Стоп-лист — это встроенный инструмент 1С-Битрикс для блокировки нежелательного трафика на уровне приложения. С его помощью можно закрыть доступ по IP-адресу, маске URL, User-Agent или рефереру, а также автоматически банить источники подозрительной активности.
security) должен быть установлен и активен.Что такое стоп-лист и когда он нужен
Стоп-лист — это список правил, по которым 1С-Битрикс блокирует входящие запросы до выполнения основной логики страницы. В отличие от блокировки на уровне веб-сервера (.htaccess, nginx) или фаервола, стоп-лист работает внутри ядра и знает о сессиях, авторизации и внутренней структуре сайта.
Типовые сценарии применения:
- блокировка IP-адресов, с которых идёт перебор паролей или спам форм;
- закрытие доступа к техническим разделам по маске URL;
- отсечение ботов и парсеров по значению User-Agent;
- фильтрация переходов с «мусорных» реферер-доменов;
- временная блокировка источника DDoS-подобной нагрузки.
Стоп-лист удобен тем, что правила меняются мгновенно из админки, без правки конфигов сервера и перезапуска сервисов.
Где находится и как включить
Инструмент входит в модуль «Проактивная защита». Порядок действий:
- Убедитесь, что модуль установлен:
Настройки → Настройки продукта → Модули— строка «Проактивная защита». - Откройте
Настройки → Проактивная защита → Стоп-лист. - Нажмите «Добавить правило» для создания новой записи.
Активность самого механизма стоп-листа регулируется на странице настроек модуля security: параметр «Активность стоп-листа» должен быть включён, иначе правила будут сохраняться, но не применяться.
Правила стоп-листа хранятся в базе данных и действуют сразу для всех сайтов и разделов установки.
Параметры правила фильтрации
При создании записи доступен набор условий. Запрос блокируется, если совпали все заполненные поля правила (условия объединяются по «И»). Незаполненные поля игнорируются.
| Поле | Назначение | Пример |
|---|---|---|
| IP с / IP по | Одиночный адрес или диапазон IP | 192.168.0.10 — 192.168.0.20 |
| Маска URL | Часть адреса запрашиваемой страницы | /bitrix/admin/ |
| User Agent | Подстрока в заголовке браузера/бота | python-requests |
| Реферер | Подстрока в HTTP-referer | spam-domain.example |
| Действует с / по | Период действия правила | для временной блокировки |
| Тип реакции | Заблокировать или, наоборот, добавить в белый список | «Заблокировать» |
Для правила можно задать текст сообщения, который увидит заблокированный посетитель, а также флаг «Активно» — так правило можно временно отключить, не удаляя.
Пример: блокировка IP и раздела по маске
Допустим, с адреса 203.0.113.45 идёт перебор паролей в админку. Настроим блокировку:
- Откройте
Настройки → Проактивная защита → Стоп-лист → Добавить правило. - В поле «IP с» и «IP по» укажите
203.0.113.45(один адрес — оба поля одинаковы). - В поле «Тип» выберите «Заблокировать».
- В «Сообщение» впишите текст отказа, например
Access denied. - Установите флаг «Активно» и сохраните.
Чтобы закрыть от посторонних технический раздел, оставьте поля IP пустыми и заполните только «Маска URL» значением вроде /upload/tmp/. Тогда правило сработает для любого IP, обратившегося по этому пути.
Важно: собственный административный IP имеет смысл заранее внести в белый список, чтобы случайно не заблокировать доступ себе.
Автоматическая блокировка подозрительной активности
Помимо ручных правил, модуль проактивной защиты умеет добавлять адреса в стоп-лист автоматически. Это происходит, когда сработали другие подсистемы безопасности:
- проактивный фильтр (WAF) обнаружил попытку атаки в параметрах запроса;
- превышено число неудачных попыток входа при включённой защите админки;
- зафиксирована аномальная частота запросов от одного источника.
Поведение автоблокировки задаётся на странице настроек модуля security: можно указать, на какой срок добавлять адрес в стоп-лист и добавлять ли его вообще. Все автоматические баны видны в том же списке правил и помечаются соответствующим образом — их можно снять вручную.
Связанные события пишутся в журнал вторжений, поэтому причину автоблокировки всегда можно отследить.
Частые ошибки
Наиболее распространённые проблемы при работе со стоп-листом:
- Блокировка собственного IP. Правило с широким диапазоном или маской URL может закрыть доступ администратору. Всегда проверяйте диапазон и держите свой адрес в белом списке.
- Сайт за прокси или CDN. Если перед Битрикс стоит балансировщик, Cloudflare или nginx-фронт, во всех запросах будет один и тот же IP прокси. Нужно корректно пробрасывать реальный адрес (
X-Forwarded-For) и настроить его учёт, иначе блокировка одного клиента заденет всех. - Отключён механизм стоп-листа. Правила созданы, но параметр активности стоп-листа в настройках модуля выключен — фильтрация не работает.
- Слишком широкая маска URL. Маска
/или короткая подстрока блокирует полсайта. Указывайте конкретные пути. - Ставка только на стоп-лист против DDoS. Фильтрация на уровне PHP не спасает от массированной сетевой атаки — запрос всё равно доходит до ядра. Для этого нужны средства уровня сети и веб-сервера.
- Забытые временные правила. Правила с истёкшим сроком или потерявшие актуальность накапливаются. Периодически пересматривайте список.
Белый список и порядок обработки
В стоп-листе можно создавать не только запрещающие, но и разрешающие записи. Правило с типом, обратным блокировке, выступает как белый список — адреса из него не будут заблокированы автоматикой и общими запрещающими правилами.
Рекомендованный порядок настройки:
- сначала внесите в белый список доверенные адреса — офис, VPN, серверы мониторинга и интеграций;
- затем задавайте запрещающие правила и включайте автоблокировку;
- проверяйте результат в журнале вторжений, чтобы отследить ложные срабатывания.
Такой подход снижает риск случайно отрезать легитимный трафик — платёжные шлюзы, службы доставки, поисковых роботов.
Итог
Стоп-лист 1С-Битрикс — быстрый способ отсечь нежелательный трафик прямо из админки, без правки конфигов сервера. Ключевые моменты:
- правило блокирует запрос при совпадении всех заполненных условий (IP, URL, User-Agent, реферер);
- механизм должен быть включён в настройках модуля проактивной защиты, иначе правила не применяются;
- автоблокировка дополняет ручные правила, реагируя на срабатывания WAF и защиты админки;
- доверенные адреса заранее вносите в белый список;
- против сетевого DDoS стоп-лист не заменяет средства уровня сети и веб-сервера.
Настроенный стоп-лист вместе с проактивным фильтром и журналом вторжений образует базовый эшелон защиты сайта на уровне приложения.