Статьи

Статьи » Инструкции по работе со Slaed CMS » Разделы сайта в админке сайта SLAED CMS

Раздел Безопасность в админке SLAED CMS. Инструкция по применению.

  • 634
  • Guest
  • 38

аздел «Безопасность» является мощным инструментом для защиты сайта от разного рода нападений, начиная от SQL-инъекций и заканчивая загрузкой сторонних скриптов в директорию сайта. Данный раздел поможет отследить, выявить и при необходимости заблокировать нападающего, а так же любого другого пользователя или посетителя проекта.



Вкладка «Главная»
Предоставляет статистику по пользованию сайтом. Для просмотра статистики нажмите на значение (Информация) возле соответствующего файла статистики, при этом информация отобразится ниже списка файлов статистики.
Для скачивания информации в виде txt файла нажмите на значение (Скачать).
Для очистки файла статистики нажмите на значение (Удаление объекта).
Для просмотра пути хранения и названия файла статистики на сервере нажмите на иконку (i) слева от названия соответствующей статистики.

Статистика модифицированных файлов
В зависимости от указанного в настройках времени (Вкладка «Конфигурации», параметр «Время проверки файлов
на модификации, в минутах») система проверяет все системные файлы на удаление, изменения, добавления новых.
Сбор данной статистики полезен в плане безопасности: можно отследить описанные выше действия с файлами.

Статистика динамических ошибок
Отслеживает ошибки скриптов и сервера. Записывает подробную информацию (описание ошибки, скрипт, строка и время возникновения ошибки) в лог-файл статистики на сервере.

Статистика запрещённых действий
Отслеживает запрещённые действия. Некоторые методы передачи информации нельзя использовать, но в свою очередь они не являются критическими в плане безопасности системы. Допустим использование HTML кода в адресной строке браузера при передаче запросов, или попытка встраивания JavaScripts, IFrame и т.д. Записывает подробную информацию (ip-адрес нападавшего, данные о его браузере, описание действия, время его совершения) в лог-файл статистики на сервере.

Статистика входов пользователей
Отслеживает все входы пользователей на сайт. Фиксирует:
• был ли вход успешным;
• IP-адрес вошедшего;
• Ник;
• браузер;
• дата и время.

Статистика всей поступающей информации
Отслеживает все действия производимые посетителями на сайте (Глобальные переменные POST, GET, COOKIE, FILES, SESSION), в общем буквально всё, что пользователи делают, какую информацию запрашивают, что отсылают и т.д.
Сбор статистики полезен в плане безопасности: можно детально отследить, что делал тот или иной IP на сайте.

Статистика нападений
Основная информационная панель системы безопасности. Отслеживает нападающих и их действия. Записывает подробную информацию (ip-адрес нападавшего, данные о его браузере, описание атаки, время ее совершения) в лог-файл статистики на сервере.

Статистика входов администраторов
Отслеживает все входы администраторов на сайт. Фиксирует:
• был ли вход успешным;
• IP-адрес вошедшего;
• Ник;
• браузер;
• дата и время.

Статистика статистических ошибок
Отслеживает ошибки сервера. Записывает подробную информацию (описание ошибки, ссылка и время возникновения ошибки) в лог-файл статистики на сервере.

Структура файлов
Отображает всю структуру файлов в директории сайта: папки, содержащиеся в них файлы.
Обновляется в зависимости от настройки: Время проверки файлов на
модификации, в минутах (указывается во вкладке «Конфигурации»).

Вкладка «Блокирование»
Можно заблокировать любого посетителя проекта по IP Адресу или маске сети IP, по используемому браузеру, а так же по имени пользователя, зарегистрированного на сайте. Количество заблокированных посетителей неограниченно.

Заблокированные IP Адреса
В данном подразделе расположен список заблокированных IP-адресов. Адреса записываются в виде 255.255.255.255.
При необходимости, можно блокировать целые подсети. Используется следующая маска: 255.***.***.***

Пример 1:
IP: 77.245.112.0
Маска сети: 255.255.***.***
Будет заблокирована вся маска, включительно до 77.245.***.***

Также можно заблокировать злоумышленника направлено по хэшу браузера.

Пример 2:
Браузер: Opera/9.64 (Windows NT 6.0; U; ru) Presto/2.1.1
Хэш браузера: 83897c6b59842b5554ba4e0d20bf201a

Хэш можно увидеть в письмах, отправляемых по средствам обратной связи, а так же в профиле пользователя.
При помощи блокировки по хэшу браузера можно направлено отсеять злоумышленника, при этом пользователи с его подсети не пострадают.

Для блокировки пользователя по IP необходимо заполнить:
• IP-адрес – заполнять обязательно;
• Маска сети – выбирается обязательно;
• Хэш браузера – заполняется при необходимости;
• Время, указывается в сутках – количество дней блокировки;
• Причина блокировки – можно указать причину блокировки, которая будет показана пользователю при входе на сайт.

Заблокированные пользователи
В данной секции расположен список заблокированных по «Ник» пользователей сайта.
Для того чтобы заблокировать пользователя проекта по «Ник», необходимо заполнить:
• Ник – заполняется обязательно;
• Время, указывается в сутках – количество дней блокировки;
• Причина блокировки – можно указать причину блокировки, которая будет показана пользователю при входе на сайт;
• Отправить уведомление на e-mail – можно заполнить шаблон письма, которое после блокировки будет отправлено заблокированному пользователю.

Вкладка «Логин и пароль»
Для повышения безопасности можно установить дополнительные логин и пароль для входа в систему администрирования.Так же можно ограничить вход в систему администрирования проектом по определённому IP-адресу или маске сети IP. Данный способ защиты является самым оптимальным и исключает любой несанкционированный вход в панель администрирования.
• Сообщение при входе с некорректным IP – сообщение, появляющееся при попытке входа в панель администрирования с недопустимого IP-адреса.
Совет: замените сообщение на что-нибудь нейтральное, чтобы не давать злоумышленнику дополнительной информации о защите.
• Сообщение при ошибочном вводе логина или пароля – сообщение, появляющееся при вводе некорректного логина и/или пароля администратора.
Совет: замените сообщение на что-нибудь нейтральное, чтобы не давать злоумышленнику дополнительной информации о защите.
• Маска сети для входа в панель администратора – диапазон IP-адресов, с которых разрешен доступ в систему администрирования. Если IP-адрес динамичный (модемное соединение) диапазон адресов можете узнать у своего провайдера(ов).
• Допустимые IP Адреса администратора – в данном окне перечисляется список IP-адресов, с которых разрешен доступ в систему администрирования. Используется при соединениях с постоянным или динамичным IP-адресом.
• Дополнительные логин и пароль администратора – дополнительная защита системы администрирования, исключающая любой несанкционированный доступ в панель управления сайтом. Авторизационные данные запрашиваются до ввода основного логина и пароля администратора. Этот метод называется HTTP-аутентификация.


Внимание!
HTTP-аутентификация возможна только при запуске РНР как Apache-модуля или в режиме FastCGI с установленным модулем Mod Rewrite. Заметьте, эта функция не работает на Microsoft IIS-сервере и с CGI-версией PHP.



Вкладка «Конфигурации»
В данной вкладке устанавливаются основные настройки системы безопасности. Пояснения по некоторым настройкам:
• Максимальный размер файлов статистики, в байтах – если установленный размер достигнут, то файл упаковывается в gZip архив, название которого генерируется в соответствии с датой упаковки.
Создаётся новый файл. Актуально для всех файлов статистики, которые отображаются во вкладке «Главная».
• Промежуток времени копирования базы данных, в минутах – система может создавать резервные копии базы данных в автоматическом
режиме. Промежуток между созданиями копий БД указывается в минутах. Копия базы данных упаковывается в gZip-архив и получает название в соответствии с временем создания.
• Автоматическое копирование базы данных? – создавать резервные копии БД или нет.
• Показывать сообщения об ошибках? – отвечает за отображение системных ошибок PHP. Рекомендуем отключить (повышает уровень
безопасности), если сайт работает в нормальном режиме. Если сайт работает в режиме отладки (допустим: тестирования, создания своих модулей, блоков), то рекомендуем включить отображение, чтобы отследить ошибки и их причины. При отключённом режиме ошибки не показываются, даже если они есть.
• Показывать сообщения об JavaScripts ошибках? – по аналогии с ошибками PHP (см. пункт выше).
• Блокировать нападающих? – пользователь или IP автоматически попадают в список заблокированных, после чего доступ на сайт невозможен.

Возможные проблемы и их решения
• Управление безопасностью может быть заблокировано в результате чрезмерного увеличения размеров лог-файлов. Рекомендуется периодически очищать журналы от устаревших сообщений.
• Дополнительные логин и пароль не подходят – удалите дополнительные логин и пароль из файла /config/config_secure.php
• Заблокирован доступ администратора по IP – удалите свой IP-адрес из файла /config/config_blocker.php.

0
0
Назад

Дополнительно по данной категории

Нет комментариев. Почему бы Вам не оставить свой?
Ваше сообщение будет опубликовано только после проверки и разрешения администратора.
Ваше имя:
Комментарий:
ББ Редактор 6.2 Pro
Смайл - 01 Смайл - 02 Смайл - 03 Смайл - 04 Смайл - 05 Смайл - 06 Смайл - 07 Смайл - 08 Смайл - 09 Смайл - 10 Смайл - 11 Смайл - 12 Смайл - 13 Смайл - 14 Смайл - 15 Смайл - 16 Смайл - 17 Смайл - 18
АБВГДЕЁЖЗИЙ КЛМНОПРСТУФ ХЦЧШЩЬЫЪЭЮЯ
ABVGDEJOZHZIJ KLMNOPRSTUF XCCHSHW'Y#JEJUJA
Секретный код:Для обновления секретного кода нажмите на картинку
Повторить:

Технологии

PHP MySQL HTML 5 CSS 3 jQuery jQuery UI

Контакты

  • D-14054, Deutschland
    Berlin, Prenzlauer Str. 4
  • +49 176 00000000

  • https://slaed.net