Come gestire ModSecurity in cPanel e risolvere un blocco

ModSecurity è un Web Application Firewall, cioè un sistema che analizza le richieste dirette al sito e può bloccare comportamenti considerati pericolosi.

Aiuta a proteggere le applicazioni web da richieste malevole e tentativi di sfruttamento delle vulnerabilità. In alcuni casi, però, una richiesta legittima può essere identificata erroneamente come sospetta: questo comportamento viene definito falso positivo.

ModSecurity dovrebbe rimanere attivo. cPanel raccomanda di disabilitarlo soltanto temporaneamente durante la diagnosi di un problema correlato alle sue regole.

Quando ModSecurity può causare un problema

Un possibile blocco può comparire durante operazioni come:

  • salvataggio di una pagina WordPress;
  • modifica di contenuti con Elementor;
  • invio di un modulo;
  • aggiornamento di un plugin o tema;
  • importazione di dati;
  • chiamate API;
  • inserimento di codice HTML, JavaScript o PHP;
  • caricamento di determinati file.

Il browser potrebbe mostrare:

  • errore 403 Forbidden;
  • pagina bloccata;
  • richiesta rifiutata;
  • salvataggio non completato;
  • risposta generica del server.

Un errore 403 non dimostra però automaticamente che la causa sia ModSecurity. Può dipendere anche da permessi, .htaccess, plugin di sicurezza, firewall o blocchi dell’indirizzo IP.

1. Ripeti l’operazione una sola volta

Annota:

  • dominio interessato;
  • URL della pagina;
  • data e ora precise;
  • operazione effettuata;
  • messaggio visualizzato;
  • indirizzo IP pubblico;
  • eventuale plugin o applicazione coinvolta.

L’orario permette all’assistenza di individuare più facilmente la richiesta nei registri.

Non ripetere molte volte la stessa operazione, perché potresti attivare ulteriori sistemi di protezione.

2. Controlla il registro degli errori

Accedi a cPanel e apri:

Metriche → Errori

Controlla anche il file:

error_log

nella cartella del sito.

Il registro PHP non mostra sempre gli eventi di ModSecurity, ma può aiutare a escludere errori dell’applicazione, del tema o dei plugin.

3. Verifica se il problema riguarda ModSecurity

Quando disponibile nel tuo account, accedi a:

cPanel → Sicurezza → ModSecurity

L’interfaccia permette di verificare se ModSecurity è attivo per i domini e di gestirne temporaneamente lo stato. Disattivandolo per un dominio, nessuna regola ModSecurity viene applicata a quel dominio finché non viene riattivato.

Prima di cambiare l’impostazione:

  1. annota lo stato attuale;
  2. seleziona soltanto il dominio interessato;
  3. non disabilitarlo contemporaneamente su tutti i domini;
  4. evita di lasciare il sito senza protezione.

4. Disattiva ModSecurity soltanto per una prova

Quando è necessario confermare un falso positivo:

  1. individua il dominio interessato;
  2. imposta temporaneamente ModSecurity su Disattivato;
  3. ripeti una sola volta l’operazione che veniva bloccata;
  4. verifica se ora viene completata;
  5. riattiva immediatamente ModSecurity.

Se l’operazione continua a non funzionare, la causa probabilmente non è ModSecurity.

Se invece funziona soltanto quando ModSecurity è disattivato, è probabile che una regola stia producendo un falso positivo.

5. Riattiva sempre ModSecurity

Al termine della prova, torna in:

cPanel → Sicurezza → ModSecurity

e riattiva la protezione per il dominio.

Non lasciare ModSecurity disattivato come soluzione definitiva. cPanel raccomanda di mantenerlo abilitato su tutti i domini e di disabilitarlo soltanto durante la diagnosi.

6. Non confondere ModSecurity con il blocco dell’indirizzo IP

Un indirizzo IP può essere bloccato anche da altri sistemi di sicurezza dopo numerosi tentativi di autenticazione non riusciti.

Se non riesci a raggiungere:

  • sito;
  • cPanel;
  • Webmail;
  • email;
  • FTP;

prova da un’altra rete e utilizza la funzione:

Area Clienti Xlogic → Supporto → Sblocca IP

Se invece soltanto una specifica operazione sul sito genera un errore 403, è più probabile un blocco legato a una regola applicativa.

7. Non disattivare gli altri sistemi di sicurezza

La presenza di firewall, CloudLinux o altri strumenti non rende ModSecurity inutile.

I diversi sistemi lavorano su livelli differenti e possono proteggere da tipologie diverse di comportamento.

Non disattivare contemporaneamente:

  • ModSecurity;
  • plugin di sicurezza;
  • firewall;
  • Imunify360;
  • protezioni dell’account.

Modifica una sola impostazione alla volta, esclusivamente per il tempo necessario alla diagnosi.

8. Contatta l’assistenza per il falso positivo

Quando confermi che l’operazione funziona soltanto con ModSecurity disattivato, apri un ticket indicando:

  • dominio interessato;
  • URL esatto;
  • data e ora;
  • indirizzo IP pubblico;
  • operazione effettuata;
  • messaggio di errore;
  • plugin o applicazione coinvolta;
  • conferma che la prova è riuscita con ModSecurity temporaneamente disattivato.

L’assistenza potrà esaminare i registri e valutare la regola responsabile.

Non inviare:

  • password;
  • credenziali del database;
  • chiavi API;
  • dati personali contenuti nel modulo;
  • contenuto completo del file wp-config.php.

9. Dopo la correzione

Quando il problema è stato risolto:

  1. verifica che ModSecurity sia attivo;
  2. ripeti l’operazione;
  3. controlla che non compaiano nuovi errori;
  4. svuota eventualmente la cache del sito;
  5. conserva il numero del ticket per riferimenti futuri.

Servizio correlato: se cerchi un ambiente cPanel gestito per pubblicare il tuo sito, consulta i piani Hosting Condiviso Xlogic.

Come gestire ModSecurity in cPanel e risolvere un blocco ultima modifica: 2017-10-03T15:16:35+02:00 da Team tecnico Xlogic

Ti è piaciuto questo Post?