Beta
Как работают CMS Direct-сессии
Создание сессии, максимальная длительность, продление активности, служебные отчёты, отзыв и отличие Direct от доступа через браузерный прокси.
Шаги
Выполняйте по порядку.
- 01Открыть подтверждённый домен WordPressBusinessProxy проверяет право доступа и актуальную MFA, после чего браузер обменивает одноразовое разрешение прямо на исходном HTTPS-домене.
- 02Различать два срока сессииСрок бездействия переносится при защищённых запросах. Абсолютный срок фиксирован и всегда имеет приоритет.
- 03Запустить заново после завершенияDirect-сессия не продлевается после жёсткого срока. Запустите сайт заново и при необходимости снова пройдите MFA.
- 04Не смешивать Direct и доступ через проксиDirect идёт на исходный домен WordPress без прокси-инфраструктуры BusinessProxy. Сессия прокси в расширении и Alias-сессии работают отдельно.
Справочник
Детали реализации для настройки и проверки.
- Для Direct-доступа расширение браузера и режим прокси могут быть выключены.
- Обычный вход в WordPress остаётся отдельным обязательным этапом.
- Direct-трафик не расходует трафик прокси и не попадает в статистику трафика через точки выхода.
- Браузер отправляет одноразовое разрешение методом POST на подтверждённый адрес обмена WordPress; оно не попадает в адресную строку.
- Плагин проверяет и однократно расходует разрешение, создаёт случайный локальный токен и устанавливает cookie с атрибутами Secure, HttpOnly и привязкой только к текущему домену.
- Если одноразовое разрешение истекло или уже было использовано, запустите CMS заново, а не открывайте повторно адрес обмена.
Политика: 60 минут максимум / 15 минут бездействия
12:00 разрешение выдано -> жёсткое завершение в 13:00
12:01 обмен завершён -> завершение по бездействию в 12:16
12:10 защищённый запрос -> завершение по бездействию в 12:25
12:55 защищённый запрос -> завершение по бездействию в 13:00
13:00 сессия завершена; продлить её нельзя- Абсолютный срок начинается при выдаче одноразового разрешения и никогда не переносится.
- Каждый разрешённый запрос к защищённому пути WordPress переносит срок бездействия на текущее время плюс заданный таймаут, но не дальше абсолютного срока.
- Фоновые защищённые AJAX-запросы административной части WordPress тоже считаются активностью. Открытая вкладка без запросов — нет.
- При кратковременной недоступности BusinessProxy активная сессия может работать до локального срока бездействия или абсолютного срока.
- При недоступном сервере BusinessProxy новую сессию выдать нельзя.
- Обновление состояния готовности в панели не продлевает доступ в браузере.
- Владелец или администратор может отозвать отдельную сессию.
- Отключение Direct или изменение политики безопасности отзывает затронутые сессии.
- Перевод плагина из режима обязательной проверки в режим наблюдения или выключенное состояние отзывает локальные Direct-сессии.
- Выход из WordPress завершает текущую локальную Direct-сессию.