Monitor404

Ошибка 403 Forbidden: доступ запрещён

Ошибка 403 Forbidden означает, что сервер понял запрос, но отказывается его выполнять. Страница существует, однако у вас нет права её видеть, либо доступ закрыт настройками сервера, правами на файлы или защитой сайта.

Обновлено 11 октября 2026 г.

Что значит ошибка 403

RFC 9110 (раздел 15.5.4): сервер понял запрос, но отказывается его авторизовать. Повторная аутентификация не поможет: в этом главное отличие от 401. Иногда сервер отвечает 403 вместо 404, чтобы не раскрывать, что ресурс вообще существует.

http
HTTP/1.1 403 Forbidden
Content-Type: text/html

Причины 403

  • Права на файлы и каталоги. Веб-сервер не может прочитать файл или войти в каталог. В логе nginx это Permission denied.
  • Нет индексного файла. В каталоге нет index.html или index.php, а листинг каталога отключён: directory index of ... is forbidden.
  • Запрет по IP, стране или User-Agent в конфигурации сервера, WAF или CDN.
  • Защита от ботов сработала на обычного посетителя: слишком частые запросы, подозрительные заголовки, VPN.
  • Блокировка хотлинка: картинки открываются только с вашего сайта.
  • Ошибка в `.htaccess` или правило Require all denied на лишнем каталоге.
  • Нет прав на действие: обычный пользователь пытается открыть административный раздел или чужие данные.

Что делать посетителю

  1. Проверьте адрес: возможно, вы пытаетесь открыть каталог или служебный раздел.
  2. Войдите в аккаунт, если раздел предназначен для зарегистрированных пользователей.
  3. Отключите VPN или прокси, очистите cookie и кеш сайта: защита от ботов может блокировать часть IP-адресов.
  4. Попробуйте позже или с другой сети: блок может быть временным или по региону.
  5. Напишите владельцу сайта, указав адрес страницы, время и свой IP-адрес.

Что делать владельцу и разработчику

1. Права и владелец файлов

Пользователь веб-сервера (www-data, nginx, apache) должен читать файлы и входить в каждый каталог на пути. Типичные значения: каталоги 755, файлы 644.

bash
find /var/www/example.com -type d -exec chmod 755 {} +
find /var/www/example.com -type f -exec chmod 644 {} +

2. Индексный файл и листинг

nginx
index index.html index.php;
# листинг каталога (включайте осознанно)
# autoindex on;

3. Ограничения по IP

nginx: админка только с вашего IP
location /admin/ {
    allow 203.0.113.10;
    deny all;
}
Apache 2.4 (.htaccess)
<Directory "/var/www/example.com/admin">
    Require ip 203.0.113.10
</Directory>
# в .htaccess внутри каталога достаточно строки:
# Require ip 203.0.113.10

4. Защита и WAF

Проверьте правила хостинга, CDN, плагинов безопасности и mod_security. Если защита блокирует реальных пользователей или роботов, найдите в логах сработавшее правило и добавьте исключение. Проверить настоящего Googlebot можно обратным DNS-запросом к IP робота, а не по User-Agent, который легко подделать. Для Яндекса порядок описан в справке Вебмастера.

5. Диагностика по журналу ошибок

Запись в журналеПричина
open() ... failed (13: Permission denied)у пользователя веб-сервера нет прав на файл или каталог на пути
directory index of "..." is forbiddenнет индексного файла, а листинг каталога выключен
access forbidden by ruleсработали директивы deny/allow
client denied by server configuration (Apache)правило Require или Order/Deny запрещает доступ
ModSecurity: Access deniedсработало правило WAF

В WordPress 403 часто дают плагины безопасности и WAF хостинга: при сохранении записи или загрузке файла правила могут принять обычный запрос за атаку. Отключите плагин на минуту и проверьте. Если 403 пропала, найдите и ослабьте конкретное правило. Подробности в руководстве по WordPress.

Как 403 видят Яндекс и Google

Для Google 403 относится к группе ошибок 4xx: страница считается недоступной для индексирования, а ранее проиндексированные URL постепенно исключаются. Яндекс также не включает такие страницы в поиск. Часто проблему создаёт не сайт, а защитное ПО: роботы получают 403 на все страницы, а владелец не замечает, потому что у людей сайт открывается. Если после включения защиты упал трафик из поиска, проверьте ответы для роботов. Не используйте 403 для замедления роботов: Google прямо рекомендует для этого коды 429, 500 и 503.

Как проверить

Проверьте статус в инструменте проверки кода ответа. Если у вас 200, а у робота 403, сравните ответы при разных User-Agent: curl -sI -A "Mozilla/5.0 (compatible; YandexBot/3.0)" https://example.com/. Если защита блокирует по IP, такой тест покажет только часть картины, поэтому сверяйтесь с логами.

Частые вопросы

Что значит ошибка 403 Forbidden?

Сервер понял запрос, но отказывается его выполнять: у вас нет прав на ресурс либо доступ закрыт настройками, защитой или правами на файлы.

Как исправить ошибку 403 на своём сайте?

Проверьте права на файлы (каталоги 755, файлы 644), наличие index-файла, правила в конфигурации и .htaccess, а также настройки защиты и CDN. Причину обычно видно в журнале ошибок.

Чем 403 отличается от 401?

При 401 нужна аутентификация, и вход может помочь. При 403 доступ запрещён независимо от входа.

Почему сайт открывается у меня, а у других 403?

Возможно, доступ закрыт по IP, стране или User-Agent, либо защита блокирует часть сетей. Сверьте журналы сервера и правила WAF.

Читайте также