Применимо к: все тарифы.
Перед началом: вам понадобятся данные для входа в админ-панель WordPress и доступ в личный кабинет на my.maxinodes.com. Большинство шагов выполняется прямо в WordPress; защита на уровне платформы (ModSecurity с набором правил OWASP, серверное сканирование на вредоносный код, изоляция CageFS) уже включена для вас.
Большинство взломов WordPress сводятся к слабому паролю, устаревшему плагину или избытку неиспользуемого ПО на сайте. Устраните эти три проблемы — и вы закроете дверь перед подавляющим большинством атак. Вот как защитить ваш сайт на Maxinodes.
1. Используйте надёжные пароли и включите 2FA
Ваша учётная запись администратора — это главная цель злоумышленников, поэтому усложните им задачу.
- В панели управления WordPress откройте Пользователи -> Профиль и задайте длинный уникальный пароль (используйте кнопку Создать пароль).
- Избегайте имени пользователя
admin. Если оно у вас есть, создайте новую учётную запись администратора с другим именем, войдите под ней, а затем удалите старую учётную записьadmin(переназначив её записи на нового пользователя). - Установите надёжный плагин двухфакторной аутентификации (2FA) и включите его для каждого администратора. После этого для входа потребуется пароль и одноразовый код из приложения-аутентификатора.
- Ограничьте число неудачных попыток входа с помощью плагина безопасности или лимита входов, чтобы боты не могли бесконечно подбирать пароль.
Результат: даже если кто-то узнает ваш пароль, без второго фактора он всё равно не сможет войти.
Защитите также вход в личный кабинет и cPanel — оба поддерживают 2FA. Для личного кабинета включите её в меню учётной записи/профиля (вверху справа) на my.maxinodes.com.
2. Обновляйте ядро, плагины и темы
Устаревшее ПО — самая частая причина взлома сайтов. Обновления обычно содержат исправления безопасности, поэтому устанавливайте их без промедления.
- В WordPress откройте Консоль -> Обновления и установите все ожидающие обновления ядра, плагинов и тем.
- Включите автоматические обновления для плагинов и тем, которым вы доверяете (у каждого плагина есть ссылка Включить автообновления в разделе Плагины -> Установленные плагины).
- Сделайте резервную копию перед любым крупным обновлением, чтобы можно было откатиться, если что-то сломается, — см. Как создать резервную копию и восстановить WordPress.
Тарифы Managed: обновления и установка патчей под ключ входят в обслуживание, поэтому мы помогаем поддерживать всё в актуальном состоянии за вас. Тарифы Self-Managed — с самостоятельным управлением: обновление WordPress лежит на вас.
3. Используйте меньше плагинов (и удаляйте то, чем не пользуетесь)
Каждый плагин и тема — это дополнительный код, который может содержать уязвимость, поэтому чем меньше их у вас, тем меньше поверхность для атаки — и тем легче ваш сайт укладывается в лимиты ресурсов CloudLinux вашего тарифа.
- Откройте Плагины -> Установленные плагины и удалите (а не просто деактивируйте) всё, чем вы больше не пользуетесь. Деактивированные плагины по-прежнему хранят код на диске.
- То же самое сделайте в разделе Внешний вид -> Темы — оставьте одну активную тему плюс одну стандартную запасную, а остальные удалите.
- Устанавливайте плагины и темы только из официального каталога WordPress.org или у проверенного коммерческого поставщика. Никогда не устанавливайте «взломанные» (nulled) или пиратские премиум-плагины — они частый источник вредоносного ПО.
Результат: компактная установка работает быстрее, её проще держать в актуальном состоянии, и она оставляет злоумышленникам гораздо меньше точек для атаки.
4. Доверьте основную работу защите на уровне сервера
На каждом узле Maxinodes работает набор защитных механизмов, включённых всегда, — их не нужно ни устанавливать, ни настраивать:
- ModSecurity с набором правил OWASP Core Rule Set отсекает распространённые шаблоны атак (SQL-инъекции, XSS, обход каталогов) на уровне веб-сервера, ещё до того, как запрос дойдёт до WordPress.
- Серверное сканирование на вредоносный код следит за файлами аккаунтов и сообщает обо всём вредоносном нашей команде. Это сканирование запускаем мы, а не вы из cPanel, и оно сообщает, а не лечит, — поэтому, если что-то нашлось, уборка всё равно ложится на вас (или на нас, если у вас Managed).
- CageFS изолирует ваш аккаунт от всех остальных аккаунтов на сервере, а защита от подбора паролей закрывает от таких атак входы в cPanel, SSH и почту (IMAP, POP3, SMTP и веб-почту). После 10 неудачных попыток входа в почтовый ящик за 5 минут он блокируется на 5 минут.
- AutoSSL автоматически выпускает и обновляет бесплатный сертификат Let's Encrypt, поэтому ваш сайт может отдаваться по HTTPS — см. Бесплатный SSL (AutoSSL) и как принудительно включить HTTPS.
Один пробел закрывайте сами: эта защита охватывает входы сервера, а не /wp-login.php. Для админки WordPress используйте плагин с ограничением попыток входа или 2FA, как в пункте 1 выше. Кроме того, наш межсетевой экран может заблокировать IP-адрес, с которого раз за разом не удаётся войти в WordPress, — в том числе адрес вашего офиса, и пока блокировка действует, почтовые приложения из этой сети тоже не подключаются. См. Почтовое приложение не подключается или постоянно запрашивает пароль.
Если вы подозреваете, что ваш сайт был взломан (неожиданные перенаправления, спам-страницы, предупреждения от Google), свяжитесь с нами, указав ваш домен и подробности, чтобы мы могли разобраться, — см. Как Maxinodes защищает ваш сайт.
5. Ещё несколько быстрых улучшений
-
Отправляйте письма WordPress через настоящий почтовый ящик. Настройте SMTP-плагин так, чтобы он отправлял письма через почтовый ящик на вашем тарифе (сервер
mail.yourdomain.com, порт 465 или 587) или через вашу Бизнес-почту (Microsoft 365 или Google Workspace) — для неё в плагине есть вариант для Microsoft или Google. Так письма сайта будут уходить с настоящего адреса на вашем домене. См. Как отправлять письма из WordPress и других приложений. - Делайте собственные резервные копии. Тарифы Self-Managed включают резервные копии с самостоятельным восстановлением через JetBackup в cPanel; на тарифах Managed создаются ежедневные резервные копии вне нашей площадки с хранением 30 дней. В любом случае держите независимую копию всего, что вы не можете позволить себе потерять.
- Используйте встроенные инструменты cPanel. В разделе Безопасность в cPanel вы найдёте IP Blocker, Hotlink Protection и Leech Protection для дополнительного контроля.
Решение проблем по этой задаче
-
Плагин 2FA заблокировал мне вход. Временно отключите плагин, переименовав его папку в cPanel -> Файлы -> Диспетчер файлов (в каталоге
wp-content/plugins), затем войдите и настройте его заново. - Обновление сломало мой сайт (белый экран). Восстановите из резервной копии или деактивируйте проблемный плагин — см. Как исправить белый экран смерти WordPress.
- Плагин безопасности потребляет слишком много ресурсов. Тяжёлые сканеры могут вывести вас за лимиты CloudLinux. Снизьте частоту его сканирований — мы и так сканируем файлы на вредоносный код на уровне сервера. См. Что такое лимиты ресурсов CloudLinux (LVE).
Комментарии
0 комментариев
Войдите в службу, чтобы оставить комментарий.