Блокировка входа после неудачных попыток

Ограничивает число попыток входа с неверным паролем через локальную БД (форма логина). Защищает только локальную аутентификацию — вход через Active Directory и локальный обход Admin/Admin с 127.0.0.1 под эту защиту не попадают.

Как считаются неудачи

Каждая ошибка при вводе пароля учитывается сразу в двух независимых счётчиках:

  • по логину — сколько раз подряд ошиблись именно в этот логин;
  • по IP — сколько раз подряд ошиблись (под любыми логинами) с этого адреса.

При достижении порога по любому из счётчиков вход временно блокируется: форма показывает сообщение «Слишком много неудачных попыток входа. Повторите через N мин.», а пароль в этот момент вообще не проверяется — ни по локальной БД, ни через AD.

Сообщение о временной блокировке входа

Пороги по умолчанию: 5 неудач подряд по логину, 20 подряд по IP — можно поменять в настройках.

Важно: счётчик по логину не зависит от того, существует ли такой логин вообще — иначе подбор чужого логина подсказывал бы злоумышленнику, угадал ли он реального пользователя.

Офисные и локальные сети — исключение

Блокировка по IP не применяется для приватных адресов (10.x.x.x, 172.16–31.x.x, 192.168.x.x, 127.x.x.x) — за таким адресом (офис, VPN, NAT) может сидеть много разных реальных людей, и блокировать вход всем сразу больше мешает, чем защищает. Для таких адресов продолжает действовать только защита по логину — она не привязана к IP и работает всегда.

Нарастающая задержка

Блокировка снимается сама по истечении времени, но не всегда одного и того же: каждое новое срабатывание для одного и того же логина/IP увеличивает задержку по шагам — 1 → 5 → 15 → 60 минут (дальше не растёт).

Успешный вход сбрасывает счётчик и шаг задержки только по логину. Счётчик по IP успешным входом не сбрасывается — иначе обычный вход одного человека с общего офисного адреса раньше времени обнулял бы накопленную защиту для всех остальных.

Настройка порогов

Где: Настройки → «Разные настройки» → «Блокировка входа после неудач (по логину)» / «...(по IP)».

Редактируются только сами пороги. Шкала задержки (1→5→15→60 мин) и срок хранения журнала — фиксированные значения, в настройках не меняются.

Снятие блокировки вручную

Где: Администрирование → вкладка «Блокировки входа».

Список активных блокировок — логин/IP, число неудач подряд, уровень эскалации, до какого времени заблокировано — с поиском, как на остальных вкладках «Администрирования».

Вкладка «Блокировки входа»: активные блокировки и уровень эскалации

Правый клик по строке → «Разблокировать» — снимает блокировку немедленно, до истечения таймера.

Журнал попыток

Каждая попытка входа — успешная и нет — пишется в журнал с логином, IP и результатом. Хранится 90 дней, дальше старые записи удаляются автоматически вместе с остальной фоновой очисткой сервера.

Важно: если в момент проверки блокировки БД временно недоступна, защита не должна ронять вход целиком — считается, что блокировки нет, и попытка обрабатывается как обычно. То есть при сбоях защита на время ослабляется, а не блокирует всех подряд.