403 Forbidden

4 мин чтения
Обновлено 28 апреля 2026

Код 403 Forbidden означает, что сервер получил и понял запрос, но отказывается его выполнять: доступ к ресурсу запрещён. Сервер при этом работает исправно — запрет наложен правами доступа, правилами конфигурации или системой защиты. Частый сценарий для владельца сайта: в браузере всё открывается, а мониторинг фиксирует 403 — автоматические запросы блокирует firewall или антибот-защита.

Что означает код 403

403 — клиентская ошибка из группы 4xx, описанная в стандарте RFC 9110. Смысл: «запрос корректный, но выполнять его я не буду». Повторная отправка ничего не изменит, пока на сервере действует запрет.

Главное отличие от смежного кода 401 Unauthorized: 401 — приглашение представиться, после входа с правильными данными доступ откроется. При 403 аутентификация не поможет — сервер отказывает даже узнанному клиенту. От 404 Not Found код отличается тем, что ресурс существует, но закрыт. Стандарт, впрочем, разрешает отдавать 404 вместо 403, чтобы скрыть сам факт существования страницы. А если доступ закрыт по решению суда или требованию регулятора, корректный код — 451 Unavailable For Legal Reasons. Место 403 среди остальных кодов — в полном списке кодов ответа HTTP.

Считает ли Tracker.ru 403 падением

Да. Успешной Tracker.ru считает только проверку с кодом 2xx. Ответ 403 помечает сайт недоступным, тип ошибки — «HTTP-ошибка», и вы получаете уведомление на email, в Telegram или по webhook. Проверки идут из нескольких регионов. Это помогает отличить гео-блокировку от общего запрета: если 403 приходит только из одного региона, сайт закрыт для конкретной страны. Периоды недоступности видны в статистике аптайма.

Типичные причины

  • Антибот-защита или WAF. Cloudflare, Sucuri, ModSecurity, DDoS-Guard блокируют запросы, похожие на автоматические. Самая частая причина 403 именно в мониторинге: браузер посетителя проходит, проверка — нет.
  • IP-адрес в чёрном списке firewall. Адрес попал под ручной бан или автоматический (fail2ban, лимиты панели хостинга) — сервер отвечает 403 на любой запрос с него.
  • Гео-блокировка. Правило GeoIP в nginx или на CDN закрывает сайт для отдельных стран — посетители оттуда получают 403.
  • Неправильные права на файлы и каталоги. После переноса сайта или деплоя файлы принадлежат другому пользователю, и веб-сервер не может их прочитать.
  • Нет индексного файла при запрете листинга. В каталоге отсутствует index.html или index.php, а вывод списка файлов выключен (Options -Indexes в Apache, autoindex off в nginx) — сервер отдаёт 403 вместо содержимого.
  • Запрещающие правила конфигурации. Директивы deny all в .htaccess или nginx, фильтр по User-Agent, закрытая админ-зона — и под правило попал не тот адрес.

Что проверить владельцу сайта

  1. Откройте онлайн-проверку кода ответа своего сайта — она покажет реальный ответ сервера без кэша браузера и без регистрации.
  2. Сравните с браузером. Если у вас сайт открывается, а проверка получает 403 — блокируются автоматические запросы. Добавьте IP-адреса систем мониторинга в белый список WAF или firewall.
  3. Посмотрите журнал ошибок веб-сервера: nginx и Apache пишут причину отказа — «access forbidden by rule», «directory index is forbidden» и подобные.
  4. Проверьте права на файлы и каталоги, особенно после переноса на новый хостинг или обновления сайта.
  5. Загляните в настройки CDN и защиты: правила firewall, гео-фильтры, усиленный режим защиты от ботов.
  6. Сравните результаты по регионам мониторинга: 403 только из одного региона — признак гео-блокировки.

Как часто встречается 403 на практике

По данным проверок Tracker.ru на июль 2026, код 403 — редкий, но регулярный: за миллионы проверок он встретился несколько сотен раз. Это чаще, чем любой другой код запрета доступа — 401, 407 или 451. Как правило, за таким 403 стоит не «упавший» сайт, а защита, принявшая проверку мониторинга за бота.

Частые вопросы

Почему мониторинг показывает 403, а в браузере сайт открывается?

Антибот-защита пропускает обычные браузеры и блокирует автоматические запросы. Ваш браузер проходит проверку, а запрос мониторинга — нет. Решение: добавьте IP-адреса мониторинга в белый список WAF, CDN или firewall. Если ограничение по частоте запросов, защита может отвечать и кодом 429 Too Many Requests.

Чем 403 отличается от 401 Unauthorized?

401 означает «вы не представились»: пришлите правильные данные для входа — и доступ откроется. 403 означает «вход запрещён»: сервер отказывает независимо от того, кто вы. Если пароль не спрашивают, а доступа нет — это 403.

Сайт намеренно закрыт для части посетителей. Это проблема?

Нет, если так задумано: закрытая админ-зона или гео-ограничение — нормальная практика. Но на мониторинг ставьте публичную страницу, которую защита не блокирует, иначе уведомления о «падениях» будут ложными. Как выбрать адрес для проверки — в инструкции по добавлению сайта на мониторинг.

См. также