المواقع الإلكترونية

أمان الموقع

The Security page collects every protection for a single site in one view: certificate status, malware scanning, vulnerability reports, login hardening, country filtering, hotlink protection, and an…

تجمع صفحة الأمان جميع الحماية لموقع واحد في عرض واحد: حالة الشهادة، ومسح البرامج الضارة، وتقارير الثغرات، وتقوية تسجيل الدخول، وتصفية البلدان، وحماية الربط المباشر، وقائمة حظر عناوين IP. يرشدك هذا الدليل عبر كل بطاقة وكيفية التعامل معها.

مكان وجود الأمان في KPanel

تعتمد طريقة الوصول إليه على نوع الموقع:

  1. سجل الدخول إلى KPanel.
  2. انقر فوق Websites في الشريط الجانبي الأيسر، ثم انقر فوق الموقع.
  3. بالنسبة لموقع WordPress أو WooCommerce، افتح WordPress، ثم Security. بالنسبة لموقع ثابت أو PHP أو Node.js أو Python أو Ruby، افتح Advanced، ثم Security.

يؤدي كلا المساران إلى /websites/<site-id>/security.

صفحة الأمان لموقع في KPanel

ملخص الحماية

في الأعلى، يوجد سطر واحد يوضح عدد الحماية النشطة لديك، مع حبة واحدة لكل فحص. الفحوصات هي شهادتك وحالة البرامج الضارة وحماية تسجيل الدخول والثغرات، وكل حبة تكون خضراء عند الصحة وكهرمانية عندما تحتاج إلى الانتباه.

استخدمه كاختبار سريع. إذا كانت كل الحبات خضراء، فلا يوجد شيء على هذه الصفحة تحتاج إلى القيام به اليوم.

شهادة SSL

تعرض بطاقة الشهادة الأيام المتبقية والموضوع والمُصدر وتاريخ انتهاء الصلاحية وكل نطاق تغطيه الشهادة. تتحول حبة الأيام المتبقية إلى كهرمانية ثم حمراء مع اقتراب انتهاء الصلاحية.

تتجدد الشهادات تلقائياً. الزر Renew now موجود للحالة التي فشل فيها التجديد التلقائي، عادة لأن DNS تغيرت أو أن نطاقاً واحداً على الشهادة لم يعد يتحلل إلى الموقع.

هناك مفتاحا تقوية أسفلهما:

HSTS يخبر المتصفحات باستخدام HTTPS دائماً للنطاق، مما يحمي من هجمات التنزل والتجريد.

يتم تذكر HSTS من قبل المتصفح لفترة طويلة ولا يمكن سحبه من الزائر الذي شاهده بالفعل. قم بتفعيله فقط بعد التأكد من أن كل جزء من الموقع، بما في ذلك كل نطاق فرعي تخدمه، يعمل بشكل صحيح عبر HTTPS. إن تفعيله على موقع يحتوي على محتوى HTTP مختلط سيؤدي إلى كسر الأشياء التي لا يمكنك إصلاحها عن بعد. انظر Fixing Mixed Content Warnings أولاً.

OCSP stapling يجعل عمليات TLS handshake أسرع وأكثر خصوصية من خلال جعل الخادم يوفر حالة إلغاء الشهادة بنفسه. لا يوجد أي سلبية لتركه قيد التشغيل.

بالنسبة للشهادات بشكل عام، انظر SSL Certificates.

مسح البرامج الضارة

تعمل الفحوصات تلقائياً كل ليلة. تعرض البطاقة نتيجة الفحص الأخير وسجل الفحص وزر Scan now للتشغيل حسب الطلب، والذي يقوم بالاستقصاء حتى ينتهي.

عندما يكون الموقع نظيفاً، تقول البطاقة ذلك مع عدد الملفات التي تم فحصها ووقت الإكمال.

عندما تكون الملفات مصابة، يتم إدراج كل ملف مع مساره واسم التهديد على خلفية حمراء. البعض منها موسوم Auto-quarantined، مما يعني أن الملف تم تحييده بالفعل لك. بالنسبة للبقية، يقوم زر Quarantine بنقل الملف بعيداً.

الحجر الصحي على ملف يزيله من موقعك. إذا كان الملف المصاب جزءاً شرعياً من موضوع أو مكون إضافي تم تعديله، فإن حجره الصحي قد يكسر الموقع. قم بعمل نسخة احتياطية قبل أن تضع أي شيء في الحجر الصحي، حتى يكون لديك طريقة للعودة. انظر Taking a Backup.

العثور على البرامج الضارة يعني أن شيئاً ما دخل. تنظيف الملفات هو نصف الوظيفة فقط: غير كلمات المرور، قم بتحديث كل شيء، واكتشف كيف دخل المهاجم، وإلا ستعود الأسبوع القادم.

الحجر الصحي التلقائي هو خطة استحقاقات مدرجة في Managed WordPress. في الخطط الأخرى، التكتشاف لا يزال يعمل وتقوم بالحجر الصحي يدويا.

مسح الثغرات

تسرد بطاقة الثغرات المسائل الأمنية المعروفة في WordPress الخاص بك والمواضيع والمكونات الإضافية، والتي يتم فحصها يومياً مقابل قاعدة بيانات CVE.

يعرض كل اكتشاف حبة الخطورة والمكون وإصداره ومعرف CVE حيث يوجد واحد والعنوان والإصدار الذي يتم إصلاحه فيه والوقت الذي تم رؤيته فيه أولاً. يخفي زر Dismiss الاكتشاف الذي قيمته وقبلت.

قم بتبديل resolved في رأس البطاقة لرؤية المشاكل التي تم إصلاحها، كل منها مع التاريخ الذي تم حله فيه.

السطر Fixed in هو الجزء القابل للتنفيذ: فإنه يخبرك بالإصدار الدقيق للتحديث إليه. تم إغلاق معظم الاكتشافات عن طريق تحديث المكون. انظر WordPress Updates.

مسح الثغرات هو استحقاق خطة مدرج في Managed WordPress. في الخطط الأخرى، تم استبدال البطاقة بلوحة تصف الميزة مع رابط للترقية.

حماية تسجيل الدخول من الهجمات الغاشمة

تراقب هذه البطاقة محاولات تسجيل الدخول ضد تسجيل دخول WordPress الخاص بك وتحظر المصادر التي تفشل بشكل متكرر. يتم حظر عنوان يحتوي على خمس محاولات فاشلة أو أكثر في عشر دقائق تلقائياً لمدة ساعة.

تعرض خمسة عدادات العناوين المحظورة حالياً والعناوين التي يتم مراقبتها ولكن لم يتم حظرها بعد والإجمالي المحظور منذ آخر إعادة تشغيل للخدمة والمجموع الفاشل محاولات وطلبات تسجيل الدخول الأخيرة. تم إدراج العناوين المحظورة حالياً أسفلها.

الأرقام العالية هنا طبيعية وليست علامة على أن أي شيء خاطئ. يتم فحص كل موقع WordPress عام باستمرار. ما يهم هو أن عدد الحظر آخذ في الارتفاع، مما يعني أن الحماية تعمل.

تقوية تسجيل الدخول هي استحقاق خطة مدرج في Managed WordPress. حيث لا تتوفر، لا تظهر البطاقة.

تصفية IP البلدان

تعرض بطاقة ملخصة ما إذا كانت تصفية البلدان نشطة وعدد البلدان التي يتم حظرها أو السماح بها. انقر فوق Configure لفتح منتقي البلدان الكامل.

تصفية البلدان عبارة عن مرشح خشن وليس حد. أي شخص على شبكة VPN يبدو أنه في مكان آخر. الدليل الكامل، بما في ذلك حارس السلامة حول وضع السماح فقط، موجود في Country Blocking for a Site.

حماية الربط المباشر

تمنع حماية الربط المباشر مواقع الويب الأخرى من دمج الصور والوسائط الخاصة بك مباشرة، مما قد يستهلك بخلاف ذلك النطاق الترددي الخاص بك لخدمة صفحة شخص آخر.

قم بتشغيله باستخدام Turn on. الزيارات المباشرة ومحركات البحث والصفحات الخاصة بك تستمر في العمل بشكل طبيعي.

بمجرد تشغيله يمكنك إضافة النطاقات المسموح بها واحداً تلو الآخر في النموذج example.com أو *.example.com. النطاقات الخاصة بك يُسمح بها دائماً تلقائياً، لذا فإن القائمة خاصة فقط لمواقع الشركاء التي تدمج بشكل شرعي الوسائط الخاصة بك. قم بإزالة إدخال مع الصليب الصغير بجانبه.

قائمة حظر IP

تحظر قائمة الحظر عناوين محددة أو نطاقات CIDR تماماً.

  1. أدخل عنوان IP أو نطاق CIDR.
  2. اختياري إضافة سبب، وهو يستحق القيام به حتى تعرف أنت المستقبلي السبب.
  3. انقر فوق Block.

يتم إدراج كل إدخال مع سببه وأيقونة سلة لإزالته.

هذه الأداة الدقيقة. عندما تعرف بالضبط أي عنوان يسبب مشكلة، قم بحظره هنا بدلاً من حظر البلد بأكملها.

تقوية PCI-DSS

في متاجر WooCommerce المدارة، تقدم بطاقة إضافية تقوية موجهة لجودة SAQ-A. تعرض أربعة فحوصات وما إذا كان كل واحد قيد الاستخدام حالياً:

  • محرر ملفات WordPress معطل.
  • يتم منع تعديلات الملفات من المسؤول.
  • يتم فرض SSL لجلسات المسؤول.
  • تم حظر XML-RPC على خادم الويب.

Apply all hardening يشغلهم، و Remove hardening يعكسهم.

يؤدي تعطيل تعديلات الملفات أيضاً إلى منع تثبيت أو تحديث المكونات الإضافية والمواضيع من داخل مسؤول WordPress. هذه هي النقطة، لكنها ستغير طريقة عملك. خطط لعملية التحديث الخاصة بك قبل تطبيقها. انظر WordPress Plugins.

تطبيق هذه الإعدادات هو خطوة مفيدة نحو PCI-DSS SAQ-A وليس شهادة. تحدد تدفق الدفع الخاص بك وممارساتك الخاصة أهليتك الفعلية.

روتين معقول

  • أسبوعياً: ألقِ نظرة على ملخص الحماية. تصرف فقط إذا كانت حبة كهرمانية.
  • عندما تظهر ثغرة: قم بتحديث المكون المسمى إلى الإصدار المدرج تحت Fixed in.
  • قبل أي تغيير محفوف بالمخاطر: قم بأخذ نسخة احتياطية.
  • في تحذير الشهادة: تحقق من أن DNS لا تزال تشير إلى الموقع، ثم استخدم Renew now.
  • بعد أي شك في الكسر: قم بتشغيل مسح برامج ضارة يدوي، وغير كل كلمة مرور، وقم بتحديث كل شيء.

الصفحات ذات الصلة

هل تحتاج إلى مساعدة إضافية؟

راسلنا على البريد الإلكتروني support@kapsulehost.com أو افتح محادثة في KPanel.

فتح KPanel
أمان الموقع