- Настройка плагина All In One WP Security
- Как выглядит All In One WP Security плагин WordPress
- Шаг 1 Вкладка → Панель управления
- Security points breakdown
- Critical Feature Status
- Шаг 2 Настройки → Общие настройки
- Видео: настройка плагина All In One WP Security
- Дополнительная информация:
- All In One WP Security — настройка безопасности
- Настройка All In One WP Security & Firewall
- Панель управления
- Настройки
- Администраторы
- Авторизация
- Регистрация пользователей
- База данных
- Файловая система
- WHOIS поиск
- Чёрный список
- Файерволл
- Защита от брутфорс атак
- Защита от СПАМА
- Сканнер
- Режим обслуживания
- Разное
- Выводы
Настройка плагина All In One WP Security
Сразу, послe создания сайта WordPress, нужна установка и настройка плагина All In One WP Security . Потому что безопасность и защита ресурса — это первостепенная задача. Из предыдущей статьи можно узнать, какие плагины должны быть на каждом сайте вообще. Из всех их первым активируют Security — охранника. Важно правильно его настроить, чтобы не заблокировать самих себя.
Как устанавливать и скачивать плагины рассказывать не буду, это вы уже должны хорошо знать. Единственное, чтобы не спутали искомый модуль с другими аналогичными расширениями, покажу его скриншот.
Как выглядит All In One WP Security
плагин WordPress
После активации отображается в админпанели, как WP Security , имея длинный список настроек.
Почему предпочтение отдано именно этому устройству, частично объяснено в ролике. От себя добавлю: пусть не смущают более популярные инструменты защиты, например, который на картинке находится справа. Выбор определен по следующим параметрам:
- Простота настроек.
- Перевод подсказок.
- WP Security рекомендуют продвинутые вебмастера.
- Плагин имеет наглядные настройки.
- Многофункционален и информативен.
- Оказывает минимальную нагрузку на ресурс, что устраивает большинство пользователей.
Чем больше наберете очков, тем лучше, но будьте осторожны, не создайте дополнительных трудностей для себя, как администратора сайта.
Шаг 1
Вкладка → Панель управления
Security Strength Meter — инструмент, отображающий количество, набранных баллов. Это индикатор уровня защиты ресурса.
На картинке видно, что максимальное число – 505. У меня набрано – 210, этого маловато. После настроек попробую немного увеличить показатели, хотя бы до 240 – 260.
Security points breakdown
Security points breakdown — это в изуальное отображение Аварийных точек безопасности. Здесь можно увидеть параметры, которые имеют недостаточную защиту: повреждение, уязвимость.
Учитывайте, что использовать защиту «на полную катушку» не надо. Иначе сами не сможете работать или создадите препятствия, для каких-то плагинов, функций, которые нужны. К тому же это затруднит процесс оптимизации, изменения файлов через ftp и пр. Поэтому набирайте баллы, но без фанатизма.
Critical Feature Status
На этой вкладке есть подсказки, поэтому понятно, что указанные параметры – самые важные. Для эффективной защиты желательно, чтобы они были включены. Это можно сделать, как в этом окне, так и в настройках, которые будут показаны в ролике.
Далее идут окошки с ознакомительной информацией, где увидите, есть ли заблокированные IP , то есть, спамные сообщения. Кто и когда входил в админпанель. Так же есть возможность сообщить поисковым роботам, что сайт на обслуживании. Эта опция нужна, если не хотите, чтобы в период внесения изменений, его индексировали.
Остальные вкладки Панели управления (Информация о системе, Заблокированные IP , Логи AIOWPS – просмотр журналов) носят чисто информационный характер, где вы можете увидеть параметры сайта, какие версии модулей используются и т. п.
Шаг 2
Настройки → Общие настройки
Сразу поясню насчет создания резервных копий. Если не уверены в своих силах, лучше сделать бекапы, которые предлагают. Безопасность превыше всего. С подобными плагинами легко заблокировать самих себя. Одно дело, когда настраивает опытный мастер, он исправит баги, если они появятся. Другое – новичок, для которого настройки — это темный лес.
Нажав на ссылку, копии будут у вас на ПК. Если вдруг не сможете попасть в админпанель (тьфу, тьфу, тьфу…), придется воспользоваться ftp -менеджером или восстанавливать файлы на хостинге. Обратите внимание на подсказки, как это сделать. Запишите, в какой файл вносятся изменения, где его найти (путь), чтобы, в случае чего, могли вернуться к прежнему состоянию.
Интернет – вещь непредсказуемая, случиться может всякое и с кем угодно. Предупреждая о возможности блокировки самих себя, попалась на ту же удочку. Правда, неожиданно нашла очень простой выход, который выручит, если произойдет что-то подобное. Читайте, что делать в этой ситуации. Как оказалось: ничего страшного в этом нет.
Видео: настройка плагина All In One WP Security
Дополнительная информация:
Версия плагина в ролике немного устаревшая, но настройки актуальны для обновленного варианта. Единственное отличие – добавлено несколько опций. Если не понимаете, не трогайте их вовсе. О некоторых дополнениях читайте ниже:
Настройки → Импорт/Экспорт. Это восстановление журналов, которые удаляются при обновлении плагина. Если вы включали опцию ведения журналов (настройки), и записи вам нужны, то можете их импортировать или экспортировать из имеющегося файла. У меня эта опция отключена, поэтому здесь делать нечего.
Настройки → Расширенные настройки. IP Retrieval Settings – это настройка поиска IP посетителя, скрывающего этот параметр. Пригодится для продвинутых пользователей. Мне пока это не нужно.
Регистрация пользователя → CAPTCHA . Если при регистрации пользователя на сайте, например, чтобы оставить комментарий, необходимо зарегистрироваться, то капча – это дополнительный вид защиты от (атакующих) роботов. Нужна функция или нет, решайте сами, но учитывайте, что это влияет на скорость загрузки сайта.
Регистрация пользователя → ловушка регистрации . Если вместо человека, заполнять регистрационные данные будет робот, система его распознает и заблокирует. Бот вписывает все данные, в том числе и поля-ловушки, которые людям не видны.
Заключение: Думаю, что основные настройки плагина All In One WP Security сделаны . Если считаете, что этого недостаточно, используйте дополнительные возможности, но трижды подумайте включать их или нет. Удачи, надеюсь теперь ваш сайт находится под надежной защитой.
Источник
All In One WP Security — настройка безопасности
Доброго дня всем читателям, обсудим сегодня еще раз вопрос безопасности сайта на WordPress. Но не абстрактно, а на примере настройки отличного плагина All In One WP Security & Firewall который я вполне успешно использую на ряде своих сайтов и могу смело порекомендовать вам.
All In One WP Security & Firewall относится к числу универсальных защитников WordPress о которых вы можете почитать здесь. Этакий «гвардеец на все руки» и в принципе, осуществляет комплексную защиту по очень многим параметрам. У плагина хороший рейтинг пользователей и он совершенно бесплатен.
Одно из важных достоинств в том, что All In One WP Security & Firewall прекрасно переведен на русский язык и освоение всех его особенностей не представляет труда для тех кто не слишком хорошо изучал иностранные языки в школе. Перевод полный — то есть не только основных функций, но почти всех подсказок к ним. Именно они дадут вам полное представление и понимание необходимости и важности тех или иных настроек.
Структурно плагин состоит из нескольких десятков опций, которые вы вольны задействовать или оставить выключенными. Включение тех или иных опций отображается в специальных флажках. Там же виден приоритет данной опции.
Целью данной статьи я ставлю не столько перечисление настроек (их вы и так сможете легко увидеть, изучить и понять), а своё видение того, что стоит включать, а чем можно по тем или иным причинам, пренебречь. Приступим.
Настройка All In One WP Security & Firewall
Панель управления
- Информационные виджеты с наглядным индикатором защиты, диаграмма всех очков защиты, показ активных сессий и заблокированных IP. Особое внимание стоит уделить виджету — Текущий статус самых важных функций. Тут вы можете сразу, не углубляясь в настройки включить самые важные элементы защиты.
- Информация о системе. Выводится инфо о сайте, версии PHP и всех установленных плагинах. Таб — Заблокированные IP адреса и таб с логами плагина. В начале в этих табах у вас разумеется всё будет пусто.
- Табы — Заблокированные IP и логи. Тут ничего настраивать не надо.
Настройки
- Табы с общими настройками. Ничего не настраивается, но зато можно сразу сделать резервные копии .htaccess, базы данных и wp-config.php. Тут же можно одним махом вырубить все настройки если что-то пошло не так и появились проблемы.
- WP мета информация. Включаем.
Администраторы
- Пользовательское имя WP. Если ваш логин не Admin, то все в порядке. В противном случае — надо обязательно его поменять. Это реально важная «фишка». Если в дальнейшем вы укажите, что бы вам на почту приходили уведомления о временно заблокированных пользователях которые пытались войти с логином Admin — будете неприятно удивлены. У меня это как минимум по 2-5 писем в сутки (см. Блокировка авторизаций).
- Отображаемое имя. Показывает всех зарегистрированных пользователей у кого логин совпадает с именем (ником). Если у вас нет никого кроме вас — список будет пустой. Если есть пользователи, можете заняться исправлением ников. Не слишком важная функция — можно не трогать.
- Пароль. Занятный инструмент который визуально покажет вам надежность любого пароля. Судя по нему имеет смысл задавать сложные пароли длинной не менее 10 знаков.
Авторизация
- Блокировка авторизаций. Полезная функция от подбора паролей. Обязательно включите и настройте на свой вкус параметры или оставьте как есть по умолчанию. Рекомендую, по крайней мере на время, включить уведомления о сработавших блокировках на емейл. Просто, что бы понять, насколько важна эта функция.
- Ошибочные авторизации. Тут статистика. Ничего не надо настраивать.
- Автоматическое разлогинивание пользователей. Не удобная для ваших пользователей штука и при этом дает мало очков безопасности. Можно не включать.
- Журнал активности и Активные сессии — информация и логи.
Регистрация пользователей
- Подтверждение вручную. В общем, вполне полезная функция если у вас на сайте не особо частые регистрации и если они вообще разрешены. Можно включить.
- Капча при регистрации. Устанавливает простую, цифровую капчу на форму регистрации. Мне, честно говоря, не понравилось как она работает. Я использую отдельную — Math Captcha. Вроде бы во всем похожа, но в отличии от встроенной, работает на порядок лучше. Решайте сами, что выбрать.
База данных
- Изменение префикса таблиц вашей базы данных. Стоит включить, но всё таки, советую обязательно сделать заранее бекап БД.
- Резервное копирование БД. Рекомендую включить. Обычно БД не занимают много места и лишним это не будет даже если вы используете еще какой то бекап для сайта.
Файловая система
- Доступ к файловой системе. Установите нужное значение для доступа к папкам в колонке Рекомендуемое действие так, что бы весь список стал зеленым.
- Редактирование фалов PHP. Можно включить запрет на редактирование из админки, если конечно, вы сами не правите файлы таким образом.
- WP доступ к файлам. Запрет доступа к readme.html, license.txt и wp-config-sample.php. Включаем.
- Системный журнал. Настройка формирование лога. Ничего не трогаем.
WHOIS поиск
- Ручная проверка IP адресов. Ничего не настраивается, да и работает почему-то не всегда.
Чёрный список
- Забанить пользователей. Включаем. Как вы понимаете, актуально только в случае если вы сами введете туда какие то IP адреса. Бывает полезно когда нужно быстро забанить очередного идиота хулиганящего в комментах.
Файерволл
- Базовые правила. Почитайте подсказки и включите обе галочки. Стоит перед этим сделать бекап своего файла .htaccess
- Дополнительные правила. Стоит включить все. Однако авторы плагина предупреждают о возможной несовместимости с некоторыми плагинами.
- Настройка 5G. Насколько я понял, включает некий дополнительный брандмаузер. Включайте. Проблем после включения данной опции я не замечал.
- Интернет роботы. По идее, блокирует ложных гугло роботов. Во избежании проблем с полезными роботами, я этот чекбокс на всякий случай, не включал.
- Предотвратить хотлинки. Что это такое — читайте в подсказке. Включаем.
- Отслеживание ошибок 404. Стоит включить, но время блокировки сделайте небольшим. Например, минут 5-10.
Защита от брутфорс атак
- Переименовать страницу логина. Опция полезная, но имейте ввиду, что может возникнуть проблема в том случае если вы разрешили регистрацию на сайте. Например, когда пользователь захочет восстановить потерянный пароль. В целом, стоит хорошенько потестировать после включения. К тому же, некоторые хостинг провайдеры используют эту защиту по умолчанию. Решайте по обстоятельствам.
- Защита от брутфорс-атак, основанная на использовании куки. Как и с предыдущим пунктом, настройка строго индивидуальна. Внимательно читайте подсказки и решайте сами.
- Капча на логин. Если все-таки используете встроенную капчу, то всё лучше всё включить.
- Белый список. Запретит доступ у логину всем кроме тех кто будет указан в списке. Для истинных маньяков, можно не включать.
- Бочка с мёдом. Читайте детально описание этой интересной функции в подсказке. Как мне кажется — можно смело включать.
Защита от СПАМА
- Спам в комментах. Капча в комментариях — включите если используете встроенную капчу. Блокировка спам роботов — помогите своему Акисмету бороться со спам роботами — включайте.
- Отслеживание IP. Можете тут вычислить самых активных спамеров и занести их в черный список.
- BuddyPress. Актуально если у вас стоит этот плагин социальной сети.
Сканнер
- Отслеживание любых изменений в файлах. Как мене кажется, больше предназначено для особо озабоченных, так как изменения в файлах непременно будут иногда происходить. Если хотите всё это постоянно отслеживать и контролировать — включайте.
- Сканирование от вредоносных программ. Платная функция — от 5$ в месяц.
Режим обслуживания
- Тут можно включить «режим обслуживания» для сайта и настроить внешний вид страницы с предупреждением для читателей. Дополнительно читайте вот здесь.
Разное
- Защита контента от копирования и вставки внутри фрейма. Включение этих никак прямо не влияет на защиту сайта.
Выводы
All In One WP Security мне в целом, вполне понравился и я его использую на некоторых сайтах. По моему, если не лучший, то уж точно — один из лучших подобных плагинов. Справедливости ради отмечу, что ни в коей мере не являюсь экспертом в вопросах безопасности. Всё вышеописанное только результат моего опыта использования и личного мнения. Так что, если у опытных читателей есть свои мысли по настройкам данного плагина или лучшие варианты альтернатив ему, прошу высказываться. На вкус цвет, как говорится…
Источник