Что умеет решение
Модуль ограничивает доступ к сайту, административным разделам или отдельным страницам на основе IP-адреса посетителя. Поддерживаются белые и чёрные списки, протоколы IPv4 и IPv6, а также правила для CIDR-диапазонов и конкретных диапазонов адресов. Функционал включает фильтрацию по группам пользователей, контроль авторизации, ведение журнала обращений и защиту от случайной самоблокировки.
Проверка выполняется на самом раннем этапе обработки запроса, до формирования страницы, что экономит ресурсы сервера, отсекая неподходящих посетителей сразу. Правила гибкие: можно указать адрес или подсеть, действие «разрешить» или «запретить», приоритет, привязку к конкретному сайту, маски путей, срок действия и ограничение по группам пользователей. Первое подходящее правило с наименьшим приоритетом становится решающим, поэтому разрешающие правила работают как исключения из более широких запрещающих.
Отдельно настраивается проверка при входе: сайт остаётся открытым для всех посетителей, а авторизоваться сотрудник может только из разрешённой сети. Отказ в доступе показывается прямо в форме входа, а не в виде ошибки на следующей странице.
Настройки страницы блокировки позволяют полностью контролировать отображаемый контент: HTTP-статус, тексты, цвета, шрифт, логотип и дополнительный CSS. Встроенный режим предпросмотра позволяет проверить внешний вида страницы без реального ограничения доступа для посетителей.
Архитектура модуля исключает риск случайной блокировки администратора от собственного сайта.
Основные возможности
Правила доступа
Поддерживаются различные форматы указания адресов: одиночные IP, подсети в формате CIDR (например, 10.0.0.0/8), диапазоны через дефис (192.168.0.10-192.168.0.50), шаблоны с подстановкой (192.168.0.*) и символ звёздочки для любого адреса.
Обеспечена полная поддержка IPv4 и IPv6. Адреса в формате ::ffff:192.168.0.1 автоматически сворачиваются до IPv4, что позволяет одной маске охватывать оба представления.
Приоритет правил определяется их порядком в списке: разрешающие правила имеют приоритет над запрещающими.
Каждое правило можно привязать к конкретному сайту, ограничить по маскам путей и задать период действия.
Доступ можно ограничить для определённых групп пользователей или, наоборот, исключить их из действия правила.
Для каждого правила отображается счётчик срабатываний и дата последнего применения, что позволяет оперативно оценивать актуальность правил.
Реализован массовый ввод: список адресов вставляется в одно поле, после чего для каждого адреса создаётся отдельное правило с общими настройками.
Возможна выгрузка списка правил в CSV-файл с учётом применённых фильтров.
Режимы и зона контроля
Модуль управления доступом к сайту по IP-адресу. Поддерживает три режима: отключено, чёрный список (запрещены указанные адреса) и белый список (разрешены только указанные адреса). Зона контроля настраивается для всего сайта, только административного раздела или произвольного списка путей. Список исключений, проверяемый до зоны контроля, включает обработчики оплаты, вебхуки и служебные адреса.
Настройка проверки пользователей включает режим «только авторизованные»: анонимные посетители, поисковые боты, платёжные системы и службы доставки проходят без проверки. Предусмотрен список исключений по ID для служебных учётных записей интеграций (1С, МойСклад, обмен заказами). Доступна отдельная опция «не блокировать авторизованных администраторов».
Режим проверки входа работает независимо от основного: сайт открыт всем, но вход разрешён только из доверенных сетей. Применяются те же правила доступа, группы определяются по пользователю, вводящему логин. Текст отказа настраивается непосредственно в форме авторизации.
При блокировке доступа выбирается HTTP-статус: 403, 404, 401 или 503. Статус 503 сообщает поисковым системам о временном закрытии, что предотвращает исключение страниц из индекса. Альтернативный вариант — перенаправление на указанную страницу.
Модуль обеспечивает доступ к сайту на основе IP-адреса. Страница ошибки 403 в дизайне вашего шаблона создаётся одной кнопкой.
Настройте внешний вид страницы блокировки: заголовок, текст, отображение IP-адреса посетителя, кнопка-ссылка, выбор одного из шести цветов, шрифт, выравнивание, ширина и скругление блока, тень, логотип через загрузку файла, а также дополнительный CSS. В текстовых сообщениях поддерживаются подстановки #IP# и #DATE#. Доступен предпросмотр страницы блокировки в новой вкладке. Для полного контроля над контентом можно использовать собственный HTML-код целиком.
Журнал обращений фиксирует дату, IP-адрес, результат проверки, сработавшее правило, запрашиваемую страницу, метод запроса, User-Agent и пользователя. Доступны фильтры по адресу, результату, странице и временному периоду. Повторные запросы с одного IP объединяются в одну запись с увеличением счетчика попыток, что предотвращает разрастание таблицы при сканировании. Автоматическая очистка журнала по глубине хранения выполняется фоновым агентом раз в сутки. Из журнала можно перейти к созданию правила для конкретного адреса.
При работе за прокси или балансировщиком модуль определяет реальный IP-адрес клиента через заголовки X-Forwarded-For, X-Real-IP и Client-IP. Эти заголовки принимаются только от доверенных подсетей, список которых настраивается отдельно. Если список доверенных сетей не задан, заголовки игнорируются, что защищает от подмены адреса одним запросом.
Возможна защита отдельной страницы с помощью компонента.
Модуль «Доступ к сайту по IP» добавляется на страницу через визуальный редактор. Он позволяет задать собственный список правил, конкретные IP-адреса и действие при блокировке. Это даёт возможность контент-менеджеру закрыть доступ к лендингу без необходимости входить в настройки самого модуля.
Диагностика
Встроенная проверка позволяет выбрать адрес, путь и группу пользователей, чтобы увидеть решение на основе текущих правил без реальной блокировки. В списке правил и настройках всегда отображается ваш текущий IP-адрес, а также появляется предупреждение, если активные правила его блокируют.
Защита от самоблокировки
Основной риск подобных модулей — включение белого списка и потеря доступа к административной панели. Для предотвращения этого предусмотрено четыре независимых механизма.
1. Модуль устанавливается в выключенном состоянии. Установка не блокирует доступ, режим активируется вручную после проверки правил.
2. Ключ обхода. В настройках задаётся произвольная строка. Открытие любой страницы с этим ключом в URL устанавливает cookie и снимает ограничение для браузера на заданный срок. Ключ сразу удаляется из адресной строки, чтобы не сохраняться в истории браузера и в заголовке Referer.
3. По умолчанию включена опция «Не блокировать администраторов».
Аварийное отключение. Добавление одной строки в файл /bitrix/php_interface/dbconn.php полностью отключает модуль, даже если настройки заданы неверно.
В интерфейсе всегда отображается текущий IP-адрес и принятое по нему решение. Эта информация доступна в списке правил и в настройках до активации режима.
Доступ к настройкам в административной панели:
Раздел «Сервисы → Доступ к сайту по IP».
Раздел «Настройки → Настройки продукта → Настройки модулей → Доступ к сайту по IP».
Внедрение «Доступ к сайту по IP» можно поручить General iT — от установки до настройки и проверки совместимости с сайтом.