База знаний

Начало работы: Установка и активация

Поздравляем с приобретением Talosion! Этот гайд поможет вам быстро и легко установить защиту на ваш сайт. Процесс занимает не более 5 минут.

Важно! Полная и всегда актуальная инструкция по установке, а также готовый для копирования код, находятся в вашем личном кабинете в разделе "Помощь". Этот гайд является общим руководством.

Шаг 1: Загрузка файлов

1. В личном кабинете скачайте архив с файлами защиты.
2. Распакуйте архив. Вы увидите папку `talosion`.
3. С помощью FTP-клиента или файлового менеджера на хостинге загрузите эту папку в корневой каталог вашего сайта.

В итоге у вас должен получиться путь: ваш-сайт.ру/talosion/install.php

Шаг 2: Запуск установщика

Откройте в браузере адрес ваш-сайт.ру/talosion/install.php. Вы увидите страницу установщика, который проверит совместимость вашего сервера.

Окно установщика Talosion

Если все проверки пройдены, введите ваш лицензионный ключ, а также логин и пароль для будущего администратора панели управления.

Шаг 3: Подключение защиты

После успешной установки установщик предоставит вам PHP-код. Этот код нужно вставить в самое начало главного файла вашего сайта (обычно это `index.php`).

<?php
// ---> НАЧАЛО ВСТАВКИ TALOSION <---
if(is_file(__DIR__ . '/talosion/protection.php') && filesize(__DIR__ . '/talosion/protection.php')>0){
    require_once __DIR__ . '/talosion/protection.php';
}
// ---> КОНЕЦ ВСТАВКИ TALOSION <---
?>

Готово! Защита активна. Установщик будет автоматически удален, а вы сможете перейти в панель управления по адресу `ваш-сайт.ру/talosion/` и войти, используя созданные вами логин и пароль.

Первоначальная настройка: 5 шагов к полной защите

Поздравляем, вы успешно установили Talosion Defense! Теперь давайте пройдемся по основным настройкам, чтобы активировать все уровни защиты и адаптировать их под ваш сайт.

Важно! После установки защита уже работает с базовыми настройками. Эти шаги помогут вам включить все доступные башни и тонко настроить их.

Шаг 1: Проверьте подключение скрипта

Убедитесь, что вы добавили PHP-код в самый главный файл вашего сайта (обычно index.php). Без этого будет работать только панель управления, но не сама защита на сайте.

<?php
// ---> НАЧАЛО ВСТАВКИ TALOSION <---
if(is_file(__DIR__ . '/talosion/protection.php') && filesize(__DIR__ . '/talosion/protection.php')>0){
    require_once __DIR__ . '/talosion/protection.php';
}
// ---> КОНЕЦ ВСТАВКИ TALOSION <---
?>

После этого зайдите на Дашборд. В блоке "Статус системы" индикатор "Ядро PHP" должен стать зеленым и показывать "Сигнал поступает".

Шаг 2: Настройте Белые списки

Это самый важный шаг, чтобы не заблокировать поисковых роботов и важные сервисы.

  1. Перейдите в раздел Белые списки.
  2. В поле "Белый список User-Agent" убедитесь, что присутствуют записи Googlebot и YandexBot (каждая с новой строки). Добавьте других важных для вас ботов, если необходимо.
  3. Если ваш сайт использует AJAX для динамической подгрузки контента (например, в каталоге товаров), добавьте URL-адрес обработчика в "Белый список URL". Для WordPress это обычно /wp-admin/admin-ajax.php. Если вы не знаете, что загружается динамически, то зайдите на сайт и вызовите все динамические разделы: наберите что-то в поиске, в фильтрах, начните оформление заказа и пр. Далее зайдите в логи, найдите User-Agent и URL вашего посещения, найдите примеры в урлах и добавьте их в белый список по урлу или по юзер-агенту

Шаг 3: Установите Лимиты активности

Перейдите в раздел Лимиты. Значения по умолчанию подходят для большинства сайтов, но вы можете их скорректировать.

Главное — убедитесь, что переключатель "Статус защиты" находится в положении "Включена". Затем перейдите в башню Бан за активность и убедитесь, что она также включена. Теперь ваш сайт защищен от ботов, превышающих лимиты.

Шаг 4: Настройте CAPTCHA

Многие башни могут предложить посетителю проверку вместо немедленной блокировки. В Talosion доступны три варианта — подробнее в разделе CAPTCHA и JS.

Если выбран Google или Яндекс, а ключи пустые, система автоматически покажет Talosion Puzzle, чтобы страница бана не оставалась пустой.

Шаг 5: Включите остальные башни

Теперь вы готовы активировать остальные уровни защиты. Рекомендуем поочередно включать следующие башни и знакомиться с их настройками:

  • Эвристика — для защиты от попыток взлома по сигнатурам.
  • Детектор скраперов — против парсеров с «человеческим» User-Agent (сначала режим наблюдения).
  • Формы-ловушки — для защиты от спама в комментариях и формах обратной связи.
  • Ссылки-ловушки — для отлова ботов-пауков.
  • Незаметный страж — для отложенной загрузки скриптов и проактивной защиты.
Возникли вопросы?
Если у вас возникли трудности на любом из этапов, не стесняйтесь обращаться в нашу службу поддержки через раздел "Поддержка". Мы всегда рады помочь!

Обзор Дашборда

Дашборд — это главный экран вашей панели управления, который предоставляет сводную информацию о состоянии защиты и активности на вашем сайте в реальном времени. Он состоит из нескольких ключевых блоков.

1. Виджеты статистики

Верхний ряд карточек, показывающих ключевые метрики за текущий день или в данный момент.

2
Блокировок сегодня
0
Во временном бане
1
Сейчас на сайте
0
Проверок показано
  • Блокировок сегодня: Сколько раз система заблокировала подозрительные запросы за текущие сутки.
  • Во временном бане: Количество IP-адресов, которые в данный момент находятся во временной блокировке.
  • Сейчас на сайте: Приблизительное количество уникальных посетителей на вашем сайте за последние 5 минут.
  • Проверок показано: Сколько раз за сегодня пользователям была показана CAPTCHA или JS-проверка.

2. Статус системы (Нацеливания)

Этот блок показывает, работают ли ключевые компоненты системы.

Ядро PHP
Сигнал не поступает
JS Трекер (Аналитика)
Сигнал не поступает
"Сигнал не поступает"? Это нормально, если на сайте давно не было посетителей. Просто откройте любую страницу вашего сайта в новой вкладке. Система зафиксирует ваш визит, и статус изменится на "Сигнал поступает" в течение минуты.

3. Башни защиты

Визуальное представление всех модулей защиты и их текущего состояния.

Вечный бан
Активна
Бан за активность
Выключена
Анализ подсетей
Недоступно
  • Зеленый: Башня включена и работает.
  • Красный: Башня выключена в настройках.
  • Серый: Функция недоступна по вашей лицензии.

4. Живой лог активности

Этот блок в реальном времени показывает, что происходит на вашем сайте, разделяя активность на потенциальные угрозы и легитимные действия.

⚠️ Угрозы и блокировки

Черный список (IP)
Сработало правило: Черный список (IP)
2025-07-13 21:05:10 | IP: 8.8.8.8

✅ Легитимная активность

Прошел все проверки
Активность запроса нормативная
2025-07-13 21:04:55 | IP: 1.1.1.1

Менеджер защиты

Менеджер защиты — это ваш центральный хаб для просмотра и управления всеми данными, которые собирает и генерирует Talosion. Здесь вы можете детально изучить логи, репутацию IP-адресов, активность и многое другое.

Интерфейс Менеджера

Каждая вкладка представляет собой отдельную таблицу в базе данных с определенным типом информации:

  • Лог блокировок: Запись о каждом факте блокировки. Показывает, кто, когда, за что и по какому правилу был заблокирован.
  • Репутация IP: Список IP-адресов, которые находятся во временном бане или прошли проверку. Показывает статус, причину и время истечения бана/иммунитета.
  • Активность подсетей: Данные для башни "Анализ подсетей". Показывает, сколько уникальных IP и хитов приходит с каждой /24 подсети.
  • Активность IP: Детальная статистика запросов для каждого IP по разным временным периодам (минута, час, день).
  • Посекундные хиты: "Сырой" лог запросов за последние несколько минут для отслеживания очень быстрых атак.
  • Списки доступа: Содержимое ваших "серых" списков, если они используются.
  • Лог наблюдения скраперов: Кого детектор скраперов отметил в режиме наблюдения (или перед баном) — IP, доля AJAX, число URL, правило (scrape_ajax_ratio / scrape_js_headless). Это не то же самое, что файлы в разделе «Логи».
  • Поиск: Позволяет мгновенно отфильтровать данные в текущей таблице по любому значению (IP, User-Agent, правило блока и т.д.).
  • Действия (справа): Кнопки для массовых операций. Выберите записи с помощью галочек в таблице, а затем нажмите на одну из кнопок:
    - Добавить IP в Черный список.
    - Добавить IP в Вечный бан.
    - Удалить выбранные записи из таблицы.
ID IP Адрес Правило блока Время ▼
2333 37.139.53.80 captcha_failed_ban 13.07.2025, 21:00:04
2334 37.139.53.80 captcha_failed_ban 13.07.2025, 21:00:04

Клик по заголовку любого столбца отсортирует данные по этому полю. Рядом с IP-адресами есть иконки для "перекрестного поиска": они позволяют быстро найти все записи, связанные с этим IP, в других разделах (например, в Аналитике).

Башня: Вечный бан (Perpetual Ban)

Это самая строгая башня защиты. Любой посетитель, попавший под ее правила, будет заблокирован навсегда, без возможности пройти какую-либо проверку. Используйте ее для IP-адресов или User-Agent'ов, в зловредности которых вы абсолютно уверены.

Настройки башни "Вечный бан"

Включен

Главный переключатель для всей башни. Если выбрать "Выключен", ни одно из правил ниже работать не будет.

185.177.72.29

Перечислите IP-адреса, по одному на строку. Вы также можете указывать диапазоны, например: 192.168.1.1-192.168.1.255 (требует активной подписки).

zgrab/0.x

Здесь указываются частичные совпадения. Если в User-Agent посетителя будет найдена указанная строка (например, "zgrab"), он будет заблокирован. Это эффективно против известных вредоносных сканеров.

/wp-login.php

Если в запрошенном URL встречается эта часть, доступ немедленно блокируется. Отлично подходит для отсеивания ботов, которые ищут стандартные страницы входа (например, для WordPress), даже если у вас их нет.

Отдать HTTP ошибку

Так как у нарушителя нет шанса на реабилитацию, рекомендуется не показывать ему стандартную страницу блокировки, а просто вернуть ошибку (например, 403 Forbidden или 404 Not Found), чтобы он быстрее прекратил свои попытки.

Башня: Черный список (Blacklist)

Черный список — это основной инструмент для блокировки нежелательных посетителей, но с возможностью "реабилитации". В отличие от Вечного бана, посетителям из этого списка можно предложить пройти проверку (CAPTCHA или JS), чтобы доказать, что они не боты. Это идеальный выбор для блокировки IP-адресов, с которых идет спам или попытки подбора паролей.

Настройки башни "Черный список"

Включен

Включает или выключает проверку по черному списку.

IP-адреса, которые подлежат блокировке. По одному IP или диапазону на строку.

Предложить CAPTCHA

Ключевая настройка. Вы можете дать пользователю из черного списка шанс, предложив ему пройти проверку. Если выбрать "Нет досрочного выхода", эта башня будет работать так же, как "Вечный бан".

Добавить в Вечный бан

Что делать, если пользователь из черного списка не смог пройти проверку. Рекомендуется повышать его до Вечного бана, так как это явный признак бота.

Показать сообщение о блокировке

Эта настройка используется только в том случае, если вы не дали пользователю возможность пройти проверку (в поле "Способ выхода" выбрано "Нет досрочного выхода").

Настройки: Лимиты активности

Это основа вашей защиты от ботов. Здесь вы устанавливаете "красные флажки" для подозрительной активности. Если какой-либо посетитель превышает установленные лимиты по количеству запросов за определенный период, система применяет к нему действия, настроенные в башне "Бан за активность".

Разные лимиты предназначены для отлова разных типов ботов: от очень быстрых до очень медленных и "хитрых".

Настройки лимитов

Включена

Главный переключатель всей системы Talosion. Если он выключен, ни одна проверка, включая лимиты, работать не будет.


Краткосрочные лимиты (для быстрых ботов)

10

Очень строгий лимит для отсеивания самых агрессивных атак (DDoS, брутфорс). Обычный пользователь никогда не сделает 10 запросов за одну секунду.

120

Основной лимит для отлова быстрых ботов-парсеров и сканеров уязвимостей.

1000

Отлавливает ботов средней интенсивности, которые пытаются маскироваться под обычных пользователей, делая паузы между запросами.


Долгосрочные лимиты (для медленных и "спящих" ботов)

5000

Отличный способ поймать медленных парсеров, которые собирают данные с вашего сайта в течение всего дня, стараясь не превышать часовые лимиты.

20000

Эффективно против "спящих" ботов, которые могут проявлять активность раз в несколько дней, чтобы обойти суточные лимиты.

50000

Помогает выявить системную, но очень медленную активность по сбору данных или сканированию, которая может остаться незамеченной на более коротких промежутках.

Башня: Бан за активность

Эта башня — "исполнитель" для правил, заданных в разделе "Лимиты активности". Когда посетитель превышает один из лимитов (например, делает слишком много запросов в минуту), именно эта башня решает, как с ним поступить. По умолчанию, она отправляет нарушителя во временный бан, но дает ему шанс "реабилитироваться".

Настройки башни "Бан за активность"

Включен

Если эту башню выключить, то при превышении лимитов ничего происходить не будет (действия из других башен, например, "Черного списка", продолжат работать).

Предложить CAPTCHA

Позволяет нарушителю, попавшему во временный бан, не ждать его окончания, а сразу пройти проверку и продолжить работу с сайтом. Если выбрать "Нет выхода", пользователю придется ждать, пока истечет время бана (по умолчанию 24 часа).

Перенести в Черный список

Определяет, что произойдет с пользователем, который получил шанс пройти проверку, но не справился. Это сильный сигнал о том, что посетитель — бот. Рекомендуется эскалировать наказание, например, добавив его в "Черный список" или "Вечный бан".

Показать сообщение о блокировке

Какой тип страницы увидит пользователь, который находится во временном бане и которому не предложена (или он не хочет проходить) проверка.

Башня: Эвристический анализ

Эвристика — это набор "умных" правил, которые ищут не конкретные IP-адреса, а характерные признаки атаки. Эта башня позволяет блокировать целые классы угроз, даже если они исходят с ранее неизвестных адресов. Она состоит из нескольких независимых модулей.

Настройки башни "Эвристика"

Включена

Активирует набор правил для анализа заголовка User-Agent.

Да

Запросы без заголовка User-Agent почти всегда отправляются ботами. Настоятельно рекомендуется оставить эту опцию включенной.


Включена

IDS (Intrusion Detection System) — это система, которая анализирует содержимое запросов (GET, POST, COOKIE) на наличие вредоносных команд.

/(etc\/passwd|proc\/self\/environ|\.sql|\.ini|\.bak)/i /select.+(from|union|where)/i //i

Каждая строка — это регулярное выражение (PCRE). Если оно совпадет с данными в запросе, он будет заблокирован. По умолчанию здесь заданы правила для поиска попыток получить доступ к системным файлам, SQL-инъекций и XSS-атак.


РЕАКЦИЯ (Общая для всей башни)

Эти настройки определяют, что произойдет с посетителем, если сработает любое из правил Эвристики.

Предложить CAPTCHA
Перенести в Черный список
Показать сообщение о блокировке

Башня: Анализ подсетей

Эта башня предназначена для борьбы с распределенными атаками, когда боты атакуют ваш сайт с множества разных IP-адресов, но все они принадлежат одной сети (например, одному провайдеру или ботнету). Обычные лимиты по IP в этом случае могут быть неэффективны.

Система анализирует, сколько уникальных IP-адресов приходит из одной подсети класса C (например, из сети 123.45.67.xxx) за определенный промежуток времени.

Настройки башни "Анализ подсетей"

Включен

Активирует эту башню защиты. Рекомендуется включать при подозрении на распределенную атаку.

1

В течение скольких часов система будет считать уникальные IP из одной подсети.

10

Если за указанный период анализа с одной /24 подсети придет больше этого количества разных IP-адресов, вся подсеть будет помечена как атакующая.

Применять общие лимиты ко всей подсети

Здесь вы выбираете, насколько жестко реагировать на атаку.
Применять общие лимиты: (рекомендуется) более мягкий вариант. Все IP из этой подсети будут обрабатываться как один, и к ним будут применяться ваши обычные лимиты запросов (из раздела "Лимиты активности").
Полностью заблокировать: агрессивная защита, которая немедленно заблокирует доступ для всех IP из этой подсети.

Башня: Детектор скраперов

Ловит скраперов и парсеров, которые подставляют обычный User-Agent браузера (чёрный список UA против них бесполезен), но при этом не ведут себя как живой посетитель: мало служебных AJAX-запросов, узкий набор страниц, часто один UA на IP.

Типичный сценарий: в Метрике видны визиты с каталога «как у человека», а страница «Доступ ограничен» почти не открывается — бот ходит с подменённым Chrome UA, а Talosion без этой башни пропускает его как обычный трафик.

С чего начать. Включите башню в режиме «Наблюдение» на 1–2 суток, смотрите вкладку «Лог наблюдения скраперов» в Менеджере защиты. Если ложные срабатывания приемлемы — переключите режим на «Бан».

Настройки башни «Детектор скраперов»

Включен

Включает серверный анализ по доле служебного AJAX и профилю запросов. Работает даже если бот не исполняет JavaScript.

Наблюдение (только лог, без бана)

Общий режим и для AJAX-ratio, и для JS-отпечатка ниже. «Наблюдение» — только запись в лог. «Бан» — короткий временный бан (минуты настраиваются отдельно) с возможностью выйти через CAPTCHA.

Выключен

Отдельный сигнал в духе Метрики: tracker.js читает navigator.webdriver, число плагинов, размеры screen/outer (аналог screenFormat=None). Сбор в аналитике сессии идёт при включённой аналитике всегда; эта опция включает реакцию (лог / бан по режиму выше). Работает только если посетитель исполняет JS. Чистый HTTP-скрапер без браузера этим не поймать — для него нужен AJAX-ratio. На мобильных plugins=0 само по себе не считается подозрением.


3

Скользящее окно статистики по одному IP.

150

Ниже порога правило не срабатывает — защита от случайных всплесков.

1

У скрапера обычно один UA. NAT с живыми людьми часто даёт больше разных агентов.

5

Если доля обращений к JS/AJAX-эндпоинтам ниже порога — признак скрапера без исполнения JS.

3

Скрапер часто долбит 1–3 страницы. Если парсер обходит весь каталог (сотни URL), этот порог нужно повысить или опираться на JS-отпечаток / другие башни.

talosion_action=get_script_manager_config talosion_action=get_honeypot_forms_config route=extension/module/pro_sticker ajax=1

Список URL, которые живой браузер обычно дергает сам (скрипты сайта + Talosion). По ним считается «доля AJAX». Без списка все запросы считаются «не AJAX» (доля 0%) — будет много ложных срабатываний. Не очищайте поле; при другой CMS добавьте свои AJAX-подстроки.

10

Короткий бан: бот вернётся и попадётся снова, живой клиент быстро продолжит через CAPTCHA или по истечении времени.

Реакция

Предложить CAPTCHA

Рекомендуется CAPTCHA (Puzzle или Яндекс SmartCaptcha) — см. настройки проверок.

Ждать окончания временного бана
Показать сообщение о блокировке

Где смотреть лог

  • Менеджер защиты → «Лог наблюдения скраперов» — основная таблица (не путать с разделом «Логи» и файлами access/action.log).
  • Дашборд → живой монитор — события «Скрапер (наблюдение)» / «Скрапер (бан)».
  • Аналитика → сессия — блок JS Headless (webdriver, plugins, screenFormat), если пришёл beacon от tracker.js.

Срок хранения лога наблюдения задаётся в Автоочистке («Хранить лог наблюдения скраперов»).

Настройки проверок (CAPTCHA и JS)

Этот раздел управляет параметрами проверок, которые предлагаются посетителям, чья активность была расценена как подозрительная. Правильная настройка позволяет отсеивать ботов, не создавая лишних трудностей для реальных пользователей.

Настройки проверок

Talosion Puzzle / Yandex SmartCaptcha / Google reCAPTCHA v2

Выберите провайдера проверки. Доступны три варианта (см. ниже).

Нужен для Google reCAPTCHA и Яндекс SmartCaptcha. Для Talosion Puzzle не используется.

Серверный ключ того же провайдера. Для Puzzle не нужен.

Автофолбэк на Puzzle. Если выбран Google или Яндекс, а Site/Secret ключи пустые, на странице бана автоматически показывается Talosion Puzzle — проверка не «пропадёт», и посетитель сможет выйти из бана. Раньше при пустых ключах страница могла остаться без виджета.

Провайдеры

  • Talosion Puzzle — встроенная видимая проверка: нужно кликнуть символы в заданном порядке. Ключи не нужны, сторонние сервисы не вызываются. Невидимой (как reCAPTCHA v3) она не бывает.
  • Yandex SmartCaptcha — ключи из кабинета Яндекс SmartCaptcha; удобно, если уже используете экосистему Яндекса.
  • Google reCAPTCHA v2 — ключи из консоли Google. Создавайте тип reCAPTCHA v2 (Checkbox или Invisible — по вашей схеме встраивания).
5

Сколько раз показать CAPTCHA/JS-проверку, прежде чем применить «Действие при провале» из сработавшей башни.

1440

Базовая длительность временного бана для сценариев, где в «Действии при провале» выбран временный бан. У детектора скраперов своё короткое время бана в настройках башни.

Настройки ответов

В этом разделе вы можете настроить, как именно система будет "общаться" с заблокированными посетителями. Вы можете показывать им стандартное сообщение, отдавать разные HTTP-ошибки, чтобы запутать, или даже подсовывать поддельный контент. Эти настройки используются в разных башнях, когда в качестве действия выбран один из этих типов ответа.

Настройки ответов

Ваш доступ к этому ресурсу ограничен из-за подозрительной активности.

Этот текст будет показан на странице блокировки, если в настройках сработавшей башни в качестве ответа выбрано "Показать сообщение о блокировке".

403,404,503

Укажите через запятую коды ошибок. Если в башне выбран ответ "Отдать HTTP ошибку", система случайным образом выберет один из этих кодов и вернет его боту. Это эффективный способ скрыть факт наличия защиты.

5

Создает искусственную задержку ответа для замедления ботов. Система выберет случайное время от 0 до указанного значения. Это делает парсинг вашего сайта очень медленным и невыгодным для злоумышленника.