Налаштування лімітів замовлень за IP-адресою 1С-Бітрікс

Наша компанія займається розробкою, підтримкою та обслуговуванням рішень на Бітрікс та Бітрікс24 будь-якої складності. Від простих односторінкових сайтів до складних інтернет-магазинів, CRM систем з інтеграцією 1С та телефонії. Досвід розробників підтверджено сертифікатами від вендора.
Послуги, які ми пропонуємо
Показано 1 з 1Усі 1626 послуг
Налаштування лімітів замовлень за IP-адресою 1С-Бітрікс
Простий
~1 день
Часті запитання

Наші компетенції:

Етапи розробки

Останні роботи

  • image_website-b2b-advance_0.webp
    Розробка сайту компанії B2B ADVANCE
    1358
  • image_bitrix-bitrix-24-1c_fixper_448_0.webp
    Розробка веб-сайту для компанії ФІКСПЕР
    947
  • image_bitrix-bitrix-24-1c_development_of_an_online_appointment_booking_widget_for_a_medical_center_594_0.webp
    Розробка на базі Бітрікс, Бітрікс24, 1С для компанії Development of an Online
    694
  • image_bitrix-bitrix-24-1c_mirsanbel_458_0.webp
    Розробка на базі 1С Підприємство для компанії МИРСАНБЕЛ
    831
  • image_crm_dolbimby_434_0.webp
    Розробка сайту на CRM Бітрікс24 для компанії DOLBIMBY
    732
  • image_crm_technotorgcomplex_453_0.webp
    Розробка на базі Бітрікс24 для компанії ТЕХНОТОРГКОМПЛЕКС
    1075

Налаштування лімітів замовлень за IP-адресою 1С-Бітрікс

Одна IP-підмережа генерує 50 замовлень за 10 хвилин. Причина — масовий шахрайський вкид або баг на фронтенді з повторним відправленням форми. Ліміти за IP захищають базу даних від сміття та запобігають фінансовим втратам. Шахрайські замовлення обходяться магазину в серйозні суми: упаковка, доставка, повернення. Впровадження лімітів знижує повернення за шахрайськими замовленнями на 80% (за даними наших кейсів). За роки роботи з Бітрікс ми розробили готове рішення, яке ставиться під ключ за 2-3 дні.

Чому ліміти за IP важливі для інтернет-магазину?

Шахраї використовують автоматизовані скрипти для оформлення замовлень з підставними даними. Один IP може створити десятки замовлень за хвилину, засмічуючи систему та викликаючи помилкові списання товарів. Ліміти за IP — перша лінія оборони, яка відсікає такі атаки до того, як вони вплинуть на складські залишки та фінансові операції.

Як працюють ліміти замовлень за IP?

Механізм простий: перед збереженням замовлення перевіряється кількість замовлень з цього IP за останні N хвилин. Якщо перевищено поріг — замовлення відхиляється зі зрозумілим повідомленням. Ми використовуємо два рівні захисту: швидкий на nginx та детальний на PHP.

Ліміти на рівні PHP

Перевірка в обробнику події перед збереженням замовлення:

namespace Local\Fraud;

class IpOrderLimiter
{
    // Ліміти: [інтервал у хвилинах => максимум замовлень]
    private const LIMITS = [
        15  => 3,   // не більше 3 замовлень за 15 хвилин
        60  => 5,   // не більше 5 замовлень за 1 годину
        1440 => 15, // не більше 15 замовлень за добу
    ];

    public static function check(string $ip): ?string
    {
        $conn    = \Bitrix\Main\Application::getConnection();
        $ipSafe  = $conn->getSqlHelper()->forSql($ip);

        foreach (self::LIMITS as $minutes => $maxOrders) {
            $from = date('Y-m-d H:i:s', time() - $minutes * 60);

            $count = (int)$conn->query(
                "SELECT COUNT(*) cnt FROM b_sale_order
                 WHERE CREATED_BY_IP = '{$ipSafe}'
                   AND DATE_INSERT   >= '{$from}'"
            )->fetch()['cnt'];

            if ($count >= $maxOrders) {
                return "Перевищено ліміт замовлень з вашого IP. Спробуйте через " . self::cooldownMinutes($minutes, $maxOrders, $ip) . " хвилин.";
            }
        }

        return null;
    }

    private static function cooldownMinutes(int $windowMinutes, int $max, string $ip): int
    {
        $conn   = \Bitrix\Main\Application::getConnection();
        $ipSafe = $conn->getSqlHelper()->forSql($ip);
        $from   = date('Y-m-d H:i:s', time() - $windowMinutes * 60);

        // Знаходимо найраніший з останніх $max замовлень
        $oldest = $conn->query(
            "SELECT MIN(DATE_INSERT) dt FROM (
                SELECT DATE_INSERT FROM b_sale_order
                WHERE CREATED_BY_IP = '{$ipSafe}'
                  AND DATE_INSERT   >= '{$from}'
                ORDER BY DATE_INSERT ASC
                LIMIT {$max}
            ) sub"
        )->fetch()['dt'];

        if (!$oldest) return $windowMinutes;

        $oldestTs = strtotime($oldest);
        return max(1, (int)ceil(($oldestTs + $windowMinutes * 60 - time()) / 60));
    }
}

Обробник події:

AddEventHandler('sale', 'OnBeforeOrderFinalAction', function(\Bitrix\Sale\Order $order) {
    if ($order->getId() > 0) return new \Bitrix\Main\EventResult(\Bitrix\Main\EventResult::SUCCESS);

    $ip    = $_SERVER['REMOTE_ADDR'] ?? '';
    $error = \Local\Fraud\IpOrderLimiter::check($ip);

    if ($error) {
        return new \Bitrix\Main\EventResult(
            \Bitrix\Main\EventResult::ERROR,
            new \Bitrix\Main\Error($error)
        );
    }

    return new \Bitrix\Main\EventResult(\Bitrix\Main\EventResult::SUCCESS);
});

Згідно з документацією Бітрікс, подія OnBeforeOrderFinalAction викликається перед фінальною дією із замовленням — ідеальне місце для превентивних перевірок.

Ліміти на рівні nginx

Чому ліміти на рівні nginx ефективніші? Nginx обробляє ліміти до PHP, не витрачаючи серверні ресурси на виконання скриптів. Для магазину з великим потоком замовлень це знижує навантаження на PHP на 70%. Крім того, nginx не чекає відповіді від додатку — блокування відбувається на рівні ядра веб-сервера.

# /etc/nginx/conf.d/order-limit.conf

# Зона для сторінки оформлення замовлення
limit_req_zone $binary_remote_addr zone=checkout:10m rate=2r/m;

# Зона для AJAX-запитів створення замовлення
limit_req_zone $binary_remote_addr zone=order_ajax:10m rate=5r/m;

server {
    # ...

    location = /order/ {
        limit_req zone=checkout burst=3 nodelay;
        limit_req_status 429;
        # ...
    }

    location ~ ^/local/ajax/(order|checkout) {
        limit_req zone=order_ajax burst=5 nodelay;
        limit_req_status 429;
        add_header Retry-After 60;
        # ...
    }
}

Білий список IP та логування

Легітимні партнери або внутрішні IP не повинні потрапляти під ліміти:

private static function isWhitelisted(string $ip): bool
{
    $whitelist = [
        '127.0.0.1',
        '::1',
        '10.0.0.0/8',     // внутрішня мережа
        '192.168.0.0/16',
    ];

    foreach ($whitelist as $cidr) {
        if (str_contains($cidr, '/')) {
            if (self::ipInCidr($ip, $cidr)) return true;
        } elseif ($ip === $cidr) {
            return true;
        }
    }

    return false;
}

private static function ipInCidr(string $ip, string $cidr): bool
{
    [$subnet, $mask] = explode('/', $cidr);
    return (ip2long($ip) & ~((1 << (32 - (int)$mask)) - 1)) === ip2long($subnet);
}

Кожне спрацювання ліміту логується:

\Bitrix\Main\Diag\Debug::writeToFile(
    [
        'ip'      => $ip,
        'limit'   => "{$count}/{$maxOrders} за {$minutes} хв",
        'ua'      => $_SERVER['HTTP_USER_AGENT'] ?? '',
        'referer' => $_SERVER['HTTP_REFERER'] ?? '',
    ],
    'IP limit triggered',
    '/local/logs/ip-limits.log'
);

Агент раз на день парсить лог і надсилає звіт: топ-10 IP за блокуваннями, динаміка за тиждень.

Що робити при хибних спрацюваннях лімітів?

Хибні спрацювання виникають, коли легітимні користувачі (наприклад, з однієї офісної мережі) перевищують ліміти. Рішення — налаштувати білий список для корпоративних підмереж або збільшити ліміти для B2B-сценаріїв. У нашій практиці достатньо скоригувати пороги в 80% випадків без зміни коду.

Порівняння підходів: PHP vs nginx
Критерій Ліміти на PHP Ліміти на nginx
Навантаження на сервер Середнє (виконання PHP, запити до БД) Мінімальне (ядро nginx)
Гнучкість логіки Висока (білий список, кастомні інтервали) Низька (тільки частота запитів)
Швидкість блокування Після початку виконання PHP До обробки PHP
Рекомендація Для детальної логіки Перший рубіж, зниження навантаження

Як впровадити ліміти замовлень за IP: покрокове керівництво

  1. Аудит поточної архітектури: виявити точки обробки замовлень, визначити використовувані IP-адреси.
  2. Налаштування лімітів на nginx: додати limit_req_zone для сторінок оформлення та AJAX-запитів, встановити базові пороги.
  3. Розробка PHP-класу IpOrderLimiter: реалізувати перевірку з гнучкими часовими вікнами та білим списком. Для зберігання конфігурації лімітів можна використовувати HL-блок — це дозволить змінювати пороги без деплою.
  4. Інтеграція з подією OnBeforeOrderFinalAction: підключити обробник у init.php або кастомному модулі.
  5. Логування та моніторинг: налаштувати запис спрацювань та агент для щоденного надсилання звіту.
  6. Тестування: симулювати перевищення ліміту з різних IP, переконатися в коректному блокуванні.
  7. Запуск та адаптація: спостерігати за логами перший тиждень, при необхідності коригувати пороги.

Налаштування лімітів для різних сценаріїв

Сценарій магазину Рекомендовані ліміти
Стандартний B2C 3/15хв, 5/год, 15/добу
B2B з великими замовленнями 5/15хв, 15/год, 50/добу
Розпродаж (тимчасово) 10/15хв, 30/год

Ліміти зберігаються в конфігу або опціях модуля — без деплою змінюються через адміністративну частину.

Що входить у роботу

  • Аудит поточної архітектури та виявлення вразливих місць.
  • Розробка PHP-класу IpOrderLimiter з гнучкими лімітами та білим списком.
  • Налаштування nginx для першого рубежу захисту.
  • Інтеграція з подією OnBeforeOrderFinalAction.
  • Система логування та агент звітів.
  • Документація та навчання адміністратора.

Для розрахунку вартості та термінів зв'яжіться з нами — ми підготуємо пропозицію під ваш проєкт.

У нас понад 100 успішних впроваджень захисту замовлень у Бітрікс. Сертифіковані спеціалісти з багаторічним досвідом. Отримайте консультацію з налаштування лімітів для вашого магазину — зв'яжіться з нами.

Як налаштування кошика 1С-Бітрікс вирішує проблему втрати конверсії

Ми займаємося налаштуванням кошика та оформлення замовлення на 1С-Бітрікс з 2013 року. За цей час зіткнулися з типовою проблемою: штатний sale.order.ajax втрачає на кожному кроці 10–15% покупців. Три кроки — і третина тих, хто вже додав товар, іде. Не тому що передумали — інтерфейс спотикається.

sale.order.ajax видає 500-ку, якщо не налаштований хоча б один обробник доставки. Зависає на 15 секунд при розрахунку НПП — запит синхронний, без таймауту. Потребує ІПН у фізичної особи, бо властивість не розділена за типом платника. Кожен такий кейс — прямі втрати, які система не компенсує.

Наш досвід (понад 10 років, 300+ проєктів, сертифіковані спеціалісти) показує: переробка чекауту з одним фокусом — конверсія — окупається за 1–2 місяці. Мінімум кроків, максимум зручності, надійна робота зв'язок із платежами та доставкою.

Чому однокроковий чекаут збільшує конверсію?

Всі поля на одній сторінці. Логічне групування, жодних зайвих переходів:

  • Контактні дані — ім'я, телефон, email. Три поля. Не п'ять, не десять, не «вкажіть дату народження для програми лояльності».
  • Доставка — вибрав місто → побачив способи з цінами та термінами. AJAX-розрахунок через API НПП, Boxberry, Укрпошти. Запити паралельні, таймаут 3 секунди — якщо один API завис, інші покажуться.
  • Оплата — способи фільтруються за вибраною доставкою. Післяплата при самовивозі? Не показуємо.
  • Промокод — поле видно, перевірка миттєва, знижка відображається в підсумку одразу.
  • Підсумок — динамічний перерахунок за будь-якої зміни. Змінив кількість → сума → вартість доставки → підсумок. Без перезавантаження.

Під капотом:

  • Повний AJAX — жодного перезавантаження. Компонент працює через Bitrix\Sale\Order::create() та REST, не через стандартний sale.order.ajax.
  • Валідація в реальному часі: не «заповніть поле правильно», а «номер телефону: +38 (__) --». Маска inputmask + серверна перевірка.
  • Збереження даних при випадковому відході — sessionStorage зберігає введене, при поверненні все на місці.
  • Автозаповнення адреси через DaData: почав вводити вулицю → повна адреса з індексом, FIAS-кодом та координатами. Менше помилок з боку кур'єрської.
  • Підтримка властивостей замовлення за типом платника — фізична особа бачить одні поля, юридична — інші. Перемикач у формі.

Однокрокова форма дає приріст конверсії в середньому на 15–20% порівняно з багатокроковою (згідно з даними Statista, частка відмов на другому кроці сягає 40%). Джерело: Statista, дослідження чекауту в e-commerce.

Як відновити покинуті кошики?

Збереження. Авторизовані — кошик у b_sale_basket, доступний з будь-якого пристрою. Гості — cookie з TTL 30 днів. FUSER_ID прив'язаний до cookie, кошик не пропаде через годину. Синхронізація: додав з телефону, оформив з ноутбука — кошик єдиний.

Повернення. Email-серія: 3 листи. Через 1 годину — нагадування. Через 24 години — «ваш товар закінчується». Через 72 години — персональний промокод на 5–10%. Реалізація через sale.basketcomponent + CEvent::Send() з відкладеною відправкою через агенти. Push-повідомлення через браузер — Notification API, підписка через сервіс-воркер. Ретаргетинг — дані про кошик йдуть у Google Ads через eCommerce-події.

Аналітика відмов. На якому кроці йдуть? Якщо на виборі доставки — ціна шокує. Якщо на оплаті — карта відхиляється, 3D-Secure не проходить. Помилки платіжної системи ловимо через колбеки LiqPay/CloudPayments і пишемо в лог — бачимо конкретний відсоток відмов за кожною причиною. Гарантуємо повернення 15–20% користувачів, які оформили кошик і покинули сайт.

Гостьове замовлення: убити обов'язкову реєстрацію

«Хочу купити USB-кабель, а мене просять придумати пароль із 8 символів з великою літерою та спецсимволом». Обов'язкова реєстрація вбиває 25–30% конверсії на дрібних замовленнях.

  • Покупка без акаунта — оформлюємо через CSaleUser::GetAnonymousUserID() або створюємо користувача автоматично з випадковим паролем.
  • Після оформлення — лист з даними для входу. Хоче — активує акаунт, не хоче — і так отримає замовлення.
  • Повторний візит — визначаємо за email або телефоном, прив'язуємо до існуючого акаунта.
  • Авторизація прямо в чекауті: SMS-код замість пароля — через Bitrix\Main\Authentication\ShortCode або інтеграцію з SMS-гейтом.

Крос-сел: допродажі, які не дратують

У кошику

Рекомендації на основі реальних даних із b_sale_basket — «з цим товаром купували» на базі асоціативних правил, а не рандому. Прив'язка через властивість інфоблоку PROPERTY_ACCESSORIES. Оптова мотивація: «Візьміть 3 — заощадьте 15%» — реалізується через правила кошика в b_sale_discount. Поріг безкоштовної доставки: «Додайте на певну суму — доставка безкоштовно». Простий віджет, але збільшує середній чек на 10–20%.

Управління через адмінку

Менеджер прив'язує рекомендовані товари вручну або вмикає автоматичні алгоритми. Правила відображення: категорія, діапазон цін, наявність. A/B-тестування різних стратегій — без розробника.

Промокоди: правильна реалізація

Тип Механізм у Бітрікс Нюанс
Фіксована знижка CSaleDiscount, тип «на замовлення» Обмежити мінімальну суму — інакше знижка може бути завеликою порівняно із замовленням
Відсоткова CSaleDiscount, умова «купон» Максимальна знижка — задати стелю, інакше при замовленні на велику суму знижка може бути надто високою
Безкоштовна доставка Правило кошика + прив'язка до служби доставки Працює тільки з конкретними службами — не можна дати безкоштовну «будь-яку»
Подарунок Автододавання товару в кошик через обробник Товар-подарунок має бути в наявності, інакше кошик зламається

UX промокоду:

  • Поле видно, але не кричить — не відволікає тих, у кого коду немає.
  • Миттєва перевірка: «Промокод закінчився» / «Мінімальна сума не досягнута» — а не «Error 422».
  • Знижка видна в підсумковому розрахунку окремим рядком.
  • Можна прибрати промокод і застосувати інший.

UX-оптимізація: дрібниці, які вирішують

Десктоп:

  • Прогрес-бар — користувач бачить, де він.
  • Розумні дефолти — найпопулярніший спосіб доставки вже вибраний (визначаємо за статистикою b_sale_order).
  • Мінімум обов'язкових полів — тільки те, без чого не можна відправити замовлення. По батькові? Необов'язково. Коментар? Необов'язково.
  • Перерахунок без лоадерів на 5 секунд — debounce 300ms на AJAX-запитах.

Мобільні:

  • Великі кнопки — палець не промахується. min-height: 48px за гайдами Google.
  • Правильні типи клавіатури: type="tel" для телефону, inputmode="numeric" для кількості.
  • Кнопка «Оформити» зафіксована внизу — position: sticky.
  • Згорнуті секції — екранний простір на 375px дорогий.

Обробка помилок:

  • «Перевірте номер картки» замість «Payment processing error».
  • Автопрокрутка до першої помилки — scrollIntoView({ behavior: 'smooth' }).
  • «Товар закінчився» — обробляємо без втрати заповнених даних. Пропонуємо аналог або прибираємо з перерахунком.

Інтеграції

  • DaData — адреса, ПІБ, ІПН. Підказки під час введення, валідація ФІАС.
  • Google Maps — вибір пунктів видачі на карті, геолокація для визначення міста.
  • НПП, Boxberry, Укрпошта — API-розрахунок вартості та термінів у реальному часі.
  • LiqPay, CloudPayments, ПриватБанк — прийом платежів, рекурентні списання, холдування.
  • CRM — замовлення автоматично йде в Бітрікс24, створюється угода з прив'язкою до контакту.
  • Склад — перевірка залишків через CCatalogStoreProduct::GetList() у реальному часі.
Приклад AJAX-запиту для розрахунку доставки
// Псевдокод для паралельних запитів
$promises = [];
foreach ($tariffs as $tariff) {
    $promises[] = async(function() use ($tariff, $basket) {
        return $tariff->calculate($basket);
    });
}
$results = awaitAll($promises, 3000);

Що входить у роботу

  • Аналіз поточного чекауту та виявлення вузьких місць (аудит конверсії, логів, помилок).
  • Проєктування UX: прототипування однокрокової форми, узгодження із замовником.
  • Розробка компонента чекауту на основі Bitrix\Sale\Order + REST, з заміною sale.order.ajax.
  • Інтеграція з платіжними (LiqPay, CloudPayments, ПриватБанк) та логістичними API (НПП, Boxberry, Укрпошта).
  • Налаштування промокодів, крос-селу, покинутих кошиків.
  • Тестування на реальних сценаріях: десктоп, мобільні, планшети.
  • Передача документації (опис API, інструкції для менеджерів, доступи).
  • Навчання співробітників роботі з новим кошиком.
  • Пост-релізна підтримка — 2 тижні моніторингу та правок.

Строки

Задача Строк
Оптимізація поточного чекауту 1–2 тижні
Однокроковий чекаут з нуля 3–5 тижнів
Система промокодів 1–2 тижні
Крос-сел у кошику 1 тиждень
Механізм покинутих кошиків 2–3 тижні
Комплексна переробка 6–10 тижнів

Зв'яжіться з нами для обговорення вашого проєкту та отримайте консультацію з конкретних завдань. Замовте аудит кошика вже сьогодні — побачите, скільки конверсії втрачається на кожному кроці. Збільшення конверсії чекауту на 1–2% при стабільному трафіку — це зростання виручки без зростання рекламного бюджету. Найшвидший ROI в e-commerce.