Фильтр Fail2ban для защиты панели авторизации 1С-Битрикс (/bitrix/admin/)
Конфигурация фильтра Fail2ban для 1С-Битрикс: блокировка перебора паролей к /bitrix/admin/, ограничение нагрузки на PHP-FPM во время атак на сайт.
Интерактивный генератор под ваши параметры
Параметры подставляются в код в реальном времени
/etc/fail2ban/filter.d/bitrix-auth.conf
# /etc/fail2ban/filter.d/bitrix-auth.conf
[Definition]
failregex = ^<HOST> .* "POST /bitrix/admin/.* HTTP/.*" 200
^<HOST> .* "POST /auth/.* HTTP/.*" 200
ignoreregex =
Разбор ключевых директив конфигурации
Техническое обоснование директив и их прямое влияние на процессор (CPU), оперативную память (RAM) и дисковый ввод-вывод (NVMe I/O).
| Директива / Блок | Рекомендуемое значение | Зачем нужно и системное влияние (CPU / RAM / I-O) |
|---|---|---|
POST /bitrix/admin/ |
POST 200 | Перехватывает попытки входа в административную часть 1С-Битрикс. |
ufw default deny incoming |
deny incoming | Блокирует все входящие порты по умолчанию, оставляя доступными только явно разрешенные сервисы (HTTP/HTTPS/SSH). |
bantime = 24h |
24h | Блокирует IP адрес атакующего на 24 часа при превышении порога неудачных попыток авторизации. |
PasswordAuthentication no |
no | Запрещает вход по паролю через SSH, требуя авторизацию исключительно по криптографическим ключам Ed25519. |
Рекомендуемые системные требования VDS под этот стек
Расчет минимальной и оптимальной конфигурации виртуального сервера для стабильной работы без сбоев.
Оптимальный сайзинг: 2-4 vCPU, 4 GB RAM, Битрикс VDS
Timeweb Cloud
2 CPU / 4 GB NVMe
Рекомендуемые ресурсы
2-4 vCPU /
4 GB RAM /
50 GB NVMe
Selectel
2 vCPU / 4 GB RAM
Рекомендуемые ресурсы
2-4 vCPU /
4 GB RAM /
50 GB NVMe
Beget
Turbo 4 GB
Рекомендуемые ресурсы
2-4 vCPU /
4 GB RAM /
50 GB NVMe
Онлайн-утилиты SysKit для проверки этого сервера
Протестируйте корректность применения конфигурации прямо сейчас в один клик.
Частые ошибки при настройке и их решение (FAQ)
Типовые проблемы вебмастеров и сисадминов при внедрении данной конфигурации.
Снижает ли это нагрузку на базу данных?
Да, боты отсекаются на уровне файрвола до запуска тяжелого ядра Битрикс.
Как не заблокировать собственный IP адрес?
Добавьте ваш IP в директиву `ignoreip = 127.0.0.1/8 ::1 ВАШ_IP` в файле `/etc/fail2ban/jail.local`.
Как разблокировать ошибочно забаненный IP?
Выполните команду `fail2ban-client set <jail_name> unbanip <IP_ADDRESS>`.
Рекомендуемые смежные конфигурации
Дополнительные рецепты и калькуляторы для полной оптимизации данного серверного стека.