Blogi
WordPressi tugevdamine ilma pluginata: 10 käsitsi tehtavat sammu, mida iga administraator peab teadma
Avasta 10 olulist käsitsi tugevdamise sammu, et kaitsta oma WordPressi saiti ilma pluginateta. Praktiline, teostatav ja tõhus.
Kokkuvõte
Paljud WordPressi saidi omanikud kasutavad turvapluginatena ainukese kaitsemeetmena, kuid see võib luua valet turvatunnet. Tõeliselt tugevdatud WordPressi installatsioon nõuab käsitsi seadistusi, mida ükski plugin ei saa asendada. See artikkel annab 10 konkreetset samm-sammulist tugevdamismeedet, mida saate kohe rakendada ilma pluginateta. Alates õigete failiõiguste seadmisest kuni XML-RPC keelamiseni – iga samm lahendab konkreetse haavatavuse. Saate teada, kuidas lukustada wp-config.php, eemaldada kataloogide sirvimine ja palju muud. Nende sammude järgimine vähendab oluliselt teie rünnakupinda, isegi kui kasutate turvapluginaid täiendava kihina. Lõpuks on teil käsitsi tugevdatud WordPressi sait, mis on palju vastupidavam levinud rünnakutele.
Sissejuhatus
Olete installinud populaarse turvaplugina, seadistanud tulemüüri ja käivitanud regulaarsed skannimised. Siiski võib teie WordPressi sait olla endiselt haavatav. Turvapluginad on väärtuslikud, kuid nad jätavad sageli tähelepanuta lihtsad ohud, mille käsitsi tugevdamine tabab. Pluginatest sõltuvus on nagu välisukse lukustamine, kuid aknad lahti jätmine. Selles artiklis õpite 10 käsitsi tugevdamise sammu, mida iga WordPressi administraator peaks tegema, olenemata kasutatavatest pluginatest. Need sammud ei nõua programmeerimisoskusi ja neid saab teha vähem kui tunniga. Alustame oma saidi kindlustamist nullist.
1. Määra õiged failiõigused
Üks levinumaid valeseadeid on liiga lubavad faili- ja kataloogiõigused. Ideaalis peaksid kõik failid olema 644 ja kataloogid 755. wp-config.php fail on eriti tundlik – seadke see pärast installimist väärtusele 440 või 400. Kasutage FTP-klienti või hosti failihaldurit õiguste muutmiseks. Kui te pole oma praegustes seadetes kindel, viige läbi kiire kontroll skripti abil või käsurea kaudu käsuga find /path -type f -exec chmod 644 {} \; ja find /path -type d -exec chmod 755 {} \;. See lihtne muudatus takistab volitamata kasutajatel kriitiliste failide lugemist või muutmist.
2. Keela failide redigeerimine juhtpaneelilt
Vaikimisi võimaldab WordPress administraatoritel muuta teema- ja pluginafaile otse adminpaneelist. Kui ründaja saab haldajakonto juurdepääsu, saab ta sisestada pahatahtlikku koodi. Keelake see funktsioon, lisades oma wp-config.php faili järgmise rea:
define('DISALLOW_FILE_EDIT', true);
See ei mõjuta teie võimet üles laadida teemasid või pluginaid – see eemaldab ainult sisseehitatud failiredaktori. Kasutage seaduslike muudatuste tegemiseks IDE-d või FTP-d.
3. Keela kataloogide sirvimine
Kui kataloogide sirvimine on lubatud, saab igaüks loetleda kõik failid teie wp-content/uploads kaustas, paljastades potentsiaalselt privaatsed andmed. Takistage seda, lisades oma .htaccess faili (Apache) või samaväärsesse konfiguratsioonijärgne rea:
Options -Indexes
Nginxi puhul lisage serveriplokki autoindex off;. Testige, külastades kataloogi URL-i; peaksite nägema tõrget 403 Forbidden, mitte failide loendit.
4. Keela XML-RPC
XML-RPC on vana protokoll, mida kasutatakse kaugpublitseerimiseks ja tagasiviideteks. See on levinud jõurünnakute ja DDoS-i võimendamise vektor. Kui te seda absoluutselt ei vaja (nt Jetpacki plugin või mobiilirakendus), keelake see täielikult. Lisage oma .htaccess-i:
# Blokeeri WordPressi xmlrpc.php päringud
<Files xmlrpc.php>
order deny,allow
deny from all
</Files>
Alternatiivina kasutage plugina või hosti tulemüüri juurdepääsu blokeerimiseks. Pärast keelamist testige, et teie sait ikka töötab – enamik tänapäevaseid pluginaid ei sõltu enam XML-RPC-st.
5. Eemalda kasutamata teemad ja pluginad
Iga lisateema või plugin suurendab teie rünnakupinda. Isegi kui need on deaktiveeritud, saab aegunud koodi siiski ära kasutada. Kustutage teemad, mida te aktiivselt ei kasuta, ja eemaldage pluginad, mida pole enam vaja. See on eriti oluline hüljatud pluginate puhul, mis enam värskendusi ei saa. Samm-sammulise puhastusjuhendi jaoks vaadake meie artiklit abandonneeritud WordPressi pluginate varjatud oht.
6. Muuda andmebaasi tabeli prefiksit
Vaikimisi kasutab WordPress tabeli prefiksina wp_ andmebaasis. See on laialt teada ja muudab SQL-i süstimise rünnakud lihtsamaks. Muutke prefiks unikaalseks installimise ajal. Kui teie sait on juba aktiivne, saate seda siiski muuta – kuigi see nõuab rohkem pingutust. Kasutage pluginat nagu "Change Table Prefix" või tehke seda käsitsi phpMyAdmini kaudu:
- Eksportige oma andmebaas.
- Nimetage kõik tabelid ümber, kasutades uut prefiksit (nt
mysec_). - Värskendage
wp-config.phpuue prefiksiga. - Värskendage tabelid
optionsjausermeta, kus kasutatakse vana prefiksit.
Enne selle katse tegemist tehke alati varukoopia.
7. Piira sisselogimiskatseid
Jõurünnakud on kõige levinum viis, kuidas ründajad juurdepääsu saavad. WordPressil puudub sisseehitatud sisselogimiskatsete piiramine. Rakendage see käsitsi, lisades koodi oma teema functions.php faili või parem – kasutage must-use plugina. Alternatiivina võib teie majutusteenuse pakkuja seda pakkuda juhtpaneeli kaudu. Kui eelistate plugina, valige kerge ja hästi kirjutatud. Laiema strateegia jaoks rikkumistele reageerimiseks vaadake meie WordPressi turbe taastamise töövoog.
8. Muuda haldaja kasutajanime
Ärge kunagi kasutage kasutajanime "admin" – see on esimene oletus igas jõurünnakus. Kui teil on juba selle nimega konto, looge uus administraatori konto unikaalse nimega, seejärel kustutage vana. Kaaluge ka e-posti aadressi kasutamist sisselogimiseks kasutajanime asemel.
9. Tugevda andmebaasi soolasid ja võtmeid
WordPress kasutab soolasid ja võtmeid kasutajaseansside ja küpsiste krüptimiseks. Kui need on ohustatud, saavad ründajad seansse võltsida. Looge uued tugevad soolad kasutades WordPressi soolade generaatorit. Kopeerige väljund ja asendage vastavad read oma wp-config.php failis. Tehke seda perioodiliselt, eriti pärast turvaintsidenti.
10. Luba automaatvärskendused põhiversioonile
WordPressi põhiversiooni ajakohasena hoidmine on kriitiline. Lubage automaatvärskendused väiksematele ja suurematele väljalasetele, lisades wp-config.php-i:
define('WP_AUTO_UPDATE_CORE', true);
Suuremate väljalasete puhul võiksite esmalt testida katsesaidil, kuid ärge viivitage turvavärskendustega. Kombineerige seda regulaarsete käsitsi kontrollidega plugina- ja teemavärskenduste jaoks.
Kokkuvõte
Käsitsi tugevdamine on turvalise WordPressi saidi alus. Need 10 sammu lahendavad levinud haavatavusi, mida skannerid ja pluginad sageli tähelepanuta jätavad. Nende rakendamisega vähendate oma rünnakupinda ja saavutate meelerahu. Pidage meeles, et turvalisus on pidev protsess – külastage neid seadistusi perioodiliselt. Tervikliku lähenemise jaoks vaadake meie ennetav WordPressi turbeauditi juhend. Alustage täna ühe sammuga ja ehitage sealt edasi. Teie saidi turvalisus sõltub teie nüüdsest tegevusest.
