Lỗi 403 Forbidden là gì?

Lỗi 403 Forbidden là gì? Nguyên nhân và cách khắc phục

Tìm hiểu lỗi 403 Forbidden là gì, nguyên nhân khiến website bị từ chối truy cập, cách kiểm tra, khắc phục hiệu quả và những lưu ý giúp hạn chế lỗi 403 ảnh hưởng đến SEO, chi tiết như nào hãy cùng chúng tôi phân tích:

Lỗi 403 Forbidden là một trong những mã trạng thái HTTP phổ biến mà quản trị viên website, lập trình viên và cả người dùng đều có thể gặp trong quá trình truy cập trang web. Khác với lỗi 404 Not Found khi tài nguyên không tồn tại, lỗi 403 cho biết máy chủ đã hiểu yêu cầu nhưng từ chối cấp quyền truy cập. Điều này có nghĩa là tài nguyên vẫn tồn tại, tuy nhiên người dùng hoặc hệ thống gửi yêu cầu không đủ quyền để xem hoặc sử dụng.

Đối với quản trị website, lỗi này không chỉ ảnh hưởng đến trải nghiệm người dùng mà còn có thể làm giảm hiệu quả SEO nếu nhiều trang quan trọng bị Googlebot hoặc khách truy cập nhận thông báo 403 trong thời gian dài. Vì vậy, hiểu rõ nguyên nhân và biết cách khắc phục sẽ giúp website hoạt động ổn định hơn.

Lỗi 403 Forbidden là gì?

Khái niệm về lỗi 403 Forbidden

Trong giao thức HTTP, mỗi phản hồi từ máy chủ đều đi kèm một mã trạng thái (Status Code). Mã 403 Forbidden có nghĩa là máy chủ đã nhận được yêu cầu hợp lệ nhưng quyết định không cho phép truy cập tài nguyên.

Điểm quan trọng là máy chủ không yêu cầu người dùng xác thực thêm như lỗi 401 Unauthorized. Dù bạn có tải lại trang nhiều lần thì kết quả vẫn không thay đổi nếu nguyên nhân chưa được xử lý.

Thông thường, lỗi này xuất hiện khi:

  • Quyền truy cập bị hạn chế.
  • Máy chủ chặn địa chỉ IP.
  • Thư mục hoặc tệp không có quyền đọc.
  • Cấu hình bảo mật từ firewall hoặc plugin ngăn truy cập.
  • Tài nguyên được giới hạn chỉ cho một nhóm người dùng.

Những thông báo thường gặp của lỗi 403

Tùy từng máy chủ web hoặc CMS, lỗi 403 có thể hiển thị với nhiều nội dung khác nhau.

  • 403 Forbidden
  • HTTP Error 403
  • Access Denied
  • Forbidden
  • Error 403 - Forbidden
  • You don't have permission to access this resource.
  • 403 Access Forbidden
  • 403 Forbidden - Access is denied.

Dù giao diện hiển thị khác nhau nhưng bản chất đều là máy chủ từ chối quyền truy cập.

Cơ chế hoạt động của lỗi 403

Khi trình duyệt gửi yêu cầu đến máy chủ, quá trình xử lý diễn ra theo nhiều bước:

  1. Trình duyệt gửi HTTP Request.
  2. Máy chủ xác định tài nguyên được yêu cầu.
  3. Hệ thống kiểm tra quyền truy cập.
  4. Nếu quyền hợp lệ, máy chủ trả về dữ liệu.
  5. Nếu quyền không hợp lệ, máy chủ phản hồi mã 403 Forbidden.

Điều này giúp bảo vệ dữ liệu quan trọng khỏi những truy cập trái phép.

Nguyên nhân phổ biến khiến website xuất hiện lỗi 403

Thiết lập quyền File hoặc Folder không đúng

Đây là nguyên nhân phổ biến nhất trên các máy chủ Linux. Nếu quyền của thư mục hoặc tệp quá nghiêm ngặt, web server sẽ không thể đọc nội dung và trả về lỗi 403.

Ví dụ quyền thường được sử dụng:

  • Folder: 755
  • File: 644

Nếu thư mục bị đặt thành 700 hoặc file là 600 trong khi web server không phải chủ sở hữu thì việc truy cập sẽ bị từ chối.

Tập tin .htaccess cấu hình sai

Một dòng cấu hình không chính xác trong tệp .htaccess có thể vô tình chặn toàn bộ website hoặc một thư mục.

Ví dụ:

Order Deny,Allow
Deny from all

Đoạn cấu hình trên sẽ ngăn mọi người dùng truy cập thư mục.

Không có tệp trang chủ

Nếu máy chủ không cho phép hiển thị danh sách thư mục và website không có tệp index mặc định, người dùng có thể gặp lỗi 403.

Ví dụ:

  • index.php
  • index.html
  • index.htm

Nếu cả ba đều không tồn tại và Directory Listing bị vô hiệu hóa thì máy chủ sẽ từ chối truy cập.

Plugin bảo mật chặn người dùng

Nhiều website WordPress sử dụng plugin bảo mật nhằm ngăn tấn công brute force, DDoS hoặc bot độc hại. Đôi khi plugin nhận diện nhầm người dùng hợp lệ và tự động chặn truy cập.

Một số tình huống thường gặp:

  • Đăng nhập sai nhiều lần.
  • Truy cập quá nhiều yêu cầu trong thời gian ngắn.
  • Địa chỉ IP nằm trong danh sách đen.
  • Quốc gia bị chặn.

Firewall của máy chủ hoạt động quá nghiêm ngặt

Các hệ thống như ModSecurity, Cloud Firewall hoặc Web Application Firewall (WAF) có thể chặn những yêu cầu bị xem là nguy hiểm.

Ví dụ:

  • Chuỗi truy vấn bất thường.
  • URL chứa ký tự đặc biệt.
  • Yêu cầu upload tập tin.
  • Bot thu thập dữ liệu không hợp lệ.

Địa chỉ IP bị chặn

Quản trị viên có thể chủ động chặn một hoặc nhiều địa chỉ IP nhằm giảm nguy cơ tấn công. Nếu IP của người dùng nằm trong danh sách này thì mọi yêu cầu đều nhận phản hồi 403.

Cấu hình máy chủ sai

Các lỗi cấu hình của Apache, Nginx hoặc LiteSpeed cũng có thể dẫn đến việc từ chối quyền truy cập mặc dù website vẫn hoạt động bình thường.

Chủ sở hữu tập tin không chính xác

Sau khi chuyển hosting hoặc khôi phục website từ bản sao lưu, quyền sở hữu tập tin có thể không còn đúng với tài khoản web server.

Kết quả là máy chủ không thể đọc nội dung và trả về lỗi 403.

Lỗi 403 ảnh hưởng như thế nào đến SEO?

Nếu chỉ xuất hiện trong thời gian ngắn, lỗi 403 thường không gây tác động lớn. Tuy nhiên khi kéo dài, website có thể gặp nhiều vấn đề:

  • Googlebot không thể thu thập dữ liệu.
  • Các trang quan trọng bị loại khỏi chỉ mục.
  • Giảm trải nghiệm người dùng.
  • Tăng tỷ lệ thoát trang.
  • Làm giảm uy tín website.
  • Ảnh hưởng đến hiệu quả chuyển đổi.

Nếu robot của công cụ tìm kiếm liên tục nhận phản hồi 403 thì website sẽ được đánh giá là không thể truy cập.

Cách kiểm tra nguyên nhân gây ra lỗi 403 Forbidden

Trước khi tiến hành khắc phục, bạn nên xác định chính xác nguyên nhân khiến máy chủ từ chối truy cập. Việc xử lý theo đúng nguyên nhân sẽ giúp tiết kiệm thời gian và hạn chế phát sinh thêm lỗi khác.

Kiểm tra URL truy cập

Hãy chắc chắn rằng URL được nhập chính xác và không chứa ký tự dư thừa. Trong một số trường hợp, người dùng truy cập trực tiếp vào thư mục thay vì tệp tin, trong khi máy chủ đã tắt tính năng hiển thị danh sách thư mục nên sẽ trả về lỗi 403.

Ví dụ:

https://example.com/uploads/

Nếu thư mục uploads không có tệp index và Directory Listing bị vô hiệu hóa thì lỗi 403 sẽ xuất hiện.

Kiểm tra nhật ký máy chủ

Log của web server thường ghi lại nguyên nhân cụ thể dẫn đến lỗi. Đây là nguồn thông tin quan trọng giúp quản trị viên nhanh chóng xác định vấn đề.

Một số loại log thường được kiểm tra:

  • Apache Error Log.
  • Nginx Error Log.
  • LiteSpeed Error Log.
  • PHP Error Log.
  • ModSecurity Audit Log.

Thông qua các bản ghi này, bạn có thể biết yêu cầu nào bị từ chối, IP nào bị chặn hoặc quy tắc bảo mật nào đang hoạt động.

Thử truy cập bằng trình duyệt khác

Đôi khi lỗi không nằm ở website mà xuất phát từ cookie hoặc bộ nhớ đệm của trình duyệt. Hãy thử:

  • Mở chế độ Ẩn danh.
  • Đăng nhập bằng trình duyệt khác.
  • Xóa cache và cookie.
  • Thử trên thiết bị khác.

Nếu website hoạt động bình thường trên trình duyệt khác thì nhiều khả năng nguyên nhân nằm ở dữ liệu lưu cục bộ.

Kiểm tra bằng mạng Internet khác

Trong trường hợp địa chỉ IP bị chặn bởi firewall hoặc nhà cung cấp hosting, bạn có thể:

  • Chuyển sang mạng Wi-Fi khác.
  • Sử dụng dữ liệu di động.
  • Thử VPN để kiểm tra.

Nếu website truy cập được trên mạng khác thì cần xem lại danh sách IP bị chặn.

Hướng dẫn khắc phục lỗi 403 Forbidden trên website

Thiết lập lại quyền truy cập File và Folder

Đây là giải pháp đầu tiên nên thực hiện khi website vừa được chuyển hosting hoặc upload dữ liệu mới.

Giá trị quyền phổ biến:

  • Folder: 755
  • File: 644

Không nên đặt quyền 777 cho toàn bộ website vì điều này tiềm ẩn nhiều rủi ro về bảo mật.

Kiểm tra tệp .htaccess

Nếu nghi ngờ lỗi đến từ .htaccess, hãy đổi tên tệp hiện tại để kiểm tra.

Ví dụ:

.htaccess
↓
.htaccess_backup

Sau đó truy cập lại website. Nếu website hoạt động bình thường thì nguyên nhân nằm trong nội dung của tệp cấu hình.

Đối với WordPress, bạn có thể tạo lại tệp .htaccess bằng cách lưu lại phần Permalink trong trang quản trị.

Khôi phục cấu hình mặc định của WordPress

Trong nhiều trường hợp, plugin hoặc theme đã ghi thêm quy tắc vào .htaccess khiến website bị chặn.

Cấu hình mặc định thường có dạng:

RewriteEngine On
RewriteBase /
RewriteRule ^index.php$ - [L]
RewriteCond %{REQUEST_FILENAME} !-f
RewriteCond %{REQUEST_FILENAME} !-d
RewriteRule . /index.php [L]

Sau khi khôi phục, hãy kiểm tra lại toàn bộ website.

Tạo tệp index cho thư mục

Nếu một thư mục được phép truy cập nhưng chưa có tệp mặc định, bạn có thể tạo:

  • index.php
  • index.html

Việc này giúp máy chủ biết nội dung cần hiển thị thay vì trả về lỗi 403.

Kiểm tra cấu hình Directory Listing

Nếu bạn muốn hiển thị danh sách tệp trong thư mục, hãy cấu hình phù hợp trên máy chủ.

Ví dụ Apache:

Options +Indexes

Tuy nhiên, việc bật Directory Listing chỉ nên áp dụng khi thực sự cần thiết vì có thể làm lộ cấu trúc website.

Vô hiệu hóa plugin bảo mật để kiểm tra

Nếu lỗi xuất hiện ngay sau khi cài plugin mới, hãy thử tắt tạm thời:

  • Plugin Firewall.
  • Plugin chống spam.
  • Plugin giới hạn đăng nhập.
  • Plugin chống bot.

Sau khi xác định plugin gây lỗi, bạn nên điều chỉnh lại cấu hình thay vì giữ nguyên thiết lập mặc định.

Kiểm tra ModSecurity

ModSecurity là tường lửa ứng dụng web phổ biến trên nhiều hosting. Một số quy tắc có thể chặn nhầm yêu cầu hợp lệ.

Bạn nên:

  • Xem Audit Log.
  • Tạm thời vô hiệu hóa quy tắc gây lỗi.
  • Liên hệ nhà cung cấp hosting nếu không có quyền chỉnh sửa.

Kiểm tra quyền sở hữu tập tin

Ngoài quyền truy cập, chủ sở hữu của tệp cũng cần chính xác.

Ví dụ trên Linux:

www-data:www-data

Hoặc:

apache:apache

Tùy theo hệ điều hành và web server đang sử dụng, tên tài khoản sở hữu có thể khác nhau.

Xóa bộ nhớ đệm của CDN

Nếu website sử dụng CDN, phản hồi 403 cũ có thể vẫn được lưu trong cache.

Sau khi sửa lỗi trên máy chủ, hãy:

  • Xóa cache CDN.
  • Xóa cache trình duyệt.
  • Xóa cache plugin tăng tốc.

Điều này giúp người dùng nhận được phiên bản mới nhất của website.

Liên hệ nhà cung cấp hosting

Nếu đã kiểm tra toàn bộ nhưng lỗi vẫn tiếp diễn, rất có thể nguyên nhân nằm ở cấu hình máy chủ hoặc hệ thống bảo mật của nhà cung cấp dịch vụ.

Khi gửi yêu cầu hỗ trợ, bạn nên cung cấp:

  • URL gặp lỗi.
  • Thời điểm xảy ra lỗi.
  • Địa chỉ IP truy cập.
  • Ảnh chụp màn hình.
  • Các bước đã thử khắc phục.

Thông tin càng chi tiết thì đội ngũ kỹ thuật càng dễ xác định nguyên nhân.

Cách khắc phục lỗi 403 Forbidden đối với người dùng

Không phải lúc nào lỗi 403 Forbidden cũng xuất phát từ phía website. Trong nhiều trường hợp, người dùng có thể tự xử lý bằng một số thao tác đơn giản trước khi liên hệ quản trị viên.

Tải lại trang web

Đôi khi lỗi chỉ xảy ra tạm thời do máy chủ đang cập nhật hoặc gặp sự cố ngắn hạn. Bạn có thể:

  • Nhấn phím F5.
  • Nhấn tổ hợp Ctrl + F5 để tải lại toàn bộ tài nguyên.
  • Đóng và mở lại trình duyệt.

Nếu lỗi vẫn xuất hiện sau nhiều lần thử thì cần kiểm tra các nguyên nhân khác.

Kiểm tra quyền đăng nhập

Một số trang web chỉ cho phép thành viên hoặc quản trị viên truy cập vào khu vực riêng. Nếu chưa đăng nhập hoặc tài khoản không có đủ quyền, máy chủ sẽ phản hồi mã 403.

Hãy thử:

  • Đăng nhập lại tài khoản.
  • Đăng xuất rồi đăng nhập lại.
  • Kiểm tra quyền của tài khoản.

Xóa bộ nhớ đệm và Cookie

Dữ liệu cũ được lưu trong trình duyệt đôi khi khiến yêu cầu gửi đến máy chủ không còn hợp lệ.

Sau khi xóa Cache và Cookie, hãy truy cập lại website để kiểm tra.

Thử truy cập bằng chế độ Ẩn danh

Chế độ Ẩn danh giúp loại bỏ ảnh hưởng từ tiện ích mở rộng và dữ liệu đăng nhập đã lưu.

Nếu website hoạt động bình thường ở chế độ này, bạn nên kiểm tra:

  • Extension của trình duyệt.
  • Cookie cũ.
  • Dữ liệu đăng nhập.

Đổi mạng Internet

Trong trường hợp địa chỉ IP hiện tại bị chặn, việc chuyển sang mạng khác có thể giúp truy cập lại website.

Bạn có thể thử:

  • Wi-Fi khác.
  • 4G hoặc 5G.
  • Mạng của cơ quan hoặc gia đình.

Liên hệ quản trị website

Nếu chỉ một website duy nhất gặp lỗi còn các website khác vẫn hoạt động bình thường, hãy gửi thông báo cho quản trị viên.

Nội dung nên bao gồm:

  • Địa chỉ URL.
  • Thời gian gặp lỗi.
  • Ảnh chụp màn hình.
  • Thiết bị và trình duyệt đang sử dụng.

Cách phòng tránh lỗi 403 Forbidden

Việc phòng tránh luôn hiệu quả hơn xử lý sau khi website gặp sự cố. Dưới đây là những biện pháp giúp hạn chế tối đa khả năng phát sinh lỗi.

Thiết lập quyền truy cập ngay từ đầu

Khi xây dựng website, hãy áp dụng đúng quyền cho từng loại tài nguyên.

Đối tượng Quyền khuyến nghị
Thư mục 755
Tập tin 644
Tập tin cấu hình quan trọng 640 hoặc theo khuyến nghị của nhà cung cấp hosting

Kiểm tra .htaccess trước khi áp dụng

Mỗi khi chỉnh sửa tệp .htaccess, hãy sao lưu phiên bản hiện tại để có thể khôi phục nếu xảy ra lỗi.

Ngoài ra, chỉ nên thêm các quy tắc thực sự cần thiết và kiểm tra website ngay sau khi lưu thay đổi.

Không chặn nhầm Googlebot

Một số cấu hình bảo mật hoặc firewall có thể vô tình chặn bot của công cụ tìm kiếm.

Điều này khiến:

  • Google không thu thập được dữ liệu.
  • Trang mới không được lập chỉ mục.
  • Thứ hạng SEO bị ảnh hưởng.

Hãy thường xuyên kiểm tra báo cáo thu thập dữ liệu để phát hiện sớm vấn đề.

Theo dõi nhật ký hệ thống định kỳ

Log của máy chủ là nguồn dữ liệu quan trọng giúp phát hiện các truy cập bất thường trước khi chúng gây ảnh hưởng đến website.

Bạn nên kiểm tra:

  • Error Log.
  • Access Log.
  • Firewall Log.
  • PHP Log.

Cập nhật plugin và CMS thường xuyên

Các phiên bản cũ có thể chứa lỗi khiến hệ thống phân quyền hoạt động không chính xác hoặc xung đột với máy chủ.

Trước khi cập nhật, hãy tạo bản sao lưu để có thể khôi phục nếu cần.

Sử dụng Firewall đúng cách

Tường lửa giúp tăng cường bảo mật nhưng cần được cấu hình hợp lý. Việc áp dụng quá nhiều quy tắc chặn có thể làm ảnh hưởng đến người dùng hợp lệ.

Nên kiểm tra định kỳ các quy tắc đang hoạt động và loại bỏ những thiết lập không còn phù hợp.

Một số câu hỏi thường gặp

Lỗi 403 Forbidden có giống lỗi 404 không?

Không. Lỗi 404 cho biết tài nguyên không tồn tại hoặc không thể tìm thấy, trong khi lỗi 403 cho biết tài nguyên vẫn tồn tại nhưng máy chủ không cho phép truy cập.

Lỗi 403 có ảnh hưởng đến SEO không?

Có. Nếu các trang quan trọng hoặc toàn bộ website liên tục trả về mã 403, công cụ tìm kiếm sẽ không thể thu thập dữ liệu, từ đó ảnh hưởng đến khả năng lập chỉ mục và thứ hạng tìm kiếm.

Làm mới trang có thể khắc phục lỗi 403 không?

Chỉ trong một số trường hợp lỗi phát sinh tạm thời. Nếu nguyên nhân liên quan đến phân quyền hoặc cấu hình máy chủ thì việc tải lại trang sẽ không giải quyết được vấn đề.

Có nên đặt quyền 777 để sửa lỗi không?

Không nên. Việc cấp quyền 777 cho thư mục hoặc tập tin có thể tạo ra lỗ hổng bảo mật nghiêm trọng. Bạn chỉ nên sử dụng quyền theo khuyến nghị của hệ điều hành, phần mềm máy chủ hoặc nhà cung cấp hosting.

Lỗi 403 có phải do hosting bị lỗi?

Không phải lúc nào cũng vậy. Hosting chỉ là một trong nhiều nguyên nhân có thể dẫn đến lỗi 403. Vấn đề còn có thể xuất phát từ quyền truy cập, tệp cấu hình, firewall, plugin bảo mật, CDN hoặc chính tài khoản người dùng.

Kết luận

Lỗi 403 Forbidden là mã trạng thái HTTP cho biết máy chủ đã nhận yêu cầu nhưng từ chối cấp quyền truy cập đến tài nguyên. Nguyên nhân có thể đến từ cấu hình phân quyền, tệp .htaccess, firewall, plugin bảo mật, địa chỉ IP bị chặn hoặc thiết lập của máy chủ.

Để xử lý hiệu quả, bạn cần xác định đúng nguyên nhân trước khi thực hiện các bước khắc phục như kiểm tra quyền tập tin, rà soát cấu hình máy chủ, xem nhật ký hệ thống và đánh giá các công cụ bảo mật đang sử dụng. Đồng thời, việc theo dõi website định kỳ và áp dụng cấu hình phù hợp sẽ giúp hạn chế tối đa nguy cơ lỗi 403 xuất hiện trong tương lai.

  • 0 Bình luận
CEO Bùi Tấn Lực | Founder Web Mới
Bùi Tấn Lực
Tìm hiểu về CEO Bùi Tấn Lực, Founder Web Mới với nhiều năm kinh nghiệm trong lĩnh vực phát triển website, SEO và chia sẻ kiến thức công nghệ
Chia sẻ nội dung đánh giá của bạn về Lỗi 403 Forbidden là gì?
Email, Điện thoại của bạn sẽ không được hiển thị công khai. Các trường bắt buộc được đánh dấu *
Đánh giá của bạn
Tên *
Email
Số điện thoại *
Bình luận, Hỏi đáp
Đăng ký tư vấn thiết kế website
Tìm hiểu 1 năm không bằng lắng nghe 1 câu tư vấn