Применимо к: все тарифы.
ModSecurity — это межсетевой экран для веб-приложений (WAF), который работает на каждом сервере Maxinodes с набором правил OWASP Core Rule Set. Он проверяет входящие веб-запросы и блокирует те, что выглядят вредоносными, — SQL-инъекции, межсайтовый скриптинг, обход каталогов, подозрительные загрузки, автоматизированные атаки и тому подобное. Это парадная дверь нашей защиты, вместе с серверным сканированием на вредоносный код и изоляцией аккаунтов CloudLinux.
Чаще всего вы его даже не замечаете. Но иногда вполне легитимное действие — сохранение длинной страницы в вашей CMS, загрузка файла, отправка формы — совпадает с правилом безопасности и всё равно блокируется. Это называется ложным срабатыванием, и мы быстро это исправляем.
Признаки
Вы могли столкнуться с ложным срабатыванием ModSecurity, если:
- Определённое действие возвращает ошибку 403 Forbidden или страницу «Access Denied» / «Not Acceptable», тогда как остальной сайт загружается нормально.
- Блокировка воспроизводится — одна и та же кнопка, форма или загрузка не срабатывает каждый раз.
- Это началось сразу после того, как вы сохранили определённый контент (пост с кодом внутри, сложную форму, обновление плагина).
- Затронуты только одна страница или одно действие, а не весь сайт.
Если весь ваш сайт недоступен или выдаёт ошибку 500 — это другая проблема, см. Мой сайт недоступен или показывает ошибку 500.
Распространённые причины (наиболее вероятные сначала)
- Контент, который выглядит как атака. Фрагменты кода, текст, похожий на SQL, URL или специальные символы в посте, комментарии или поле формы могут сработать на правило, даже если они безобидны.
- Загрузки файлов. Некоторые типы файлов, большие загрузки или необычные имена файлов могут совпасть с правилом фильтрации загрузок.
- Плагины, темы или приложения с необычными запросами. Некоторые конструкторы страниц, плагины безопасности или инструменты импорта/экспорта отправляют запросы, напоминающие шаблоны атак.
- Блокировка реальной атаки. Иногда межсетевой экран делает именно свою работу — отражает повторяющееся прощупывание ваших URL входа или админ-панели.
Быстрые решения, которые можно попробовать
- Убедитесь, что проблема воспроизводится. Повторите точное действие и запишите, на что вы нажали. Разовая ошибка 403 могла быть просто кратковременной блокировкой.
- Запишите точное время и ваш IP-адрес. Мы находим блокировку в журналах сервера по временной метке и исходному IP, так что это сильно ускоряет дело.
- По возможности проверьте из другой сети. Это помогает нам отличить ложное срабатывание от IP-адреса, который был временно заблокирован.
- Проверьте, что это не другой лимит. Если вместо 403 вы видите страницу 508 «Resource Limit Reached» — это CloudLinux, а не ModSecurity, см. Достигнут лимит ресурсов и ошибки 508.
Важно: пожалуйста, не отключайте защиту сайта самостоятельно и не пытайтесь «обойти» межсетевой экран, изменяя правила. Добавить конкретное правило в исключения безопаснее, чем отключать защиту, — и это работа для нас.
Если это не помогло: попросите поддержку добавить правило в исключения
Правила ModSecurity настраиваются на уровне сервера, поэтому исправление заключается в том, чтобы наша команда добавила конкретное правило в исключения для вашего действия. Мы можем сделать это, не ослабляя защиту вашего сайта.
Начните чат или откройте тикет и укажите:
- Ваш домен и точный URL или страницу, где это происходит.
- Действие, которое вызывает блокировку (например, «сохранение поста в WordPress», «загрузка PDF в форме обратной связи»).
- Точный текст ошибки, который вы видите на экране.
- Дату, время и ваш публичный IP-адрес на момент последнего возникновения проблемы — узнать свой публичный IP можно любым поиском «what is my IP».
- Скриншот, если он у вас есть.
Результат: мы находим заблокированный запрос в журналах, подтверждаем, что это ложное срабатывание, и добавляем точечное исключение (исключение правила), чтобы ваше легитимное действие проходило, а реальные угрозы оставались заблокированными.
На тарифах Managed мы отслеживаем и настраиваем это за вас и можем реагировать быстрее. На Self-Managed наша поддержка в чате и по электронной почте всё равно добавит подтверждённые ложные срабатывания в исключения, см. Что покрывает наша поддержка.
Комментарии
0 комментариев
Войдите в службу, чтобы оставить комментарий.