Как закрыть сайт для доступа?
Под администратором Настройки=>настройки продукта=>настройки модулей=>главный модуль и спускаешься вниз и там будет кнопка закрыть доступ для посетителей. Так же потом можно и включить, но только под админом.
Прикрепленные файлы
Сообщений: 772 Баллов: 103 Регистрация: 14.09.2007
22.08.2008 09:00:58
| Цитата |
|---|
| Вячеслав Анатольевич Воробьев пишет: Под администратором Настройки=>настройки продукта=>настройки модулей=>главный модуль и спускаешься вниз и там будет кнопка закрыть доступ для посетителей. Так же потом можно и включить, но только под админом. |
Это вы про обычную версию рассказали. Здесь форум про .NET
Постоянный посетитель
Сообщений: 205 Баллов: 43 Регистрация: 01.08.2007
22.08.2008 18:43:56
В текущей версии решается снятием права «Исполнение исполняемых файлов» c корня сайта
Заглянувший
Сообщений: 1 Регистрация: 30.06.2009
14.07.2009 13:30:20
А не подскажите, где можно отредактировать стриницу, которая выплывает после закрытия сайта? Например заменить на «сайт на реконструкции, зайдите позднее»?
Постоянный посетитель
Сообщений: 205 Баллов: 43 Регистрация: 01.08.2007
14.07.2009 13:53:03
Например, закройте весь сайт по правам кроме страницы авторизации (она прописана в web.config и по умолчанию равна ~/Auth.aspx), и сделайте сообщение «сайт на реконструкции, зайдите позднее» на этой странице. Сами можете логиниться на сайт через ~/bitrix/admin/Login.aspx.
12.04.2010 20:26:29
Чтобы изменить вид этой страницы, необходимо создать файл с именем «/bitrix/php_interface/include/site_closed.php» для всех языков или для конкретного языка с именем «/bitrix/php_interface/»код языка»/site_closed.php».
В этом файле можно разместить любое новое содержимое страницы с информацией о временном закрытии сайта (например, форма авторизации в дизайне сайта и т.п.).
17.12.2010 23:34:32
Как можно закрыть чужой сайт, который создавал другой человек?
Он оказался мошенником и от моего имени обманывает людей.
28.02.2011 10:59:22
Подскажите пожалуйста, как после отключения доступа к публичной части сайта (по главному модулю)включить доступ обратно? Просто если потом зайти на сайт нет формы для входа на него! Заранее благодарен
Сообщений: 2549 Баллов: 226 Регистрация: 13.02.2009
для СПАСИБО на форуме есть КНОПКА!
28.02.2011 13:01:08
зайдите через домен/bitrix/admin/
Сайт Startup’а — адаптивная Bootstrap вёрстка, композит, микроразметка . бесплатно
28.02.2011 13:34:15
Заглянувший
Сообщений: 1 Регистрация: 02.05.2012
22.05.2012 08:42:10
как поменять пороль админа?
Заглянувший
Сообщений: 1 Регистрация: 03.08.2012
03.08.2012 15:02:30
Добрый день,
В версии 11.0.3 изменили структуру папки php_interface файл site_closed.php теперь находится по адресу bitrix\modules\main\include\ не подскажете где теперь нужно разместить папки en и ru с файлом site_closed.php чтобы страница была доступна на разных языках?
Заранее спасибо.
Заглянувший
Сообщений: 2 Регистрация: 30.09.2015
16.03.2016 10:55:36
Подскажите, есть ли возможность запрета доступа на сайт для определенной страны?
Заглянувший
Сообщений: 1 Регистрация: 01.02.2020
01.02.2020 16:54:34
Добрый день, а как переопределить страницу site_closed.php на свою страницу ? допустим 404.php и поместить её в корне сайта ?
Мне запрещено менять содержимое в папке bitrix
Страницы: 1
Продукты
Управление сайтом
Битрикс24
Интернет-магазин + CRM
Решения
Для интернет-магазинов
Каталог готовых решений
Внедрение
Выбрать партнера
Проверить партнера
Стать партнером
1С-Битрикс http://www.1c-bitrix.ru Общие вопросы info@1c-bitrix.ru Приобретение и лицензирование продуктов : sales@1c-bitrix.ru Маркетинг/мероприятия/PR marketing@1c-bitrix.ru Партнерская программа partners@1c-bitrix.ru Мы работаем с 10:00 до 19:00 по московскому времени. Офис в Москве 127287 Россия Московская область Москва 2-я Хуторская улица дом 38А строение 9 Офис в Калининграде +7 (4012) 51-05-64 Офис в Калининграде 236001 Россия Калининградская область Калининград Московский проспект 261 Офис в Киеве ukraine@1c-bitrix.ru Телефон в Киеве +3 (8044)221-55-33 Офис в Киеве 01033 Украина Калининградская область Киев улица Шота Руставели 39/41 офис 1507
© 2001-2023 «Битрикс», «1С-Битрикс». Работает на 1С-Битрикс: Управление сайтом. Политика конфиденциальности
Cистематическая уязвимость сайтов, созданных на CMS 1С-Битрикс
Написать о систематических уязвимостях сайтов, созданных на коммерческих CMS, подтолкнул пост, в котором были описаны риски взлома «защищенных» CMS.
В этой статье основное внимание уделяется компрометации ресурсов по причине «человеческого фактора», а тема эксплуатации уязвимостей сайтов и веб-атак была обойдена предположением существования «неуязвимых» CMS. Предположение о существовании «неуязвимых» CMS, возможно, имеет право на существование, как пример, безопасность готового интернет-магазина «из коробки» на CMS 1C-Битрикс очень высока, и найти более-менее серьезные уязвимости кода «коробочной версии» вряд ли удастся.
Другое дело безопасность конечного продукта, созданного на такой CMS, и самое главное, систематика проявления уязвимостей высокого уровня угроз у этих сайтов. Исходя из нашей практики по обеспечению безопасности сайтов (компания InSafety), а также статистики, которую мы собираем по уязвимостям платформ (CMS), не менее чем у пятидесяти процентов сайтов, созданных на платформе 1С-Битрикс c личными кабинетами пользователей, существует возможность эксплуатации хранимых XSS-атак.
Платформа: CMS 1C-Битрикс 15.0 и выше
Угроза безопасности: хранимая XSS-атака
Систематика: не менее 50% сайтов с личными кабинетами пользователей
Уязвимость кода, позволяющая эксплуатацию XSS атаки, заключается в недостаточной фильтрации данных полей формы регистрационной информации личного кабинета пользователя ресурса, которые передаются в БД.
Разработчик сохраняет данные, например, имя пользователя из $_REQUEST, через API Битрикса, то они не фильтруются полностью, и тэги сохраняются. Например, передаем строку в поле формы «имя» ЛК пользователя сайта:

Данные передаются через обычный input в $_POST[‘name’] и далее в $USER->Update, например, так:
$USER->Update($USER->GetID(),array( 'NAME' => $_POST['name'], ));
HTML-код не будет санирован и будет запомнен в имени пользователя «как есть». Скриншот админки сайта:


Этот пример наглядно демонстрирует наличие угрозы безопасности
В предложенной демонстрации существовании угрозы, было показано внедрение HTML кода, а не JS, что предполагает типовая XSS-атака. Это обусловлено тем, что у большинстве сайтов, разработанных на CMS 1C-Битрикс, попытку внедрения JS-кода заблокирует фильтр проактивной защиты.
Внедрение большинства синтаксических тегов HTML кода, проактивной защитой CMS 1C-Битрикс не фильтруется. Такая демонстрация обнаружения уязвимости кода абсолютно безопасна и наглядна. В случае, когда фильтр проактивной защиты 1С-Битрикс по какой-то причине отключен, вышеописанная уязвимость кода позволяет эксплуатировать хранимые XSS-атаки в «классической» реализации.
Уровень угрозы безопасности для сайта от внедрения любого (будь то JS или HTML) несанкционированного кода, как и его вывода без должной фильтрации, крайне высок.
По понятным причинам, в этой статье не предлагаются варианты реальной эксплуатации атаки, как с включенным, так и с отключенным фильтром проактивной защиты.
Защита от XSS-атаки
Защитить свой сайт от возможности эксплуатации XSS атаки достаточно просто. Для этого следует фильтровать входные и выходные данные путем экранирования символов и преобразования спецсимволов в HTML-сущности. В php это можно сделать с помощью функций htmlspecialchars(), htmlentities(), strip_tags().
$name = strip_tags($_POST['name']); $name = htmlentities($_POST['name'], ENT_QUOTES, "UTF-8"); $name = htmlspecialchars($_POST['name'], ENT_QUOTES);
Кроме этого следует явно указывать кодировку страниц сайта:
Header("Content-Type: text/html; charset=utf-8");
Способов защиты от XSS атак множество, к примеру, существуют варианты запрета на передачу кавычек и скобок (фильтрация данных по черному списку) на уровне конфигурации веб-сервера.
Пример для NGINX: (запись в конфигурационный файл)
location / < if ($args ~* '^.*(<|>|").*') < return 403; >if ($args ~* '^.*(%3C|%3E|%22).*') < return 403; >>
Для веб-сервера Apache это будет запись в файл .htaccess:
RewriteEngine on RewriteCond % (<|>|"|%3C|%3E|%22) [NC,OR] RewriteRule ^
Фильтрация данных по черному списку применима далеко не для всех сайтов. Применять такой способ защиты от атак, следует с большой осторожностью, так как можно заблокировать легальные запросы.
Заключение
Вышеозначенная угроза безопасности на веб-приложения, является наиболее популярной и известной атакой. Про XSS атаки и защиту от них, написано тысячи статей и публикаций.
В практике нашей компании уязвимость к XSS атакам личных кабинетов пользователей была обнаружена осенью 2015 года. Весною 2016 года наша статистика уязвимых сайтов на CMS 1С-Битрикс явно указывала на наличие возможности эксплуатации атаки у более 50% процентов исследуемых сайтов. В апреле 2016 года, понимая, что уязвимость кода в этом разделе носит системный характер, мы передали всю информацию по угрозе безопасности в компанию Битрикс. Сотрудники компании Битрикс приняли информацию, сообщив в обратной связи, что приняли меры, исправив документацию к системе. Несмотря на принятые меры, вышеописанная угроза безопасности для сайтов на 1С-Битрикс остаётся крайне актуальной на сегодняшний день.
Надеюсь, что эта информация будет полезной для разработчиков и владельцев сайтов, созданных на платформе 1C-Битрикс.
Нужно понимать, что эксперименты с безопасностью чужих сайтов, не говоря о эксплуатации атаки в криминальных целях, может повлечь уголовную ответственность. Вся информация по угрозе безопасности сайтов, в этом посте, предоставлена с целью повышения общего уровня ИБ конечных продуктов на платформе 1C-Битрикс.
- 1с-битрикс
- информационная безопасность
- разработка сайтов
- создание сайтов
- xss
- уязвимости и их эксплуатация
- Информационная безопасность
- 1С-Битрикс
Как заблокировать доступ на сайт из определенной страны?
По определенным причинам необходимо заблокировать доступ на сайт из определенной страны. Сайт работает на редакции «Эксперт».
В админке есть возможность заблокировать определенного пользователя по IP, но мне нужно, чтоб все пользователи из нужной страны не могли попасть на сайт в не зависимости от их IP. И это должно быть в автоматическом режиме.
Спасибо за помощь.
Администратор
Сообщений: 8512 Баллов: 1056 Регистрация: 17.05.2007
15.08.2014 05:28:08
В обработчик OnBeforeProlog можно вставить такой код:
if (!in_array($_SESSION[‘SESS_COUNTRY_ID’], array(‘RU’, ‘BY’, ‘KZ’, ‘EE’, ‘GB’, ‘AZ’, ‘IL’, ‘LV’, ‘LT’, ‘UA’, ‘PL’, ‘N0’)))
Но в Аналитике должны быть настроены определения страны по IP адресу.
Заглянувший
Сообщений: 7 Регистрация: 19.11.2012
15.08.2014 20:21:18
Спасибо за ответ.
Не могли бы Вы более детально описать куда именно вставить код?
Я администрирую сайт, но в программировании не очень сильно разбираюсь.
Администратор
Сообщений: 8512 Баллов: 1056 Регистрация: 17.05.2007
16.08.2014 07:53:39
По ссылке указан обработчик, просто замените тело функции на мой код. Что такое события и как их применять, можно прочитать здесь http://dev.1c-bitrix.ru/learning/course/index.php?COURSE_ID=43&LESSON_ID=3493
Посетитель
Сообщений: 61 Баллов: 9 Регистрация: 18.07.2013
12.08.2015 11:35:05
if (!in_array($_SESSION[‘SESS_COUNTRY_ID’], array(‘RU’, ‘BY’, ‘KZ’, ‘EE’, ‘GB’, ‘AZ’, ‘IL’, ‘LV’, ‘LT’, ‘UA’, ‘PL’, ‘N0’)))
А для редакции малый бизнес тоже самое можно сделать?
Или обязательно должен быть установлен модуль Аналитика?
Заглянувший
Сообщений: 3 Баллов: 1 Регистрация: 05.02.2011
07.12.2018 13:03:45
Здравствуйте! та же проблема. Но видимо в Битриксе много чего поменялось с последнего ответа. Подскажите пожалуйста как сейчас ограничить доступ из других стран. Очень много идёт попыток фишинга через редирект из других стран ,вот и хочу отключить эти страны. Или не поможет ?
Редакция «бизнес»
Заглянувший
Сообщений: 10 Регистрация: 16.12.2013
06.08.2021 05:17:20
if (!in_array( $_SESSION [ ‘SESS_COUNTRY_ID’ ], array ( ‘RU’ , ‘BY’ , ‘KZ’ , ‘EE’ , ‘GB’ , ‘AZ’ , ‘IL’ , ‘LV’ , ‘LT’ , ‘UA’ , ‘PL’ , ‘N0’ )))
Антон, добрый день!
Можно уточнить все-таки код ветвления ло состояния
потому что в варианте выше — указана RU = а это обидно
// файл /bitrix/php_interface/init.php
AddEventHandler(«main», «OnBeforeProlog», «MyOnBeforePrologHandler», 50);
if (!in_array($_SESSION[‘SESS_COUNTRY_ID’], array(‘US’, ‘AT’, ‘CN’, ‘EU’, ‘CZ’, ‘PT’, ‘CA’, ‘SK’, ‘IE’, ‘FR’, ‘FI’, ‘DE’, ‘ES’, ‘IT’, ‘BY’, ‘KZ’, ‘EE’, ‘GB’, ‘AZ’, ‘IL’, ‘LV’, ‘LT’, ‘UA’, ‘PL’, ‘N0’))) <
die(‘This site temporary unavailable.’);
>
?>
гасит ВЕСЬ сайт все равно
По этому показалось, что если настройку сделать более подробнеой, то RU должно проскочить и на территории РФ сайт должен работать корректно
Пока, в таком тестовом варианте:
// файл /bitrix/php_interface/init.php
AddEventHandler(«main», «OnBeforeProlog», «MyOnBeforePrologHandler», 50);
if (!in_array($_SESSION[‘SESS_COUNTRY_ID’], array (‘US’, ‘AT’, ‘CN’, ‘EU’, ‘CZ’, ‘PT’, ‘CA’, ‘SK’, ‘IE’, ‘FR’, ‘FI’, ‘DE’, ‘ES’, ‘IT’, ‘BY’, ‘KZ’, ‘EE’, ‘GB’, ‘AZ’, ‘IL’, ‘LV’, ‘LT’, ‘UA’, ‘PL’, ‘N0’))) <
die(‘This site temporary unavailable.’);
>
elseif (!in_array($_SESSION[‘SESS_COUNTRY_ID’], array (‘RU’))) <
die(‘Welcome!.’);
>
endif;
?>
ответом получаю только одно и то же
[ParseError] syntax error, unexpected ‘endif’ (T_ENDIF), expecting end of file (0) /home/bitrix/ext_www/МОЙ_САЙТ/bitrix/php_interface/init.php:12 #0: require_once /home/bitrix/ext_www/МОЙ_САЙТ/bitrix/modules/main/include/pr olog_admin_before.php:31 #1: require_once(string) /home/bitrix/ext_www/МОЙ_САЙТ/bitrix/modules/statistic/admin /guest_list.php:2 #2: require(string) /home/bitrix/ext_www/МОЙ_САЙТ/bitrix/admin/guest_list.php:1
This site temporary unavailable. — если убрать лишнее в коде
причем ДЛЯ ВСЕХ БЕЗ ИСКЛЮЧЕНИЯ ! Т.е. даже по РОССИИ показа сайта нет и не будет
А это совсем уж обидно
Как забанить сайт на платформе 1c битрикс
Многосайтовость – это возможность системы «1С-Битрикс: Управление сайтом» управлять разными сайтами из единой Панели управления.
В данном курсе рассматриваются особенности системы многосайтовости и принципы работы с многосайтовой конфигурацией.
Перед прохождением данного курса рекомендуется сначала пройти курс Разработчик Bitrix Framework.
Начальные требования к подготовке
Для успешного прохождения курса и изучения работы системы многосайтовости необходимо владеть (хотя бы на начальном уровне):
- основами PHP;
- основами HTML, CSS;
- опытом работы с API.
У нас часто спрашивают, сколько нужно заплатить
Курс полностью бесплатен. Изучение курса, прохождение итоговых тестов и получение сертификатов – ничего из этого оплачивать не нужно.
Сертификация
![]()
После изучения курса пройдите тесты на сертификацию. При успешной сдаче линейки тестов скачайте сертификат об успешном прохождении курса в формате PDF со страницы Моё обучение.
Также вы можете поделиться ссылкой на страницу со своими сертификатами. Для этого на странице Моё обучение отметьте опцию Разрешить публичный доступ к резюме студента
и скопируйте ссылку на страницу резюме
. Страница с вашим резюме будет доступна всем, кому вы отправите ссылку на неё.
Баллы опыта
В конце каждого урока есть кнопка Прочитано! . При клике на неё в вашу итоговую таблицу опыта добавляется то количество баллов, которое указано в прочитанном После нажатия кнопки Прочитано! появится
окно подтверждения:

уроке. Баллы опыта не влияют на получение сертификата.
Периодически мы заново оцениваем сложность уроков, увеличивая/уменьшая число баллов, добавляем новые уроки. Поэтому итоговое количество баллов курса и количество набранных вами баллов могут различаться между собой. Набранные вами баллы, в отличие от суммы баллов курса, не пересчитываются. Не переживайте!
Отличный результат – это если общее число набранных вами баллов отличается от максимального на несколько процентов.
Комментарии к урокам
| На каждой странице курса авторизованный на сайте посетитель может дать комментарий к содержимому страницы. Комментарий – не форум, там не ведётся обсуждений или разъяснений. Это инструмент для сообщения нам об ошибках, неточностях. Для отправки комментария воспользуйтесь расположенной в правом нижнем углу окна браузера кнопкой. | ![]() |
Курсы разработаны в компании «1С-Битрикс»
Если вы нашли неточность в тексте, непонятное объяснение, пожалуйста, сообщите нам об этом в комментариях.

