Применимо к: все тарифы.
Перед началом: вам понадобятся данные для входа в админ-панель WordPress и доступ в личный кабинет на my.maxinodes.com. Большинство шагов выполняется прямо в WordPress; защита на уровне платформы (ModSecurity с набором правил OWASP, серверное сканирование на вредоносный код, изоляция CageFS) уже включена для вас.
Большинство взломов WordPress сводятся к слабому паролю, устаревшему плагину или избытку неиспользуемого ПО на сайте. Устраните эти три проблемы — и вы закроете дверь перед подавляющим большинством атак. Вот как защитить ваш сайт на Maxinodes.
1. Используйте надёжные пароли и включите 2FA
Ваша учётная запись администратора — это главная цель злоумышленников, поэтому усложните им задачу.
- В панели управления WordPress откройте Пользователи -> Профиль и задайте длинный уникальный пароль (используйте кнопку Создать пароль).
- Избегайте имени пользователя
admin. Если оно у вас есть, создайте новую учётную запись администратора с другим именем, войдите под ней, а затем удалите старую учётную записьadmin(переназначив её записи на нового пользователя). - Установите надёжный плагин двухфакторной аутентификации (2FA) и включите его для каждого администратора. После этого для входа потребуется пароль и одноразовый код из приложения-аутентификатора.
- Ограничьте число неудачных попыток входа с помощью плагина безопасности или лимита входов, чтобы боты не могли бесконечно подбирать пароль.
Результат: даже если кто-то узнает ваш пароль, без второго фактора он всё равно не сможет войти.
Защитите также вход в личный кабинет и cPanel — оба поддерживают 2FA. Для личного кабинета включите её в меню учётной записи/профиля (вверху справа) на my.maxinodes.com.
2. Обновляйте ядро, плагины и темы
Устаревшее ПО — самая частая причина взлома сайтов. Обновления обычно содержат исправления безопасности, поэтому устанавливайте их без промедления.
- В WordPress откройте Консоль -> Обновления и установите все ожидающие обновления ядра, плагинов и тем.
- Включите автоматические обновления для плагинов и тем, которым вы доверяете (у каждого плагина есть ссылка Включить автообновления в разделе Плагины -> Установленные плагины).
- Сделайте резервную копию перед любым крупным обновлением, чтобы можно было откатиться, если что-то сломается, — см. Как создать резервную копию и восстановить WordPress.
Тарифы Managed: обновления и установка патчей под ключ входят в обслуживание, поэтому мы помогаем поддерживать всё в актуальном состоянии за вас. Тарифы Self-Managed — с самостоятельным управлением: обновление WordPress лежит на вас.
3. Используйте меньше плагинов (и удаляйте то, чем не пользуетесь)
Каждый плагин и тема — это дополнительный код, который может содержать уязвимость, поэтому чем меньше их у вас, тем меньше поверхность для атаки — и тем легче ваш сайт укладывается в лимиты ресурсов CloudLinux вашего тарифа.
- Откройте Плагины -> Установленные плагины и удалите (а не просто деактивируйте) всё, чем вы больше не пользуетесь. Деактивированные плагины по-прежнему хранят код на диске.
- То же самое сделайте в разделе Внешний вид -> Темы — оставьте одну активную тему плюс одну стандартную запасную, а остальные удалите.
- Устанавливайте плагины и темы только из официального каталога WordPress.org или у проверенного коммерческого поставщика. Никогда не устанавливайте «взломанные» (nulled) или пиратские премиум-плагины — они частый источник вредоносного ПО.
Результат: компактная установка работает быстрее, её проще держать в актуальном состоянии, и она оставляет злоумышленникам гораздо меньше точек для атаки.
4. Доверьте основную работу защите на уровне сервера
На каждом узле Maxinodes работает набор защитных механизмов, включённых всегда, — их не нужно ни устанавливать, ни настраивать:
- ModSecurity с набором правил OWASP Core Rule Set отсекает распространённые шаблоны атак (SQL-инъекции, XSS, обход каталогов) на уровне веб-сервера, ещё до того, как запрос дойдёт до WordPress.
- Серверное сканирование на вредоносный код следит за файлами аккаунтов и сообщает обо всём вредоносном нашей команде. Это сканирование запускаем мы, а не вы из cPanel, и оно сообщает, а не лечит, — поэтому, если что-то нашлось, уборка всё равно ложится на вас (или на нас, если у вас Managed).
- CageFS изолирует ваш аккаунт от всех остальных аккаунтов на сервере, а cPHulk блокирует подбор паролей к cPanel, FTP и SSH.
- AutoSSL автоматически выпускает и обновляет бесплатный сертификат Let's Encrypt, поэтому ваш сайт может отдаваться по HTTPS — см. Бесплатный SSL (AutoSSL) и как принудительно включить HTTPS.
Один пробел закрывайте сами: cPHulk защищает входы сервера, а не /wp-login.php. Для админки WordPress используйте плагин с ограничением попыток входа или 2FA, как в пункте 1 выше.
Если вы подозреваете, что ваш сайт был взломан (неожиданные перенаправления, спам-страницы, предупреждения от Google), свяжитесь с нами, указав ваш домен и подробности, чтобы мы могли разобраться, — см. Как Maxinodes защищает ваш сайт.
5. Ещё несколько быстрых улучшений
- Отправляйте письма WordPress через ваш настоящий почтовый ящик. Мы не размещаем почтовые ящики на хостинг-сервере, поэтому используйте SMTP-плагин, настроенный на вашу Бизнес-почту (Microsoft 365 или Google Workspace), а не на локальный сервер. См. Как работает почта в Maxinodes.
- Делайте собственные резервные копии. Тарифы Self-Managed включают резервные копии с самостоятельным восстановлением через JetBackup в cPanel; на тарифах Managed создаются ежедневные резервные копии вне нашей площадки с хранением 30 дней. В любом случае держите независимую копию всего, что вы не можете позволить себе потерять.
- Используйте встроенные инструменты cPanel. В разделе Безопасность в cPanel вы найдёте IP Blocker, Hotlink Protection и Leech Protection для дополнительного контроля.
Решение проблем по этой задаче
-
Плагин 2FA заблокировал мне вход. Временно отключите плагин, переименовав его папку в cPanel -> Файлы -> Диспетчер файлов (в каталоге
wp-content/plugins), затем войдите и настройте его заново. - Обновление сломало мой сайт (белый экран). Восстановите из резервной копии или деактивируйте проблемный плагин — см. Как исправить белый экран смерти WordPress.
- Плагин безопасности потребляет слишком много ресурсов. Тяжёлые сканеры могут вывести вас за лимиты CloudLinux. Снизьте частоту его сканирований — мы и так сканируем файлы на вредоносный код на уровне сервера. См. Что такое лимиты ресурсов CloudLinux (LVE).
Комментарии
0 комментариев
Войдите в службу, чтобы оставить комментарий.