двухфакторную авторизациюОдноразовые коды из приложения обесценивают перебор полностью: даже подобранный пароль без кода бесполезен. Настройка занимает десять минут и не требует программиста.
- Ограничьте доступ к админкеЕсли у команды статические IP - закройте административный раздел по списку адресов в проактивной защите или на уровне сервера. Для остальных - хотя бы дополнительная HTTP-авторизация.
- Уберите предсказуемые логиныЛогин admin - половина подарка боту: остаётся подобрать только пароль. Заведите персональные логины и отключите стандартный. Заодно проверьте, не светится ли логин администратора публично: в подписях статей, почтовых адресах, комментариях в коде страниц.
Закроем вход в админку за один день
Настроим лимиты, стоп-листы, капчу, 2FA и ограничения по IP, проверим пароли всех доступов - от админки до FTP. Перебор вашего сайта станет пустой тратой ботов.
Защита от брутфорса на уровне сервера и хостинга
Часть обороны разумно вынести выше CMS - туда, где запрос ещё не дошёл до Битрикс. Инструменты стандартные: fail2ban на VPS банит адреса после серии неудачных попыток входа по SSH и FTP, дополнительная HTTP-авторизация на административных адресах встречает бота ещё до формы логина, гео-фильтр отсекает страны, из которых у вас не бывает ни клиентов, ни сотрудников.
Плюс такого подхода - экономия ресурсов: каждый отбитый на подлёте запрос не тратит время PHP и базы данных. Во время массированного перебора разница заметна: сайт с защитой на уровне сервера атаку даже не чувствует, а сайт, встречающий ботов формой авторизации, начинает тормозить у настоящих посетителей. На виртуальном хостинге спросите поддержку, какие лимиты и фильтры доступны на вашем тарифе, - готовые переключатели там обычно есть.
Что делать, если пароль уже подобрали
Действуйте как при подтверждённом взломе: смените пароли всех администраторов и технических доступов, завершите все активные сессии, проверьте список пользователей на чужие аккаунты, просканируйте сайт на шеллы и бэкдоры - злоумышленник в первую очередь закрепляется. Загляните и в даты изменения файлов за последние дни: свежие правки там, где никто ничего не менял, укажут на закладки. Затем закройте сам вектор: лимиты, капча, 2FA по шагам выше. Полный порядок действий - в плане спасения взломанного сайта.
Частые вопросы о защите от брутфорса
Достаточно ли одного сложного пароля без остальных мер?
Поможет ли смена адреса админки против брутфорса?
Пользователи жалуются, что их блокирует после ошибок в пароле. Это нормально?
Сколько стоит настроить защиту от перебора в Беларуси?
Брутфорс - самая массовая и самая дешёвая в защите атака: пять настроек, один вечер - и админка перестаёт быть мишенью. Хотите, чтобы это сделали и проверили за вас, а заодно закрыли остальные точки входа - подключите администрирование сайтов Alavir: настроим защиту, будем следить за журналом вторжений и реагировать на инциденты. С 2013 года, 450+ проектов, консультация бесплатная.












