Що таке IP Blocker у cPanel
IP Blocker — інструмент cPanel, який забороняє вибраним адресам або підмережам доступ до сайту на рівні веб-сервера. Правило спрацьовує раніше, ніж скрипт WordPress чи Laravel встигне обробити запит: сервер розриває з'єднання до передачі даних у PHP. Це відрізняє IP Blocker від плагінів безпеки, які фільтрують трафік уже всередині застосунку.
Модуль стане в пригоді, якщо в логах помилок регулярно з'являється одна й та сама адреса, якщо бот перебирає форми входу або конкурент сканує сайт на вразливості. Для разового блокування кількох IP достатньо вбудованого інтерфейсу — окремий firewall не потрібен.
Як відкрити IP Blocker і додати адресу
У cPanel перейдіть у розділ «Security» та відкрийте пункт «IP Blocker». У полі «Add an IP Address or Range» введіть адресу в одному з форматів і натисніть «Add». Правило застосовується одразу, без перезапуску веб-сервера.
- Одна адреса: 203.0.113.45
- Діапазон через дефіс: 203.0.113.1-203.0.113.50
- Маска підмережі: 203.0.113.0/24
- Коротка форма з крапкою: 203.0.113. — блокує всю підмережу /24
Список активних правил видно в цьому ж вікні. Щоб зняти блокування, натисніть «Delete» навпроти потрібного запису — зміни теж застосовуються миттєво.
Формати адрес і діапазонів: таблиця прикладів
| Формат | Приклад | Що блокує |
|---|---|---|
| Одиночний IPv4 | 198.51.100.7 | Одну конкретну адресу |
| Діапазон | 198.51.100.1-198.51.100.20 | 20 послідовних адрес |
| CIDR | 198.51.100.0/24 | 256 адрес підмережі |
| Скорочена маска | 198.51.100. | Всю підмережу класу C |
| IPv6 | 2001:db8::/32 | Блок адрес IPv6 |
CIDR-запис економніший за діапазон: маска /24 закриває ті самі 256 адрес, що й явний перелік від .0 до .255, але займає один рядок правил замість розгорнутого списку.
Як знайти адресу, яку потрібно заблокувати
Перш ніж банити IP, переконайтеся, що це не ваша офісна адреса і не адреса поштового сервісу. Джерело — Error Log і вкладка «Raw Access» в розділі «Metrics»: там видно IP, час запиту, код відповіді та шлях. Часті запити до wp-login.php, xmlrpc.php або неіснуючих адмінок з кодом 401/403 — вірна ознака перебору паролів.
Якщо та сама адреса за хвилину робить десятки запитів і при цьому впираються ліміти Resource Usage акаунта, блокування через IP Blocker знімає навантаження швидше, ніж оптимізація коду.
Обмеження IP Blocker і альтернативи
IP Blocker добре працює проти ботів зі статичною адресою, але безсилий проти ботнету з тисячами різних IP або атаки через CDN, де реальна адреса прихована. У таких випадках ефективніші правила в .htaccess з перевіркою User-Agent, капча на формі входу або сервіс захисту від DDoS перед сервером.
Ще один нюанс: правила IP Blocker зберігаються у файлі .htaccess кореня акаунта як директиви deny from. Якщо сайт використовує власний .htaccess з явним order allow,deny, перевірте, щоб блок IP Blocker не опинився нижче загального allow from all — інакше правило не спрацює.
Підсумок: коли вмикати блокування за IP
- Одна й та сама адреса системно атакує форму входу чи API — блокуйте одразу.
- Перед блокуванням перевірте адресу в Error Log і Raw Access, щоб не забанити платіжний шлюз чи пошуковий бот.
- Для підмережі використовуйте CIDR /24 замість переліку сотень окремих IP.
- Проти розподілених атак IP Blocker не допоможе — потрібні правила .htaccess або зовнішній захист.
- Перевіряйте список активних блокувань раз на місяць і знімайте застарілі записи.