Настройка лимитов заказов по IP-адресу 1С-Битрикс

Наша компания занимается разработкой, поддержкой и обслуживанием решений на Битрикс и Битрикс24 любой сложности. От простых одностраничных сайтов до сложных интернет магазинов, CRM систем с интеграцией 1С и телефонии. Опыт разработчиков подтвержден сертификатами от вендора.
Услуги, которые мы предлагаем
Показано 1 из 1Все 1626 услуг
Настройка лимитов заказов по IP-адресу 1С-Битрикс
Простой
~1 день
Часто задаваемые вопросы

Наши компетенции:

Этапы разработки

Последние работы

  • image_website-b2b-advance_0.webp
    Разработка сайта компании B2B ADVANCE
    1359
  • image_bitrix-bitrix-24-1c_fixper_448_0.webp
    Разработка веб-сайта для компании ФИКСПЕР
    947
  • image_bitrix-bitrix-24-1c_development_of_an_online_appointment_booking_widget_for_a_medical_center_594_0.webp
    Разработка на базе Битрикс, Битрикс24, 1С для компании Development of an Online Appointment Booking Widget for a Medical Center
    694
  • image_bitrix-bitrix-24-1c_mirsanbel_458_0.webp
    Разработка на базе 1С Предприятие для компании МИРСАНБЕЛ
    832
  • image_crm_dolbimby_434_0.webp
    Разработка сайта на CRM Битрикс24 для компании DOLBIMBY
    732
  • image_crm_technotorgcomplex_453_0.webp
    Разработка на базе Битрикс24 для компании ТЕХНОТОРГКОМПЛЕКС
    1075

Настройка лимитов заказов по IP-адресу 1С-Битрикс

Одна IP-подсеть генерирует 50 заказов за 10 минут. Причина — массовый мошеннический вброс или баг на фронтенде с повторной отправкой формы. Лимиты по IP защищают базу данных от мусора и предотвращают финансовые потери. Мошеннические заказы обходятся магазину в серьёзные суммы: упаковка, доставка, возврат. Внедрение лимитов снижает возвраты по мошенническим заказам на 80% (по данным наших кейсов). За годы работы с Битрикс мы разработали готовое решение, которое ставится под ключ за 2-3 дня.

Почему лимиты по IP важны для интернет-магазина?

Мошенники используют автоматизированные скрипты для оформления заказов с подставными данными. Один IP может создать десятки заказов за минуту, засоряя систему и вызывая ложные списания товаров. Лимиты по IP — первая линия обороны, которая отсекает такие атаки до того, как они повлияют на складские остатки и финансовые операции.

Как работают лимиты заказов по IP?

Механизм прост: перед сохранением заказа проверяется количество заказов с этого IP за последние N минут. Если превышен порог — заказ отклоняется с понятным сообщением. Мы используем два уровня защиты: быстрый на nginx и детальный на PHP.

Лимиты на уровне PHP

Проверка в обработчике события перед сохранением заказа:

namespace Local\Fraud;

class IpOrderLimiter
{
    // Лимиты: [интервал в минутах => максимум заказов]
    private const LIMITS = [
        15  => 3,   // не более 3 заказов за 15 минут
        60  => 5,   // не более 5 заказов за 1 час
        1440 => 15, // не более 15 заказов за сутки
    ];

    public static function check(string $ip): ?string
    {
        $conn    = \Bitrix\Main\Application::getConnection();
        $ipSafe  = $conn->getSqlHelper()->forSql($ip);

        foreach (self::LIMITS as $minutes => $maxOrders) {
            $from = date('Y-m-d H:i:s', time() - $minutes * 60);

            $count = (int)$conn->query(
                "SELECT COUNT(*) cnt FROM b_sale_order
                 WHERE CREATED_BY_IP = '{$ipSafe}'
                   AND DATE_INSERT   >= '{$from}'"
            )->fetch()['cnt'];

            if ($count >= $maxOrders) {
                return "Превышен лимит заказов с вашего IP. Попробуйте через " . self::cooldownMinutes($minutes, $maxOrders, $ip) . " минут.";
            }
        }

        return null;
    }

    private static function cooldownMinutes(int $windowMinutes, int $max, string $ip): int
    {
        $conn   = \Bitrix\Main\Application::getConnection();
        $ipSafe = $conn->getSqlHelper()->forSql($ip);
        $from   = date('Y-m-d H:i:s', time() - $windowMinutes * 60);

        // Находим самый ранний из последних $max заказов
        $oldest = $conn->query(
            "SELECT MIN(DATE_INSERT) dt FROM (
                SELECT DATE_INSERT FROM b_sale_order
                WHERE CREATED_BY_IP = '{$ipSafe}'
                  AND DATE_INSERT   >= '{$from}'
                ORDER BY DATE_INSERT ASC
                LIMIT {$max}
            ) sub"
        )->fetch()['dt'];

        if (!$oldest) return $windowMinutes;

        $oldestTs = strtotime($oldest);
        return max(1, (int)ceil(($oldestTs + $windowMinutes * 60 - time()) / 60));
    }
}

Обработчик события:

AddEventHandler('sale', 'OnBeforeOrderFinalAction', function(\Bitrix\Sale\Order $order) {
    if ($order->getId() > 0) return new \Bitrix\Main\EventResult(\Bitrix\Main\EventResult::SUCCESS);

    $ip    = $_SERVER['REMOTE_ADDR'] ?? '';
    $error = \Local\Fraud\IpOrderLimiter::check($ip);

    if ($error) {
        return new \Bitrix\Main\EventResult(
            \Bitrix\Main\EventResult::ERROR,
            new \Bitrix\Main\Error($error)
        );
    }

    return new \Bitrix\Main\EventResult(\Bitrix\Main\EventResult::SUCCESS);
});

Согласно документации Битрикс, событие OnBeforeOrderFinalAction вызывается перед финальным действием с заказом — идеальное место для превентивных проверок.

Лимиты на уровне nginx

Почему лимиты на уровне nginx эффективнее? Nginx обрабатывает лимиты до PHP, не тратя серверные ресурсы на выполнение скриптов. Для магазина с большим потоком заказов это снижает нагрузку на PHP на 70%. Кроме того, nginx не ждёт ответа от приложения — блокировка происходит на уровне ядра веб-сервера.

# /etc/nginx/conf.d/order-limit.conf

# Зона для страницы оформления заказа
limit_req_zone $binary_remote_addr zone=checkout:10m rate=2r/m;

# Зона для AJAX-запросов создания заказа
limit_req_zone $binary_remote_addr zone=order_ajax:10m rate=5r/m;

server {
    # ...

    location = /order/ {
        limit_req zone=checkout burst=3 nodelay;
        limit_req_status 429;
        # ...
    }

    location ~ ^/local/ajax/(order|checkout) {
        limit_req zone=order_ajax burst=5 nodelay;
        limit_req_status 429;
        add_header Retry-After 60;
        # ...
    }
}

Белый список IP и логирование

Легитимные партнёры или внутренние IP не должны попадать под лимиты:

private static function isWhitelisted(string $ip): bool
{
    $whitelist = [
        '127.0.0.1',
        '::1',
        '10.0.0.0/8',     // внутренняя сеть
        '192.168.0.0/16',
    ];

    foreach ($whitelist as $cidr) {
        if (str_contains($cidr, '/')) {
            if (self::ipInCidr($ip, $cidr)) return true;
        } elseif ($ip === $cidr) {
            return true;
        }
    }

    return false;
}

private static function ipInCidr(string $ip, string $cidr): bool
{
    [$subnet, $mask] = explode('/', $cidr);
    return (ip2long($ip) & ~((1 << (32 - (int)$mask)) - 1)) === ip2long($subnet);
}

Каждое срабатывание лимита логируется:

\Bitrix\Main\Diag\Debug::writeToFile(
    [
        'ip'      => $ip,
        'limit'   => "{$count}/{$maxOrders} за {$minutes} мин",
        'ua'      => $_SERVER['HTTP_USER_AGENT'] ?? '',
        'referer' => $_SERVER['HTTP_REFERER'] ?? '',
    ],
    'IP limit triggered',
    '/local/logs/ip-limits.log'
);

Агент раз в день парсит лог и отправляет отчёт: топ-10 IP по блокировкам, динамика за неделю.

Что делать при ложных срабатываниях лимитов?

Ложные срабатывания возникают, когда легитимные пользователи (например, из одной офисной сети) превышают лимиты. Решение — настроить белый список для корпоративных подсетей или увеличить лимиты для B2B-сценариев. В нашей практике достаточно скорректировать пороги в 80% случаев без изменения кода.

Сравнение подходов: PHP vs nginx
Критерий Лимиты на PHP Лимиты на nginx
Нагрузка на сервер Средняя (выполнение PHP, запросы к БД) Минимальная (ядро nginx)
Гибкость логики Высокая (белый список, кастомные интервалы) Низкая (только частота запросов)
Скорость блокировки После начала выполнения PHP До обработки PHP
Рекомендация Для детальной логики Первый рубеж, снижение нагрузки

Как внедрить лимиты заказов по IP: пошаговое руководство

  1. Аудит текущей архитектуры: выявить точки обработки заказов, определить используемые IP-адреса.
  2. Настройка лимитов на nginx: добавить limit_req_zone для страниц оформления и AJAX-запросов, установить базовые пороги.
  3. Разработка PHP-класса IpOrderLimiter: реализовать проверку с гибкими временными окнами и белым списком. Для хранения конфигурации лимитов можно использовать HL-блок — это позволит менять пороги без деплоя.
  4. Интеграция с событием OnBeforeOrderFinalAction: подключить обработчик в init.php или кастомном модуле.
  5. Логирование и мониторинг: настроить запись срабатываний и агент для ежедневной отправки отчёта.
  6. Тестирование: симулировать превышение лимита с разных IP, убедиться в корректной блокировке.
  7. Запуск и адаптация: наблюдать за логами первую неделю, при необходимости корректировать пороги.

Настройка лимитов для разных сценариев

Сценарий магазина Рекомендованные лимиты
Стандартный B2C 3/15мин, 5/час, 15/сутки
B2B с крупными заказами 5/15мин, 15/час, 50/сутки
Распродажа (временно) 10/15мин, 30/час

Лимиты хранятся в конфиге или опциях модуля — без деплоя меняются через административную часть.

Что входит в работу

  • Аудит текущей архитектуры и выявление уязвимых мест.
  • Разработка PHP-класса IpOrderLimiter с гибкими лимитами и белым списком.
  • Настройка nginx для первого рубежа защиты.
  • Интеграция с событием OnBeforeOrderFinalAction.
  • Система логирования и агент отчётов.
  • Документация и обучение администратора.

Для расчёта стоимости и сроков свяжитесь с нами — мы подготовим предложение под ваш проект.

У нас более 100 успешных внедрений защиты заказов в Битрикс. Сертифицированные специалисты с многолетним опытом. Получите консультацию по настройке лимитов для вашего магазина — свяжитесь с нами.

Как настройка корзины 1С-Битрикс решает проблему потери конверсии

Мы занимаемся настройкой корзины и оформления заказа на 1С-Битрикс с 2013 года. За это время столкнулись с типовой болью: штатный sale.order.ajax теряет на каждом шаге 10–15% покупателей. Три шага — и треть тех, кто уже добавил товар, уходит. Не потому что передумали — интерфейс спотыкается.

sale.order.ajax выдаёт 500-ку, если не настроен хотя бы один обработчик доставки. Виснет на 15 секунд при расчёте СДЭК — запрос синхронный, без таймаута. Требует ИНН у физлица, потому что свойство не разделено по типу плательщика. Каждый такой кейс — прямые потери, которые система не компенсирует.

Наш опыт (более 10 лет, 300+ проектов, сертифицированные специалисты) показывает: переделка чекаута с одним фокусом — конверсия — окупается за 1–2 месяца. Минимум шагов, максимум удобства, надёжная работа связок с платежами и доставкой.

Почему одношаговый чекаут увеличивает конверсию?

Все поля на одной странице. Логичная группировка, никаких лишних переходов:

  • Контактные данные — имя, телефон, email. Три поля. Не пять, не десять, не «укажите дату рождения для программы лояльности».
  • Доставка — выбрал город → увидел способы с ценами и сроками. AJAX-расчёт через API СДЭК, Boxberry, Почты России. Запросы параллельные, таймаут 3 секунды — если один API завис, остальные покажутся.
  • Оплата — способы фильтруются по выбранной доставке. Наложенный платёж при самовывозе? Не показываем.
  • Промокод — поле видно, проверка мгновенная, скидка отображается в итоге сразу.
  • Итого — динамический пересчёт при любом изменении. Поменял количество → сумма → стоимость доставки → итого. Без перезагрузки.

Под капотом:

  • Полный AJAX — ни одной перезагрузки. Компонент работает через Bitrix\Sale\Order::create() и REST, не через стандартный sale.order.ajax.
  • Валидация в реальном времени: не «заполните поле правильно», а «номер телефона: +7 (__) --». Маска inputmask + серверная проверка.
  • Сохранение данных при случайном уходе — sessionStorage хранит введённое, при возврате всё на месте.
  • Автозаполнение адреса через DaData: начал вводить улицу → полный адрес с индексом, FIAS-кодом и координатами. Меньше ошибок на стороне курьерской.
  • Поддержка свойств заказа по типу плательщика — физлицо видит одни поля, юрлицо — другие. Переключатель в форме.

Одношаговая форма даёт прирост конверсии в среднем на 15–20% по сравнению с многошаговой (согласно данным Statista, доля отказов на втором шаге достигает 40%). Источник: Statista, исследование чекаута в e-commerce.

Как восстановить брошенные корзины?

Сохранение. Авторизованные — корзина в b_sale_basket, доступна с любого устройства. Гости — cookie с TTL 30 дней. FUSER_ID привязан к cookie, корзина не пропадёт через час. Синхронизация: добавил с телефона, оформил с ноутбука — корзина единая.

Возврат. Email-серия: 3 письма. Через 1 час — напоминание. Через 24 часа — «ваш товар заканчивается». Через 72 часа — персональный промокод на 5–10%. Реализация через sale.basketcomponent + CEvent::Send() с отложенной отправкой через агенты. Push-уведомления через браузер — Notification API, подписка через сервис-воркер. Ретаргетинг — данные о корзине уходят в Яндекс.Директ через eCommerce-события.

Аналитика отказов. На каком шаге уходят? Если на выборе доставки — цена шокирует. Если на оплате — карта отклоняется, 3D-Secure не проходит. Ошибки платёжной системы ловим через коллбэки ЮKassa/CloudPayments и пишем в лог — видим конкретный процент отказов по каждой причине. Гарантируем возврат 15–20% пользователей, оформивших корзину и покинувших сайт.

Гостевой заказ: убить обязательную регистрацию

«Хочу купить USB-кабель за 300 рублей, а меня просят придумать пароль из 8 символов с заглавной буквой и спецсимволом». Обязательная регистрация убивает 25–30% конверсии на мелких заказах.

  • Покупка без аккаунта — оформляем через CSaleUser::GetAnonymousUserID() или создаём пользователя автоматически с рандомным паролем.
  • После оформления — письмо с данными для входа. Хочет — активирует аккаунт, не хочет — и так получит заказ.
  • Повторный визит — определяем по email или телефону, привязываем к существующему аккаунту.
  • Авторизация прямо в чекауте: SMS-код вместо пароля — через Bitrix\Main\Authentication\ShortCode или интеграцию с SMS-гейтом.

Кросс-селл: допродажи, которые не раздражают

В корзине

Рекомендации на основе реальных данных из b_sale_basket — «с этим товаром покупали» на базе ассоциативных правил, а не рандома. Привязка через свойство инфоблока PROPERTY_ACCESSORIES. Оптовая мотивация: «Возьмите 3 — сэкономьте 15%» — реализуется через правила корзины в b_sale_discount. Порог бесплатной доставки: «Добавьте на 500 руб. — доставка бесплатно». Простой виджет, но увеличивает средний чек на 10–20%.

Управление через админку

Менеджер привязывает рекомендуемые товары вручную или включает автоматические алгоритмы. Правила отображения: категория, диапазон цен, наличие. A/B-тестирование разных стратегий — без разработчика.

Промокоды: правильная реализация

Тип Механизм в Битрикс Нюанс
Фиксированная скидка CSaleDiscount, тип «на заказ» Ограничить минимальную сумму — иначе скидка 500₽ при заказе на 300₽
Процентная CSaleDiscount, условие «купон» Максимальная скидка — задать потолок, иначе при заказе на 500К скидка 50% = 250К
Бесплатная доставка Правило корзины + привязка к службе доставки Работает только с конкретными службами — нельзя дать бесплатную «любую»
Подарок Автодобавление товара в корзину через обработчик Товар-подарок должен быть в наличии, иначе корзина сломается

UX промокода:

  • Поле видно, но не кричит — не отвлекает тех, у кого кода нет.
  • Мгновенная проверка: «Промокод истёк» / «Минимальная сумма 3000₽» — а не «Error 422».
  • Скидка видна в итоговом расчёте отдельной строкой.
  • Можно убрать промокод и применить другой.

UX-оптимизация: мелочи, которые решают

Десктоп:

  • Прогресс-бар — пользователь видит, где он.
  • Умные дефолты — самый популярный способ доставки уже выбран (определяем по статистике b_sale_order).
  • Минимум обязательных полей — только то, без чего нельзя отправить заказ. Отчество? Необязательно. Комментарий? Необязательно.
  • Пересчёт без лоадеров на 5 секунд — debounce 300ms на AJAX-запросах.

Мобильные:

  • Крупные кнопки — палец не промахивается. min-height: 48px по гайдам Google.
  • Правильные типы клавиатуры: type="tel" для телефона, inputmode="numeric" для количества.
  • Кнопка «Оформить» зафиксирована внизу — position: sticky.
  • Сворачиваемые секции — экранное пространство на 375px дорого.

Обработка ошибок:

  • «Проверьте номер карты» вместо «Payment processing error».
  • Автопрокрутка к первой ошибке — scrollIntoView({ behavior: 'smooth' }).
  • «Товар закончился» — обрабатываем без потери заполненных данных. Предлагаем аналог или убираем с пересчётом.

Интеграции

  • DaData — адрес, ФИО, ИНН. Подсказки по мере ввода, валидация ФИАС.
  • Яндекс.Карты — выбор ПВЗ на карте, геолокация для определения города.
  • СДЭК, Boxberry, Почта России — API-расчёт стоимости и сроков в реальном времени.
  • ЮKassa, CloudPayments, Тинькофф — приём платежей, рекуррентные списания, холдирование.
  • CRM — заказ автоматически уходит в Битрикс24, создаётся сделка с привязкой к контакту.
  • Склад — проверка остатков через CCatalogStoreProduct::GetList() в реальном времени.

Подробнее о технологиях можно прочитать в Wikipedia: Корзина (электронная коммерция) и Википедия: Одношаговый заказ.

Пример AJAX-запроса для расчёта доставки
// Псевдокод для параллельных запросов
$promises = [];
foreach ($tariffs as $tariff) {
    $promises[] = async(function() use ($tariff, $basket) {
        return $tariff->calculate($basket);
    });
}
$results = awaitAll($promises, 3000);

Что входит в работу

  • Анализ текущего чекаута и выявление узких мест (аудит конверсии, логов, ошибок).
  • Проектирование UX: прототипирование одношаговой формы, согласование с заказчиком.
  • Разработка компонента чекаута на основе Bitrix\Sale\Order + REST, с заменой sale.order.ajax.
  • Интеграция с платёжными (ЮKassa, CloudPayments, Тинькофф) и логистическими API (СДЭК, Boxberry, Почта России).
  • Настройка промокодов, кросс-селла, брошенных корзин.
  • Тестирование на реальных сценариях: десктоп, мобильные, планшеты.
  • Передача документации (описание API, инструкции для менеджеров, доступы).
  • Обучение сотрудников работе с новой корзиной.
  • Пост-релизная поддержка — 2 недели мониторинга и правок.

Сроки

Задача Срок
Оптимизация текущего чекаута 1–2 недели
Одношаговый чекаут с нуля 3–5 недель
Система промокодов 1–2 недели
Кросс-селл в корзине 1 неделя
Механизм брошенных корзин 2–3 недели
Комплексная переработка 6–10 недель

Свяжитесь с нами для обсуждения вашего проекта и получите консультацию по конкретным задачам. Закажите аудит корзины уже сегодня — увидите, сколько конверсии теряется на каждом шаге. Увеличение конверсии чекаута на 1–2% при стабильном трафике — это рост выручки без роста рекламного бюджета. Самый быстрый ROI в e-commerce.