Šiomis dienomis paleisti savo „WordPress“ svetainę yra gana paprasta. Deja, netrukus įsilaužėliai pradės taikytis į jūsų svetainę.
Geriausias būdas apsaugoti „WordPress“ svetainę yra suprasti kiekvieną pažeidžiamumą, atsirandantį naudojant „WordPress“ svetainę. Tada įdiekite atitinkamą apsaugą, kad blokuotumėte įsilaužėlius kiekviename iš šių taškų.
Šiame straipsnyje sužinosite, kaip geriau apsaugoti domeną, „WordPress“ prisijungimą ir įrankius bei papildinius, kad apsaugotumėte „WordPress“ svetainę.
Sukurkite privatų domeną
Šiais laikais labai lengva rasti laisvą domeną ir jį įsigyti už labai pigią kainą. Daugelis žmonių niekada neperka jokių domeno priedų savo domenui. Tačiau vienas priedas, į kurį visada turėtumėte atsižvelgti, yra privatumo apsauga.
Yra trys pagrindiniai „GoDaddy“ privatumo apsaugos lygiai, tačiau jie taip pat atitinka daugumos domenų teikėjų pasiūlymus.
- Pagrindinis : paslėpkite savo vardą ir kontaktinę informaciją WHOIS kataloge. Tai galima tik tuo atveju, jei jūsų vyriausybė leidžia paslėpti domeno kontaktinę informaciją.
- Visa : pakeiskite savo informaciją kitu el. pašto adresu ir kontaktine informacija, kad pridengtumėte savo tikrąją tapatybę.
- Galutinis : papildoma sauga, kuri blokuoja kenkėjišką domeno nuskaitymą ir apima svetainės saugumo stebėjimą jūsų svetainėje.
Paprastai norint atnaujinti domeną į vieną iš šių saugos lygių, tereikia pasirinkti naujovinti iš domenų sąrašo puslapio išskleidžiamojo meniu.
Pagrindinė domeno apsauga yra gana pigi (paprastai apie 9,99 USD per metus), o aukštesnio lygio saugumas nėra daug brangesnis.
Tai puikus būdas neleisti šiukšlių siuntėjams išbraukti jūsų kontaktinę informaciją iš WHOIS duomenų bazės arba kitiems, turintiems piktų kėslų, kurie nori gauti prieigą prie jūsų kontaktinės informacijos.
Slėpti wp-config.php ir .htaccess failus
Kai pirmą kartą įdiegiate WordPress , faile wp-config.php turėsite įtraukti savo WordPress SQL duomenų bazės administracinį ID ir slaptažodį.
Įdiegus šie duomenys užšifruojami, tačiau taip pat norite užblokuoti įsilaužėlius, kad jie negalėtų redaguoti šio failo ir sugadinti jūsų svetainę. Norėdami tai padaryti, savo svetainės šakniniame aplanke raskite ir redaguokite .htaccess failą ir failo apačioje pridėkite šį kodą.
# apsaugoti wpconfig.php
įsakymas leisti, atmesti
neigti nuo visų
Kad išvengtumėte paties .htaccess pakeitimų, failo apačioje taip pat pridėkite toliau pateiktą informaciją.
# Apsaugokite .htaccess failą
įsakymas leisti, atmesti
neigti nuo visų
Išsaugokite failą ir išeikite iš failų rengyklės.
Taip pat galite apsvarstyti galimybę dešiniuoju pelės mygtuku spustelėti kiekvieną failą ir pakeisti leidimus, kad pašalintumėte rašymo prieigą visiems.
Nors tai darant faile wp-config.php neturėtų kilti problemų, tai darant su .htaccess gali kilti problemų. Ypač jei naudojate bet kokius saugos „WordPress“ papildinius, kuriems gali reikėti redaguoti .htaccess failą už jus.
Jei gaunate kokių nors klaidų iš „WordPress“, visada galite atnaujinti leidimus, kad vėl leistų rašyti prieigą prie .htaccess failo.
Pakeiskite savo „WordPress“ prisijungimo URL
Kadangi numatytasis kiekvienos „WordPress“ svetainės prisijungimo puslapis yra jūsųdomenas/wp-admin.php, įsilaužėliai naudos šį URL, kad bandytų įsilaužti į jūsų svetainę.
Jie tai padarys per vadinamąsias „žiaurios jėgos“ atakas, per kurias atsiųs tipiškų naudotojų vardų ir slaptažodžių, kuriuos dažnai naudoja daugelis žmonių, variantus. Piratai tikisi, kad jiems pasiseks ir pavyks rasti tinkamą derinį.
Galite visiškai sustabdyti šias atakas pakeisdami savo „ WordPress“ prisijungimo URL į nestandartinį.
Yra daug „WordPress“ papildinių, kurie padės tai padaryti. Vienas iš labiausiai paplitusių yra WPS Slėpti prisijungimą .
Šis papildinys prideda skyrių prie „ WordPress “ nustatymų skirtuko „ Bendra “.
Čia galite įvesti bet kurį norimą prisijungimo URL ir pasirinkti Išsaugoti pakeitimus , kad jį suaktyvintumėte. Kitą kartą, kai norėsite prisijungti prie savo „WordPress“ svetainės, naudokite šį naują URL.
Jei kas nors bandys pasiekti jūsų seną wp-admin URL, jis bus nukreiptas į jūsų svetainės 404 puslapį.
Pastaba : jei naudojate talpyklos papildinį, būtinai įtraukite savo naują prisijungimo URL prie svetainių , kurių talpykloje nereikia saugoti, sąrašo. Tada prieš vėl prisijungdami prie „WordPress“ svetainės būtinai išvalykite talpyklą.
Įdiekite „WordPress“ saugos papildinį
Galima rinktis iš daugybės „ WordPress“ saugos papildinių . Iš visų jų „ Wordfence “ yra dažniausiai atsisiunčiama, dėl geros priežasties.
Nemokamoje „Wordfence“ versijoje yra galingas nuskaitymo variklis, kuris ieško užpakalinių grėsmių, kenkėjiško kodo jūsų papildiniuose arba svetainėje, „MySQL“ įterpimo grėsmių ir kt. Jame taip pat yra ugniasienė, blokuojanti aktyvias grėsmes, tokias kaip DDOS atakos.
Tai taip pat leis jums sustabdyti žiaurios jėgos atakas, apribojant prisijungimo bandymus ir užrakinant vartotojus, kurie per daug neteisingai bando prisijungti.
Nemokamoje versijoje yra keletas nustatymų. Daugiau nei pakankamai, kad apsaugotų mažas ir vidutines svetaines nuo daugumos atakų.
Taip pat yra naudingas informacijos suvestinės puslapis, kurį galite peržiūrėti ir stebėti naujausias užblokuotas grėsmes ir atakas.
Naudokite „WordPress“ slaptažodžių generatorių ir 2FA
Paskutinis dalykas, kurio norite, yra, kad įsilaužėliai lengvai atspėtų jūsų slaptažodį. Deja, per daug žmonių naudoja labai paprastus slaptažodžius, kuriuos lengva atspėti. Kai kurie pavyzdžiai apima svetainės pavadinimo arba paties vartotojo vardo naudojimą kaip slaptažodžio dalį arba specialiųjų simbolių nenaudojimą.
Jei atnaujinote į naujausią „WordPress“ versiją, turite prieigą prie galingų slaptažodžio saugos įrankių, kad apsaugotumėte savo „WordPress“ svetainę.
Pirmas žingsnis siekiant pagerinti slaptažodžio saugą – kreiptis į kiekvieną savo svetainės vartotoją, slinkite žemyn iki paskyros valdymo skyriaus ir pasirinkite mygtuką Generuoti slaptažodį .
Taip bus sukurtas ilgas, labai saugus slaptažodis, kurį sudaro raidės, skaičiai ir specialieji simboliai. Išsaugokite šį slaptažodį saugioje vietoje, geriausia – dokumente, esančiame išoriniame diske, kurį galite atjungti nuo kompiuterio, kai esate prisijungę.
Pasirinkite Atsijungti visur kitur , kad įsitikintumėte, jog visos aktyvios sesijos uždarytos.
Galiausiai, jei įdiegėte „Wordfence“ saugos papildinį, pamatysite mygtuką „ Activate 2FA “. Pasirinkite tai, kad įgalintumėte dviejų veiksnių autentifikavimą savo vartotojo prisijungimams.
Jei nenaudojate Wordfence, turėsite įdiegti bet kurį iš šių populiarių 2FA papildinių.
Kiti svarbūs saugumo klausimai
Yra dar keletas dalykų, kuriuos galite padaryti, kad visiškai apsaugotumėte savo „WordPress“ svetainę.
Tiek „ WordPress“ papildiniai , tiek pati „WordPress “ versija turėtų būti nuolat atnaujinami. Piratai dažnai bando išnaudoti senesnės versijos kodo pažeidžiamumą jūsų svetainėje. Jei neatnaujinsite abiejų, išeisite iš savo svetainės.
1. „WordPress“ administratoriaus skydelyje reguliariai pasirinkite „ Papildiniai “ ir „ Įdiegti papildiniai “. Peržiūrėkite visų papildinių būseną, kurioje nurodyta, kad yra nauja versija.
Kai pamatysite pasenusį, pasirinkite atnaujinti dabar . Taip pat galite pasirinkti Įjungti automatinius papildinių atnaujinimus.
Tačiau kai kurie žmonės tai daro atsargiai, nes papildinių atnaujinimai kartais gali sugadinti svetainę ar temą. Taigi visada naudinga išbandyti papildinių naujinimus vietinėje „WordPress“ bandomojoje svetainėje prieš įjungiant juos tiesioginėje svetainėje.
2. Kai prisijungiate prie „WordPress“ prietaisų skydelio, pamatysite pranešimą, kad „WordPress“ yra pasenusi, jei naudojate senesnę versiją.
Dar kartą sukurkite atsarginę svetainės kopiją ir įkelkite ją į vietinę bandomąją svetainę savo kompiuteryje, kad patikrintumėte, ar „WordPress“ naujinimas nepažeidžia jūsų svetainės, prieš atnaujinant ją savo tiesioginėje svetainėje.
3. Pasinaudokite nemokamomis žiniatinklio prieglobos saugos funkcijomis. Daugelis žiniatinklio prieglobų siūlo įvairias nemokamas saugos paslaugas jūsų ten priglobtoms svetainėms. Jie tai daro, nes tai ne tik apsaugo jūsų svetainę, bet ir visą serverį. Tai ypač svarbu, kai naudojate bendrojo prieglobos paskyrą, kur kiti klientai turi svetaines tame pačiame serveryje.
Tai dažnai apima nemokamus jūsų svetainės SSL saugos diegimus, nemokamas atsargines kopijas , galimybę blokuoti kenkėjiškus IP adresus ir net nemokamą svetainių skaitytuvą, kuris reguliariai nuskaitys jūsų svetainę, ar nėra kenkėjiško kodo ar pažeidžiamumų.
Paleisti svetainę niekada nėra taip paprasta, kaip įdiegti „WordPress“ ir tiesiog paskelbti turinį. Svarbu, kad jūsų „WordPress“ svetainė būtų kuo saugesnė. Visi aukščiau pateikti patarimai gali padėti tai padaryti be didelių pastangų.