Uruchomienie opieki zajmuje kilka minut i nie wymaga instalowania czegokolwiek na serwerze. Ten rozdział prowadzi przez kreator, założenie konta, ustawienie hasła i potwierdzenie własności domeny, a na końcu opisuje, co dzieje się w pierwszej dobie monitoringu.
W tym rozdziale
Wszystko zaczyna się od adresu strony. Kreator pod adresem /start sprawdza ją z zewnątrz i pokazuje ocenę wstępną, zanim poprosi o jakiekolwiek dane. Kolejność jest celowa: najpierw widzisz wynik dotyczący własnej strony, potem decydujesz, czy zakładasz konto.
Krok 3 z 7 · Ocena
Ocena wstępna kondycji strony
certyfikat ważny 51 dni · mapa strony: 128 adresów · formularz kontaktowy odpowiada
proponowane monitory: strona główna, sklep, formularz
Konto zakłada się na jeden adres e-mail. Potwierdzamy go kodem, bo na ten sam adres idą później powiadomienia, raporty i faktury, a literówka oznaczałaby konto, do którego nikt nie wejdzie.
Konto powstaje bez hasła. Na podany adres wysyłamy wiadomość z linkiem, który je ustawia. Link jest jednorazowy i ważny godzinę; po jego wykorzystaniu wchodzisz prosto do panelu. Gdy link wygaśnie, nowy zamawia się na ekranie logowania przyciskiem „Nie pamiętam hasła".
Drugi składnik logowania
Jeżeli konto wymaga logowania dwuskładnikowego, zaraz po ustawieniu hasła przechodzisz do parowania aplikacji uwierzytelniającej i zapisania kodów zapasowych. Kody zapasowe zapisz poza komputerem: to one odblokowują konto, gdy telefon przestanie być dostępny. Szczegóły w rozdziale „Konto, hasło i dane".
Monitoring rusza od razu po rejestracji, ale w ciągu doby trzeba potwierdzić, że domena należy do Ciebie. Bez tego każdy mógłby zamówić monitoring cudzej strony i oglądać jej stan. Przypomnienia idą e-mailem po dwunastu i osiemnastu godzinach, a po upływie doby monitoring zostaje wstrzymany do czasu potwierdzenia. Strona, historia i ustawienia zostają nietknięte.
| Metoda | Co trzeba zrobić | Kiedy wybrać |
|---|---|---|
| Skrypt na stronie (zalecany) | Wkleić jedną linijkę kodu przed zamknięciem sekcji head. | Zawsze, gdy masz dostęp do szablonu. Skrypt zostaje na stronie i dokłada pomiary czasu wczytywania z realnych wejść. |
| Rekord TXT | Dodać w ustawieniach domeny rekord TXT o treści fx-verify z podanym kluczem. | Gdy kodu strony nie da się ruszyć, ale masz dostęp do ustawień domeny. |
| Znacznik meta | Wkleić znacznik meta o nazwie fx-verify w sekcji head strony głównej. | Gdy system pozwala dodać znacznik, ale nie skrypt. |
| Plik na serwerze | Wgrać plik /.well-known/fx-verify.txt z podanym kluczem. | Gdy masz dostęp do plików strony przez FTP lub panel hostingu. |
Stan potwierdzenia i wartości do skopiowania są w panelu na ekranie „Integracje". Sprawdzamy domenę także sami, co godzinę: jeżeli rekord został dodany, monitoring wraca bez logowania do panelu. Przez czas wstrzymania nie sięgamy do strony w żaden sposób: sprawdzenie sondy na żądanie, przegląd treści, pomiar wydajności, odczyt z pakietu, dołożenie nowej sondy i próbny alarm są w panelu wygaszone, a zdarzenie otwarte przed wstrzymaniem zamykamy na tę chwilę, żeby przerwa nie rosła przez czas, w którym niczego nie mierzymy.
Cloudflare, Sucuri, Imperva i podobne usługi, a także wtyczki bezpieczeństwa w rodzaju Wordfence, potrafią zablokować nasz serwer, choć zwykłym odwiedzającym stronę pokazują. Wtedy skrypt, znacznik meta ani plik nie potwierdzą własności, bo nie widzimy kodu strony, a monitory dostają odmowę zamiast odpowiedzi. Stronę za Cloudflare i podobnymi usługami rozpoznajemy po adresach w ustawieniach domeny: przy monitorach pojawia się wtedy ostrzeżenie, a przy potwierdzaniu własności polecamy rekord TXT.
Przepuszczaj nas po kluczu strony, a nie po adresie. Gdy strona stoi za Cloudflare lub podobną usługą, każde nasze zapytanie do niej (monitory, weryfikacja, przegląd treści, pomiar wydajności, odczyt pakietu CMS) niesie w adresie parametr calmfox z kluczem tej strony, a ten sam klucz także w nagłówku X-Calmfox-Key. Klucz nie zmienia się razem z naszym serwerem, a reguła po adresie IP przestałaby wtedy działać bez ostrzeżenia. Klucza nie da się też zgadnąć, więc reguła nie otwiera strony nikomu obcemu.
| Czym się przedstawiamy | Wartość |
|---|---|
| Klucz strony (zalecane) | parametr calmfox w adresie i nagłówek X-Calmfox-Key; gotowa reguła na ekranie „Integracje" |
| Nagłówek User-Agent | zawiera CalmfoxWatch, np. CalmfoxWatch-Uptime/1.0; słabsze, bo nazwę może podać każdy |
| Adres serwera (tylko gdy zapora nie umie innych reguł) | 37.27.16.216 |
Bot Fight Mode w darmowym planie Cloudflare
Darmowy Bot Fight Mode nie daje się ominąć żadną regułą i potrafi blokować monitoring mimo reguły powyżej. Jeżeli po jej dodaniu blokada zostaje, wyłącz go w Security, potem Bots, albo przejdź na plan z Super Bot Fight Mode, który akcja „Skip" omija.
Klucz trzymaj jak hasło
Kto zna klucz, przejdzie przez regułę. Widzą go wyłącznie osoby zarządzające stroną w panelu. Gdy klucz wyciekł, na ekranie „Integracje" wygeneruj nowy i podmień regułę w zaporze: do tego czasu monitoring będzie blokowany.
Rekord TXT omija zaporę
Rekord TXT sprawdzamy w ustawieniach domeny, a nie na stronie, więc potwierdza własność niezależnie od zapory, i to on jest zalecaną metodą dla stron za Cloudflare. Regułę i tak warto dodać: bez niej monitory i przegląd treści nadal będą odrzucane.
Google Tag Manager
Skrypt dodany przez Google Tag Manager mierzy czasy wczytywania, ale nie potwierdza własności: Tag Manager wstawia go dopiero w przeglądarce, a my sprawdzamy kod, który wysyła serwer strony. Przy Tag Managerze własność potwierdź rekordem TXT.
Zacznij od powiadomień
Zaraz po uruchomieniu warto wejść na ekran „Powiadomienia" i sprawdzić, którymi kanałami mamy informować o awarii. Domyślnie wysyłamy e-mail, ale telefon budzi tylko aplikacja, powiadomienie w przeglądarce, komunikator albo SMS.
Jedno konto obsługuje dowolną liczbę stron. Kolejną dodaje się z panelu: przełącznik stron w pasku u góry, pozycja „Dodaj stronę". Kreator wygląda tak samo, tylko bez kroku zakładania konta.
Każda strona ma własny pakiet i własne rozliczenie. Strona firmowa może stać na pakiecie Free, a sklep obok na Business; zmiana pakietu jednej strony nie rusza pozostałych.
Czegoś tu brakuje albo coś działa inaczej, niż opisujemy? Napisz do nas. Dokumentację poprawiamy razem z produktem.