Przejdź do treści
Rozdział 2 z 16

Pierwsze kroki

Uruchomienie opieki zajmuje kilka minut i nie wymaga instalowania czegokolwiek na serwerze. Ten rozdział prowadzi przez kreator, założenie konta, ustawienie hasła i potwierdzenie własności domeny, a na końcu opisuje, co dzieje się w pierwszej dobie monitoringu.

Krok 1: bezpłatny przegląd

Wszystko zaczyna się od adresu strony. Kreator pod adresem /start sprawdza ją z zewnątrz i pokazuje ocenę wstępną, zanim poprosi o jakiekolwiek dane. Kolejność jest celowa: najpierw widzisz wynik dotyczący własnej strony, potem decydujesz, czy zakładasz konto.

1. Adres strony2. Przegląd3. Ocena4. Pakiet5. Faktura6. Konto7. Zespół8. Kontakty9. Kanały10. Aktywacja

Krok 3 z 7 · Ocena

74

Ocena wstępna kondycji strony

certyfikat ważny 51 dni · mapa strony: 128 adresów · formularz kontaktowy odpowiada

proponowane monitory: strona główna, sklep, formularz

Makieta Siedem kroków kreatora. Konto zakłada się dopiero w piątym, po obejrzeniu oceny i wyborze pakietu.
  • Adres strony: wpisujesz domenę, bez konieczności podawania protokołu.
  • Przegląd: sprawdzamy system zarządzania treścią, mapę strony, certyfikat, warianty adresu, formularze i czas odpowiedzi.
  • Ocena: wynik wstępny wraz z propozycją monitorów, które warto założyć.
  • Pakiet i progi: wybór pakietu oraz celów dostępności i czasu reakcji. Przy pakiecie płatnym prosimy tu o dane do faktury i pobieramy je z rejestru GUS po numerze NIP.
  • Konto: adres e-mail potwierdzony sześciocyfrowym kodem.
  • Powiadomienia: kanały, którymi mamy informować o zdarzeniach.
  • Aktywacja: potwierdzenie własności domeny i, przy pakiecie płatnym, płatność.

Krok 2: konto i hasło

Konto zakłada się na jeden adres e-mail. Potwierdzamy go kodem, bo na ten sam adres idą później powiadomienia, raporty i faktury, a literówka oznaczałaby konto, do którego nikt nie wejdzie.

Konto powstaje bez hasła. Na podany adres wysyłamy wiadomość z linkiem, który je ustawia. Link jest jednorazowy i ważny godzinę; po jego wykorzystaniu wchodzisz prosto do panelu. Gdy link wygaśnie, nowy zamawia się na ekranie logowania przyciskiem „Nie pamiętam hasła".

Drugi składnik logowania

Jeżeli konto wymaga logowania dwuskładnikowego, zaraz po ustawieniu hasła przechodzisz do parowania aplikacji uwierzytelniającej i zapisania kodów zapasowych. Kody zapasowe zapisz poza komputerem: to one odblokowują konto, gdy telefon przestanie być dostępny. Szczegóły w rozdziale „Konto, hasło i dane".

Krok 3: potwierdzenie własności domeny

Monitoring rusza od razu po rejestracji, ale w ciągu doby trzeba potwierdzić, że domena należy do Ciebie. Bez tego każdy mógłby zamówić monitoring cudzej strony i oglądać jej stan. Przypomnienia idą e-mailem po dwunastu i osiemnastu godzinach, a po upływie doby monitoring zostaje wstrzymany do czasu potwierdzenia. Strona, historia i ustawienia zostają nietknięte.

MetodaCo trzeba zrobićKiedy wybrać
Skrypt na stronie (zalecany)Wkleić jedną linijkę kodu przed zamknięciem sekcji head.Zawsze, gdy masz dostęp do szablonu. Skrypt zostaje na stronie i dokłada pomiary czasu wczytywania z realnych wejść.
Rekord TXTDodać w ustawieniach domeny rekord TXT o treści fx-verify z podanym kluczem.Gdy kodu strony nie da się ruszyć, ale masz dostęp do ustawień domeny.
Znacznik metaWkleić znacznik meta o nazwie fx-verify w sekcji head strony głównej.Gdy system pozwala dodać znacznik, ale nie skrypt.
Plik na serwerzeWgrać plik /.well-known/fx-verify.txt z podanym kluczem.Gdy masz dostęp do plików strony przez FTP lub panel hostingu.

Stan potwierdzenia i wartości do skopiowania są w panelu na ekranie „Integracje". Sprawdzamy domenę także sami, co godzinę: jeżeli rekord został dodany, monitoring wraca bez logowania do panelu. Przez czas wstrzymania nie sięgamy do strony w żaden sposób: sprawdzenie sondy na żądanie, przegląd treści, pomiar wydajności, odczyt z pakietu, dołożenie nowej sondy i próbny alarm są w panelu wygaszone, a zdarzenie otwarte przed wstrzymaniem zamykamy na tę chwilę, żeby przerwa nie rosła przez czas, w którym niczego nie mierzymy.

Strona za Cloudflare lub inną zaporą

Cloudflare, Sucuri, Imperva i podobne usługi, a także wtyczki bezpieczeństwa w rodzaju Wordfence, potrafią zablokować nasz serwer, choć zwykłym odwiedzającym stronę pokazują. Wtedy skrypt, znacznik meta ani plik nie potwierdzą własności, bo nie widzimy kodu strony, a monitory dostają odmowę zamiast odpowiedzi. Stronę za Cloudflare i podobnymi usługami rozpoznajemy po adresach w ustawieniach domeny: przy monitorach pojawia się wtedy ostrzeżenie, a przy potwierdzaniu własności polecamy rekord TXT.

Przepuszczaj nas po kluczu strony, a nie po adresie. Gdy strona stoi za Cloudflare lub podobną usługą, każde nasze zapytanie do niej (monitory, weryfikacja, przegląd treści, pomiar wydajności, odczyt pakietu CMS) niesie w adresie parametr calmfox z kluczem tej strony, a ten sam klucz także w nagłówku X-Calmfox-Key. Klucz nie zmienia się razem z naszym serwerem, a reguła po adresie IP przestałaby wtedy działać bez ostrzeżenia. Klucza nie da się też zgadnąć, więc reguła nie otwiera strony nikomu obcemu.

Czym się przedstawiamyWartość
Klucz strony (zalecane)parametr calmfox w adresie i nagłówek X-Calmfox-Key; gotowa reguła na ekranie „Integracje"
Nagłówek User-Agentzawiera CalmfoxWatch, np. CalmfoxWatch-Uptime/1.0; słabsze, bo nazwę może podać każdy
Adres serwera (tylko gdy zapora nie umie innych reguł)37.27.16.216
  1. 1 CloudflareNa ekranie „Integracje" skopiuj regułę z kluczem strony. W Cloudflare otwórz Security, potem WAF, zakładkę Custom rules, „Create rule" i „Edit expression", wklej regułę. Akcja „Skip": zaznacz wszystkie pozostałe reguły własne, reguły zarządzane, ograniczanie ruchu i Super Bot Fight Mode. Reguła działa od razu.
  2. 2 Imperva, Akamai, DataDome, AWS WAFDodaj wyjątek dla zapytań, których adres zawiera parametr calmfox z kluczem z ekranu „Integracje".
  3. 3 SucuriSucuri przepuszcza tylko po adresie: w Firewall, potem Access Control, dopisz 37.27.16.216 do listy dozwolonych (Allowlist IP).
  4. 4 Wtyczka bezpieczeństwaW Wordfence i podobnych wtyczkach szukaj wyjątku dla adresów z parametrem calmfox albo dla nazwy przeglądarki zawierającej CalmfoxWatch. Gdy wtyczka zna tylko adresy IP, dopisz 37.27.16.216.
  5. 5 Sprawdź ponownieNa ekranie „Integracje" kliknij sprawdzenie jeszcze raz. Monitory wrócą przy najbliższym sprawdzeniu.

Bot Fight Mode w darmowym planie Cloudflare

Darmowy Bot Fight Mode nie daje się ominąć żadną regułą i potrafi blokować monitoring mimo reguły powyżej. Jeżeli po jej dodaniu blokada zostaje, wyłącz go w Security, potem Bots, albo przejdź na plan z Super Bot Fight Mode, który akcja „Skip" omija.

Klucz trzymaj jak hasło

Kto zna klucz, przejdzie przez regułę. Widzą go wyłącznie osoby zarządzające stroną w panelu. Gdy klucz wyciekł, na ekranie „Integracje" wygeneruj nowy i podmień regułę w zaporze: do tego czasu monitoring będzie blokowany.

Rekord TXT omija zaporę

Rekord TXT sprawdzamy w ustawieniach domeny, a nie na stronie, więc potwierdza własność niezależnie od zapory, i to on jest zalecaną metodą dla stron za Cloudflare. Regułę i tak warto dodać: bez niej monitory i przegląd treści nadal będą odrzucane.

Google Tag Manager

Skrypt dodany przez Google Tag Manager mierzy czasy wczytywania, ale nie potwierdza własności: Tag Manager wstawia go dopiero w przeglądarce, a my sprawdzamy kod, który wysyła serwer strony. Przy Tag Managerze własność potwierdź rekordem TXT.

Co dzieje się w pierwszej dobie

  • Monitory ruszają od razu i od razu mogą zgłosić awarię.
  • Pierwszy odczyt certyfikatu, domeny, ustawień DNS i skryptów na stronie zapisujemy jako stan odniesienia. Nie powiadamiamy o nim, bo nie ma go jeszcze z czym porównać.
  • Pierwszy pełny przegląd podstron rusza po potwierdzeniu domeny i, w zależności od wielkości strony, trwa od kilku minut do kilkudziesięciu.
  • Ocena kondycji pojawia się po pierwszej dobie, gdy jest już z czego ją policzyć.
  • Raport z opieki wychodzi pierwszego dnia następnego miesiąca.

Zacznij od powiadomień

Zaraz po uruchomieniu warto wejść na ekran „Powiadomienia" i sprawdzić, którymi kanałami mamy informować o awarii. Domyślnie wysyłamy e-mail, ale telefon budzi tylko aplikacja, powiadomienie w przeglądarce, komunikator albo SMS.

Dodanie kolejnej strony

Jedno konto obsługuje dowolną liczbę stron. Kolejną dodaje się z panelu: przełącznik stron w pasku u góry, pozycja „Dodaj stronę". Kreator wygląda tak samo, tylko bez kroku zakładania konta.

Każda strona ma własny pakiet i własne rozliczenie. Strona firmowa może stać na pakiecie Free, a sklep obok na Business; zmiana pakietu jednej strony nie rusza pozostałych.

Czegoś tu brakuje albo coś działa inaczej, niż opisujemy? Napisz do nas. Dokumentację poprawiamy razem z produktem.