Стабильно

Защита административной части CMS

Подробная инструкция для WordPress и 1С-Битрикс: чем отличаются Direct и Gateway, как подключить модуль, подготовить аварийный вход и безопасно включить блокировку.

Как модуль защищает административную часть

BusinessProxy Admin Gateway устанавливается на сайт и проверяет доступ перед открытием защищённых разделов CMS. Если BusinessProxy не подтвердил доступ пользователя, модуль записывает это событие или блокирует запрос — в зависимости от выбранного режима. Обычная авторизация в CMS при этом сохраняется: модуль не меняет пароли и не назначает права администраторам.

Не включайте блокировку сразу после установки. Сначала подключите сайт и проверьте в режиме Monitor, какие запросы проходят через защищаемые пути. Затем настройте аварийный доступ и убедитесь, что он работает. Это особенно важно для сайтов, где административные пути используются не только панелью управления, но и публичными формами, AJAX-запросами, фоновыми задачами или интеграциями.

Способ открытия сайта

Как выбрать Direct или Gateway

В обоих случаях BusinessProxy сначала проверяет пользователя, правила рабочей области и MFA. После этого пути расходятся: Direct открывает подтверждённый адрес CMS, а Gateway продолжает обрабатывать каждый запрос к административной части.

АдминистраторBusinessProxy проверяет права доступа и MFA
Direct

На исходном HTTPS-домене

При запуске BusinessProxy проверяет права пользователя, правила рабочей области и актуальность MFA. Затем модуль CMS открывает на подтверждённом домене временную локальную сессию. После этого страницы загружаются напрямую с сайта, без проксирования через BusinessProxy.

  • Трафик CMS идёт напрямую между браузером и сайтом.
  • Маршрут и трафик App Gateway не расходуются.
  • Этот способ доступа входит в тариф CMS.
Подходит для сайта с публичным HTTPS-адресом, если пользователь должен работать на основном домене сайта.
Gateway

Через управляемый маршрут BusinessProxy

Пользователь открывает адрес Alias, а BusinessProxy обрабатывает каждый запрос к CMS. Gateway передаёт трафик на публичный адрес сайта или через Connector к сайту во внутренней сети.

  • CMS открывается по управляемому или пользовательскому адресу Alias.
  • Маршрут можно отключить централизованно, не изменяя Direct.
  • Маршрут расходует ёмкость и трафик App Gateway.
Подходит для сайтов во внутренней сети, а также когда нужен централизованный контроль трафика и защита содержимого в браузере.
Зачем включать Gateway

Контроль на протяжении всей сессии

Gateway нужен, когда одного подтверждения входа недостаточно. Команда получает единый управляемый адрес CMS, доступ к сайтам во внутренней сети и дополнительные меры защиты содержимого для сессии конкретного пользователя.

Не открывать сайт в интернет

Connector устанавливает исходящее соединение из сети сайта. CMS не требуется публичный входящий адрес.

Останавливать доступ на маршруте

BusinessProxy может прекратить новые запросы и отозвать Gateway-сессию на своей стороне.

Маркировать защищённые сессии

Расширение может показывать водяной знак с данными пользователя и затруднять копирование, печать, сохранение и известные способы создания снимков экрана.

Использовать единый адрес входа

Управляемый Alias готов к работе сразу. Пользовательский домен можно подключить, если он предусмотрен выбранным тарифом App Gateway.

Alias — это технический адрес маршрута Gateway, а не отдельный продукт. Управляемый Alias не тарифицируется сам по себе: оплата Gateway покрывает маршрут и обрабатываемый трафик. Для водяного знака и мер, затрудняющих создание снимков экрана, требуется расширение BusinessProxy. Эти функции снижают риск случайного выноса данных, но не заменяют DLP.

Безопасное внедрение

Порядок подключения и проверки

Названия разделов и защищаемых путей зависят от CMS, но порядок действий одинаков: подготовить восстановление, подключить сайт без блокировки, проверить трафик и только затем включить Enforce. Эту проверку нужно пройти отдельно на каждом сайте, включая тестовые.

  1. Подготовьте резервный способ входа

    Перед настройкой защиты убедитесь, что можете войти в CMS как администратор и при необходимости изменить файлы сайта через сервер или панель хостинга. Создайте коды восстановления и храните их отдельно от сайта. Так вы сможете вернуть доступ, даже если проверяемая сессия BusinessProxy перестанет работать.

  2. Подключите сайт в режиме Monitor

    Установите актуальный подписанный пакет и оставьте модуль в режиме Monitor: на этом этапе он записывает события, но не блокирует запросы. Подтвердите подключение в нужной рабочей области. После подтверждения сайт получит постоянный Site ID, а модуль автоматически настроит секреты для аудита и отзыва сессий.

  3. Устраните причины статуса «Не готово»

    Подключённый сайт ещё не обязательно готов к блокировке. Модуль отдельно проверяет привязку сайта, ключи JWKS, поддержку подписи, секреты, защищаемые пути, доставку аудита и аварийный доступ. Откройте каждый пункт со статусом ошибки и выполните указанное действие. Учтите, что после создания кодов аварийный доступ нужно включить отдельно.

  4. Проверьте работу сайта в режиме Monitor

    Сначала откройте административную часть через BusinessProxy, затем повторите вход напрямую. В первом случае в аудите должно появиться событие allow, во втором — monitor-deny, но сайт при этом не должен блокировать доступ. Не переходите к Enforce, пока не проверите обновления, фоновые задачи, AJAX-запросы и публичные формы.

  5. Включите Enforce и отзовите тестовую сессию

    Включайте Enforce только после успешной проверки восстановления. Откройте сайт через BusinessProxy и войдите в CMS, затем отзовите эту сессию. При следующем переходе в защищённый раздел сайт должен показать страницу запрета. После этого убедитесь, что доступ можно вернуть с помощью одного из неиспользованных кодов восстановления.

Инструкции по платформам

Выберите инструкцию для своей CMS

У WordPress и 1С-Битрикс отличаются установка модуля, системные пути и способы раннего запуска защиты. Используйте настройки только из соответствующей инструкции: значения для другой CMS могут заблокировать нужные функции сайта.

WordPress

Стабильно

Модуль защищает вход в WordPress, административную часть, XML-RPC и выбранные REST-запросы. Сайт можно открывать через Direct или Gateway.

/wp-login.php/wp-admin/*/xmlrpc.php/wp-json/*
  1. Установите плагин и MU-загрузчик

    Скачайте актуальный пакет WordPress в разделе загрузок BusinessProxy. В WordPress откройте раздел плагинов, загрузите ZIP-архив, активируйте BusinessProxy Admin Gateway и перейдите в «Настройки → BusinessProxy Gateway».

    Когда первая проверка в Monitor завершится успешно, установите со страницы настроек рекомендуемый MU-загрузчик. Благодаря ему проверка доступа выполняется до загрузки обычных тем и плагинов. Если WordPress не может записать файл автоматически, разместите загрузчик в wp-content/mu-plugins через сервер или панель хостинга.

    wp-content/plugins/businessproxy-admin-gateway/
    wp-content/mu-plugins/businessproxy-admin-gateway-loader.php
  2. Подключите сайт к нужной рабочей области

    В разделе «Подключение» укажите адрес электронной почты учётной записи BusinessProxy. Для сайта с публичным HTTPS-адресом выберите публичный домен, для сайта во внутренней сети — Connector. Перейдите по ссылке подтверждения, выберите нужную рабочую область и разрешите подключение. Затем вернитесь в WordPress и обновите статус.

    Во время подтверждения модуль автоматически получает отдельные секреты для аудита и отзыва сессий. Вручную добавлять общий секрет в базу данных не нужно. Серверные константы используются только для совместимости с прежней схемой настройки.

  3. Создайте коды восстановления и проверьте готовность

    Создайте коды восстановления и сразу сохраните их: повторно показать эти значения WordPress не сможет. Затем на странице сайта в BusinessProxy запустите проверку восстановления и пройдите её с одним из кодов. Обновите JWKS и проверьте, что подключение, секреты, поддержка Direct и аудит отмечены как готовые.

  4. Проверьте Monitor, затем включите Enforce

    Не выключайте Monitor, пока проверяете вход, административную часть, загрузку файлов, обновление плагинов и ядра, cron и admin-ajax. При открытии через BusinessProxy в аудите должно появляться событие allow. При прямом входе должно появляться monitor-deny, но сам запрос пока должен выполняться.

    После успешных проверок включите Enforce. Откройте сайт из портала BusinessProxy или совместимого расширения, выполните обычный вход в WordPress и проверьте отзыв сессии. BusinessProxy разрешает доступ к WordPress, но не заменяет вход в учётную запись WordPress.

1С-Битрикс

Стабильно

Модуль защищает административную часть 1С-Битрикс. Пути REST, tools и services можно закрыть дополнительно, но сначала нужно проверить формы, интеграции и другие публичные обработчики сайта.

/bitrix/admin/*/bitrix/tools/*/bitrix/services/*/rest/*
  1. Установите модуль Bitrix

    Скачайте подписанный архив модуля Bitrix и сверьте его контрольную сумму в разделе загрузок. Распакуйте модуль так, чтобы итоговый путь был /local/modules/businessproxy.admingateway/. В административной панели Bitrix откройте «Marketplace → Установленные решения» и установите BusinessProxy Admin Gateway.

    Откройте настройки модуля и выберите Monitor. Пока сайт не подключён и не проверен, не включайте Enforce и не устанавливайте строгий загрузчик (strict loader).

    /local/modules/businessproxy.admingateway/
  2. Укажите, откуда доступен сайт

    На вкладке «Подключение» укажите адрес электронной почты учётной записи BusinessProxy. Если у сайта есть доступный из интернета HTTPS-адрес, выберите публичное подключение. Если 1С-Битрикс работает только в локальной сети, Docker, Kubernetes или VPN, подключите его через Connector.

    Для внутреннего сайта укажите адрес, по которому Connector действительно может обратиться к 1С-Битрикс. Адрес из браузера администратора для этого не всегда подходит. Подтвердите подключение в нужной рабочей области, затем вернитесь в настройки модуля и обновите статус.

    Публичный:  https://admin.example.com/
    Внутренний: http://bitrix:80/
    Внутренний: http://intranet-bitrix.local/
  3. Обновите JWKS и проверьте каждый критерий готовности

    На вкладке «Статус» обновите сведения о подключении и ключи JWKS. После успешного подтверждения здесь появится постоянный Site ID, а секреты аудита и отзыва будут настроены автоматически. Если модуль всё же сообщает, что секрет отсутствует, выполните Reconnect в той же рабочей области. Вводить секрет вручную не нужно.

    Для статуса «Готово» должны пройти все обязательные проверки. Одних кодов восстановления недостаточно: включите также параметр «Разрешить аварийный доступ». Если защита /bitrix/tools или /bitrix/services выключена, модуль покажет эти пункты отдельно и объяснит, требуют ли они настройки.

  4. Определите, какие пути 1С-Битрикс нужно защищать

    В первую очередь защитите /bitrix/admin. Перед включением защиты /rest проверьте, не обращаются ли к этому пути внешние интеграции. Через /bitrix/tools и /bitrix/services могут работать CAPTCHA, AJAX-компоненты и другие публичные обработчики, поэтому по умолчанию эти пути не блокируются.

    Сначала составьте список публичных обработчиков и добавьте необходимые исключения. Только после этого включайте защиту tools и services. Проверьте оформление заказа, формы и фоновые интеграции: статус «Готово» не имеет смысла, если из-за настройки перестали работать функции сайта.

  5. Создайте коды восстановления и проверьте Monitor

    Включите аварийный доступ, создайте коды восстановления и сохраните их отдельно от сайта. Если есть неиспользованные коды, прежний серверный секрет не требуется. До включения Enforce запустите проверку восстановления и войдите с одним из созданных кодов.

    В режиме Monitor откройте административную часть через BusinessProxy, а затем напрямую. Проверьте обновления, загрузку файлов, агентов, cron, публичные формы, CAPTCHA и AJAX-запросы вашего сайта. На вкладке аудита должны появиться соответствующие события allow и monitor-deny.

  6. После включения Enforce оцените необходимость строгого загрузчика

    После проверки Monitor и аварийного доступа включите Enforce. Откройте сайт через Direct или Gateway, войдите в 1С-Битрикс и отзовите сессию в BusinessProxy. При следующем обращении к защищённому пути должна появиться страница запрета доступа.

    Строгий загрузчик позволяет проверить доступ ещё до полной загрузки 1С-Битрикс. Устанавливайте его только после того, как Enforce стабильно работает без него. Сохраните доступ к серверу или хостингу: он понадобится, чтобы удалить строку подключения загрузчика, если административная часть перестанет открываться.

Готовность

Как понимать статус «Не готово»

Статус «Не готово» может появиться и у правильно подключённого сайта. Он означает, что одна из обязательных проверок ещё не пройдена. Посмотрите, какой именно пункт отмечен ошибкой, и выполните рекомендацию для него. Повторное подключение требуется только при ошибке привязки или секретов.

ПроверкаГотово, когдаЧто делать
Подключение и Site IDГотово, когдаСайт подключён к нужной рабочей области; показан постоянный Site ID.Что делатьЗавершите подтверждение и обновите статус. Если сайт уже был подключён, выполняйте Reconnect в той же рабочей области.
JWKS и поддержка подписиГотово, когдаКлючи загружены, сервер поддерживает EdDSA/Ed25519.Что делатьОбновите JWKS и проверьте исходящий HTTPS, расширение PHP sodium и время сервера.
Секреты привязкиГотово, когдаСекреты аудита и отзыва привязаны независимо друг от друга.Что делатьИспользуйте Reconnect; не сохраняйте общий открытый секрет в настройках CMS.
Аварийный доступГотово, когдаАварийный доступ включён, есть неиспользованные коды восстановления или резервный серверный секрет.Что делатьВключите аварийный доступ, создайте коды и выполните реальную проверку восстановления.
Защищаемые путиГотово, когдаЗащита включена только для нужных путей, а публичные формы и обработчики продолжают работать.Что делатьПроверьте назначение каждого выключенного пути. Не включайте блокировку только ради статуса «Готово».
Аудит и открытие через BusinessProxyГотово, когдаПри открытии через BusinessProxy появляется событие allow, а при прямом запросе — monitor-deny или deny.Что делатьДо включения Enforce проверьте доставку аудита, локальную очередь и один реальный вход через BusinessProxy.

Повторное подключение без потери домена

Как перенести пользовательский Alias в актуальное подключение

После переустановки CMS, удаления дублирующей копии плагина или смены Site ID подтверждённый домен может остаться у прежнего подключения. Не удаляйте домен и не создавайте его заново. Штатный перенос сохранит подтверждение DNS и сертификат, а затем привяжет адрес к новой записи CMS.

  1. Подготовьте актуальное подключение CMS

    Не сбрасывайте прежнее подключение до завершения переноса. Установите на рабочем сайте актуальный подписанный модуль, заново подключите его к той же рабочей области и выполните проверку CMS. Затем включите Gateway для новой записи. Так BusinessProxy заранее подготовит маршрут, к которому будет привязан домен.

    Оба подключения должны находиться в одной рабочей области, а перенос выполняет владелец или администратор. Отключать Direct не требуется: его состояние не влияет на перенос адреса Alias.

  2. Перенесите существующий Alias

    Откройте прежнее подключение CMS, найдите раздел BusinessProxy Gateway и нажмите «Перенести пользовательский домен». Выберите существующий адрес Alias и подготовленное актуальное подключение, ещё раз проверьте оба сайта и подтвердите перенос.

    BusinessProxy меняет привязку одной операцией. Идентификатор Alias, подтверждение владения доменом, сертификат и ранее записанные события сохраняются. Действующие Alias-сессии и незавершённые попытки входа через прежнее подключение отзываются. После переноса их нельзя использовать для доступа к сайту.

  3. Проверьте новый маршрут

    Откройте актуальное подключение CMS и убедитесь, что перенесённый домен выбран в поле «Alias для запуска». Если пользователи должны входить по этому адресу, сохраните режим Gateway. При выбранном Direct сайт по-прежнему будет открываться на основном HTTPS-домене CMS.

    Выполните один реальный запуск, войдите в CMS, откройте защищённую страницу и отзовите сессию. Новый запуск должен использовать перенесённый домен, а отозванная сессия — получить отказ при следующем обращении к защищённому разделу.

  4. Удалите устаревшее подключение

    Удаляйте прежнее подключение только после того, как актуальная запись успешно пройдёт проверку CMS и откроется через перенесённый Alias. Сам подтверждённый домен удалять не нужно: после переноса он уже относится к новому маршруту.

Диагностика

Что делать, если настройка не работает

Не сбрасывайте подключение при первой ошибке: вместе с ним можно потерять Site ID и подготовленные данные для восстановления. Сначала найдите сообщение, которое видите в интерфейсе, и выполните указанную для него проверку. Переустановка нужна только в тех случаях, где она прямо указана.

Кнопки сообщают, что сессия администратора CMS истекла

Обновите страницу настроек и снова войдите в административную часть. Если 1С-Битрикс установлен на вашем сервере, проверьте настройку PHP session.save_path: каталог должен существовать, сохраняться между запросами и быть доступным для записи. Если PHPSESSID меняется между GET- и POST-запросами, 1С-Битрикс считает sessid недействительным.

После подключения требуется секрет

Не создавайте секрет вручную. Обновите статус подключения и выполните Reconnect в той рабочей области, к которой уже относится сайт. Во время повторного подключения модуль автоматически получит отдельные секреты для аудита и отзыва.

Direct возвращает CMS_DIRECT_HTTPS_REQUIRED

Direct работает только на подтверждённом публичном HTTPS-адресе сайта. Проверьте TLS и адрес, который CMS считает основным. Для внутреннего сайта или сайта без HTTPS используйте Gateway с Connector.

После включения Enforce сайт стал недоступен

Введите неиспользованный код восстановления на странице блокировки. Если CMS не может показать эту страницу, через сервер или хостинг отключите ранний загрузчик либо переведите модуль в Off. Не удаляйте каталог модуля, пока не восстановлен проверенный путь входа.

Связанные инструкции

Дополнительные инструкции