До 10%Рекомендуйте нас и получайте процент за каждого приведённого клиента
Безопасность

Безопасность BitrixVM и серверная защита: hardening фундамента под сайтом

Укрепляем сервер под 1С-Битрикс на уровне операционной системы: настраиваем firewall, SSH по ключам, права файлов и пользователей, обновления, SELinux или AppArmor, защиту панели BitrixVM, шифрование и аудит. Получаете безопасный фундамент, на котором сайт устойчив к взлому.

10 летадминистрируем серверы Битрикс
300+укреплённых серверов
от 2 днейдо базового hardening
24/7мониторинг после внедрения
SSH firewall
Что входит

Из чего складывается серверная защита

Укрепляем сервер под Битрikс по всем основным направлениям — от сетевого периметра до прав файлов и аудита. Каждый блок закрывает свой класс угроз на уровне операционной системы.

Firewall iptables или nftables

Запрет по умолчанию, наружу открыты только нужные порты сайта и сервиса.

Защита SSH и доступа

Вход по ключам, смена порта, отключение root по паролю, fail2ban на перебор.

Права файлов и пользователей

Корректные владельцы и права, разделение пользователей, запрет записи в код.

Обновления ОС и пакетов

Накат патчей безопасности, автоматические обновления, контроль версий софта.

SELinux или AppArmor

Мандатный контроль доступа изолирует процессы и ограничивает последствия взлома.

Защита панели и аудит

Закрытие панели BitrixVM, шифрование, журналирование и аудит конфигурации.

Зачем укреплять сервер

Где сервер под Битрикс остаётся открытым

Сайт можно вылизать на уровне кода, но если сервер настроен по умолчанию, взлом приходит не через сайт, а через открытый порт, слабый пароль или забытый сервис. Hardening закрывает эти двери на уровне операционной системы.

SSH открыт на стандартном порту, вход по паролю — боты перебирают сутками.
Переводим вход на ключи, меняем порт, отключаем root по паролю и ставим fail2ban на блокировку перебора.
Firewall не настроен, наружу торчат база, кэш и служебные порты.
Поднимаем iptables или nftables по принципу запрета по умолчанию: наружу открыты только нужные порты.
ОС и пакеты годами не обновлялись, в системе известные уязвимости.
Накатываем обновления ОС и пакетов, настраиваем автоматические патчи безопасности и контроль версий.
Права на файлы выставлены широко, веб-сервер пишет куда угодно.
Приводим права файлов и владельцев в порядок, отделяем пользователей, запрещаем запись в исполняемые каталоги.
Панель BitrixVM доступна снаружи без ограничений по IP.
Закрываем порт панели BitrixVM фаерволом и доступом по списку адресов, усиливаем её пароль и журналирование.
На сервере крутятся лишние сервисы, которые никто не использует.
Отключаем неиспользуемые сервисы и демоны, сокращаем поверхность атаки до необходимого минимума.
Как это работает

Слои серверной защиты вокруг сайта

Защита выстраивается слоями: внешний firewall фильтрует трафик, доступ закрыт ключами и блокировкой перебора, система обновлена, а процессы изолированы. Каждый слой страхует следующий.

Firewallсеть и порты ДоступSSH · fail2ban Системапатчи · права ИзоляцияSELinux Каждый слой страхует следующий — взлом одного уровня не открывает весь сервер
Сеть (firewall) → доступ (SSH, fail2ban) → система (патчи, права) → изоляция (SELinux) → сайт.
Подробно об услуге

Серверная защита 1С-Битрикс: безопасный фундамент под сайтом

Безопасность BitrixVM и серверная защита — это укрепление сервера на уровне операционной системы, на котором работает ваш сайт на 1С-Битрикс. Сколько бы внимания вы ни уделяли коду сайта и модулям, взлом чаще всего приходит не через них, а через сервер: открытый порт, слабый пароль на SSH, забытый сервис, устаревший пакет с известной уязвимостью. Hardening, или укрепление сервера, закрывает именно эти двери. Мы приводим конфигурацию операционной системы в безопасное состояние, чтобы атаковать сервер стало на порядок труднее, а последствия возможного взлома были ограничены.

В отличие от защиты самого сайта, которая работает с уязвимостями в коде, серверная защита действует уровнем ниже — на сети и системе. Здесь важны сетевой экран, доступ по SSH, права на файлы, обновления, изоляция процессов и аудит. Это базовая гигиена, на которой держится всё остальное: даже самый защищённый код бесполезен, если сервер под ним настроен по умолчанию и открыт всем ветрам. Поэтому серверную защиту мы рассматриваем как фундамент, без которого остальные меры безопасности стоят на песке.

Из чего складывается укрепление сервера

Hardising сервера под Битрикс мы ведём по нескольким направлениям, и каждое закрывает свой класс угроз. Сетевой экран на iptables или nftables строится по принципу запрета по умолчанию: всё закрыто, наружу открыты только нужные порты сайта. Доступ по SSH переводится на ключи, порт меняется на нестандартный, вход под суперпользователем по паролю отключается, а fail2ban автоматически блокирует адреса, с которых идёт перебор. Права на файлы и пользователей приводятся в порядок, чтобы взлом одного сервиса не открывал доступ ко всему серверу.

Главные направления серверной защиты:

  • сетевой экран iptables или nftables по принципу запрета по умолчанию;
  • доступ по SSH: вход по ключам, смена порта, отключение root по паролю, fail2ban;
  • права файлов и разделение пользователей, запрет записи в исполняемый код;
  • обновления операционной системы и пакетов, автоматические патчи безопасности;
  • отключение неиспользуемых сервисов и демонов для сокращения поверхности атаки;
  • мандатный контроль доступа SELinux или AppArmor для изоляции процессов;
  • защита панели BitrixVM, шифрование каналов и данных, журналирование и аудит.

Кому нужна серверная защита

Укрепление сервера окупается в первую очередь там, где простой сайта или утечка данных бьют по деньгам и репутации. Это интернет-магазины и B2B-порталы, где остановка приёма заказов означает прямые потери, а компрометация базы клиентов — репутационный и юридический ущерб. Это компании, которые работают с персональными данными и обязаны выполнять требования по их защите. И это любые проекты, которые достались в наследство с сервером, настроенным по умолчанию, без firewall, со входом по паролю и устаревшим софтом.

Особенно важна серверная защита, если сервер уже подвергался атакам: в журналах виден поток перебора SSH, были попытки входа или признаки компрометации. В таком случае базовый hardising нужно сделать как можно скорее, потому что незащищённый сервер в интернете находят и атакуют автоматические сканеры в течение считанных часов. Мы выстраиваем приоритеты так, чтобы самые опасные двери закрыть в первую очередь.

Как устроена работа

Укрепление сервера мы начинаем с аудита: снимаем срез текущей конфигурации — открытые порты, запущенные сервисы, способ доступа, версии софта, права на файлы и состояние журналов. На основе этого составляем чек-лист изменений с приоритетами и согласуем окно работ так, чтобы не задеть работу сайта. Затем последовательно проходим по направлениям: настраиваем сетевой экран и доступ, закрываем лишние порты и сервисы, накатываем обновления, приводим права, включаем изоляцию процессов и аудит.

Все изменения мы вносим аккуратно, с возможностью отката, и обязательно документируем. По завершении вы получаете отчёт с описанием исходного состояния, перечнем внесённых изменений и рекомендациями по дальнейшей защите. Этот документ нужен и для понимания текущего состояния безопасности, и для выполнения требований по защите данных. Однократное укрепление задаёт безопасный baseline, а дальше его поддерживают регулярные патчи и мониторинг, которые можно подключить как сопровождение.

Результат серверной защиты — это надёжный фундамент под сайтом: сокращённая поверхность атаки, закрытый периметр, контролируемый доступ, актуальный софт и изолированные процессы. Боты не проходят перебор, лишние двери закрыты, известные уязвимости устранены, а в случае инцидента есть журналы для разбора. Сайт на этом фундаменте устойчив к взлому, а вы спокойны за данные клиентов и непрерывность бизнеса.

Сравнение

Как укрепить сервер: варианты и их цена

Критерий Своими силамиСлучайный фрилансерСтудия B2Bsite
Скорость Зависит от загрузкиПо остаточному принципуОт 2 дней по регламенту
Гарантии и поддержка На свой рискБез обязательствГарантия и сопровождение
Охват защиты Только то, что знаемУзкий и непроверенныйПолный hardening по чек-листу
Прозрачность Нет полной картиныНепрозрачноДокументация и отчёт
Риски Высокие — легко что-то упуститьСредние — нет ответственностиНизкие — проверенная методика
Состав работ

Что именно мы делаем по серверной защите

Экспресс-аудит сервера и срез текущей конфигурации
Настройка firewall iptables или nftables по принципу запрета
Перевод SSH на ключи, смена порта, отключение root по паролю
Установка и настройка fail2ban на блокировку перебора
Закрытие лишних портов и отключение неиспользуемых сервисов
Обновление ОС и пакетов, настройка автоматических патчей
Приведение прав файлов и разделение пользователей
Настройка SELinux или AppArmor для изоляции процессов
Защита панели BitrixVM, шифрование каналов и данных
Журналирование, аудит конфигурации и отчёт по работам
Этапы работы

Как мы укрепляем сервер

01

Аудит сервера

Снимаем срез текущей конфигурации: порты, сервисы, права, версии, доступ и журналы.

02

План укрепления

Составляем чек-лист изменений с приоритетами и согласуем окно работ без простоя сайта.

03

Сетевой периметр

Настраиваем firewall и доступ к SSH и панели, закрываем лишние порты и сервисы.

04

Система и права

Накатываем обновления, приводим права файлов, включаем SELinux или AppArmor.

05

Аудит и мониторинг

Настраиваем журналирование, аудит конфигурации и мониторинг подозрительной активности.

06

Отчёт и передача

Фиксируем все изменения в документации и передаём рекомендации по дальнейшей защите.

Сроки

Сколько занимает укрепление сервера

1 день Экспресс-аудит сервера и срез текущей конфигурации
1
1–2 дня Настройка firewall, SSH, fail2ban и закрытие лишних портов
2
1–2 дня Обновления ОС, права файлов, SELinux или AppArmor
3
1 день Защита панели BitrixVM, шифрование и журналирование
4
далее Мониторинг, регулярные патчи и сопровождение по регламенту
5
Тарифы

Сколько стоит серверная защита

Стоимость зависит от числа серверов, состояния конфигурации и глубины укрепления. Ниже — ориентиры; точную смету присылаем после экспресс-аудита, бесплатно.

Базовый hardening
от 25 000 ₽
Срок: от 2 дней

Сетевой периметр и доступ: firewall, SSH, fail2ban, закрытие портов.

  • Firewall iptables или nftables
  • SSH по ключам и смена порта
  • fail2ban на перебор
  • Закрытие лишних портов и сервисов
  • Краткий отчёт
Популярный выбор
Полное укрепление
от 55 000 ₽
Срок: от 4 дней

Полный hardening: система, права, SELinux, панель и аудит.

  • Всё из «Базового»
  • Обновления ОС и автопатчи
  • Права файлов и пользователей
  • SELinux или AppArmor
  • Защита панели BitrixVM
  • Журналирование и аудит
Защита и сопровождение
от 90 000 ₽
Срок: от 6 дней

Укрепление под нагрузку плюс мониторинг и регулярные патчи.

  • Всё из «Полного укрепления»
  • Шифрование данных и каналов
  • Мониторинг подозрительной активности
  • Регулярные обновления безопасности
  • Регламент реагирования
  • Поддержка сервера
Базовый hardening от 25 000 ₽
Срок: от 2 дней

Сетевой периметр и доступ: firewall, SSH, fail2ban, закрытие портов.

  • Firewall iptables или nftables
  • SSH по ключам и смена порта
  • fail2ban на перебор
  • Закрытие лишних портов и сервисов
  • Краткий отчёт
Популярный Полное укрепление от 55 000 ₽
Срок: от 4 дней

Полный hardening: система, права, SELinux, панель и аудит.

  • Всё из «Базового»
  • Обновления ОС и автопатчи
  • Права файлов и пользователей
  • SELinux или AppArmor
  • Защита панели BitrixVM
  • Журналирование и аудит
Защита и сопровождение от 90 000 ₽
Срок: от 6 дней

Укрепление под нагрузку плюс мониторинг и регулярные патчи.

  • Всё из «Полного укрепления»
  • Шифрование данных и каналов
  • Мониторинг подозрительной активности
  • Регулярные обновления безопасности
  • Регламент реагирования
  • Поддержка сервера

Дополнительные опции

Укрепление дополнительного сервера от 18 000 ₽
Настройка резервного копирования от 15 000 ₽
Внедрение централизованного сбора журналов от 30 000 ₽
Калькулятор услуги

Во сколько обойдётся взлом незащищённого сервера

Прикиньте возможные потери от компрометации сервера: простой сайта, восстановление и репутация. Укрепление сервера на порядок дешевле последствий взлома.

Возможные потери от инцидента 0 ₽

Оценка по формуле: выручка в сутки × дни простоя + стоимость восстановления. Это ориентир потерь, а не гарантия; репутационный ущерб сюда не входит.

Умный расчёт

Подберём объём укрепления под ваш сервер

Ответьте на несколько вопросов о сервере и текущем состоянии безопасности — предложим состав работ по hardening и пришлём смету.

Вопрос 1
Загрузка вопроса…

Примеры работ

Кейсы серверной защиты

Интернет-магазин

Hardening сервера после волны перебора SSH

Перевели вход на ключи, сменили порт и подняли fail2ban — поток ботов прекратился за сутки.

−95%Попыток перебора
0Лишних портов
2 дняСрок
B2B-портал

Полное укрепление с SELinux и закрытием панели

Настроили firewall, обновили систему, включили SELinux и закрыли панель BitrixVM по списку IP.

−80%Поверхность атаки
0 известныхУязвимостей ОС
4 дняСрок
Производство

Сервер под нагрузкой с мониторингом и патчами

Укрепили сервер, настроили шифрование, журналирование и регулярные обновления безопасности.

0Инцидентов за год
автоматическиПатчи
6 днейСрок
Отзывы клиентов

Что говорят о серверной защите

«Сервер достался нам в наследство в плачевном состоянии: SSH на стандартном порту, firewall не настроен. Команда привела всё в порядок за два дня, поток ботов в логах исчез. Получили понятный отчёт о том, что было сделано.»

Алексей К. Руководитель интернет-магазина

«Заказывали полное укрепление перед запуском B2B-портала. Закрыли панель BitrixVM, включили SELinux, навели порядок с правами. Отдельно ценно, что всё задокументировано и наш админ понимает, как это поддерживать.»

Марина С. Директор по ИТ

«До этого нас уже взламывали через дыру в устаревшем пакете. Здесь настроили автоматические патчи безопасности и мониторинг, за год ни одного инцидента. Спокойствие, за которое не жалко платить.»

Дмитрий В. Владелец производственной компании

«Понравился подход: сначала аудит и срез конфигурации, потом план с приоритетами, и только потом изменения в согласованное окно без простоя сайта. Никакой самодеятельности, всё прозрачно.»

Ольга П. Системный администратор
Почему мы

На что можно рассчитывать по договору

Работаем по чек-листу

Укрепление идёт по проверенной методике, ничего не теряется и не делается на глаз.

Без простоя сайта

Изменения вносим в согласованное окно с откатом, сайт продолжает работать.

Документируем всё

Каждое изменение зафиксировано — понятно, что сделано и как это поддерживать.

Знаем специфику Битрикс

Учитываем требования платформы и панели BitrixVM, не ломаем работу сайта укреплением.

База знаний

Частые вопросы о защите сервера — и наш ответ

Это не общие советы из интернета, а закономерности из реальных проектов по укреплению серверов под Битрикс. Каждый ответ — позиция нашей команды.

Доступ

Боты сутками перебирают SSH, журналы забиты попытками входа

Наш ответ

Переводим вход на ключи, меняем порт и ставим fail2ban на автоблокировку. Боты перестают проходить, поток перебора в журналах падает почти до нуля уже в первые сутки, а доступ ваших администраторов сохраняется и передаётся им по ключам.

Сеть

Не уверены, какие порты торчат наружу и что безопасно закрыть

Наш ответ

На экспресс-аудите снимаем срез открытых портов и сервисов. Базу данных, кэш и панель закрываем от внешнего мира фаерволом, наружу оставляем только веб-порты сайта и SSH на нестандартном порту. Принцип — запрет по умолчанию.

Система

Сервер давно не обновлялся, боимся, что патчи сломают сайт

Наш ответ

Накатываем обновления аккуратно, с контролем версий и проверкой работы сайта, в согласованное окно с возможностью отката. Критичные патчи безопасности настраиваем на автоматическую установку, чтобы окно уязвимости было минимальным, не задевая работу сайта.

Изоляция

Хотим ограничить ущерб, если сайт всё-таки взломают

Наш ответ

Приводим в порядок права файлов, разделяем пользователей и включаем SELinux или AppArmor. Даже взломанный веб-сервер не сможет выйти за жёсткие рамки и захватить весь сервер — инцидент остаётся локальным и ограниченным.

Экспертный взгляд

Почему сервер по умолчанию опасен и как это исправить

Когда сервер под сайт на Битрикс разворачивают быстро, по умолчанию, он настроен на одно — чтобы сайт заработал. Безопасность при этом остаётся на потом, а потом обычно не наступает. В результате в интернете висит сервер со входом по паролю на стандартном порту, без настроенного сетевого экрана, с открытыми наружу служебными портами и софтом, который не обновлялся с момента установки. Для автоматических сканеров, которые круглосуточно прочёсывают сеть, такой сервер — лёгкая добыча. Ниже разберём, почему так происходит, какие именно двери остаются открытыми и как мы их закрываем, не ломая работу сайта.

Почему взлом приходит через сервер, а не через сайт

Распространённое заблуждение — считать, что безопасность сайта это про код. Код важен, но злоумышленнику незачем искать сложную уязвимость в приложении, если рядом открыта простая дверь на уровне сервера. Боты сутками перебирают пароли к SSH на стандартном порту. Сканеры ищут открытые наружу базы данных и панели управления. Автоматические эксплойты бьют по известным уязвимостям в устаревших пакетах. Всё это не требует ни квалификации, ни интереса именно к вашему бизнесу — атака идёт массово и автоматически по всем, кто не закрылся.

Именно поэтому базовый hardising даёт непропорционально большой эффект относительно затрат. Закрыв сетевой экран, переведя доступ на ключи и обновив систему, вы убираете сервер из поля зрения подавляющего большинства автоматических атак. Сложные целевые атаки остаются возможны, но против них работают уже следующие слои защиты — изоляция процессов, аудит и мониторинг. Сначала закрываем то, через что ломают всех подряд, потом усиливаем защиту от точечных угроз.

Что мы закрываем в первую очередь

Приоритет всегда у доступа и периметра. Сетевой экран на iptables или nftables мы строим по принципу запрета по умолчанию: закрыто всё, открыто только то, что нужно сайту. Доступ по SSH переводим на ключи, меняем порт, отключаем вход под суперпользователем по паролю и ставим fail2ban, который автоматически блокирует адреса с подозрительной активностью. Уже эти шаги убирают основную массу фонового шума атак, что хорошо видно по журналам: поток попыток перебора падает почти до нуля в первые же сутки.

Параллельно мы инвентаризируем сервисы. На многих серверах годами работают демоны, которые никто не использует: остатки тестовых установок, открытые наружу панели, старые интерпретаторы. Каждый такой сервис — потенциальная точка входа и лишняя строка в поверхности атаки. Мы выявляем неиспользуемое и отключаем, оставляя только то, что нужно сайту и его обслуживанию. Это бесплатное по сути сокращение рисков: меньше работающего софта — меньше того, что можно взломать.

Система, права и изоляция

Следующий слой — состояние самой системы. Устаревшие пакеты с публично описанными уязвимостями — одна из самых частых причин взлома, потому что эксплойты для них доступны всем. Мы накатываем актуальные обновления безопасности и настраиваем автоматическую установку критичных патчей, чтобы окно уязвимости между выходом исправления и его применением было минимальным. Контроль версий софта при этом ведётся так, чтобы обновления не ломали работу сайта.

Права на файлы и разделение пользователей определяют, что злоумышленник сможет сделать, если всё-таки найдёт лазейку. Мы закрываем веб-серверу запись в исполняемый код там, где её быть не должно, изолируем загрузки, разделяем сервисы по пользователям. Поверх этого настраиваем мандатный контроль доступа — SELinux или AppArmor, — который ограничивает каждый процесс жёсткими рамками: даже взломанный веб-сервер не сможет выйти за пределы дозволенного. Это превращает потенциальный полный захват сервера в локальный и ограниченный инцидент.

Панель BitrixVM, шифрование и аудит

Панель BitrixVM — мощный инструмент, который из коробки бывает доступен снаружи. Это серьёзный риск: получив доступ к панели, злоумышленник получает контроль над сервером. Мы закрываем порт панели сетевым экраном, открываем доступ только с доверенных адресов, усиливаем пароль и включаем журналирование действий. Если панель не нужна постоянно, доступ к ней держим закрытым и открываем только на время работ. Заодно настраиваем шифрование каналов связи и при необходимости шифрование резервных копий и чувствительных данных.

Отдельное внимание — аудиту и журналированию. Без журналов взлом часто остаётся незамеченным, а после инцидента невозможно восстановить картину и понять, что утекло. Мы настраиваем сбор событий входа, изменения прав и действий с системой, а также периодическую проверку конфигурации на соответствие правилам. Это нужно и для разбора инцидентов, и для выполнения требований по защите данных. Тему мониторинга и резервного копирования логично продолжает наша услуга мониторинга и резервного копирования, которая поддерживает безопасность сервера постоянно, а не разово.

Чем мы отличаемся от настройки своими силами

Укрепить сервер можно и самостоятельно, но на практике это упирается в две проблемы: время и полнота. У штатного администратора hardising обычно делается по остаточному принципу, в перерывах между текущими задачами, и охватывает только то, что человек хорошо знает. В итоге часть дверей остаётся открытой просто потому, что про них забыли. Мы работаем по чек-листу, который покрывает все основные направления, поэтому ничего не теряется и не делается на глаз. И мы делаем это быстро, в выделенное окно, не растягивая на месяцы.

Вторая частая альтернатива — случайный исполнитель с биржи. Он может закрыть пару очевидных пунктов, но без ответственности, без документации и без понимания специфики Битрикс и панели BitrixVM. После такого укрепления нередко приходится разбираться, что вообще сделано, а иногда и чинить сломанную работу сайта. Мы фиксируем состав и стоимость до старта, документируем каждое изменение и учитываем требования платформы, поэтому укрепление повышает безопасность, не ломая работоспособность. Если параллельно нужен независимый взгляд, его даёт аудит серверной инфраструктуры Битрикс, который оценивает состояние сервера целиком.

Как мы ведём работу без простоя сайта

Главное опасение при укреплении сервера — что в процессе что-то сломается и сайт ляжет. Мы выстраиваем работу так, чтобы этого не произошло. Сначала аудит и план с приоритетами, затем согласование окна работ, и только потом изменения — аккуратно, с возможностью отката. Самые рискованные операции, вроде смены доступа и закрытия портов, делаем с предварительной проверкой: настраиваем новый способ входа, убеждаемся, что он работает, и только после этого закрываем старый. Запасной канал доступа держим до конца работ.

Учёт специфики Битрикс здесь критичен. Платформа и панель BitrixVM предъявляют свои требования к окружению, и неаккуратное укрепление может задеть работу сайта — от кэширования до фоновых задач. Мы знаем эти нюансы и укрепляем сервер так, чтобы сайт продолжал работать как прежде, только на защищённом фундаменте. После завершения вы получаете не только укреплённый сервер, но и понимание, как поддерживать его в безопасном состоянии дальше.

Когда хватит разового укрепления, а когда нужно сопровождение

Однократный hardising задаёт безопасный baseline и закрывает текущие дыры — этого достаточно, если сервер стабилен, нагрузка предсказуема, а у вас есть администратор, который будет следить за обновлениями. Но безопасность не статична: выходят новые уязвимости, появляются новые векторы атак, накапливаются изменения в конфигурации. Поэтому для проектов, где простой критичен, мы рекомендуем сопровождение — регулярные патчи, мониторинг подозрительной активности и реагирование на инциденты. Это превращает разовую защиту в постоянную.

Сопровождение логично совмещать с поддержкой сервера и резервным копированием, чтобы за безопасность отвечал один процесс, а не разрозненные действия при пожаре. Базовую поддержку окружения закрывает наша услуга поддержки BitrixVM, а укрепление становится её частью. На бесплатном экспресс-аудите мы честно говорим, что вам действительно нужно: разовое укрепление или регулярное сопровождение, исходя из критичности сайта и состояния сервера, а не из того, что выгоднее продать.

Типичные сценарии, с которыми к нам приходят

Чаще всего за серверной защитой обращаются в одной из трёх ситуаций. Первая — сервер достался в наследство. Сайт работает, но в каком состоянии настроен сервер, никто толком не знает: документации нет, прежний подрядчик недоступен, доступы передавались на словах. Здесь мы начинаем с инвентаризации: что вообще запущено, кто и как имеет доступ, какие порты открыты, что обновлялось. Уже сам аудит снимает половину тревоги, потому что появляется понятная картина вместо чёрного ящика, а дальше идёт планомерное укрепление по приоритетам.

Вторая ситуация — сервер уже атаковали или взломали. В журналах виден поток перебора, были подозрительные входы, а иногда сайт уже пострадал: дефейс, рассылка спама, посторонний код. Здесь скорость критична: незащищённый сервер атакуют повторно, и каждый день промедления повышает риск. Мы закрываем самые опасные двери в первую очередь — доступ и периметр, — а затем проходим полный hardising, чтобы повторный взлом стал невозможен через те же лазейки. Третья ситуация — превентивная: компания готовит запуск или растёт, понимает цену простоя и хочет укрепить фундамент заранее, до того как им заинтересуются злоумышленники. Это самый правильный момент, потому что укрепление делается спокойно и без аврала.

Что мы не делаем и почему это честно

Мы не обещаем абсолютную неуязвимость — её не существует, и любой, кто гарантирует стопроцентную защиту, либо не понимает предмета, либо лукавит. Задача hardising в другом: убрать сервер из поля зрения массовых автоматических атак, на порядок поднять сложность целевого взлома и ограничить ущерб, если инцидент всё-таки случится. Это реалистичная и достижимая цель, и именно её мы и решаем. Мы также не навязываем избыточные меры там, где они не нужны: если данные на сервере не требуют сложного шифрования диска, мы не станем его продавать ради красивой строчки в смете.

Ещё мы не делаем укрепление вслепую, без понимания, как работает сайт. Бездумно закрутить все гайки — значит почти гарантированно сломать какую-то функцию: фоновые задачи, обмен с учётной системой, загрузку файлов, кэширование. Поэтому каждое ужесточение мы соотносим с тем, что нужно конкретному сайту на Битрикс. Безопасность и работоспособность не должны противоречить друг другу — наша работа в том, чтобы поднять первое, не задев второе. Этим осмысленный hardising и отличается от слепого применения чужих чек-листов.

С чего начать

Начните с экспресс-аудита сервера. Мы снимаем срез конфигурации, показываем открытые наружу порты, состояние доступа по SSH, версии софта с известными уязвимостями и слабые места в правах и сервисах. По итогам присылаем план укрепления с приоритетами и смету. Уже на этом этапе вы получаете понятную картину: насколько ваш сервер открыт сейчас, что закрыть в первую очередь и какой эффект это даст. Аудит бесплатный и ни к чему не обязывает, а его результат полезен сам по себе. Обсудим состояние вашего сервера — и превратим его в надёжный фундамент, на котором сайт устойчив к взлому.

Вопросы и ответы

Частые вопросы о серверной защите BitrixVM

Что такое hardening сервера простыми словами? +

Hardening, или укрепление сервера, — это приведение операционной системы и её настроек в безопасное состояние. Мы закрываем лишние порты и сервисы, ужесточаем доступ, обновляем софт, настраиваем права и аудит. Проще говоря, убираем со сервера всё лишнее и закрываем двери, через которые обычно приходит взлом, чтобы атаковать его стало гораздо труднее.

Что такое BitrixVM? +

BitrixVM — это готовое серверное окружение от 1С-Битрикс с веб-сервером, базой данных, кэшем и панелью управления, настроенное под работу сайтов на Битрикс. Оно удобно для быстрого запуска, но из коробки заточено на работоспособность, а не на максимальную безопасность. Поэтому панель и доступ к серверу обычно нужно дополнительно укреплять.

Чем серверная защита отличается от защиты сайта? +

Защита сайта закрывает уязвимости в коде и модулях: внедрение кода, межсайтовый скриптинг, подделку запросов. Серверная защита работает уровнем ниже — на операционной системе и сети: firewall, доступ по SSH, права файлов, обновления, изоляция процессов. Часто взлом приходит именно через сервер, а не через сайт, поэтому укреплять нужно оба уровня.

Что такое поверхность атаки? +

Поверхность атаки — это совокупность всех точек, через которые злоумышленник теоретически может проникнуть: открытые порты, запущенные сервисы, учётные записи, версии софта с известными уязвимостями. Чем их больше, тем выше риск. Hardening сокращает поверхность атаки: отключает лишнее, закрывает порты и оставляет только то, что действительно нужно для работы сайта.

Зачем укреплять сервер, если есть антивирус и WAF? +

Антивирус и сетевой экран приложений закрывают свои классы угроз, но не отменяют базовой гигиены сервера. Если SSH открыт на стандартном порту со слабым паролем, наружу торчит база данных, а система не обновлялась, то взломщику не нужны изощрённые атаки — он войдёт через открытую дверь. Hardening закрывает именно эти базовые двери, на которые не рассчитаны прикладные средства защиты.

Что вы настраиваете в firewall? +

Мы поднимаем сетевой экран на iptables или nftables по принципу запрета по умолчанию: всё закрыто, и наружу открыты только порты, которые действительно нужны — сайта, при необходимости SSH на нестандартном порту. Служебные порты базы данных, кэша и панели закрываются от внешнего мира и доступны только локально или по списку доверенных адресов.

В чём разница между iptables и nftables? +

Это два механизма управления сетевым экраном в Linux. iptables — классический и распространённый, nftables — более современный, с единым синтаксисом и лучшей производительностью на больших наборах правил. Какой использовать, зависит от вашей операционной системы и её версии. Мы подбираем подходящий и настраиваем его так, чтобы правила были понятными и поддерживаемыми.

Какие порты обычно нужно закрыть? +

От внешнего мира почти всегда стоит закрыть порты базы данных, кэширующих сервисов, панели управления и любых служебных демонов. Наружу оставляют только веб-порты сайта и при необходимости SSH, причём SSH лучше перенести на нестандартный порт. На экспресс-аудите мы показываем, что именно торчит наружу на вашем сервере и что безопасно закрыть.

Защитит ли firewall от атак на отказ в обслуживании? +

Сетевой экран сервера ограничивает доступ к портам и помогает против перебора и точечных атак, но против массированных распределённых атак на отказ в обслуживании одного firewall недостаточно — нужен внешний уровень фильтрации. Базовую защиту мы настраиваем, а при серьёзных рисках подключаем отдельную услугу защиты от подобных атак на сетевом периметре.

Почему вход по ключам безопаснее пароля? +

Пароль можно подобрать перебором или украсть, а криптографический ключ практически невозможно подобрать, и он не передаётся по сети при входе. Мы настраиваем вход по ключам, отключаем авторизацию по паролю и вход под суперпользователем напрямую. После этого боты, которые сутками перебирают пароли, просто не могут войти, даже если знают логин.

Зачем менять стандартный порт SSH? +

Стандартный порт SSH известен всем, и автоматические боты постоянно стучатся именно в него. Перенос на нестандартный порт сам по себе не делает сервер неприступным, но резко снижает фоновый шум перебора и засорение журналов. В связке с входом по ключам и блокировкой подозрительных адресов это закрывает почти весь автоматический поток атак на доступ.

Что такое fail2ban и как он помогает? +

fail2ban — это служба, которая следит за журналами и автоматически блокирует адреса, с которых идут подозрительные попытки входа: перебор паролей, многократные ошибки авторизации. После нескольких неудачных попыток адрес временно или постоянно отправляется в блок через firewall. Это снимает основную массу автоматических атак на SSH и веб-формы без участия человека.

Не потеряем ли мы доступ к серверу после смены настроек? +

Нет. Все изменения доступа мы вносим аккуратно, с проверкой нового способа входа до отключения старого, и держим запасной канал на случай ошибки. Сначала настраиваем и проверяем вход по ключам на новом порту, убеждаемся, что всё работает, и только потом закрываем старые способы. Доступ ваших администраторов сохраняется, а ключи передаются вам.

Зачем обновлять операционную систему и пакеты? +

В софте регулярно находят уязвимости, и производители выпускают исправления. Если система и пакеты не обновляются, сервер остаётся открытым для уже известных и публично описанных атак, которыми пользуются автоматические сканеры. Мы накатываем актуальные патчи безопасности и настраиваем автоматическое обновление критичных пакетов, чтобы окно уязвимости было минимальным.

Что вы делаете с правами файлов? +

Мы приводим в порядок владельцев и права доступа: код сайта недоступен для записи веб-сервером там, где этого не требуется, загрузки изолированы, служебные файлы закрыты от посторонних. Разделяем пользователей, чтобы взлом одного сервиса не давал доступ ко всему серверу. Это ограничивает то, что злоумышленник сможет сделать, даже если найдёт лазейку в приложении.

Что такое SELinux и AppArmor? +

Это механизмы мандатного контроля доступа в Linux. Они ограничивают, что именно может делать каждый процесс, независимо от прав пользователя: например, веб-сервер не сможет читать чужие файлы или запускать посторонние команды, даже если его взломали. Мы настраиваем SELinux или AppArmor так, чтобы изолировать процессы и снизить ущерб от возможной компрометации, не ломая работу сайта.

Что значит отключить лишние сервисы? +

На сервере часто работают демоны и службы, которые остались от установки или давно не используются: старые интерпретаторы, тестовые сервисы, открытые наружу панели. Каждый из них — потенциальная точка входа. Мы выявляем и отключаем неиспользуемое, оставляя только то, что нужно сайту и его обслуживанию. Так поверхность атаки сокращается без ущерба для работы.

Как вы защищаете панель BitrixVM? +

Панель BitrixVM — мощный инструмент управления сервером, и доступ к ней должен быть строго ограничен. Мы закрываем её порт фаерволом, открываем доступ только с доверенных адресов, усиливаем пароль и включаем журналирование действий. Если панель не используется постоянно, доступ к ней можно держать закрытым и открывать только на время работ.

Что вы шифруете на сервере? +

Мы настраиваем шифрование каналов связи: доступ к сайту по защищённому протоколу, шифрованные соединения с панелью и при администрировании. При необходимости настраиваем шифрование резервных копий и чувствительных данных на диске, чтобы при физической краже или утечке носителя данные оставались недоступными. Конкретный объём шифрования зависит от ваших требований и характера данных.

Что такое аудит сервера и зачем он нужен? +

Аудит — это настройка журналирования событий и периодическая проверка конфигурации на соответствие правилам безопасности. Когда события входа, изменения прав и действия с системой пишутся в журналы, появляется возможность разобрать инцидент и понять, что произошло. Без аудита взлом часто остаётся незамеченным, а после него невозможно восстановить картину. Поэтому журналирование закладываем сразу.

Что входит в итоговый отчёт? +

По завершении работ мы передаём документ с описанием исходного состояния сервера, перечнем внесённых изменений и рекомендациями по дальнейшей защите. В нём зафиксировано, какие порты закрыты, как настроен доступ, что обновлено, какие механизмы изоляции включены. Этот отчёт нужен и для понимания текущего состояния, и для соответствия требованиям по защите данных.

Сколько стоит укрепление сервера? +

Базовый hardening сетевого периметра и доступа начинается от 25 000 рублей, полное укрепление с системой, правами, изоляцией и панелью — от 55 000. Точная цена зависит от состояния конфигурации, числа серверов и глубины укрепления. Смету присылаем после бесплатного экспресс-аудита, когда видим реальное состояние сервера.

За какой срок реально укрепить сервер? +

Базовый hardening мы выполняем от двух дней, полное укрепление — от четырёх. Сроки зависят от состояния сервера и объёма работ. Изменения вносим в согласованное окно, чтобы не задеть работу сайта. Если сервер в запущенном состоянии, на аудите мы сразу обозначаем приоритетные пункты, которые закрываем в первую очередь.

Не сломаете ли вы работу сайта при укреплении? +

Нет. Мы работаем по проверенной методике, вносим изменения в согласованное окно и держим возможность отката. Перед закрытием портов и сменой доступа проверяем, что нужное для сайта продолжает работать. Учитываем специфику Битрикс и панели BitrixVM, поэтому укрепление повышает безопасность, не ломая работоспособность сайта.

Нужно ли сопровождение после укрепления? +

Однократное укрепление задаёт безопасный baseline, но со временем выходят новые обновления и уязвимости. Поэтому мы предлагаем сопровождение: регулярные патчи безопасности, мониторинг подозрительной активности и реагирование на инциденты. Это можно совместить с услугой мониторинга и резервного копирования, чтобы безопасность поддерживалась постоянно, а не разово.

С чего начать работу с вами? +

Начните с бесплатного экспресс-аудита: мы снимаем срез конфигурации сервера, показываем открытые порты, состояние доступа, версии софта и слабые места. По итогам присылаем план укрепления с приоритетами и смету. Дальше согласуем окно работ и приступаем. Уже на этапе аудита вы получаете понятную картину текущего состояния безопасности вашего сервера.

Эффект после укрепления

Что меняется в цифрах

−90%
попыток перебора SSH после смены порта и fail2ban
0
лишних портов наружу после настройки firewall
24/7
автоматическая блокировка подозрительных адресов
−80%
поверхности атаки после отключения лишних сервисов

Ориентиры по серверам нашей команды. Точную картину по вашему серверу покажем на бесплатном экспресс-аудите.

Кому и что даёт

Ценность для каждой роли

Сайт не лежит после взлома

Укреплённый сервер снимает риск простоя и потери продаж из-за компрометации.

Защита репутации

Не приходится объяснять клиентам утечку данных или дефейс главной страницы.

Понятная смета

Состав работ и стоимость закрепляем до старта, без сюрпризов в счёте.

Спокойный сон

Фундамент под сайтом надёжен, а мониторинг сообщает о проблемах заранее.

Готовый baseline

Получает укреплённую конфигурацию firewall, SSH и прав как точку отсчёта.

Документация настроек

Все изменения зафиксированы, понятно, что и зачем сделано на сервере.

Меньше инцидентов

Боты не проходят, лишние сервисы выключены, патчи накатываются вовремя.

Аудит и журналы

Настроено журналирование и аудит, разбор инцидентов становится возможным.

Снижение рисков

Поверхность атаки сокращена, известные уязвимости закрыты обновлениями.

Соответствие требованиям

Hardening помогает выполнять требования по защите персональных данных.

Прозрачность состояния

Понятно, в каком состоянии безопасность сервера и что ещё стоит усилить.

Управляемая поддержка

Сервер сопровождается по регламенту, а не разово при пожаре.

Было / Стало

Как меняется сервер после укрепления

Без решения

SSH на стандартном порту, вход по паролю
Firewall не настроен, наружу торчат служебные порты
ОС и пакеты не обновлялись месяцами
Права на файлы выставлены широко
Панель BitrixVM доступна снаружи всем

С решением от B2Bsite

SSH по ключам на нестандартном порту с fail2ban
Firewall по принципу запрета, открыто только нужное
Патчи безопасности накатываются автоматически
Права и владельцы файлов приведены в порядок
Панель закрыта фаерволом и доступом по списку IP
Начать проект

Укрепим ваш сервер?

Расскажите о вашем сервере и сайте на Битрикс — проведём бесплатный экспресс-аудит, покажем открытые двери и пришлём план укрепления со сметой.

  • Ответим в течение рабочего дня
  • Бесплатный аудит процессов и расчёт
  • NDA и фиксированная смета