Bilgi Bankası · Güvenlik

Giriş Sayfası, Yönetim Paneli, Form ve API Koruması

Saldırganlar en çok giriş sayfasını, yönetim panelini, formları ve API adreslerini dener. NetSSL bu noktaları istek sitenize ulaşmadan korur. Sitenizde kod değişikliği gerekmez.

Bu ekranlar ne işe yarar?

Bu rehber sitenizin giriş ve veri gönderilen noktalarını koruyan ayarları anlatır. Ayarların bir kısmı hostun Güvenlik sayfasındadır. Yönetim girişleri, Şifreli sayfalar, Form spam koruması ve API koruması host menüsünde ayrı sayfalardır. Her korumayı site başına açar ve ayarlarsınız.

Koruma Nerede? Ne yapar?
Giriş sayfası koruması Güvenlik sayfası Şifre deneme (brute force) saldırısını durdurur.
Yönetim girişleri Ayrı sayfa Yönetim paneline yapılan başarılı girişleri size bildirir.
Mesai saati kuralı Güvenlik sayfası Mesai dışında siteyi veya bazı bölümleri kapatır.
Yönetim paneli kilidi Güvenlik sayfası Yönetim sayfalarını yalnızca kurum ağına veya e-posta koduna açar.
Şifreli sayfalar Ayrı sayfa Sayfaları ortak şifreyle veya e-posta koduyla açar.
Form ve dosya yükleme koruması Güvenlik sayfası Tehlikeli dosya yüklemesini ve art arda form gönderimini durdurur.
Form spam koruması Ayrı sayfa Bahis, kumar ve reklam iletilerini durdurur.
API koruması Ayrı sayfa API adreslerine istek sınırı ve kurallar koyar.
API ve entegrasyon yolları Güvenlik sayfası Uygulama adreslerini tarayıcı doğrulamasından muaf tutar.

Ne zaman kullanırsınız?

  • Giriş sayfanıza aynı IP'den yüzlerce şifre denemesi geliyorsa.
  • Bir yöneticinin şifresi çalındığında bunu erken fark etmek istiyorsanız.
  • WordPress veya Joomla yönetim panelinin kurum dışından hiç açılmamasını istiyorsanız.
  • Personel duyurularını, ihale belgelerini veya yayına hazırlanan yeni siteyi yalnızca yetkililere açmak istiyorsanız.
  • İletişim veya şikâyet formunuza bahis ve reklam iletileri geliyorsa.
  • Mobil uygulamanızın API'si aşırı istek alıyorsa veya tarayıcı doğrulamasına takılıyorsa.

Giriş sayfası koruması

Hostun Güvenlik sayfasında Giriş sayfası koruması bölümü şifre deneme saldırısını durdurur. Giriş adresine yapılan ve başarıyla sonuçlanmayan her gönderim IP başına sayılır. Sınır aşılınca o IP'den giriş sayfasını açana tarayıcı doğrulaması sorulur. Botlar doğrulamayı geçemez, gerçek kullanıcı birkaç saniyede geçip yeniden dener. Israr eden IP banlanır. Başarılı girişler ve sitenin diğer sayfaları etkilenmez.

Giriş sayfası koruması: doğrulama ve ban sınırları, ek giriş adresleri

Ayar Seçenekler
Doğrulama istensin (10 dakikada) 3, 5, 10 veya 20 başarısız denemeden sonra. Varsayılan 5'tir.
Ban (10 dakikada) 10, 20, 50 veya 100 başarısız denemede. Varsayılan 20'dir.
Sitenizin giriş adresleri (varsayılanlara ek) Her satıra bir adres yazılır. O adresle başlayan tüm adresler kapsanır. Tam eşleşme için sonuna $ eklenir.

NetSSL yaygın giriş adreslerini kendiliğinden korur. /wp-login.php, /xmlrpc.php, /login, /giris, /administrator/index.php ve /api/login bunlardan birkaçıdır. Tam liste Otomatik korunan adresler satırında görünür.

  1. Hostun Güvenlik sayfasında Giriş sayfası koruması bölümünü açın.
  2. Giriş sayfalarını koru anahtarını açık tutun.
  3. Doğrulama ve ban sınırlarını seçin.
  4. Sitenizin kendi giriş adresi listede yoksa ekleyin (ör. /e-belediye/giris).
  5. Kaydet ve uygula düğmesine basın. Değişiklik birkaç saniyede geçerli olur.
💡
Personel takılıyorsa

Takılan istekler Güvenlik olayları sayfasında “Giriş sayfası koruması” nedeniyle görünür. Kurum içinden sık giriş yapılıyorsa kurum ağını Kurallardan muaf IP'ler listesine ekleyin veya sınırı yükseltin.


Yönetim girişleri

Host menüsündeki Yönetim girişleri sayfası sitenizin yönetim paneline yapılan başarılı girişleri izler. Giriş daha önce görülmemiş bir ağdan veya ülkeden yapıldıysa size hemen haber verilir. Böylece şifresi çalınmış bir yönetici hesabını saldırgan zarar vermeden fark edersiniz. Formdaki kullanıcı adı ve şifre okunmaz, kaydedilmez.

Giriş uyarısı: izleme anahtarı ve bildirim seçenekleri

Giriş uyarısı

Site yönetimine girişleri izle anahtarı açıkken uyarı, sitenin bildirimlerini alan kullanıcılara e-postayla gider. Telegram, SMS ve telefon bildirimi açıksa uyarı oradan da gelir. Bildirim kanallarını Bildirimler ve entegrasyonlar yazısı anlatır.

Ne zaman haber verilsin? Ne olur?
Yeni ağdan veya ülkeden giriş (önerilen) Ekibiniz her gün aynı yerden giriyorsa sessiz kalır. Yeni bir ağdan, başka bir ülkeden veya otomatik bir araçla giriş olunca uyarır. İlk 3 gün bilinen ağları öğrenir.
Yalnızca yurt dışından giriş Yalnızca Türkiye dışından yapılan girişleri bildirir. Ekibin ağı sık değişiyorsa (mobil hat) uygundur.
Her giriş Her başarılı girişi bildirir. Aynı IP için en fazla 6 saatte bir uyarı gelir.

Hangi girişler görülür? satırı kapsamı açıklar:

  • WordPress (wp-login.php) ve Joomla (/administrator/) girişleri kesin olarak tanınır.
  • Drupal, Laravel ve kurumun kendi yönetim sayfalarında giriş formu başarılı olup başka sayfaya yönlendirirse giriş sayılır.
  • Yönetim sayfanız farklı bir adresteyse adresi Giriş sayfası koruması bölümüne ekleyin. Bu sayfa da o listeyi kullanır.
  • Hatalı şifre, şifre sıfırlama ve iki adımlı doğrulama ekranı giriş sayılmaz. Mobil uygulama ve API anahtarıyla yapılan işlemler kapsam dışındadır.

Son girişler ve bilinen ağlar

Son girişler tablosu son 100 başarılı girişi gösterir. Kayıtlar 1 yıl saklanır. Her satırda zaman, IP, ülke, cihaz, giriş adresi ve uyarı nedeni yazar. Uyarılı bir girişin yanında iki düğme çıkar:

  • Benim: Giriş sizin veya ekibinizin girişi olarak işaretlenir. O ağ bilinen ağlara eklenir.
  • Ben değilim: IP bu sitede engellenir ve ağ bilinen ağlardan çıkar. Ardından sitenin yönetici şifrelerini değiştirin.

Bilinen ağlar tablosu son 180 günde yönetime giriş yapılan ağları listeler. Bu ağlardan gelen girişler için “Yeni ağ” uyarısı gelmez. Kartın sağ üstündeki göz simgesi size gelecek e-postayı ve telefon bildirimini önizler.


Mesai saati kuralı

Hostun Güvenlik sayfasında Mesai saati kuralı bölümü mesai dışında sitenin tamamını veya bazı bölümlerini kapatır. Örneğin personel yönetim paneli yalnızca hafta içi 08:00-18:00 arasında açılabilir.

  1. Mesai saati kuralını kullan anahtarını açın.
  2. Mesai günleri satırında günleri seçin.
  3. Mesai başlangıcı ve Mesai bitişi saatlerini girin.
  4. Mesai dışında listesinden Erişimi engelle veya Tarayıcı doğrulaması iste seçeneğini seçin.
  5. Sadece şu bölümler için alanına yolları yazın (ör. /yonetim). Alanı boş bırakırsanız kural tüm siteye uygulanır.
  6. Kaydet ve uygula düğmesine basın.

Yönetim paneli kilidi

Saldırganların en çok denediği yer sitenin yönetim girişidir. Yönetim paneli kilidi açıkken seçtiğiniz yollar kurum dışından hiç açılmaz. Bu yüzden şifre denemesi bile yapılamaz. Kurum dışında çalışan personel isterseniz e-posta koduyla girer.

Yönetim paneli kilidi: kilitli yollar, kurum ağları ve e-posta koduyla giriş

  1. Hostun Güvenlik sayfasında Yönetim paneli kilidi bölümünü açın ve Yönetim paneli kilidini kullan anahtarını açın.
  2. Kilitlenecek yönetim yolları alanına yolları yazın. Hazır düğmeler vardır: WordPress, Joomla, Drupal, Genel yönetim yolları. Yazdığınız yolla başlayan her adres kilitlenir.
  3. Kilit dışında kalacak yollar alanına sitenin ziyaretçi tarafının kullandığı adresleri yazın. WordPress'te admin-ajax.php formlar, arama ve sepet için gerekir.
  4. Kurum ağları alanına kurumunuzun IP adresini veya ağını yazın. Şu anki IP'mi ekle düğmesi bulunduğunuz adresi ekler. Bu ağlardan yönetim paneli doğrudan açılır.
  5. Kurum ağı dışından giriş için Kapalı veya E-posta koduyla seçeneğini seçin.
  6. E-posta koduyla girişte Yetkili e-posta adresleri alanını doldurun ve Giriş ne kadar geçerli olsun? süresini girin (1-72 saat, varsayılan 8 saat).
  7. Kaydet ve uygula düğmesine basın.

E-posta koduyla girişte kurum dışındaki personel kilit sayfasında E-posta koduyla giriş yap düğmesine basar. Yetkili adresine 6 haneli bir kod gelir. Kod 10 dakika geçerlidir ve en fazla 5 kez denenebilir. Giriş, kodu giren cihaz ve ağ için geçerlidir. @belediye.bel.tr yazarsanız o alan adındaki tüm adresler kod isteyebilir. Her giriş, e-posta adresiyle birlikte işlem geçmişine yazılır.

⚠️
Muaf IP listesi kilidi açmaz

Kurallardan muaf IP'ler listesindeki adresler kilitten geçemez. Kilidin kendi Kurum ağları listesi vardır. Kilide takılan istekler Güvenlik olayları sayfasında “Yönetim paneli kilidi” nedeniyle görünür.


Şifreli sayfalar

Host menüsündeki Şifreli sayfalar sayfası sitenizin tamamını veya seçtiğiniz sayfaları yalnızca yetkili kişilere açar. Yayına hazırlanan yeni site, personel duyuruları, ihale ve meclis belgeleri ve test ortamı tipik örneklerdir. Ziyaretçi ya ortak şifreyi girer ya da yetkili e-posta adresine gelen kodla girer. Sitede hiçbir değişiklik gerekmez. Korunan sayfalar arama motorlarında da görünmez.

Korunan alanlar

Korunan alanlar tablosu tanımladığınız alanları listeler. Site başına en fazla 10 alan tanımlanır. Her alanın kendi şifresi veya yetkili adresleri olur.

Sütun Ne gösterir?
Alan Alanın adı, korunan yolları ve hariç tutulan yolları
Giriş Giriş yöntemi, giriş süresi ve şifre sorulmayan ağ sayısı
Son 30 gün Giriş sayısı, e-posta kodunda kişi sayısı ve hatalı şifre denemeleri
Durum Korunuyor veya Kapalı

Her alanın Düzenle bağlantısı ve işlem menüsü vardır. Menüde Korumayı kapat (veya Korumayı aç), Herkesin oturumunu kapat ve Sil bulunur. Korumayı kapatırsanız ayarlar silinmez, sayfalar herkese açılır.

Korunan alan ekle

Korunan alan ekle: yollar, giriş yöntemi ve yetkili e-posta adresleri

  1. Alan adı alanına ziyaretçinin göreceği adı yazın (ör. Personel duyuruları).
  2. Giriş ne kadar geçerli listesinden süreyi seçin: 1 saat, 8 saat, 1 gün, 3 gün, 1 hafta veya 30 gün. Süre bitince aynı tarayıcıda yeniden giriş istenir.
  3. Korunacak yollar alanına her satıra bir yol yazın. Hazır düğmeler vardır: Tüm site, Personel sayfaları, İhale / meclis belgeleri, Test / yeni site.
  4. Gerekirse Herkese açık kalacak yollar alanına şifresiz açılacak adresleri yazın (ör. iletişim sayfası, logo dosyası).
  5. Ziyaretçi nasıl girer? bölümünde Ortak şifre veya E-posta kodu seçeneğini seçin.
  6. Ortak şifrede şifreyi yazın veya Şifre oluştur düğmesine basın. E-posta kodunda Yetkili e-posta adresleri alanını doldurun.
  7. Gerekirse Şifre sorulmayacak ağlar alanına kurum binasının ağını yazın.
  8. Korumaya al düğmesine basın.
Yol yazımı Ne korunur?
/ Sitenin tamamı
/personel /personel ile başlayan tüm sayfalar
*.pdf Sitedeki tüm PDF dosyaları
/duyuru.html$ Yalnızca o sayfa
Konu Ortak şifre E-posta kodu
Kim girer? Şifreyi bilen herkes Yalnızca listedeki adresler ve alan adları
Uygun olduğu durum Yüklenici, kurul üyesi gibi kurum dışı kişiler Personel. Kurumdan ayrılanı listeden çıkarırsınız.
Kayıt Girişler kişi bilgisi olmadan sayılır. Kimin girdiği e-posta adresiyle kaydedilir.

Ortak şifre en az 8 karakter olur ve kolay tahmin edilen şifreler kabul edilmez. Şifre NetSSL'de saklanmaz, yalnızca doğrulama özeti tutulur. Şifre kaydettiğinizde bir kez gösterilir. Şifreyi değiştirirseniz giriş yapmış herkes çıkar. E-posta kodu 6 hanelidir, 10 dakika geçerlidir ve en fazla 5 kez denenir. Listede olmayan adrese kod gönderilmez ve ziyaretçiye bu söylenmez.

Ziyaretçinin gördüğü sayfa

Korunan bir sayfayı açan ziyaretçi “Bu sayfa korunuyor” sayfasını görür. Sayfada alanın adı yazar. Ortak şifrede şifre kutusu, e-posta kodunda E-posta koduyla giriş yap düğmesi çıkar. Kurumunuzun hata sayfası tasarımı varsa giriş sayfası o tasarımla gösterilir. Tasarımı Duyurular ve hata sayfaları yazısı anlatır.

Ziyaretçinin gördüğü şifre sayfası

Korunan alanlar kartındaki göz simgesi bu sayfanın tüm hâllerini önizler: şifre sorulunca, yanlış şifre, e-posta koduyla giriş, kod ekranı ve kod e-postası.

E-posta koduyla girişler

Bu tablo e-posta koduyla yapılan girişleri tarih, alan, e-posta ve IP ile listeler. Kayıtlar 1 yıl saklanır. Ortak şifreyle yapılan girişler kişi bilgisi olmadan sayılır.

⚠️
Şifreyi güvenli yoldan paylaşın

Ortak şifre bir daha gösterilmez. Şifreyi yetkili kişilerle güvenli bir yoldan paylaşın. Şifrenin yayıldığından şüphelenirseniz yeni şifre girin veya Herkesin oturumunu kapat komutunu kullanın.


Form ve dosya yükleme koruması

Hostun Güvenlik sayfasında Form ve dosya yükleme koruması bölümü iki korumadan oluşur. Yalnızca form gönderimleri (POST) incelenir. JSON istekleri ve sayfa açılışları etkilenmez.

Form ve dosya yükleme koruması: tehlikeli dosya engeli ve form gönderim sınırı

Tehlikeli dosya yüklemesini engelle

Başvuru, şikâyet ve ihale formlarından sunucuda çalıştırılabilen dosyaların yüklenmesi engellenir. Varsayılan listede 42 uzantı vardır (ör. .php, .phtml, .asp, .jsp, .exe, .bat, .sh, .htaccess). resim.php.jpg gibi çift uzantı ve gizli karakter hileleri de yakalanır. Resim, PDF, Word, Excel ve ZIP dosyaları etkilenmez. 10 dakikada 5 kez deneyen IP banlanır.

  • Dosyanın içinde PHP kodu varsa da engelle seçeneği, resmin içine gizlenmiş web shell dosyalarını yakalar.
  • Ayrıca engellenecek uzantılar alanına virgülle ek uzantı yazarsınız. Formlarınız SVG kabul etmiyorsa svg ekleyebilirsiniz.

Aynı formu art arda gönderme sınırı

Bir IP aynı form adresine 10 dakikada sınırdan fazla gönderim yaparsa “çok fazla gönderim” sayfasını görür. Sınırın 3 katına ulaşan IP banlanır. Bu koruma spam botlarını ve form doldurma saldırılarını durdurur. Giriş sayfaları bu sınıra girmez.

  • Sınır (IP başına, aynı adrese, 10 dakikada): 5, 10, 20, 50 veya 100 gönderim.
  • Yalnızca bu form adresleri: Boş bırakırsanız tüm formlar kapsanır.
  • Bu iki korumadan muaf adresler: Personelin dosya yüklediği yönetim sayfası gibi adresleri yazarsınız. /wp-admin/, /wp-json/, /wp-cron.php, /administrator/ ve API yolları zaten muaftır.

Form spam koruması

Host menüsündeki Form spam koruması sayfası iletişim, şikâyet, başvuru ve yorum formlarına gelen bahis, kumar, yetişkin içerik ve reklam iletilerini siteye ulaşmadan durdurur. Sitenize “robot değilim” kutusu eklemeniz gerekmez. Ziyaretçi bir şey fark etmez. Form içeriği NetSSL'de saklanmaz, yalnızca neden spam sayıldığı kaydedilir.

Form spam koruması: koruma ayarı ve spam işaretleri

Son 30 gün kartı durdurulan ve yalnızca kaydedilen gönderim sayısını gösterir. Kartta Neden spam sayıldı ve En çok spam alan formlar listeleri de vardır.

  1. Koruma ayarı kartında Form spam koruması anahtarını açık tutun.
  2. Spam görülünce bölümünde davranışı seçin (tabloya bakın).
  3. Bağlantı sınırı listesinden 2, 3, 5 veya 10 bağlantıyı seçin.
  4. Gerekirse Kurumunuzun spam kelimeleri alanına her satıra bir kelime yazın (en fazla 50). Bu kelimeyi içeren gönderim doğrudan spam sayılır.
  5. Bağlantı içermesi normal olan formları İncelenmeyecek form adresleri alanına yazın (ör. personelin haber eklediği sayfa).
  6. Kaydet düğmesine basın.
Spam görülünce Ne olur?
Engelle (önerilen) Gönderim sitenize ulaşmaz. Ziyaretçi “Form iletilmedi” sayfasını görür. İtiraz formu açıksa sayfada İtiraz et düğmesi çıkar.
Yalnızca kaydet (gönderim iletilir) Gönderim sitenize iletilir ve panelde kaydedilir. Birkaç gün deneyip yanlış yakalama olmadığını görmek için kullanılır.

Neye bakılır? satırı spam işaretlerini listeler: çok sayıda bağlantı, [url] etiketi, HTML bağlantı, bahis ve reklam kelimeleri, kurumun eklediği kelimeler, ağırlıklı yabancı alfabe (Kiril, Çince ...), aynı metnin tekrar tekrar gönderilmesi ve tarayıcısız doğrudan gönderim. Her işaret puan verir. Tek bir zayıf işaret gönderimi durdurmaz. Arapça mesajlar yabancı alfabe sayılmaz. 64 KB'tan büyük ve dosya eklenen gönderimler incelenmez. Yönetim alanları, giriş sayfaları ve oturum açmış WordPress veya Joomla yöneticileri de incelenmez. Aynı IP 10 dakikada 10 spam gönderirse banlanır.

Son spam gönderimler tablosu son 50 gönderimi zaman, IP, form adresi ve nedenle gösterir. Mesaj içeriği saklanmaz. Gerçek bir mesaj durdurulduysa Gerçek mesajdı: bu formu muaf tut düğmesine basın. O form adresi spam incelemesinden çıkar.

💡
Önce deneyin

Korumayı ilk kez açıyorsanız birkaç gün Yalnızca kaydet modunda çalıştırın. Son spam gönderimler listesinde yanlış yakalama yoksa Engelle moduna geçin.


API koruması

Host menüsündeki API koruması sayfası mobil uygulama, e-belediye entegrasyonu, WordPress REST ve GraphQL adreslerinizi kötüye kullanıma karşı korur. Her API adresi için ayrı kural yazarsınız. API yolları tarayıcı doğrulamasından muaf olsa da bu kurallar onlarda çalışır. Kurala uymayan istemci anlaşılır bir JSON hata yanıtı alır ve yanıtta referans kodu bulunur.

API koruması: kural ekleme formu ve hazır şablonlar

Kural ekle

  1. Kural ekle kartında hazır şablonlardan birini seçin veya API adresi alanına adresi yazın (ör. /api/). Altındaki tüm adresler kapsanır. Yalnızca tek adres için sonuna $ ekleyin (ör. /graphql$).
  2. İstek sınırı, İzin verilen yöntemler, En büyük gövde ve Zorunlu başlık ayarlarını yapın.
  3. Gerekirse POST / PUT / PATCH gövdesi yalnızca JSON olsun kutusunu işaretleyin ve İzin verilen kaynak siteler (CORS) alanını doldurun.
  4. İsterseniz Not yazın (ör. Mobil uygulama).
  5. Emin değilseniz Deneme modu: engelleme, yalnızca say kutusunu işaretleyin.
  6. Kural ekle düğmesine basın.
Hazır şablon Adres Yöntemler En büyük gövde İstek sınırı Yalnızca JSON
REST API (JSON) /api/ GET, POST, PUT, PATCH, DELETE 1 MB Dakikada 120 Evet
WordPress REST API /wp-json/ Hepsi Sınır yok Dakikada 300 Hayır
GraphQL /graphql GET, POST 256 KB Dakikada 120 Evet
Mobil uygulama API /mobil/api/ GET, POST 1 MB Dakikada 60 Evet
Ayar Kurala uymayan istemci ne alır?
İstek sınırı (IP başına dakikada 30-1200 istek) Bir dakika boyunca 429 alır. Sınırın 5 katını aşan IP banlanır (güvenlik ayarınızda ban açıksa).
İzin verilen yöntemler Diğer yöntemler 405 alır. OPTIONS her zaman geçer, HEAD de GET seçiliyse geçer. Hiçbiri seçilmezse tüm yöntemler geçer.
Yalnızca JSON Form gönderen istemci 415 alır.
En büyük gövde (64 KB-20 MB) Büyük gövde 413 alır.
İzin verilen kaynak siteler (CORS) Başka bir siteden tarayıcı üzerinden gelen istek 403 alır. Sitenin kendisi her zaman izinlidir. Mobil uygulama ve sunucu istekleri Origin göndermediği için etkilenmez.
Zorunlu başlık (ör. Authorization) Başlığı göndermeyen istek 401 alır. Başlığın değerini sitenizin uygulaması doğrular.

API kuralları

API kuralları kartı tanımlı kuralları listeler. Site başına en fazla 20 kural yazılır. Birden fazla kural eşleşirse en uzun adres uygulanır. Her kuralın durumu Uygulanıyor, Deneme: yalnızca sayılır veya Kapalı olarak görünür. Kartta son 7 günün istek sayısı, durdurulan istek sayısı ve neden dağılımı yazar.

  • Düzenle kuralı formda açar.
  • Deneme moduna al ve Uygulamaya geç deneme ile uygulama arasında geçiş yapar.
  • Kapat / Aç kuralı geçici olarak durdurur.
  • Sil kuralı kaldırır. Adrese yalnızca standart koruma uygulanır.

Kartın sağ üstündeki anahtar API korumasını site için tümden açar veya kapatır. Göz simgesi istemcinin aldığı 429 ve 405 yanıtını önizler. API ve entegrasyon yolları listenizde kuralı olmayan API adresleri varsa kartın altında öneri olarak çıkar.


API ve entegrasyon yolları

Mobil uygulama, e-imza ve entegrasyon istekleri tarayıcı değildir, doğrulamayı geçemez. Hostun Güvenlik sayfasında API ve entegrasyon yolları bölümü bu adresleri doğrulamadan muaf tutar. Host menüsünde bölümün kısa adı API yolları'dır.

  1. Doğrulama istenmeyecek yollar alanına her satıra bir yol yazın. /api/ bu adresle başlayan her adresi, *.xml bu uzantıyla biten her adresi kapsar.
  2. İsterseniz Yaygın API yollarını ekle düğmesine basın. Düğme /api/, /rest/, /graphql, /ws/, /socket.io/ ve /webhook yollarını ekler.
  3. Kaydet ve uygula düğmesine basın.

Muaf yollarda tarayıcı doğrulaması sorulmaz ve standart koruma bu yolları banlamaz. IP listeleri, ülke kuralı ve istek sınırı yine uygulanır. Bu yollara özel sınır koymak için yukarıdaki API koruması kurallarını kullanın.


Sık sorulan sorular

Personelimiz giriş sayfasında doğrulamaya takılıyor. Ne yapmalıyız?

Gerçek kullanıcı doğrulamayı birkaç saniyede geçip yeniden deneyebilir. Kurum içinden sık giriş yapılıyorsa kurum ağını Kurallardan muaf IP'ler listesine ekleyin veya Giriş sayfası koruması sınırını yükseltin. IP listelerini Bot ve erişim kuralları yazısı anlatır.

Mobil uygulamamız veya entegrasyonumuz çalışmıyor. Neden?

Tarayıcı olmayan istemciler doğrulamayı geçemez. Uygulamanın adreslerini API ve entegrasyon yolları bölümüne yazın (ör. /api/, /ws/, *.asmx). Entegrasyon sabit bir IP'den geliyorsa o IP'yi Kurallardan muaf IP'ler listesine de ekleyebilirsiniz.

Yönetim paneli kilidini açtık. Evden çalışan personel nasıl girecek?

Kurum ağı dışından giriş için E-posta koduyla seçeneğini seçin ve Yetkili e-posta adresleri alanına kurum alan adınızı yazın. Personel kilit sayfasındaki düğmeyle kurum e-postasına gelen kodu girer.

Şifreli sayfa için kullanıcı hesabı açmamız gerekir mi?

Hayır. Ortak şifre veya yetkili e-posta adresi yeterlidir. Ziyaretçinin NetSSL'de bir hesabı olması gerekmez.

Form spam koruması gerçek bir mesajı durdurdu. Ne yapmalıyım?

Son spam gönderimler tablosunda ilgili satırdaki Gerçek mesajdı: bu formu muaf tut düğmesine basın. Ziyaretçi de engel sayfasındaki İtiraz et düğmesiyle size ulaşabilir. İtirazları Güvenlik olayları yazısı anlatır.