웹사이트

사이트 보안

The Security page collects every protection for a single site in one view: certificate status, malware scanning, vulnerability reports, login hardening, country filtering, hotlink protection, and an…

보안 페이지는 단일 사이트의 모든 보호 기능을 한 화면에 모아줍니다: 인증서 상태, 악성코드 스캔, 취약점 보고서, 로그인 강화, 국가 필터링, 핫링크 보호, IP 차단 목록이 있습니다. 이 가이드는 각 카드와 그 사용 방법을 설명합니다.

KPanel에서 보안 페이지 위치

보안 페이지에 도달하는 방법은 사이트 종류에 따라 다릅니다:

  1. KPanel에 로그인합니다.
  2. 왼쪽 사이드바에서 Websites를 클릭한 다음 사이트를 클릭합니다.
  3. WordPress 또는 WooCommerce 사이트의 경우 WordPress를 열고 Security를 선택합니다. 정적, PHP, Node.js, Python 또는 Ruby 사이트의 경우 Advanced를 열고 Security를 선택합니다.

어느 경로든 /websites/<site-id>/security에 도달합니다.

KPanel의 사이트 보안 페이지

보호 기능 요약

맨 위에는 활성화된 보호 기능의 개수를 표시하는 한 줄이 있으며, 각 검사마다 하나의 알약이 있습니다. 검사는 인증서, 악성코드 상태, 로그인 보호, 취약점이며, 각 알약은 정상일 때 녹색, 주의가 필요할 때 주황색으로 표시됩니다.

이를 한눈에 파악하는 테스트로 사용하세요. 모든 알약이 녹색이면 이 페이지에서 오늘 조치할 것이 없습니다.

SSL 인증서

인증서 카드에는 남은 일수, 주체, 발급자, 만료 날짜, 인증서가 적용되는 모든 도메인이 표시됩니다. 만료가 가까워지면 남은 일수 알약이 주황색에서 빨간색으로 변합니다.

인증서는 자동으로 갱신됩니다. Renew now 버튼은 자동 갱신이 실패한 경우(보통 DNS가 변경되었거나 인증서의 도메인이 더 이상 사이트로 확인되지 않을 때)를 위해 있습니다.

아래에는 두 가지 강화 스위치가 있습니다:

HSTS는 브라우저에 도메인에 항상 HTTPS를 사용하도록 지시하며, 이는 다운그레이드 및 스트립 공격으로부터 보호합니다.

HSTS는 브라우저에서 오랫동안 기억되며 이미 이를 본 방문자로부터 철회할 수 없습니다. 모든 서브도메인을 포함하여 사이트의 모든 부분이 HTTPS를 통해 올바르게 작동한다고 확실할 때만 활성화하세요. 혼합 HTTP 콘텐츠가 있는 사이트에서 이를 활성화하면 원격으로 복구할 수 없는 문제가 발생합니다. 먼저 혼합 콘텐츠 경고 수정을 참조하세요.

OCSP 스테이플링은 서버가 인증서의 해지 상태를 직접 제공함으로써 TLS 핸드셰이크를 더 빠르고 안전하게 만듭니다. 이를 활성화된 상태로 두는 것에는 단점이 없습니다.

인증서 일반에 대해서는 SSL 인증서를 참조하세요.

악성코드 스캔

스캔은 매일 밤 자동으로 실행됩니다. 카드에는 가장 최근 스캔 결과, 스캔 기록, 온디맨드 실행을 위한 Scan now 버튼이 표시됩니다. 이 버튼을 누르면 스캔이 완료될 때까지 대기합니다.

사이트가 정상일 때 카드에는 스캔된 파일 수와 완료 시간이 표시됩니다.

파일이 감염되었을 때 각 파일은 경로와 위협 이름과 함께 빨간 배경으로 나열됩니다. 일부는 Auto-quarantined로 표시되며, 이는 파일이 이미 무력화되었음을 의미합니다. 나머지의 경우 Quarantine 버튼이 파일을 격리합니다.

파일을 격리하면 사이트에서 제거됩니다. 감염된 파일이 수정된 테마 또는 플러그인의 정상적인 부분인 경우 파일을 격리하면 사이트가 손상될 수 있습니다. 무언가를 격리하기 전에 백업을 수행하여 돌아갈 경로를 가지세요. 백업 수행을 참조하세요.

악성코드 발견은 무언가가 침투했음을 의미합니다. 파일 정리는 일의 절반일 뿐입니다: 비밀번호를 변경하고 모든 것을 업데이트하며 공격자가 어떻게 침투했는지 파악하세요. 그렇지 않으면 다음 주에 다시 발생할 것입니다.

자동 격리는 Managed WordPress에 포함된 요금제 이용 권한입니다. 다른 요금제에서는 감지가 계속 실행되며 수동으로 격리합니다.

취약점 스캔

취약점 카드에는 WordPress 핵심, 테마, 플러그인의 알려진 보안 문제가 나열되며, CVE 데이터베이스에 대해 매일 검사됩니다.

각 발견에는 심각도 알약, 구성 요소 및 버전, CVE 식별자(있는 경우), 제목, 수정된 버전, 처음 발견된 시기가 표시됩니다. Dismiss 버튼은 평가하고 수용한 발견을 숨깁니다.

카드 헤더에서 resolved를 전환하여 수정된 문제를 확인하고, 각각 해결된 날짜를 볼 수 있습니다.

Fixed in 줄이 실행 가능한 부분입니다: 업데이트할 정확한 버전을 알려줍니다. 대부분의 발견은 구성 요소를 업데이트하면 해결됩니다. WordPress 업데이트를 참조하세요.

취약점 스캔은 Managed WordPress에 포함된 요금제 이용 권한입니다. 다른 요금제에서는 카드가 기능 설명과 업그레이드 링크가 있는 패널로 대체됩니다.

로그인 무작위 공격 방지

이 카드는 WordPress 로그인에 대한 로그인 시도를 모니터링하고 반복적으로 실패한 소스를 차단합니다. 10분 내에 5회 이상 실패한 주소는 1시간 동안 자동으로 차단됩니다.

5개의 카운터는 현재 차단된 주소, 모니터링 중이지만 아직 차단되지 않은 주소, 서비스가 마지막으로 재시작된 이후 차단된 총 개수, 총 실패 시도, 최근 로그인 요청을 표시합니다. 현재 차단된 주소는 아래에 나열됩니다.

높은 숫자는 정상이며 문제가 있다는 신호가 아닙니다. 모든 공개 WordPress 사이트는 지속적으로 조사됩니다. 중요한 것은 차단 수가 증가하고 있다는 것이며, 이는 보호가 작동 중임을 의미합니다.

로그인 강화는 Managed WordPress에 포함된 요금제 이용 권한입니다. 사용할 수 없는 경우 카드가 나타나지 않습니다.

국가 IP 필터링

요약 카드에는 국가 필터링이 활성화되었는지 여부와 차단되거나 허용되는 국가 수가 표시됩니다. Configure를 클릭하여 전체 국가 선택 도구를 엽니다.

국가 필터링은 경계가 아니라 대략적인 필터입니다. VPN의 모든 사용자는 다른 곳으로 표시됩니다. 허용 전용 모드 주변의 안전 장치를 포함한 전체 가이드는 사이트 국가 차단에 있습니다.

핫링크 보호

핫링크 보호는 다른 웹 사이트가 이미지와 미디어를 직접 삽입하는 것을 중지하므로 다른 사람의 페이지를 제공하기 위해 대역폭을 소비하지 않습니다.

Turn on으로 활성화합니다. 직접 방문, 검색 엔진, 자신의 페이지는 정상적으로 계속 작동합니다.

활성화된 후 한 번에 하나씩 허용된 도메인을 양식 example.com 또는 *.example.com에 추가할 수 있습니다. 자신의 도메인은 항상 자동으로 허용되므로 목록은 정상적으로 미디어를 삽입하는 파트너 사이트만을 위한 것입니다. 항목 옆의 작은 X로 항목을 제거합니다.

IP 차단 목록

차단 목록은 특정 주소 또는 CIDR 범위를 완전히 거부합니다.

  1. IP 주소 또는 CIDR 범위를 입력합니다.
  2. 선택적으로 이유를 추가합니다. 미래의 자신이 왜 있는지 알 수 있도록 하는 것이 좋습니다.
  3. Block을 클릭합니다.

각 항목은 이유와 함께 나열되며 제거할 휴지통 아이콘이 있습니다.

이것은 정확한 도구입니다. 특정 주소가 문제를 야기하는 것을 정확히 알 때 전체 국가를 차단하는 대신 여기서 차단하세요.

PCI-DSS 강화

관리형 WooCommerce 스토어에서 추가 카드는 SAQ-A 적격성을 목표로 하는 강화를 제공합니다. 4가지 검사와 각각이 현재 적용되었는지 여부를 표시합니다:

  • WordPress 파일 편집기가 비활성화되었습니다.
  • 관리자로부터의 파일 수정이 방지됩니다.
  • 관리 세션에 SSL이 강제됩니다.
  • XML-RPC가 웹 서버에서 차단됩니다.

Apply all hardening은 이를 활성화하고 Remove hardening은 이를 되돌립니다.

파일 수정을 비활성화하면 WordPress 관리자 내에서 플러그인 및 테마를 설치하거나 업데이트하는 것도 방지됩니다. 그것이 요점이지만 작업 방식을 변경할 것입니다. 이를 적용하기 전에 업데이트 프로세스를 계획하세요. WordPress 플러그인을 참조하세요.

이러한 설정을 적용하는 것은 PCI-DSS SAQ-A를 향한 유용한 단계이지만 인증이 아닙니다. 결제 흐름과 자신의 관행이 실제 적격성을 결정합니다.

합리적인 루틴

  • 주간: 보호 기능 요약을 한눈에 봅니다. 알약이 주황색이면만 조치하세요.
  • 취약점이 나타났을 때: 명명된 구성 요소를 Fixed in 아래 나열된 버전으로 업데이트합니다.
  • 위험한 변경 전: 백업을 수행하세요.
  • 인증서 경고가 있을 때: DNS가 여전히 사이트를 가리키는지 확인한 후 Renew now를 사용합니다.
  • 의심되는 손상 후: 수동 악성코드 스캔을 실행하고, 모든 비밀번호를 변경하며, 모든 것을 업데이트합니다.

관련 페이지

여전히 도움이 필요하신가요?

다음 주소로 이메일을 보내주세요 support@kapsulehost.com 또는 KPanel에서 채팅을 시작하세요.

KPanel 열기