Защита административной части CMS
Подробная инструкция для WordPress и 1С-Битрикс: чем отличаются Direct и Gateway, как подключить модуль, подготовить аварийный вход и безопасно включить блокировку.
Как модуль защищает административную часть
BusinessProxy Admin Gateway устанавливается на сайт и проверяет доступ перед открытием защищённых разделов CMS. Если BusinessProxy не подтвердил доступ пользователя, модуль записывает это событие или блокирует запрос — в зависимости от выбранного режима. Обычная авторизация в CMS при этом сохраняется: модуль не меняет пароли и не назначает права администраторам.
Не включайте блокировку сразу после установки. Сначала подключите сайт и проверьте в режиме Monitor, какие запросы проходят через защищаемые пути. Затем настройте аварийный доступ и убедитесь, что он работает. Это особенно важно для сайтов, где административные пути используются не только панелью управления, но и публичными формами, AJAX-запросами, фоновыми задачами или интеграциями.
Способ открытия сайта
Как выбрать Direct или Gateway
В обоих случаях BusinessProxy сначала проверяет пользователя, правила рабочей области и MFA. После этого пути расходятся: Direct открывает подтверждённый адрес CMS, а Gateway продолжает обрабатывать каждый запрос к административной части.
На исходном HTTPS-домене
При запуске BusinessProxy проверяет права пользователя, правила рабочей области и актуальность MFA. Затем модуль CMS открывает на подтверждённом домене временную локальную сессию. После этого страницы загружаются напрямую с сайта, без проксирования через BusinessProxy.
- Трафик CMS идёт напрямую между браузером и сайтом.
- Маршрут и трафик App Gateway не расходуются.
- Этот способ доступа входит в тариф CMS.
Через управляемый маршрут BusinessProxy
Пользователь открывает адрес Alias, а BusinessProxy обрабатывает каждый запрос к CMS. Gateway передаёт трафик на публичный адрес сайта или через Connector к сайту во внутренней сети.
- CMS открывается по управляемому или пользовательскому адресу Alias.
- Маршрут можно отключить централизованно, не изменяя Direct.
- Маршрут расходует ёмкость и трафик App Gateway.
Контроль на протяжении всей сессии
Gateway нужен, когда одного подтверждения входа недостаточно. Команда получает единый управляемый адрес CMS, доступ к сайтам во внутренней сети и дополнительные меры защиты содержимого для сессии конкретного пользователя.
Connector устанавливает исходящее соединение из сети сайта. CMS не требуется публичный входящий адрес.
BusinessProxy может прекратить новые запросы и отозвать Gateway-сессию на своей стороне.
Расширение может показывать водяной знак с данными пользователя и затруднять копирование, печать, сохранение и известные способы создания снимков экрана.
Управляемый Alias готов к работе сразу. Пользовательский домен можно подключить, если он предусмотрен выбранным тарифом App Gateway.
Alias — это технический адрес маршрута Gateway, а не отдельный продукт. Управляемый Alias не тарифицируется сам по себе: оплата Gateway покрывает маршрут и обрабатываемый трафик. Для водяного знака и мер, затрудняющих создание снимков экрана, требуется расширение BusinessProxy. Эти функции снижают риск случайного выноса данных, но не заменяют DLP.
Безопасное внедрение
Порядок подключения и проверки
Названия разделов и защищаемых путей зависят от CMS, но порядок действий одинаков: подготовить восстановление, подключить сайт без блокировки, проверить трафик и только затем включить Enforce. Эту проверку нужно пройти отдельно на каждом сайте, включая тестовые.
Подготовьте резервный способ входа
Перед настройкой защиты убедитесь, что можете войти в CMS как администратор и при необходимости изменить файлы сайта через сервер или панель хостинга. Создайте коды восстановления и храните их отдельно от сайта. Так вы сможете вернуть доступ, даже если проверяемая сессия BusinessProxy перестанет работать.
Подключите сайт в режиме Monitor
Установите актуальный подписанный пакет и оставьте модуль в режиме Monitor: на этом этапе он записывает события, но не блокирует запросы. Подтвердите подключение в нужной рабочей области. После подтверждения сайт получит постоянный Site ID, а модуль автоматически настроит секреты для аудита и отзыва сессий.
Устраните причины статуса «Не готово»
Подключённый сайт ещё не обязательно готов к блокировке. Модуль отдельно проверяет привязку сайта, ключи JWKS, поддержку подписи, секреты, защищаемые пути, доставку аудита и аварийный доступ. Откройте каждый пункт со статусом ошибки и выполните указанное действие. Учтите, что после создания кодов аварийный доступ нужно включить отдельно.
Проверьте работу сайта в режиме Monitor
Сначала откройте административную часть через BusinessProxy, затем повторите вход напрямую. В первом случае в аудите должно появиться событие allow, во втором — monitor-deny, но сайт при этом не должен блокировать доступ. Не переходите к Enforce, пока не проверите обновления, фоновые задачи, AJAX-запросы и публичные формы.
Включите Enforce и отзовите тестовую сессию
Включайте Enforce только после успешной проверки восстановления. Откройте сайт через BusinessProxy и войдите в CMS, затем отзовите эту сессию. При следующем переходе в защищённый раздел сайт должен показать страницу запрета. После этого убедитесь, что доступ можно вернуть с помощью одного из неиспользованных кодов восстановления.
Инструкции по платформам
Выберите инструкцию для своей CMS
У WordPress и 1С-Битрикс отличаются установка модуля, системные пути и способы раннего запуска защиты. Используйте настройки только из соответствующей инструкции: значения для другой CMS могут заблокировать нужные функции сайта.
WordPress
СтабильноМодуль защищает вход в WordPress, административную часть, XML-RPC и выбранные REST-запросы. Сайт можно открывать через Direct или Gateway.
/wp-login.php/wp-admin/*/xmlrpc.php/wp-json/*Установите плагин и MU-загрузчик
Скачайте актуальный пакет WordPress в разделе загрузок BusinessProxy. В WordPress откройте раздел плагинов, загрузите ZIP-архив, активируйте BusinessProxy Admin Gateway и перейдите в «Настройки → BusinessProxy Gateway».
Когда первая проверка в Monitor завершится успешно, установите со страницы настроек рекомендуемый MU-загрузчик. Благодаря ему проверка доступа выполняется до загрузки обычных тем и плагинов. Если WordPress не может записать файл автоматически, разместите загрузчик в wp-content/mu-plugins через сервер или панель хостинга.
wp-content/plugins/businessproxy-admin-gateway/ wp-content/mu-plugins/businessproxy-admin-gateway-loader.phpПодключите сайт к нужной рабочей области
В разделе «Подключение» укажите адрес электронной почты учётной записи BusinessProxy. Для сайта с публичным HTTPS-адресом выберите публичный домен, для сайта во внутренней сети — Connector. Перейдите по ссылке подтверждения, выберите нужную рабочую область и разрешите подключение. Затем вернитесь в WordPress и обновите статус.
Во время подтверждения модуль автоматически получает отдельные секреты для аудита и отзыва сессий. Вручную добавлять общий секрет в базу данных не нужно. Серверные константы используются только для совместимости с прежней схемой настройки.
Создайте коды восстановления и проверьте готовность
Создайте коды восстановления и сразу сохраните их: повторно показать эти значения WordPress не сможет. Затем на странице сайта в BusinessProxy запустите проверку восстановления и пройдите её с одним из кодов. Обновите JWKS и проверьте, что подключение, секреты, поддержка Direct и аудит отмечены как готовые.
Проверьте Monitor, затем включите Enforce
Не выключайте Monitor, пока проверяете вход, административную часть, загрузку файлов, обновление плагинов и ядра, cron и admin-ajax. При открытии через BusinessProxy в аудите должно появляться событие allow. При прямом входе должно появляться monitor-deny, но сам запрос пока должен выполняться.
После успешных проверок включите Enforce. Откройте сайт из портала BusinessProxy или совместимого расширения, выполните обычный вход в WordPress и проверьте отзыв сессии. BusinessProxy разрешает доступ к WordPress, но не заменяет вход в учётную запись WordPress.
1С-Битрикс
СтабильноМодуль защищает административную часть 1С-Битрикс. Пути REST, tools и services можно закрыть дополнительно, но сначала нужно проверить формы, интеграции и другие публичные обработчики сайта.
/bitrix/admin/*/bitrix/tools/*/bitrix/services/*/rest/*Установите модуль Bitrix
Скачайте подписанный архив модуля Bitrix и сверьте его контрольную сумму в разделе загрузок. Распакуйте модуль так, чтобы итоговый путь был /local/modules/businessproxy.admingateway/. В административной панели Bitrix откройте «Marketplace → Установленные решения» и установите BusinessProxy Admin Gateway.
Откройте настройки модуля и выберите Monitor. Пока сайт не подключён и не проверен, не включайте Enforce и не устанавливайте строгий загрузчик (strict loader).
/local/modules/businessproxy.admingateway/Укажите, откуда доступен сайт
На вкладке «Подключение» укажите адрес электронной почты учётной записи BusinessProxy. Если у сайта есть доступный из интернета HTTPS-адрес, выберите публичное подключение. Если 1С-Битрикс работает только в локальной сети, Docker, Kubernetes или VPN, подключите его через Connector.
Для внутреннего сайта укажите адрес, по которому Connector действительно может обратиться к 1С-Битрикс. Адрес из браузера администратора для этого не всегда подходит. Подтвердите подключение в нужной рабочей области, затем вернитесь в настройки модуля и обновите статус.
Публичный: https://admin.example.com/ Внутренний: http://bitrix:80/ Внутренний: http://intranet-bitrix.local/Обновите JWKS и проверьте каждый критерий готовности
На вкладке «Статус» обновите сведения о подключении и ключи JWKS. После успешного подтверждения здесь появится постоянный Site ID, а секреты аудита и отзыва будут настроены автоматически. Если модуль всё же сообщает, что секрет отсутствует, выполните Reconnect в той же рабочей области. Вводить секрет вручную не нужно.
Для статуса «Готово» должны пройти все обязательные проверки. Одних кодов восстановления недостаточно: включите также параметр «Разрешить аварийный доступ». Если защита /bitrix/tools или /bitrix/services выключена, модуль покажет эти пункты отдельно и объяснит, требуют ли они настройки.
Определите, какие пути 1С-Битрикс нужно защищать
В первую очередь защитите /bitrix/admin. Перед включением защиты /rest проверьте, не обращаются ли к этому пути внешние интеграции. Через /bitrix/tools и /bitrix/services могут работать CAPTCHA, AJAX-компоненты и другие публичные обработчики, поэтому по умолчанию эти пути не блокируются.
Сначала составьте список публичных обработчиков и добавьте необходимые исключения. Только после этого включайте защиту tools и services. Проверьте оформление заказа, формы и фоновые интеграции: статус «Готово» не имеет смысла, если из-за настройки перестали работать функции сайта.
Создайте коды восстановления и проверьте Monitor
Включите аварийный доступ, создайте коды восстановления и сохраните их отдельно от сайта. Если есть неиспользованные коды, прежний серверный секрет не требуется. До включения Enforce запустите проверку восстановления и войдите с одним из созданных кодов.
В режиме Monitor откройте административную часть через BusinessProxy, а затем напрямую. Проверьте обновления, загрузку файлов, агентов, cron, публичные формы, CAPTCHA и AJAX-запросы вашего сайта. На вкладке аудита должны появиться соответствующие события allow и monitor-deny.
После включения Enforce оцените необходимость строгого загрузчика
После проверки Monitor и аварийного доступа включите Enforce. Откройте сайт через Direct или Gateway, войдите в 1С-Битрикс и отзовите сессию в BusinessProxy. При следующем обращении к защищённому пути должна появиться страница запрета доступа.
Строгий загрузчик позволяет проверить доступ ещё до полной загрузки 1С-Битрикс. Устанавливайте его только после того, как Enforce стабильно работает без него. Сохраните доступ к серверу или хостингу: он понадобится, чтобы удалить строку подключения загрузчика, если административная часть перестанет открываться.
Готовность
Как понимать статус «Не готово»
Статус «Не готово» может появиться и у правильно подключённого сайта. Он означает, что одна из обязательных проверок ещё не пройдена. Посмотрите, какой именно пункт отмечен ошибкой, и выполните рекомендацию для него. Повторное подключение требуется только при ошибке привязки или секретов.
Повторное подключение без потери домена
Как перенести пользовательский Alias в актуальное подключение
После переустановки CMS, удаления дублирующей копии плагина или смены Site ID подтверждённый домен может остаться у прежнего подключения. Не удаляйте домен и не создавайте его заново. Штатный перенос сохранит подтверждение DNS и сертификат, а затем привяжет адрес к новой записи CMS.
Подготовьте актуальное подключение CMS
Не сбрасывайте прежнее подключение до завершения переноса. Установите на рабочем сайте актуальный подписанный модуль, заново подключите его к той же рабочей области и выполните проверку CMS. Затем включите Gateway для новой записи. Так BusinessProxy заранее подготовит маршрут, к которому будет привязан домен.
Оба подключения должны находиться в одной рабочей области, а перенос выполняет владелец или администратор. Отключать Direct не требуется: его состояние не влияет на перенос адреса Alias.
Перенесите существующий Alias
Откройте прежнее подключение CMS, найдите раздел BusinessProxy Gateway и нажмите «Перенести пользовательский домен». Выберите существующий адрес Alias и подготовленное актуальное подключение, ещё раз проверьте оба сайта и подтвердите перенос.
BusinessProxy меняет привязку одной операцией. Идентификатор Alias, подтверждение владения доменом, сертификат и ранее записанные события сохраняются. Действующие Alias-сессии и незавершённые попытки входа через прежнее подключение отзываются. После переноса их нельзя использовать для доступа к сайту.
Проверьте новый маршрут
Откройте актуальное подключение CMS и убедитесь, что перенесённый домен выбран в поле «Alias для запуска». Если пользователи должны входить по этому адресу, сохраните режим Gateway. При выбранном Direct сайт по-прежнему будет открываться на основном HTTPS-домене CMS.
Выполните один реальный запуск, войдите в CMS, откройте защищённую страницу и отзовите сессию. Новый запуск должен использовать перенесённый домен, а отозванная сессия — получить отказ при следующем обращении к защищённому разделу.
Удалите устаревшее подключение
Удаляйте прежнее подключение только после того, как актуальная запись успешно пройдёт проверку CMS и откроется через перенесённый Alias. Сам подтверждённый домен удалять не нужно: после переноса он уже относится к новому маршруту.
Диагностика
Что делать, если настройка не работает
Не сбрасывайте подключение при первой ошибке: вместе с ним можно потерять Site ID и подготовленные данные для восстановления. Сначала найдите сообщение, которое видите в интерфейсе, и выполните указанную для него проверку. Переустановка нужна только в тех случаях, где она прямо указана.
Кнопки сообщают, что сессия администратора CMS истекла
Обновите страницу настроек и снова войдите в административную часть. Если 1С-Битрикс установлен на вашем сервере, проверьте настройку PHP session.save_path: каталог должен существовать, сохраняться между запросами и быть доступным для записи. Если PHPSESSID меняется между GET- и POST-запросами, 1С-Битрикс считает sessid недействительным.
После подключения требуется секрет
Не создавайте секрет вручную. Обновите статус подключения и выполните Reconnect в той рабочей области, к которой уже относится сайт. Во время повторного подключения модуль автоматически получит отдельные секреты для аудита и отзыва.
Direct возвращает CMS_DIRECT_HTTPS_REQUIRED
Direct работает только на подтверждённом публичном HTTPS-адресе сайта. Проверьте TLS и адрес, который CMS считает основным. Для внутреннего сайта или сайта без HTTPS используйте Gateway с Connector.
После включения Enforce сайт стал недоступен
Введите неиспользованный код восстановления на странице блокировки. Если CMS не может показать эту страницу, через сервер или хостинг отключите ранний загрузчик либо переведите модуль в Off. Не удаляйте каталог модуля, пока не восстановлен проверенный путь входа.
Связанные инструкции