WordPressで記事を保存したら、突然「閲覧できません (Forbidden access)」という素っ気ない画面が出て保存できない——。ConoHa WINGを使っていると、いつかは必ず出会うエラーです。
これはサイトが壊れたわけではなく、ConoHa WINGのWAF(SiteGuard Lite)が、あなたの操作を「攻撃っぽい」と誤検知してブロックしているだけです。このブログでも、記事の更新や画像のアップロードで何度も引っかかりました。
この記事では、1〜2分で解決できる「除外設定」の手順と、WAFをOFFにしてよいケース・ダメなケース、よく引っかかる操作のパターンをまとめます。
結論
ConoHaコントロールパネル →「サイト管理」→「サイトセキュリティ」→「WAF」→ ログ一覧で該当の行の「除外」を押す → 5分ほど待って再実行。これで直ります。WAF自体をOFFにするのは最後の手段です。
「閲覧できません (Forbidden access)」の正体
エラー画面の下に「Powered by SiteGuard Lite」と書かれていれば、原因はConoHa WINGに標準搭載されているWAF(Web Application Firewall)です。WAFは、サイトに送られてくるデータの中に「SQLインジェクション」「クロスサイトスクリプティング」などの攻撃パターンが含まれていないかを検査し、疑わしい通信を403で遮断します。
問題は、正当な操作でも攻撃パターンに似ていると弾かれること。たとえば記事本文にHTMLタグやJavaScriptを書いたり、CSSを保存したりすると、WAFには「スクリプトを送り込もうとしている」ように見えてしまいます。
WAFの誤検知でよく引っかかる操作
| 操作 | 引っかかりやすい理由 |
|---|---|
| 記事にHTML・JavaScript・iframe(埋め込みコード)を貼って保存 | スクリプト挿入の攻撃パターンに一致 |
| テーマの「追加CSS」やカスタムHTMLウィジェットの保存 | CSSのコメント記号(スラッシュとアスタリスクの組み合わせ)や長いコードが検知される |
| プラグインの設定保存(お問い合わせフォーム、SEOプラグイン等) | 設定値にタグや記号が含まれる |
| 画像・ファイルのアップロード | ファイルのバイト列がまれに攻撃パターンに一致 |
| 外部ツール・REST API経由での記事更新 | 本文に丸ごとHTML文書(<html>〜)が含まれている |
| お問い合わせフォームからの送信(訪問者側) | 本文にURLやタグが含まれる |
「さっきまで普通に保存できていたのに、特定の記事だけ保存できない」場合は、ほぼ間違いなくWAFの誤検知です。
【手順】WAFの除外設定で解決する(推奨)
除外設定は「この通信パターンだけは攻撃と見なさない」という設定です。WAF全体はONのまま、誤検知だけをピンポイントで解除できます。
手順1:エラーが出た直後に、ConoHaコントロールパネルを開く
ConoHaにログインし、上部メニューの「WING」→ 左メニュー「サイト管理」→「サイトセキュリティ」→「WAF」タブを開きます。複数のドメインを運用している場合は、画面上部で該当のドメインに切り替えてください。
手順2:ログ一覧で「エラーが出た時刻」の行を探す
WAFがブロックした通信が、日時・攻撃元IP・対象URL・検知したルール名とともに一覧表示されます。自分がエラーを出した時刻と、自分のIPアドレスが一致している行を探します。エラーを出した直後に見れば、一番上の行がそれです。
手順3:該当行の「除外」ボタンを押す
行の右側にある「除外」を押し、確認ダイアログで「はい」を選ぶと、その行が「除外設定」の状態に変わります。同じ操作で複数回ブロックされている場合は、それぞれの行を除外してください。
注意:自分の操作以外の行は除外しない
ログには本物の攻撃(海外IPからの不審なアクセスなど)も並んでいます。自分のIPアドレス・自分が操作した時刻の行だけを除外してください。無関係な行を除外すると、その攻撃パターンに対して無防備になります。
手順4:5分ほど待ってから、もう一度同じ操作をする
除外設定は即時ではなく、反映まで数分かかります。WordPressに戻って、エラーになった保存・アップロードをもう一度実行してください。それでも403が出る場合は、別のルールでブロックされている可能性があるので、再度ログを確認して除外を追加します。
WAFをOFFにしてもいい?(一時的ならOK・常時はNG)
同じ画面の「WAF利用設定」でON/OFFを切り替えられます。また、WordPress管理画面のConoHa WINGプラグインからも切り替え可能です。
| 状況 | 判断 |
|---|---|
| サイト構築中で、CSSやHTMLを大量に保存する | 作業中だけOFF → 終わったら必ずON |
| 1つの記事・1つの操作だけ弾かれる | 除外設定で対応(OFFにしない) |
| 「面倒だからずっとOFF」 | NG。攻撃を素通しする状態になり、改ざんや乗っ取りのリスクが上がる |
WAFはレンタルサーバーの中でも「無料で使える一番強い守り」のひとつです。数分の手間を惜しんでOFFのままにするのは割に合いません。
除外しても直らないときのチェックポイント
- エラー画面に「SiteGuard Lite」の表記がない → WAFではなく、WordPressのセキュリティ設定(海外アクセス制限・ログイン制限)やパーミッションの問題。ログインまわりのエラーは下の記事を参照
- ログに自分の行が見当たらない → ドメインの切り替え忘れ、または時刻のズレ。ページを再読み込みして最新のログを確認
- 本文に丸ごとHTML文書(<!doctype html>〜)を貼っている → その部分を削除するとWAFを通ることが多い。ブロックの中身は <div> 以下だけで十分です
- 画像のアップロードだけ弾かれる → 画像を少し編集(リサイズ・再保存)してバイト列を変えると通ります
よくある質問
Q. 除外設定をすると、その分セキュリティが下がりますか?
A. 除外したルールに関しては検知されなくなるので、厳密には少し下がります。ただしWAF全体をOFFにするのとは比較にならないほど影響は小さく、実用上は「自分の操作に必要な最小限の穴」に留まります。
Q. 訪問者がお問い合わせフォームを送れないと言っています
A. 訪問者の送信内容(URLやタグを含む本文)がWAFに弾かれている可能性があります。ログにその時刻の行があれば除外設定を。頻発する場合は、フォームプラグインのスパム対策(reCAPTCHA等)を入れたうえで、該当ルールを除外するのが現実的です。
Q. ConoHa WING以外のサーバーでも同じエラーが出ますか?
A. 「SiteGuard Lite」はConoHa WING以外のレンタルサーバーでも採用されているので、同じ画面が出ることがあります。対処の考え方(WAFのログから除外する)は共通ですが、メニューの場所は各サーバーのマニュアルを確認してください。
まとめ
・「閲覧できません (Forbidden access)」+「SiteGuard Lite」=ConoHa WINGのWAFの誤検知
・対処は「サイト管理 → サイトセキュリティ → WAF → 該当ログを除外 → 5分待つ」
・除外するのは自分のIP・自分の操作時刻の行だけ
・WAFのOFFは作業中の一時的な措置に限り、終わったら必ずONに戻す


