Как настроить .htaccess для защиты Joomla-сайта
Файл .htaccess работает на уровне веб-сервера Apache и позволяет управлять доступом к сайту без изменения кода Joomla. С его помощью можно ограничить доступ к админке, заблокировать подозрительные запросы и защитить конфиденциальные файлы. Мы настраивали .htaccess для более чем 150 сайтов на Joomla и знаем, какие правила реально работают. Разберём основные.
Базовая защита от подозрительных запросов
Многие атаки эксплуатируют типовые паттерны в URL. Блокировка таких запросов отсекает большую часть автоматических сканеров:
- Запросы с
base64_encodeв параметрах. - Попытки обратиться к
configuration.phpнапрямую. - Запросы к несуществующим файлам в нестандартных каталогах.
- Подозрительные User-Agent, характерные для ботов.
Каждое правило нужно проверять, чтобы не заблокировать легитимный трафик.
Защита configuration.php
Файл configuration.php содержит доступы к базе данных — его утечка критична. Закройте прямой доступ к нему:
- Заблокировать HTTP-запросы к configuration.php.
- Оставить доступ только для PHP-скриптов.
- Проверить, что файл не скачивается через браузер.
Это базовая мера, которую стоит применить на любом Joomla-сайте.
Что защищать в .htaccess
Основные цели для правил:
- Папка administrator — ограничение по IP.
- Файл configuration.php — запрет прямого доступа.
- Папка tmp — запрет выполнения PHP.
- Подозрительные запросы — блокировка по паттернам.
Запрет выполнения PHP в папках загрузок
Папки images, tmp, cache не должны выполнять PHP-скрипты. Если злоумышленник загрузит туда веб-шелл, он не сможет его запустить. Правило простое:
- Отключить выполнение PHP в этих каталогах.
- Разрешить только загрузку и отдачу статических файлов.
- Проверить, что после настройки корректно работают изображения и загрузки.
Ограничение доступа к админке по IP
Если у вас статический IP или ограниченный список адресов, ограничьте доступ к папке administrator:
- Создать
.htaccessвнутри папки administrator. - Разрешить доступ только с ваших IP.
- Заблокировать все остальные адреса.
Не забудьте обновить правила при смене IP-адреса.
Осторожность при правках
Неправильное правило в .htaccess может уронить сайт:
- Делайте бэкап файла перед изменениями.
- Проверяйте сайт после каждого изменения.
- Не копируйте правила без понимания, что они делают.
- Тестируйте на тестовом домене, если есть возможность.
Если не уверены — лучше обратиться к специалисту, чем сломать рабочий сайт.
«.htaccess — это инструмент, который требует аккуратности. Одно неверное правило может стоить работоспособности сайта».
Если вы хотите настроить защиту через .htaccess, но не уверены в правилах — у нас есть услуга защита и файрвол для Joomla: закрываем типовые уязвимости, настраиваем WAF и защиту админки за 2–3 дня, с гарантией 30 дней. А перед настройкой рекомендуем технический аудит Joomla — он покажет, что уже работает хорошо, а что требует внимания.