Что такое IP Blocker в cPanel
IP Blocker — инструмент cPanel, который запрещает выбранным адресам или подсетям доступ к сайту на уровне веб-сервера. Правило работает раньше, чем скрипт WordPress или Laravel успеет обработать запрос: сервер обрывает соединение до передачи данных в PHP. Это отличает IP Blocker от плагинов безопасности, которые фильтруют трафик уже внутри приложения.
Модуль пригодится, если в логах ошибок регулярно мелькает один и тот же адрес, если бот перебирает формы входа или конкурент сканирует сайт на уязвимости. Для разовой блокировки нескольких IP хватает встроенного интерфейса — отдельный firewall не нужен.
Как открыть IP Blocker и добавить адрес
В cPanel зайдите в раздел «Security» и откройте пункт «IP Blocker». В поле «Add an IP Address or Range» введите адрес в одном из форматов и нажмите «Add». Правило применяется сразу, без перезапуска веб-сервера.
- Один адрес: 203.0.113.45
- Диапазон через дефис: 203.0.113.1-203.0.113.50
- Маска подсети: 203.0.113.0/24
- Короткая запись с точкой: 203.0.113. — блокирует всю подсеть /24
Список активных правил виден в этом же окне. Чтобы снять блокировку, нажмите «Delete» напротив нужной записи — изменения тоже применяются мгновенно.
Форматы адресов и диапазонов: таблица примеров
| Формат | Пример | Что блокирует |
|---|---|---|
| Одиночный IPv4 | 198.51.100.7 | Один конкретный адрес |
| Диапазон | 198.51.100.1-198.51.100.20 | 20 последовательных адресов |
| CIDR | 198.51.100.0/24 | 256 адресов подсети |
| Сокращённая маска | 198.51.100. | Всю подсеть класса C |
| IPv6 | 2001:db8::/32 | Блок адресов IPv6 |
CIDR-запись экономнее диапазона: маска /24 закрывает те же 256 адресов, что и явный список от .0 до .255, но занимает одну строку правил вместо развёрнутого перечисления.
Как найти адрес, который нужно заблокировать
Прежде чем банить IP, убедитесь, что это не ваш офисный адрес и не адрес почтового сервиса. Источник — Error Log и вкладка «Raw Access» в разделе «Metrics»: там видно IP, время запроса, код ответа и путь. Частые запросы к wp-login.php, xmlrpc.php или несуществующим админкам с кодом 401/403 — верный признак перебора паролей.
Если один и тот же адрес за минуту делает десятки запросов и при этом упираются лимиты Resource Usage аккаунта, блокировка через IP Blocker снимает нагрузку быстрее, чем оптимизация кода.
Ограничения IP Blocker и альтернативы
IP Blocker хорошо работает против ботов со статичным адресом, но бессилен против ботнета с тысячами разных IP или атаки через CDN, где реальный адрес скрыт. В таких случаях эффективнее правила в .htaccess с проверкой User-Agent, капча на форме входа или сервис защиты от DDoS перед сервером.
Ещё один нюанс: правила IP Blocker хранятся в файле .htaccess корня аккаунта как директивы deny from. Если сайт использует свой .htaccess с явным order allow,deny, убедитесь, что блок IP Blocker не оказался ниже общего allow from all — иначе правило не сработает.
Итог: когда включать блокировку по IP
- Один и тот же адрес системно атакует форму входа или API — блокируйте сразу.
- Перед блокировкой проверьте адрес в Error Log и Raw Access, чтобы не забанить платёжный шлюз или поисковый бот.
- Для подсети используйте CIDR /24 вместо перечисления сотен отдельных IP.
- Против распределённых атак IP Blocker не поможет — нужны .htaccess-правила или внешняя защита.
- Проверяйте список активных блокировок раз в месяц и снимайте устаревшие записи.