> For the complete documentation index, see [llms.txt](https://docs.iexexchanger.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.iexexchanger.com/guide/nachalo-raboty/centr-bezopasnosti/dostup-k-paneli-po-ip-adresu.md).

# Доступ к панели по IP-адресу

iEXExchanger позволяет ограничивать доступ по IP-адресу на двух уровнях:

* глобально — для всей административной панели;
* индивидуально — для конкретного пользователя.

Оба уровня поддерживают отдельные IPv4- и IPv6-адреса, а также подсети в формате CIDR.

Если одновременно настроены глобальный и персональный списки, текущий IP должен быть разрешён в каждом из них. Один список не заменяет другой.

### Два уровня ограничения

| Уровень        | Где настраивается      | На что влияет                  |
| -------------- | ---------------------- | ------------------------------ |
| Глобальный     | Настройки безопасности | На всю административную панель |
| Индивидуальный | Карточка пользователя  | На конкретный аккаунт          |

### Пример совместной работы

В глобальном списке разрешена сеть:

```
203.0.113.0/24
```

В карточке администратора указан адрес:

```
203.0.113.15
```

Этот администратор сможет войти только с адреса:

```
203.0.113.15
```

Другой администратор с пустым персональным списком сможет работать с любого адреса внутри глобальной сети:

```
203.0.113.0/24
```

## Глобальное ограничение панели

### Где находится настройка

В панели управления откройте: **«Настройки» — «Общие настройки»**

Затем перейдите в раздел: **«Основное» — «Безопасность»**

<figure><img src="/files/5BCUdkDO49HsrjY7Ikmp" alt=""><figcaption></figcaption></figure>

Откройте вкладку **«Общее»**.

Найдите параметры:

* «Ограничить вход в админ-панель по IP»;
* «Разрешённые IP-адреса для админ-панели».

### Ограничить вход в админ-панель по IP

Это основной переключатель глобального ограничения.

Если параметр включён и список заполнен, рабочие разделы административной панели доступны только с указанных адресов и подсетей.

Если параметр выключен, глобальный список не ограничивает доступ. Персональные ограничения пользователей при этом продолжают работать.

### Разрешённые IP-адреса для админ-панели

В поле указываются IP-адреса и подсети, с которых разрешена работа в административной панели.

Пример:

```
192.48.25.71
129.42.0.0/16
2001:db8::1
2001:db8:100::/48
```

Если глобальный список пустой, доступ разрешается с любых IP, даже когда основной переключатель включён.

Поэтому включённый параметр с пустым списком фактически не защищает панель. Система безопасности отмечает такую конфигурацию как критическую проблему.

### Как настроить глобальное ограничение

1. Определите текущий внешний IP администратора.
2. Если используется Cloudflare или другая защита, сначала настройте доверенные прокси.
3. Добавьте текущий IP в разрешённый список.
4. При необходимости добавьте резервный адрес или безопасную подсеть.
5. Включите параметр **«Ограничить вход в админ-панель по IP»**.
6. Нажмите **«Сохранить»**.
7. Проверьте вход в другом браузере.
8. Не закрывайте текущую сессию до завершения проверки.

Если изменения настроек безопасности подтверждаются несколькими администраторами, сохранение потребует соответствующего согласования.

### Защита от случайной блокировки

Система не позволит включить глобальное ограничение, если текущий IP администратора отсутствует в заполненном списке.

Появится сообщение: **Добавьте текущий IP-адрес в разрешённый список перед включением ограничения.**

Такая же проверка выполняется при последующем изменении уже активного списка.

Это снижает риск случайно заблокировать текущего администратора.

**Важно.** Защита проверяет текущий адрес, но не гарантирует доступ после его изменения. До включения ограничения подготовьте резервный IP и не закрывайте последнюю рабочую сессию, пока не проверите новый список.

## Индивидуальное ограничение пользователя

### Где находится настройка

В панели управления откройте: **«Пользователи» — «Список пользователей»**

Выберите пользователя и нажмите **«Изменить»**.

<figure><img src="/files/J0KrzcpvR7vLIrH3Qfwc" alt=""><figcaption></figcaption></figure>

В карточке найдите блок: **«Разрешённые IP-адреса»**

<figure><img src="/files/KyyQM88VHpzOuXedNzDM" alt="" width="563"><figcaption></figcaption></figure>

Для изменения персонального списка необходимо право:

**«Настройки безопасности пользователей»**

<figure><img src="/files/dSxxTAKFkOA5UW9n3pRv" alt=""><figcaption></figcaption></figure>

### Как работает персональный список

Если поле заполнено, пользователь может авторизоваться только с указанных адресов или подсетей.

Персональная проверка применяется:

* при входе в клиентский аккаунт;
* при входе в административную панель;
* при входе через подключённые сервисы авторизации;
* во время работы в административной панели;
* при добавлении аккаунта в мультиавторизацию;
* при переключении аккаунта в мультиавторизации.

Персональный список относится ко всему аккаунту, а не только к административной панели.

Это особенно важно для пользователей, которые одновременно являются клиентами и администраторами.

### Если персональный список пустой

Пустое поле означает отсутствие индивидуального ограничения.

В этом случае:

* пользователь может входить в клиентский аккаунт с любого IP;
* административный доступ определяется глобальным списком панели;
* остальные механизмы безопасности продолжают работать.

### Как настроить персональный список

1. Откройте карточку пользователя.
2. Найдите блок **«Разрешённые IP-адреса»**.
3. Укажите разрешённые адреса или подсети.
4. Нажмите основную кнопку **«Сохранить»**.
5. Проверьте вход под этим пользователем.

Если администратор редактирует собственный аккаунт, система не позволит сохранить заполненный список, который не включает его текущий IP.

Главный администратор может изменить список другого пользователя. Перед сохранением убедитесь, что рабочий адрес сотрудника указан правильно.

## Поддерживаемые форматы

Система принимает:

* отдельный IPv4;
* отдельный IPv6;
* IPv4-подсеть в формате CIDR;
* IPv6-подсеть в формате CIDR.

### Отдельный IPv4

Разрешает один адрес:

```
203.0.113.15
```

### IPv4-подсеть

Разрешает диапазон адресов:

```
203.0.113.0/24
```

### Отдельный IPv6

Разрешает один IPv6-адрес:

```
2001:db8::15
```

### IPv6-подсеть

Разрешает IPv6-подсеть:

```
2001:db8:100::/48
```

### Разделители

Записи можно разделять:

* переносами строк;
* запятыми;
* точками с запятой;
* пробелами.

Пример:

```
203.0.113.15
198.51.100.0/24
2001:db8::15
```

После сохранения система удаляет повторяющиеся записи и приводит список к единому формату.

### Ограничение количества

На каждом уровне можно указать не более 100 адресов или CIDR-подсетей:

* до 100 записей в глобальном списке;
* до 100 записей в персональном списке каждого пользователя.

## Проверка формата

Если хотя бы одна непустая запись содержит ошибку, весь список считается недействительным.

Неправильные примеры:

```
192.168.1
192.168.1.1/99
2001:db8::/200
example.com
https://203.0.113.15
203.0.113.*
```

Система не поддерживает:

* доменные имена;
* URL;
* диапазоны со звёздочкой;
* неполные адреса;
* недопустимые маски CIDR.

Для разрешения диапазона используйте формат CIDR:

```
203.0.113.0/24
```

Ошибочный сохранённый список не разрешает доступ всем пользователям. Система действует по безопасному принципу и запрещает вход.

## Как взаимодействуют два уровня

Для административного доступа система последовательно проверяет:

1. включён ли глобальный IP-фильтр;
2. входит ли текущий адрес в глобальный список;
3. заполнен ли персональный список пользователя;
4. входит ли адрес в персональный список;
5. включён ли аккаунт;
6. есть ли у пользователя доступ к панели;
7. не заблокирован ли пользователь;
8. пройдены ли остальные проверки безопасности.

Доступ предоставляется только после успешного прохождения всех обязательных проверок.

### Возможные комбинации

| Глобальное ограничение     | Персональный список | Результат                             |
| -------------------------- | ------------------- | ------------------------------------- |
| Выключено                  | Пустой              | Доступ с любого IP                    |
| Включено и заполнено       | Пустой              | Доступ только по глобальному списку   |
| Выключено                  | Заполнен            | Доступ только по персональному списку |
| Включено и заполнено       | Заполнен            | IP должен находиться в обоих списках  |
| Включено, но список пустой | Пустой              | Доступ с любого IP                    |

## Глобальный список и страница входа

Глобальное ограничение защищает рабочие административные разделы и запросы панели.

В зависимости от текущей сессии страница авторизации может открываться с неразрешённого IP. Однако после входа административные функции будут отклонены.

Персональный список проверяется во время авторизации конкретного пользователя.

Наличие доступной страницы входа не означает, что текущий IP разрешён для работы в панели.

## Связь с другими механизмами

{% stepper %}
{% step %}

### Персональная ссылка админки

Персональная ссылка не обходит IP-ограничения.

Даже при наличии действующего персонального URL система продолжает проверять:

* глобальный список панели;
* персональный список пользователя;
* текущую сессию;
* остальные правила доступа.

Если текущий адрес больше не разрешён, персональная ссылка не предоставит доступ к административным функциям.
{% endstep %}

{% step %}

### Мультиавторизация

При добавлении или переключении административного аккаунта система проверяет персональный список выбранного пользователя.

Если текущий IP не разрешён:

* аккаунт не будет подключён;
* переключение будет отклонено;
* ранее подключённый аккаунт может не пройти повторную проверку.

Глобальное ограничение применяется ко всей текущей административной сессии.
{% endstep %}

{% step %}

### Контроль изменения IP

Доступ по IP и контроль изменения IP решают разные задачи.

| Настройка             | Что делает                                               |
| --------------------- | -------------------------------------------------------- |
| Доступ по IP          | Определяет, с каких адресов разрешена авторизация        |
| Контроль изменения IP | Завершает активную сессию, если IP изменился после входа |

Рекомендуется использовать их вместе:

1. разрешить только рабочие IP;
2. включить высокий уровень контроля изменения IP;
3. завершать сессию и отправлять уведомление при смене адреса.
   {% endstep %}
   {% endstepper %}

## Cloudflare, DDoS-защита и reverse proxy

Перед настройкой IP-ограничений система должна правильно определять реальный адрес администратора.

В настройках безопасности находится параметр: **«Выберите установленную защиту от DDOS»**

{% content-ref url="/spaces/uyjsNtEAtO6Sby8CHWyD/pages/o1W2vTku0rN6lZNvs6VR" %}
[Защита от DDoS-атак](/help-center/administrirovanie/seti-i-bezopasnost/zashita-ot-ddos-atak.md)
{% endcontent-ref %}

Если используется Cloudflare, StormWall, балансировщик или reverse proxy:

1. выберите соответствующий файл доверенных прокси;
2. обновите список адресов провайдера;
3. убедитесь, что Backend видит реальный IP пользователя;
4. только после этого включайте ограничения.

### Что добавлять в разрешённый список

Добавляйте реальный внешний IP:

* администратора;
* офиса;
* корпоративной сети;
* защищённого VPN.

Не добавляйте диапазоны Cloudflare только потому, что сайт работает через Cloudflare.

Диапазоны Cloudflare относятся к доверенным прокси, а не к списку сотрудников, которым разрешён доступ в административную панель.

При неправильной настройке система может видеть:

* IP Cloudflare;
* адрес балансировщика;
* внутренний адрес Nginx;
* меняющийся адрес reverse proxy.

Это может привести к неправильной блокировке или некорректной проверке доступа.

## Работа с IPv4 и IPv6

Один провайдер может подключать пользователя через IPv4 или IPv6.

Если используются оба протокола, добавьте оба адреса:

```
203.0.113.15
2001:db8:100::15
```

Иначе вход может работать через IPv4 и блокироваться после переключения на IPv6.

Не добавляйте слишком широкую IPv6-подсеть без необходимости.

## Работа через VPN

Для административного доступа рекомендуется использовать VPN с постоянным выделенным IP.

В разрешённый список добавляется внешний адрес VPN.

Если VPN автоматически меняет серверы:

* закрепите один сервер;
* закажите статический IP;
* добавьте безопасные подсети разрешённых выходов;
* не переключайте сервер во время активной сессии.

Не добавляйте широкие диапазоны публичного VPN-сервиса, которыми могут пользоваться посторонние люди.

## Как настроить безопасную схему

{% stepper %}
{% step %}

### Подготовьте адреса

Определите:

* IP главного администратора;
* IP офиса;
* резервный защищённый IP;
* статический адрес корпоративного VPN;
* используемые IPv6-адреса.
  {% endstep %}

{% step %}

### Настройте доверенные прокси

Проверьте настройки:

* Cloudflare;
* StormWall;
* Nginx;
* reverse proxy;
* балансировщиков.

Убедитесь, что Backend видит реальный IP администратора.
{% endstep %}

{% step %}

### Настройте глобальный список

Добавьте адреса, с которых разрешена работа с административной панелью.

Включите глобальное ограничение и сохраните настройки.
{% endstep %}

{% step %}

### Настройте персональные списки

Для каждого администратора укажите только его собственные рабочие адреса или безопасные подсети.
{% endstep %}

{% step %}

### Проверьте разрешённый доступ

Выполните вход через отдельный браузер и вторую административную учётную запись.

Убедитесь, что разрешённые адреса работают.
{% endstep %}

{% step %}

### Проверьте отказ

Попробуйте выполнить вход с адреса, которого нет в списках.

Система должна показать сообщение:

> Ваш IP-адрес не включён в список разрешённых.

Не закрывайте последнюю рабочую административную сессию до успешного завершения проверки.
{% endstep %}
{% endstepper %}

## Как разрешить доступ с любых IP

{% stepper %}
{% step %}

### На глобальном уровне

Используйте один из вариантов:

* отключите параметр **«Ограничить вход в админ-панель по IP»**;
* очистите глобальный список.

Рекомендуется выключить основной переключатель, чтобы состояние настройки было понятно другим администраторам.
{% endstep %}

{% step %}

### На уровне пользователя

Очистите поле **«Разрешённые IP-адреса»** в карточке пользователя и сохраните изменения.

Очистка персонального списка не отключает глобальное ограничение.
{% endstep %}
{% endstepper %}

## Как проверить работу

После настройки выполните проверку обоих уровней.

1. Не закрывая текущую сессию, откройте панель в другом браузере.
2. Выполните вход с разрешённого IP.
3. Убедитесь, что административные функции доступны.
4. Проверьте пользователя с пустым персональным списком.
5. Добавьте этому пользователю отдельный разрешённый адрес.
6. Убедитесь, что теперь действуют оба ограничения.
7. Выполните вход с неразрешённого IP.
8. Проверьте отображение ошибки доступа.
9. При использовании IPv6 отдельно проверьте IPv4 и IPv6.
10. Проверьте переключение аккаунтов в мультиавторизации.

Для тестирования рекомендуется использовать вторую административную учётную запись и резервный безопасный IP.

## Частые ошибки

<details>

<summary>Система не позволяет сохранить глобальный список</summary>

Возможные причины:

* текущий IP отсутствует в списке;
* одна из записей имеет неправильный формат;
* превышено ограничение в 100 записей.

Добавьте адрес, который система показывает в сообщении, исправьте формат и повторите сохранение.

</details>

<details>

<summary>Не удаётся сохранить собственный персональный список</summary>

Новый список не содержит текущий IP администратора.

Добавьте его или выполните изменение через другого уполномоченного администратора.

</details>

<details>

<summary>После включения Cloudflare доступ пропал</summary>

Система неправильно определяет реальный IP.

Настройте доверенные прокси. Не добавляйте IP Cloudflare в список разрешённых адресов сотрудников.

</details>

<details>

<summary>Доступ работает через IPv4, но не работает через IPv6</summary>

</details>

<details>

<summary>Пользователь не может войти на основной сайт</summary>

Персональный список применяется не только к панели, но и к клиентской авторизации.

Проверьте текущий IP пользователя или очистите индивидуальный список, если ограничение больше не требуется.

</details>

<details>

<summary>Не работает переключение аккаунта</summary>

IP текущей сессии отсутствует в персональном списке выбранного администратора либо не проходит глобальную проверку панели.

Проверьте оба уровня ограничения.

</details>

<details>

<summary>После изменения списка открытая страница продолжает отображаться</summary>

Уже загруженная страница может оставаться видимой, но следующий административный запрос будет отклонён.

Для немедленного отключения пользователя:

* завершите активные сессии;
* отзовите персональные ссылки;
* при необходимости отключите аккаунт.

</details>

<details>

<summary>Глобальное ограничение включено, но доступ работает с любого IP</summary>

Проверьте глобальный список.

Если он пустой, включённый переключатель не ограничивает доступ. Добавьте разрешённые адреса и сохраните настройки.

</details>

## Восстановление доступа

Если заблокирован отдельный пользователь, другой администратор с разрешённым IP может:

1. открыть карточку пользователя;
2. исправить или очистить персональный список;
3. сохранить изменения;
4. завершить старые сессии;
5. попросить пользователя войти заново.

Если доступ потерян из-за глобального списка и других доступных администраторов нет, потребуется техническая процедура восстановления через Backend.

Не изменяйте настройки базы данных вручную без понимания работы системы. Обратитесь к владельцу сервера или в техническую поддержку iEXExchanger.

До проверки нового списка не закрывайте последнюю рабочую административную сессию.

## Рекомендуемая конфигурация

Для главного администратора рекомендуется:

* глобальный список с IP офиса и защищённого VPN;
* отдельный персональный список;
* статический IP;
* высокий уровень контроля изменения IP;
* Google Authenticator;
* персональная ссылка админки;
* резервный способ доступа через другой безопасный IP.

Для сотрудников рекомендуется:

* отдельный аккаунт для каждого человека;
* персональный рабочий IP или подсеть;
* отсутствие административного доступа из публичных сетей;
* регулярная проверка активных сессий;
* немедленное удаление старых и ненужных адресов.

## Коротко

Глобальная настройка «Ограничить вход в админ-панель по IP» определяет общую сетевую границу административной панели.

Поле «Разрешённые IP-адреса» в карточке пользователя дополнительно ограничивает конкретный аккаунт и также влияет на клиентскую авторизацию.

Если настроены оба уровня, доступ предоставляется только тогда, когда текущий IP разрешён одновременно глобальным и персональным списками.

Перед включением ограничений настройте доверенные прокси, добавьте текущий и резервный IP, а затем проверьте доступ в отдельном браузере.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.iexexchanger.com/guide/nachalo-raboty/centr-bezopasnosti/dostup-k-paneli-po-ip-adresu.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
