10 个 WordPress 安全技巧:保护网站免受攻击

10 个 WordPress 安全技巧:保护网站免受攻击

大约每年有 470 万 WordPress 网站被黑,约每 30 天有 13,000 个 WordPress 博客被黑。由于 WordPress 是最流行的 CMS,黑客也瞄准它,寻找网站漏洞和缝隙利用。如果你是网站主,网站安全应该在你的优先列表。

幸运的是,有几个 WordPress 安全技巧和最佳实践保护网站不被黑,至少能最小化风险,免受安全漏洞、病毒感染、攻击等的困扰。今天这篇文章,我带你完成 10 个保护网站的 WordPress 安全技巧和实践。

1. 使用 HTTPS/SSL

保护网站的第一件事是安装 SSL 证书。SSL(安全套接层)证书让你的网站运行在 HTTPS 协议上。这让网站建立安全连接、加密数据传输直到到达目的地再解密。如果你想运营在线业务,SSL 证书必不可少。如果你处理敏感用户信息(网站用户支付详情、密码和用户名),它们更重要。你可以用免费 Let’s Encrypt SSL 证书用于个人和小企业博客。它免费,许多主机商会自动安装和启用。

不过,如果你需要中大型企业、电商网站和其他处理用户数据的业务更安全的互联网连接,考虑购买 EV(扩展验证)SSL 证书。EV SSL 是最安全、最广泛的安全层。Namecheap 有更多关于三种可用 SSL 证书类型的详情。

2. 选择信誉良好的 Web 主机

虽然有很多方法保护 WordPress 网站免受黑客和其他安全威胁,好的可靠 Web 主机可以帮助最小化风险。好 Web 主机提供最先进 Web 托管安全功能,确保平台托管的网站尽可能安全。这帮你少担心网站安全、多专注业务端。如果你的 WordPress 网站托管在安全服务器,你已受益于本页列出的许多 WordPress 安全技巧。

比如,好 Web 主机提供服务器级防火墙,保护和屏蔽网站免受恶意和机器人流量。这自动阻止垃圾或自动流量到达网站。除了这个功能,你的 Web 主机最低限度应提供的其他显著安全功能包括:

  • 一键 SSL 证书安装;
  • 暴力破解攻击自动防御保护;
  • 服务器级一致定期安全补丁,保持健康安全托管环境;
  • 开箱 3 层和 4 层 DDoS 防护;
  • 网站漏洞扫描器;
  • WordPress 核心、主题和插件自动更新。

有了这些功能,你安全方面少担心、运营业务多做事。我测试过几个 Web 主机;以下是我推荐的。这些 Web 主机服务不同受众和业务类别。所以,我列出了哪个 Web 主机最适合各种使用场景。

  • Cloudways:最适合成长型企业、电商商店、开发者、代理商和需要高性能、速度和 Web 安全的企业级业务;
  • WP Engine:完全托管 WordPress 托管,适合要求高质量托管服务和功能的成熟企业。不适合低预算个人创业者;
  • Pressable:WordPress 创造者 Automattic 的 100% 托管主机。适合高度需要可扩展托管服务的成长型小企业主;
  • Namecheap:最适合低预算个人博客、联盟营销人员和小企业;
  • Hostinger:实惠 Web 主机,很难得功能和优秀安全功能。

3. 保持定期最新备份

定期网站备份必不可少,在安全漏洞、病毒感染或意外破坏网站(停止正常功能)时可以派上用场。一些困难情况(网站因文件损坏或其他原因不如预期运行)下,修复问题最简单方式是重新安装最近网站备份。这让你回到过去、把整个网站恢复到一切正常工作的点。

一些 Web 主机不提供自动定期备份;你每次想保留网站最近副本时必须手动数据库备份。如果你想在突然网站灾难中保持安全保护,这不是理想选项。CloudwaysPressableWP Engine 等 Web 主机自动每日备份网站。你不需要手动启动备份;它每日运行。你可以一键恢复任何备份。

Cloudways 备份和恢复功能

你可以手动运行备份向导更改网站或保留特定版本。Cloudways 还让你备份部署在单台服务器的所有网站或应用,需要时一键恢复。如果你的 Web 主机不提供自动每日备份,Jetpack VaultPress Backup 是好选项。这个插件在你做任何更改时备份整个网站,即使只是批准评论。插件的好处是异地备份,意味着即使网站崩溃或被黑,你仍可以访问备份数据。

4. 始终保持主题和插件更新

保持网站插件和主题更新看起来像是保护 WordPress 网站的简单技巧,但它是确保黑客没有任何机会利用其安全的最有效方式之一。当你不定期更新插件和主题时,你给黑客更多时间研究网站的安全漏洞和弱点。最糟情况是你用各自开发者几个月或几年没更新的插件和主题。

BBpress 等插件已经整整两年没更新。不建议使用这样的插件,因为不保证与当前 WordPress 发布和版本兼容。

BBPress WordPress 插件最后更新日期

另外,这样的插件是黑客测试技能、找任何使用插件网站漏洞的好场所。如果黑客能通过糟糕 WordPress 插件访问网站,他们会控制数百或数千个使用相同插件的其他网站。所以,始终使用开发者定期更新和维护的插件和主题。在 WordPress 打开自动更新是确保 WordPress 插件始终与开发者核心发布、bug 修复和功能增强同步的好方式。进入已安装插件,为每个插件单独打开自动更新。这样开发者发布新功能或安全修复时插件自动更新。

带自动更新功能的 WordPress 插件列表

5. 安装 WordPress 安全插件

WordPress 生态的美之一是其插件阵列。写这篇文章时,有超过 60,000 个 WordPress 插件(免费和付费)。你会找到不同功能和特性的插件。根据网站设置和安全需求,WordPress 有安全插件用于:

一些热门 WordPress 安全插件包括 WordfenceSucuri、Login Lockdown、Jetpack Security 等。你可以用 Wordfence 等执行上述多个功能的插件。这节省时间、减少安装插件数量。另一个好选项是 Jetpack Security 插件。这个插件也是一体化安全工具。它内置几个功能,包括我上面提到的。

6. 扫描 WordPress 恶意软件

如果你怀疑网站被病毒或恶意软件影响,可以用 Jetpack Scan、Wordfence Security 和 Sucuri Security 运行深度扫描。

显示 Jetpack Security 插件的 WordPress 插件列表界面

这些插件扫描网站、检查文件、主题和插件是否有恶意软件感染。如果网站有问题,插件会提醒你。Jetpack Scan 和 Analytics 等插件在后台工作;你不会注意到它们。它们不影响网站性能,只在发现可疑时报告。另外,插件还提供一键修复问题的建议。通过主动检测影响网站的恶意软件和病毒,你可以阻止或防止进一步损害。影响最小化,恶意软件和病毒感染会罕见。

7. 更改 WordPress 登录 URL

默认情况下,WordPress 管理员登录 URL 是 https://yoursitename.com/wp-login.php。即使新手黑客也容易猜测、尝试几个登录凭据强行进入你的 WordPress 后台。你可以更改默认 URL,让任何未授权的人难以或几乎不可能登录网站。有两种方式更改 WordPress 管理员登录页面:手动或插件。如果你不习惯编辑主题文件代码,最简单选项是用 SeedProdWPS Hide Login 等插件。

SeedProd,你可以用预制登录页面模板之一创建可定制 WordPress 登录页面。这更容易定制和添加背景设计、表单、内容等。完成后,一键发布。查看这个综合指南,学习用 SeedProd 插件更改管理员登录 URL。

8. 限制登录尝试

保护网站免受暴力破解的另一个有用方式是在登录页面限制任何人的登录尝试次数。这是对抗暴力破解和未授权登录尝试的非常有效 WordPress 安全实践。有几个插件可用;两个热门选项是 Login Lockdown 插件Limit Login Attempts Reloaded。这些插件检测到特定时期内同一 IP 范围多次失败登录尝试时自动停用登录页面。严重情况下,插件可能完全阻止该 IP 地址访问登录页面。

5 分钟内 3 次失败登录尝试后,Login Lockdown 插件会注销用户 1 小时。你可以从后台更改这个设置,甚至允许插件阻止列表中的 IP 地址。限制可疑 WordPress 登录尝试的另一个扎实选项是 Jetpack 暴力破解防护功能,Jetpack 插件免费提供。

Jetpack 暴力破解防护功能

你可以从 WordPress 后台打开它:进入 Jetpack > 设置 > 暴力破解防护,打开开关。这会限制或阻止机器人和黑客用随机用户名和密码尝试登录网站。

9. 自动更新 WordPress 核心软件

WordPress 博客软件背后的公司 Automattic 每年对 WordPress 核心软件做几项更改。这些更新解决安全问题、bug、稳定性、功能增强和主要 WordPress 更新。这些更新发布时自动推送到每个 WordPress 博客。更新可用时不尽快更新网站可能让博客暴露于安全漏洞。它还可能影响性能和与其他 WordPress 产品(如插件和主题)的兼容性。你可以从后台 > 仪表盘 > 更新为 WordPress 核心打开自动更新。这确保网站在可用时自动更新。

WordPress 更新仪表盘

10. 使用双因素认证

WordPress 像任何其他网站一样要求用户名和密码登录。凭据强的话,任何人很难访问你的网站。不过,你可以用双因素认证(2FA)进一步加强账户登录详情安全。2FA 让网站要求额外验证方法完成登录过程。这个额外过程可以是一次性密码(OTP)发送到邮箱、短信或手机号。这让未授权用户极难登录网站,因为他们无法访问你的邮箱或移动设备。WordPress 有内置功能允许用户用 WordPress.com 账户或 2FA 登录。

你可以通过进入 Jetpack > 设置、向下滚动到 WordPress.com 登录区域启用这个功能。然后启用两个选项允许功能。

带 wordpress.com 登录访问的 Jetpack 2FA 功能

从现在起,任何请求登录网站的人都必须输入额外验证方法。

总结

保护 WordPress 网站免受黑客、恶意流量、感染和攻击不应该是单调或全职工作。用正确 Web 主机和插件、照上面这些 WordPress 安全技巧去做,你可以自动化许多步骤、安心专注运营业务。你不需要在这些任务上花宝贵时间,所以安装 Jetpack Security、Wordfence 和 Login Lockdown 等插件很重要。

CloudwaysMochaHostPressableWP Engine 等 Web 主机也提供托管安全功能。这些功能在服务器级保护网站、在到达网站前阻止大多数攻击或可疑流量。你的 Web 主机解决保护网站一半的战斗。

常见问题解答(FAQ)

小网站也需要 SSL 证书吗?

需要,而且现在算是基本配置。SSL 让网站运行在 HTTPS 上,加密传输数据,保护用户的密码和支付信息。个人博客或小企业用免费的 Let’s Encrypt 证书就够,很多主机会自动安装;处理敏感数据的业务再考虑 EV 证书。

为什么一定要保持主题和插件更新?

不更新的插件和主题等于把漏洞敞给黑客。像一些两年没更新的插件,开发者早就放弃了维护,黑客专门研究这类插件的漏洞,一旦攻破还可能连累使用同一插件的成百上千个网站。在后台给每个插件单独打开自动更新是最省心的办法。

免费安全插件够用吗?

够用。Wordfence、Sucuri、Login Lockdown 这些热门免费插件就覆盖了恶意软件扫描、垃圾防护、限制登录尝试等功能。Jetpack Security 也是一体化方案,一个插件能管好几件事,省得装一大堆插件。

网站被黑了,最快能做什么?

先用 Jetpack Scan、Wordfence 或 Sucuri 跑一次深度扫描,检查文件和插件有没有感染,插件会提醒你并给出一键修复建议。平时保持定期备份,出事时直接恢复最近的备份,比手动排查快得多。

改登录 URL 和限制登录尝试,二选一行不行?

两个都做效果最好,因为它们防的不是同一件事。改登录 URL(用 WPS Hide Login 或 SeedProd 之类)让黑客找不到登录入口,限制登录尝试(Login Lockdown 等)则防暴力破解。默认的 wp-login.php 谁都猜得到,两个都安排上更稳妥。

双因素认证真的有必要吗?

很有必要,尤其你有多个管理员或处理敏感数据时。2FA 在密码之外多要一次验证,比如发到邮箱或手机的验证码,黑客光有密码也进不来。通过 Jetpack 的 WordPress.com 登录功能就能启用,几分钟搞定。

从一个具体问题开始

浏览 213 篇中文 WordPress 指南,找到可以立刻执行的答案。

浏览全部教程 →