Что делать, если хостинг или CMS заблокировали IP-адреса KillBot

Если вы получили сообщение, что IP-адреса серверов KillBot заблокированы, это означает, что сайт недоступен именно для серверов KillBot, хотя напрямую сайт (без KillBot) может открываться без каких-либо проблем.

В большинстве случаев блокировка происходит:

  • на стороне CMS сайта;
  • на стороне системы защиты хостинга или сервера.

После подключения KillBot весь входящий трафик на сайт проходит через серверы 

Например:

  • если сайт подключен к одному серверу KillBot — все запросы будут приходить с одного IP-адреса;
  • если используется несколько серверов KillBot — запросы будут поступать с нескольких IP-адресов.

Некоторые системы безопасности воспринимают большое количество запросов с одного IP как подозрительную активность и автоматически блокируют этот IP.

Возможные причины блокировки

1. Блокировка на стороне CMS

Наиболее частая причина — встроенные механизмы защиты CMS. Например, в модуль проактивной защиты может автоматически заблокировать IP-адрес после нескольких неудачных попыток авторизации. Поскольку все запросы проходят через сервер KillBot, блокируется именно его IP-адрес.

Если у вас BITRIX, то добавьте кусочек кода ниже и это решит проблему

Система безопасности Битрикса, смотрит на IP килбота и не видит «родного» IP.

Решение — прописать в файле dbconn.php строчку $_SERVER["REMOTE_ADDR"] = $_SERVER['HTTP_CF_CONNECTING_IP'];, чтобы Битрикс получал настоящий IP из заголовка Cloudflare, а также проверить наличие лишних пробелов в файлах сессий и настроить прокси-сервер в Cloudflare. 

Добавляете тут /bitrix/php_interface/dbconn.php строчки:

 

if (isset($_SERVER["HTTP_X_REAL_IP"])) {

    $_SERVER['REMOTE_ADDR'] = $_SERVER["HTTP_X_REAL_IP"];

}

 

Передача HTTP_X_REAL_IP в CMS bitrix

Так же можно сделать и для других CMS

При работе сайта через обратный прокси необходимо передавать CMS реальный IP посетителя, а не IP сервера KillBot. Килбот передает реальный IP сайта в заголовок HTTP_X_REAL_IP.

Чтобы CMS видела бы реальный IP посетителя, а не IP сервера Килбота перед стартом сайта (прямо в сам index.php) можно добавить этот код, который на стороне сайта перезапишет IP сервера Килбот на реальный IP пользователя и все встроенные защиты на стороне сайта начнут работать в штатном режиме:

if (isset($_SERVER["HTTP_X_REAL_IP"])) {
     $_SERVER['REMOTE_ADDR'] = $_SERVER["HTTP_X_REAL_IP"];
}

 

Проверьте модули безопасности

В CMS рекомендуется проверить наличие модулей безопасности, например:

  • Security;
  • Defender;
  • Web Application Firewall (WAF);
  • аналогичных средств защиты.

Если такие модули используются, необходимо:

  • добавить IP-адреса серверов KillBot в список исключений (Whitelist);
  • либо временно отключить модуль и проверить, исчезла ли проблема.

Если CMS не блокирует IP

Если вы убедились, что CMS работает корректно и не блокирует серверы KillBot, значит блокировка, скорее всего, происходит на уровне сервера или хостинга.

Это могут делать:

  • ModSecurity;
  • Fail2Ban;
  • системы Anti-DDoS;
  • CloudLinux Security;
  • другие средства защиты, установленные хостинг-провайдером.

Например, система Anti-DDoS может посчитать большое количество запросов с IP сервера KillBot атакой и автоматически заблокировать этот IP.

Что именно заблокировало IP Килбота на сервере

Самый надежный способ — посмотреть журналы веб-сервера.

Проверьте логи ошибок:

  • Nginx: /var/log/nginx/error.log ;
  • Apache /var/log/apache2/error.log;
  • ModSecurity ( /var/log/modsec_audit.log или /var/log/httpd/modsec_audit.log или /var/log/apache2/modsec_audit.log);
  • Fail2Ban /var/log/fail2ban.log;
  • и другие журналы системы защиты хостинга.

Если сайт на хостинге или на конструкторе

То напишите в техническую поддержку письмо следующего содержания, и IP разблокируют:

Здравствуйте!

Мой сайт проксируется через сервис защиты от поведенческих ботов KillBot.ru, поэтому все запросы на мой сайт идут с одного из IP-адресов сервиса: https://killbot.ru/api/ips/killbot.json 

Пожалуйста, добавьте указанные адреса в список разрешенных, чтобы трафик с них не блокировался!

 

Подключите CDN чтобы не заблокировало снова

Чтобы снова IP бы не заблокировало я рекомендую подключить CDN - в этом случае трафик пойдет на сайт через CDN сеть - это и сайт будет загружаться быстрее и IP сервера защиты не заблокирует.

 

Как добавить наши сервера а белый список в Fail2ban

Зайдите в файл настроек /etc/fail2ban/jail.conf 

Найдите там секцию:

# MISCELLANEOUS OPTIONS
#

# "ignorself" specifies whether the local resp. own IP addresses should be ignored
# (default is true). Fail2ban will not ban a host which matches such addresses.
#ignorself = true

# "ignoreip" can be a list of IP addresses, CIDR masks or DNS hosts. Fail2ban
# will not ban a host which matches an address in this list. Several addresses
# can be defined using space (and/or comma) separator.
#ignoreip = 127.0.0.1/8 ::1

ignoreip = 109.236.57.58 31.192.108.184 82.148.21.137 166.88.185.206 78.17.139.5

И допишите список наших серверов через пробел в "ignoreip ="

 

После этого перезагрузите Fail2ban:

sudo systemctl restart fail2ban

 

Чтобы посмотреть логи блокировок программы fail2ban: 

sudo tail -f /var/log/fail2ban.log

 

Как увеличить таймауты в nginx: 

Откройте конфиг nginx: /etc/nginx/nginx.conf

Надйите секцию  и уеличьте таймауты: 

    # Proxy settings

    proxy_connect_timeout   60s;
    proxy_send_timeout  180s;
    proxy_read_timeout  1200s;


    #proxy_connect_timeout   30s;
    #proxy_send_timeout  90s;
    #proxy_read_timeout  600s;

 

Делать это стоит если есть в логах ошибки подобного рода: 

 Строка 57276: 2026/08/13 05:59:28 [error] 1111#1111: *24943676 upstream timed out (110: Connection timed out) while connecting to upstream, client: 109.236.57.58

 

Как добавить в Modcecurity сервера killbot в белый список: 

Для Apache (Plesk, Debian/Ubuntu) открыть:

/etc/apache2/modsecurity.d/000ipwhitelist.conf

Отключить ModSecurity для этих IP:


SecRule REMOTE_ADDR "@ipMatch 109.236.57.58,31.192.108.184,82.148.21.137,166.88.185.206,78.17.139.5" "phase:1,id:200000001,nolog,allow"

id:200000001: Уникальный идентификатор правила. Обязательно замените его на свой, чтобы он не совпадал с существующими правилами

apache2ctl -t

или

httpd -t

 

Отключение проактивного фильтра в битриксе

 

Отключение проактивного фильтра в битриксе

 

Если у вас включена такая защита, то отключите ее или добавьте в исклюечения сервера килбота: 109.236.57.58,31.192.108.184,82.148.21.137,166.88.185.206,78.17.139.5