वेबसाइट
साइट सुरक्षा
The Security page collects every protection for a single site in one view: certificate status, malware scanning, vulnerability reports, login hardening, country filtering, hotlink protection, and an…
साइट सुरक्षा एकल साइट के लिए सभी सुरक्षा को एक दृश्य में एकत्रित करता है: प्रमाणपत्र स्थिति, मैलवेयर स्कैनिंग, कमजोरी रिपोर्ट, लॉगिन कठोरता, देश फ़िल्टरिंग, हॉटलिंक सुरक्षा और एक IP ब्लॉक सूची। यह गाइड प्रत्येक कार्ड और इसके साथ क्या करना है, इसके बारे में बताता है।
KPanel में सुरक्षा कहाँ रहती है
आप इस तक कैसे पहुँचते हैं यह इस बात पर निर्भर करता है कि साइट किस प्रकार की है:
- KPanel में साइन इन करें।
- बाएँ साइडबार में Websites पर क्लिक करें, फिर साइट पर क्लिक करें।
- WordPress या WooCommerce साइट के लिए, WordPress खोलें, फिर Security। स्टेटिक, PHP, Node.js, Python या Ruby साइट के लिए, Advanced खोलें, फिर Security।
दोनों मार्ग /websites/<site-id>/security पर पहुँचते हैं।

सुरक्षा सारांश
शीर्ष पर, एक एकल पंक्ति दिखाता है कि आपकी कितनी सुरक्षाएँ सक्रिय हैं, प्रति जाँच एक गोली के साथ। जाँचें आपके प्रमाणपत्र, मैलवेयर स्थिति, लॉगिन सुरक्षा और कमजोरियाँ हैं, और जब स्वस्थ हो तो प्रत्येक गोली हरी होती है और जब ध्यान की आवश्यकता हो तो सुनहरी होती है।
इसे एक नज़र की जाँच के रूप में उपयोग करें। यदि हर गोली हरी है, तो इस पृष्ठ पर आज आपकी कोई आवश्यकता नहीं है।
SSL प्रमाणपत्र
प्रमाणपत्र कार्ड शेष दिन, विषय, जारीकर्ता, समाप्ति तिथि और प्रमाणपत्र जो कवर करता है वह सभी डोमेन दिखाता है। शेष दिनों की गोली समाप्ति के करीब आने पर सुनहरी और फिर लाल हो जाती है।
प्रमाणपत्र स्वचालित रूप से नवीनीकृत होते हैं। Renew now बटन उस स्थिति के लिए है जहाँ स्वचालित नवीनीकरण विफल हो गया हो, आमतौर पर क्योंकि DNS बदल गया या प्रमाणपत्र पर एक डोमेन अब साइट को हल नहीं करता।
नीचे दो कठोरता स्विच हैं:
HSTS ब्राउज़र को डोमेन के लिए हमेशा HTTPS का उपयोग करने के लिए कहता है, जो डाउनग्रेड और स्ट्रिपिंग हमलों से रक्षा करता है।
HSTS को ब्राउज़र द्वारा लंबे समय तक याद रखा जाता है और उस आगंतुक से वापस नहीं लिया जा सकता जो पहले से ही इसे देख चुका है। इसे केवल तभी सक्षम करें जब आप निश्चित हों कि साइट का प्रत्येक भाग, प्रत्येक उप-डोमेन सहित जिसे आप सेवा देते हैं, HTTPS पर सही तरीके से काम करता है। मिश्रित HTTP सामग्री वाली साइट पर इसे सक्षम करने से चीजें टूट जाएँगी जिन्हें आप दूरस्थ रूप से ठीक नहीं कर सकते। पहले मिश्रित सामग्री चेतावनियों को ठीक करना देखें।
OCSP stapling TLS हैंडशेक को तेज़ और अधिक निजी बनाता है क्योंकि सर्वर स्वयं प्रमाणपत्र की प्रतिकार स्थिति की आपूर्ति करता है। इसे चालू रखने के लिए कोई नकारात्मक पहलू नहीं है।
प्रमाणपत्रों के सामान्य तौर पर, SSL प्रमाणपत्र देखें।
मैलवेयर स्कैन
स्कैन हर रात स्वचालित रूप से चलते हैं। कार्ड सबसे हाल के स्कैन का परिणाम, एक स्कैन इतिहास और एक ऑन-डिमांड रन के लिए Scan now बटन दिखाता है, जो समाप्त होने तक पूछता है।
जब साइट स्वच्छ हो, तो कार्ड स्कैन की गई फ़ाइलों की संख्या और पूर्ण समय के साथ ऐसा कहता है।
जब फ़ाइलें संक्रमित हों, तो प्रत्येक को लाल पृष्ठभूमि पर इसके पथ और खतरे के नाम के साथ सूचीबद्ध किया जाता है। कुछ को Auto-quarantined के रूप में लेबल किया जाता है, जिसका अर्थ है कि फ़ाइल पहले से ही आपके लिए तटस्थ कर दी गई है। बाकी के लिए, एक Quarantine बटन फ़ाइल को रास्ते से हटाता है।
फ़ाइल को संगरोधित करने से यह आपकी साइट से हटा दी जाती है। यदि संक्रमित फ़ाइल एक थीम या प्लगइन का एक वैध भाग है जिसमें संशोधन किया गया है, तो इसे संगरोधित करने से साइट टूट सकती है। कुछ भी संगरोधित करने से पहले एक बैकअप लें, ताकि आपके पास वापस जाने का मार्ग हो। बैकअप लेना देखें।
मैलवेयर खोजने का मतलब है कि कुछ अंदर आ गया। फ़ाइलों को साफ करना केवल आधा काम है: अपने पासवर्ड बदलें, सब कुछ अपडेट करें, और पता लगाएँ कि हमलावर वहाँ कैसे गया, अन्यथा आप अगले सप्ताह वापस होंगे।
स्वचालित संगरोध Managed WordPress में शामिल एक योजना का हकदार है। अन्य योजनाओं पर, पहचान अभी भी चलती है और आप मैन्युअल रूप से संगरोध करते हैं।
कमजोरी स्कैन
कमजोरी कार्ड आपके WordPress कोर, थीम और प्लगइन में ज्ञात सुरक्षा समस्याओं को सूचीबद्ध करता है, जिन्हें एक CVE डेटाबेस के विरुद्ध दैनिक रूप से जाँचा जाता है।
प्रत्येक खोज एक गंभीरता गोली, घटक और इसका संस्करण, CVE पहचानकर्ता जहाँ एक है, शीर्षक, जिस संस्करण में इसे ठीक किया गया है, और जब पहली बार देखा गया था, दिखाता है। एक Dismiss बटन एक खोज को छिपाता है जिसे आपने मूल्यांकन और स्वीकार किया है।
कार्ड हेडर में resolved टॉगल करें उन समस्याओं को देखने के लिए जो ठीक हो गई हैं, प्रत्येक के साथ तारीख जब इसे हल किया गया था।
Fixed in पंक्ति कार्ययोग्य भाग है: यह आपको सटीक संस्करण बताता है जिसे अपडेट करना है। अधिकांश खोज घटक को अपडेट करके बंद की जाती हैं। WordPress अपडेट देखें।
कमजोरी स्कैनिंग Managed WordPress में शामिल एक योजना का हकदार है। अन्य योजनाओं पर कार्ड को अपग्रेड करने के लिए एक लिंक के साथ सुविधा का वर्णन करने वाले एक पैनल द्वारा प्रतिस्थापित किया जाता है।
लॉगिन ब्रूट फोर्स सुरक्षा
यह कार्ड आपके WordPress लॉगिन के विरुद्ध साइन-इन प्रयासों की निगरानी करता है और उन स्रोतों को प्रतिबंधित करता है जो बार-बार विफल होते हैं। दस मिनट में पाँच या अधिक विफल प्रयास वाले पते को स्वचालित रूप से एक घंटे के लिए ब्लॉक किया जाता है।
पाँच काउंटर वर्तमान में प्रतिबंधित पते, पते जिन्हें देखा जा रहा है लेकिन अभी तक प्रतिबंधित नहीं किया गया, सेवा के पुनः शुरू होने के बाद से कुल ब्लॉक किए गए, कुल विफल प्रयास और हाल के लॉगिन अनुरोध दिखाते हैं। वर्तमान में प्रतिबंधित पते नीचे सूचीबद्ध हैं।
यहाँ अधिक संख्याएँ सामान्य हैं और कोई संकेत नहीं हैं कि कुछ गलत है। हर सार्वजनिक WordPress साइट को लगातार जाँचा जाता है। जो मायने रखता है वह यह है कि प्रतिबंध गणना बढ़ रही है, जिसका मतलब है कि सुरक्षा काम कर रही है।
लॉगिन कठोरता Managed WordPress में शामिल एक योजना का हकदार है। जहाँ यह उपलब्ध नहीं है, कार्ड प्रदर्शित नहीं होता।
देश IP फ़िल्टरिंग
एक सारांश कार्ड दिखाता है कि क्या देश फ़िल्टरिंग सक्रिय है और कितने देश ब्लॉक या अनुमत हैं। संपूर्ण देश पिकर खोलने के लिए Configure पर क्लिक करें।
देश फ़िल्टरिंग एक मोटा फ़िल्टर है, सीमा नहीं। VPN पर कोई भी व्यक्ति कहीं और दिखाई देता है। संपूर्ण गाइड, केवल-अनुमति मोड के आसपास सुरक्षा गार्ड सहित, किसी साइट के लिए देश अवरोध में है।
हॉटलिंक सुरक्षा
हॉटलिंक सुरक्षा अन्य वेबसाइटों को आपकी छवियों और मीडिया को सीधे एम्बेड करने से रोकता है, जो अन्यथा किसी और के पृष्ठ को सेवा देने के लिए आपकी बैंडविड्थ का उपभोग करता है।
Turn on के साथ इसे चालू करें। सीधे दौरे, खोज इंजन, और आपने पृष्ठ सामान्य रूप से काम करना जारी रखते हैं।
एक बार चालू होने के बाद आप अनुमत डोमेन जोड़ सकते हैं, एक बार में, फॉर्म example.com या *.example.com में। आपने अपने डोमेन हमेशा स्वचालित रूप से अनुमत हैं, इसलिए सूची केवल भागीदार साइटों के लिए है जो आपके मीडिया को वैध रूप से एम्बेड करते हैं। इसके आगे की छोटी क्रॉस के साथ एक प्रविष्टि निकालें।
IP ब्लॉक सूची
ब्लॉक सूची विशिष्ट पते या CIDR रेंज को पूरी तरह से अस्वीकार करती है।
- एक IP पता या CIDR रेंज दर्ज करें।
- वैकल्पिक रूप से एक कारण जोड़ें, जो करने लायक है ताकि भविष्य का आप जानता हो कि यह वहाँ क्यों है।
- Block पर क्लिक करें।
प्रत्येक प्रविष्टि इसके कारण और इसे निकालने के लिए एक बिन आइकन के साथ सूचीबद्ध है।
यह सटीक उपकरण है। जब आप बिल्कुल जानते हैं कि कौन सा पता समस्या का कारण बन रहा है, तो इसके पूरे देश को ब्लॉक करने के बजाय इसे यहाँ ब्लॉक करें।
PCI-DSS कठोरता
प्रबंधित WooCommerce स्टोर पर, एक अतिरिक्त कार्ड SAQ-A पात्रता की ओर निर्देशित कठोरता प्रदान करता है। यह चार जाँचें दिखाता है और क्या प्रत्येक वर्तमान में लागू है:
- WordPress फ़ाइल संपादक अक्षम है।
- प्रशासन से फ़ाइल संशोधन को रोका जाता है।
- SSL प्रशासन सत्रों के लिए बाध्य है।
- XML-RPC वेब सर्वर पर ब्लॉक है।
Apply all hardening उन्हें चालू करता है, और Remove hardening उन्हें उलट देता है।
फ़ाइल संशोधनों को अक्षम करने से WordPress प्रशासन के अंदर से प्लगइन और थीम की स्थापना या अपडेट भी रोकते हैं। यह बिंदु है, लेकिन यह आपके काम के तरीके को बदलेगा। इसे लागू करने से पहले अपनी अपडेट प्रक्रिया की योजना बनाएँ। WordPress प्लगइन देखें।
ये सेटिंग लागू करना PCI-DSS SAQ-A की ओर एक उपयोगी कदम है, प्रमाणन नहीं। आपका भुगतान प्रवाह और आपकी अपनी प्रथाएँ आपकी वास्तविक पात्रता निर्धारित करती हैं।
एक विवेकपूर्ण दिनचर्या
- साप्ताहिक: सुरक्षा सारांश पर एक नज़र डालें। केवल तभी कार्य करें जब एक गोली सुनहरी हो।
- जब एक कमजोरी दिखाई दे: Fixed in के अंतर्गत सूचीबद्ध संस्करण के लिए नाम किए गए घटक को अपडेट करें।
- किसी भी जोखिम भरे परिवर्तन से पहले: एक बैकअप लें।
- प्रमाणपत्र चेतावनी पर: जाँचें कि DNS अभी भी साइट की ओर इंगित करता है, फिर Renew now का उपयोग करें।
- किसी भी संदिग्ध समझौते के बाद: एक मैन्युअल मैलवेयर स्कैन चलाएँ, हर पासवर्ड बदलें, और सब कुछ अपडेट करें।
संबंधित पृष्ठ
- साइट को पासवर्ड से सुरक्षित करना एक वास्तविक पहुँच सीमा के लिए।
- किसी साइट के लिए देश अवरोध भूगोल-आधारित फ़िल्टरिंग के लिए।
- दो-कारक प्रमाणीकरण आपने Kapsule खाता स्वयं के लिए।
- बैकअप लेना इस पृष्ठ पर कुछ भी बदलने से पहले।