Как настроить .htaccess для защиты Joomla-сайта
Как настроить .htaccess для защиты Joomla-сайта
COM_CONTENT_AUTHOR

JoomLab

Published Date

30 August 2026

COM_CONTENT_VIEWS

3

Как настроить .htaccess для защиты Joomla-сайта

Файл .htaccess работает на уровне веб-сервера Apache и позволяет управлять доступом к сайту без изменения кода Joomla. С его помощью можно ограничить доступ к админке, заблокировать подозрительные запросы и защитить конфиденциальные файлы. Мы настраивали .htaccess для более чем 150 сайтов на Joomla и знаем, какие правила реально работают. Разберём основные.

Базовая защита от подозрительных запросов

Многие атаки эксплуатируют типовые паттерны в URL. Блокировка таких запросов отсекает большую часть автоматических сканеров:

  • Запросы с base64_encode в параметрах.
  • Попытки обратиться к configuration.php напрямую.
  • Запросы к несуществующим файлам в нестандартных каталогах.
  • Подозрительные User-Agent, характерные для ботов.

Каждое правило нужно проверять, чтобы не заблокировать легитимный трафик.

Защита configuration.php

Файл configuration.php содержит доступы к базе данных — его утечка критична. Закройте прямой доступ к нему:

  • Заблокировать HTTP-запросы к configuration.php.
  • Оставить доступ только для PHP-скриптов.
  • Проверить, что файл не скачивается через браузер.

Это базовая мера, которую стоит применить на любом Joomla-сайте.

Что защищать в .htaccess

Основные цели для правил:

  • Папка administrator — ограничение по IP.
  • Файл configuration.php — запрет прямого доступа.
  • Папка tmp — запрет выполнения PHP.
  • Подозрительные запросы — блокировка по паттернам.

Запрет выполнения PHP в папках загрузок

Папки images, tmp, cache не должны выполнять PHP-скрипты. Если злоумышленник загрузит туда веб-шелл, он не сможет его запустить. Правило простое:

  • Отключить выполнение PHP в этих каталогах.
  • Разрешить только загрузку и отдачу статических файлов.
  • Проверить, что после настройки корректно работают изображения и загрузки.

Ограничение доступа к админке по IP

Если у вас статический IP или ограниченный список адресов, ограничьте доступ к папке administrator:

  • Создать .htaccess внутри папки administrator.
  • Разрешить доступ только с ваших IP.
  • Заблокировать все остальные адреса.

Не забудьте обновить правила при смене IP-адреса.

Осторожность при правках

Неправильное правило в .htaccess может уронить сайт:

  • Делайте бэкап файла перед изменениями.
  • Проверяйте сайт после каждого изменения.
  • Не копируйте правила без понимания, что они делают.
  • Тестируйте на тестовом домене, если есть возможность.

Если не уверены — лучше обратиться к специалисту, чем сломать рабочий сайт.

«.htaccess — это инструмент, который требует аккуратности. Одно неверное правило может стоить работоспособности сайта».

Если вы хотите настроить защиту через .htaccess, но не уверены в правилах — у нас есть услуга защита и файрвол для Joomla: закрываем типовые уязвимости, настраиваем WAF и защиту админки за 2–3 дня, с гарантией 30 дней. А перед настройкой рекомендуем технический аудит Joomla — он покажет, что уже работает хорошо, а что требует внимания.