Pereiti prie pagrindinio turinio

TOP5 WordPress saugumo įskiepiai

Šioje pamokoje apžvelgsime TOP5 geriausiai vertinamus ir plačiausiai naudojamus "Wordpress" įskiepius (angl. plugins), padedančius užtikrinti didesnį svetainės saugumą. Instrukciją, kaip įdiegti aktualų įskiepį, galite rasti šioje pamokoje.

Jeigu svetainėje naudojate "Wordfence Security" įskiepį, tuomet kituose įskiepiuose rekomendacija nejungti besidubliuojančių funkcijų, pvz., antros ugniasienės ar prisijungimų bandymų ribojimo.

1. Wordfence Security

Tai yra vienas populiariausių WordPress saugumo įskiepių, tinkantis svetainėms, kurioms reikia bendros apsaugos (plačiau). Pagrindinės funkcijos:

  • WordPress ugniasienė

  • Kenkėjiško kodo (angl. Malware) skenavimas

  • Failų tikrinimas

  • Brute-force apsauga

  • Prisijungimų ribojimas

  • Dviejų lygių autorizacija (2FA)

  • "Live Traffic" peržiūra

  • IP blokavimas

Rekomenduojami veiksmai:

  1. Atidarykite Wordfence -> Dashboard.

  2. Paleiskite pirmą svetainės skenavimą per Wordfence -> Scan.

  3. Įjunkite ugniasienės optimizavimą per Wordfence -> Firewall.

  4. Įjunkite 2FA (dviejų lygių autorizaciją) savo paskyrai per Login Security.

2. Really Simple Security

Šis įskiepis (anksčiau žinomas kaip "Realy Simple SSL") skirtas ne tik apsaugoti svetaines, kad šios būtų pasiekiamos saugiu ir šifruotu HTTPS ryšiu, apima ir daug daugiau kitų saugumo funkcijų (plačiau). Pagrindinės funkcijos:

  • SSL ir HTTPS aktyvavimas

  • 301 HTTPS nukreipimai

  • WordPress saugumo stiprinimas

  • XML-RPC išjungimas

  • Naršymo per direktorijas išjungimas

  • Svetainės naudotojų vardų apsauga

  • Pažeidžiamumų tikrinimas

  • Prisijungimo apsauga

  • Dviejų lygių autorizacija (2FA) per el. paštą

  • Ugniasienė, HSTS, saugumo antraštės, prisijungimo URL keitimas.

Rekomenduojami veiksmai:

  1. Po aktyvavimo paleiskite pradinį vedlį.

  2. Įjunkite SSL/HTTPS tik tada, kai serveryje jau yra veikiantis SSL sertifikatas.

  3. Patikrinkite Hardening skiltį.

  4. Įjunkite bazinius nustatymus: XML-RPC išjungimą, naršymo per direktorijas (directory browsing) išjungimą, prisijungimo nuorodos slėpimą.

  5. Administratoriui įjunkite 2FA.

3. WPS Hide Login

Įskiepis, leidžiantis keisti ir apsaugoti standartinę wp-login.php WordPress prisijungimo URL nuorodą arba wp-admin katalogą (plačiau). Pagrindinės funkcijos:

  • Pakeičia prisijungimo URL.

  • Nepakeičia WordPress branduolio failų.

  • Neperrašo core failų.

  • Tinka multisite aplinkoms.

  • Veikia su daugeliu login formą naudojančių įskiepių.

Rekomenduojami veiksmai:

  1. Eikite į Settings > WPS Hide Login.

  2. Laukelyje Login URL įrašykite naują prisijungimo kelią, pvz. mano-prisijungimas.

  3. Išsaugokite nustatymus.

4. Limit Login Attempts Security

Šio įskiepio paskirtis - apsaugoti svetainės prisijungimo puslapį nuo brute-force tipo atakų. Pagrindinės funkcijos:

  • Ribojami nesėkmingi prisijungimo bandymai

  • Automatinis įtartinų IP adresų blokavimas

  • XML-RPC apsauga

  • WooCommerce prisijungimo apsauga

  • Dviejų lygių autorizacija (2FA)

  • Firewall tipo login apsauga

  • Leidžiamų ir blokuojamų IP adresų sąrašai

  • Pranešimai apie neautorizuotus bandymus jungtis į administravimą

Rekomenduojami veiksmai:

  1. Pagrindiniuose nustatymus pakoreguokite pagal:

    • 3-5 nesėkmingi bandymai iki blokavimo

    • 15-30 min. pirmo blokavimo trukmė

    • Ilgesnis blokavimas po kelių pakartotinių bandymų

  2. Įtraukite savo IP adresą į leidžiamųjų sąrašą (allowlist).

  3. Įjunkite pranešimus administratoriui.

5. All-In-One Security AIOS

Tai platus saugumo įrankių rinkinys pradedantiesiems ir pažengusiems naudotojams.

Pagrindinės funkcijos:

  • Login apsauga

  • Dviejų lygių autorizacija (2FA)

  • Failų ir duomenų bazės apsauga

  • Failų pakeitimų stebėjimas

  • Ugniasienės (Firewall) taisyklės

  • Spam prevencija

  • Veiksmų istorija (Audit log)

  • Saugumo balo sistema

  • Baziniai, vidutiniai ir pažangūs nustatymai

Rekomenduojami veiksmai:

  1. Atidarykite WP Security meniu.

  2. Peržiūrėkite saugumo balą.

  3. Pradėkite nuo Basic lygio nustatymų.

  4. Įjunkite login bandymų ribojimą.

  5. Įjunkite failų pakeitimų stebėjimą.

  6. Vėliau atsargiai įjunkite firewall ir .htaccess taisykles.

Pastaba: prieš įjungiant ugniasienės (firewall) arba .htaccess taisykles, rekomenduojama sugeneruoti svetainės atsarginę kopiją.

Daugiau pamokų, susijusių su "Wordpress" turinio valdymo sistema ir jos administravimu, galite rasti mūsų pagalbus puslapyje, nuorodoje (Svetainių kūrimas -> Wordpress):

Ar gavote atsakymą į savo klausimą?