Websites

Siteveiligheid

The Security page collects every protection for a single site in one view: certificate status, malware scanning, vulnerability reports, login hardening, country filtering, hotlink protection, and an…

De pagina Veiligheid verzamelt alle beschermingen voor een enkele site in één overzicht: certificaatstatus, malwarescanning, kwetsbaarheidsrapporten, loginbeveiging, landfiltering, hotlinkbeveiliging en een IP-blokkeringslijst. Deze handleiding gaat door elke kaart en wat ermee te doen.

Waar Veiligheid zich bevindt in KPanel

Hoe u het bereikt, hangt af van het type site:

  1. Meld u aan bij KPanel.
  2. Klik Websites in de linkerzijbalk en klik vervolgens op de site.
  3. Voor een WordPress of WooCommerce site, open WordPress, vervolgens Security. Voor een statische, PHP, Node.js, Python of Ruby site, open Advanced, vervolgens Security.

Beide routes leiden naar /websites/<site-id>/security.

Veiligheidspagina voor een site in KPanel

Overzicht van de beveiligingen

Bovenaan staat één regel hoe veel van uw beveiligingen actief zijn, met een indicator per controle. De controles zijn uw certificaat, malwarestatus, loginbeveiliging en kwetsbaarheden, en elke indicator is groen wanneer alles gezond is en oranje wanneer aandacht nodig is.

Gebruik het als snelle controle. Als elke indicator groen is, hoeft u vandaag niets op deze pagina te doen.

SSL-certificaat

De certificaatkaart toont resterende dagen, het onderwerp, de uitgever, de vervaldatum en elk domein dat het certificaat dekt. De indicator voor resterende dagen wordt oranje en vervolgens rood naarmate de vervaldatum nadert.

Certificaten worden automatisch vernieuwd. De knop Nu vernieuwen is aanwezig voor het geval dat automatische vernieuwing is mislukt, meestal omdat DNS is gewijzigd of een domein op het certificaat niet meer naar de site verwijst.

Twee beveiligingsschakelaars bevinden zich eronder:

HSTS vertelt browsers altijd HTTPS voor het domein te gebruiken, wat beschermt tegen downgrade- en stripping-aanvallen.

HSTS wordt lange tijd door de browser onthouden en kan niet worden ingetrokken van een bezoeker die het al heeft gezien. Schakel het alleen in als u zeker bent dat elk deel van de site, inclusief elk subdomein dat u serveert, correct werkt via HTTPS. Het inschakelen op een site met gemengde HTTP-inhoud zal dingen breken die u niet op afstand kunt herstellen. Zie eerst Gemengde inhoudswarschuwingen oplossen.

OCSP-stapling maakt TLS-handshakes sneller en privéer door de server zelf de intrekkingsstatus van het certificaat aan te laten leveren. Er is geen nadeel aan het ingeschakeld laten.

Voor certificaten in het algemeen, zie SSL-certificaten.

Malwarescanning

Scans worden automatisch elke nacht uitgevoerd. De kaart toont het resultaat van de meest recente scan, een scanhistorie en een knop Nu scannen voor een on-demand scan, die pollt tot deze klaar is.

Wanneer de site schoon is, geeft de kaart aan met het aantal gescande bestanden en de voltooiingstijd.

Wanneer bestanden besmet zijn, wordt elk vermeld met zijn pad en de bedreigingsnaam, op een rode achtergrond. Sommige zijn gemarkeerd als Automatisch in quarantaine geplaatst, wat betekent dat het bestand al is geneutraliseerd voor u. Voor de overige verplaatst een knop In quarantaine plaatsen het bestand uit de weg.

Het in quarantaine plaatsen van een bestand verwijdert het van uw site. Als het besmette bestand een legitiem onderdeel is van een thema of plugin dat is gewijzigd, kan het in quarantaine plaatsen van het bestand de site breken. Maak een back-up voordat u iets in quarantaine plaatst, zodat u een uitweg hebt. Zie Een back-up maken.

Malware vinden betekent dat iets naar binnen is gekomen. Het opschonen van de bestanden is slechts de helft van het werk: wijzig uw wachtwoorden, werk alles bij en ontdek hoe de aanvaller naar binnen is gegaan, anders bent u volgende week weer terug.

Automatische quarantaine is een plannen-recht dat is inbegrepen bij Managed WordPress. Bij andere plannen wordt detectie nog steeds uitgevoerd en u plaatst handmatig in quarantaine.

Kwetsbaarheidscan

De kwetsbaarheidskaart toont bekende beveiligingsproblemen in uw WordPress-kern, thema's en plugins, dagelijks gecontroleerd tegen een CVE-database.

Elke bevinding toont een ernstnisaanduiding, het onderdeel en zijn versie, de CVE-identifier indien aanwezig, de titel, de versie waarmee het is opgelost en wanneer het voor het eerst werd gezien. Een knop Sluiten verbergt een bevinding die u hebt beoordeeld en geaccepteerd.

Schakel opgelost in de koptekst van de kaart in om problemen te zien die zijn opgelost, elk met de datum waarop het werd opgelost.

De regel Opgelost in is het bruikbare deel: het vertelt u de exacte versie waarop u moet bijwerken. De meeste bevindingen worden gesloten door het onderdeel bij te werken. Zie WordPress-updates.

Kwetsbaarheidsscanning is een plannen-recht dat is inbegrepen bij Managed WordPress. Bij andere plannen wordt de kaart vervangen door een paneel dat de functie beschrijft met een koppeling om bij te werken.

Loginbeveiligingsbeveiliging tegen brute-force

Deze kaart bewaakt aanmeldingspogingen tegen uw WordPress-login en blokkeert de bronnen die herhaaldelijk mislukken. Een adres met vijf of meer mislukte pogingen in tien minuten wordt automatisch één uur lang geblokkeerd.

Vijf tellers tonen momenteel geblokkeerde adressen, adressen die worden bewaakt maar nog niet zijn geblokkeerd, het totaal geblokkeerd sinds de service voor het laatst is opnieuw gestart, het totaal mislukte pogingen en recente aanmeldingsverzoeken. Momenteel geblokkeerde adressen worden hieronder weergegeven.

Hoge nummers hier zijn normaal en zijn niet een teken dat iets fout is. Elke openbare WordPress-site wordt constant onderzocht. Wat telt is dat het blokkeringsaantal stijgt, wat betekent dat de beveiliging werkt.

Loginbeveiligingsbeveiliging is een plannen-recht dat is inbegrepen bij Managed WordPress. Waar het niet beschikbaar is, verschijnt de kaart niet.

Landfiltering op IP-basis

Een samenvattingskaart toont of landfiltering actief is en hoeveel landen worden geblokkeerd of toegestaan. Klik Configureren om de volledige landenkiezer te openen.

Landfiltering is een grof filter, geen grens. Iedereen op een VPN lijkt ergens anders te zijn. De volledige handleiding, inclusief de veiligheidswacht rond de modus alleen toestaan, vindt u in Landblokering voor een site.

Hotlinkbeveiliging

Hotlinkbeveiliging voorkomt dat andere websites uw afbeeldingen en media rechtstreeks inbedden, wat anders uw bandbreedte verbruikt om iemand anders' pagina te serveren.

Zet het aan met Inschakelen. Directe bezoeken, zoekmachines en uw eigen pagina's werken normaal.

Zodra het aan staat, kunt u toegestane domeinen toevoegen, één tegelijk, in het formulier example.com of *.example.com. Uw eigen domeinen zijn altijd automatisch toegestaan, dus de lijst is alleen voor partnersites die uw media rechtmatig inbedden. Verwijder een vermelding met het kleine kruisje ernaast.

IP-blokkeringslijst

De blokkeringslijst weigert specifieke adressen of CIDR-bereiken direct.

  1. Voer een IP-adres of CIDR-bereik in.
  2. Voeg eventueel een reden toe, wat nuttig is zodat de toekomstige u weet waarom het daar is.
  3. Klik Blokkeren.

Elke vermelding wordt weergegeven met zijn reden en een prullenbakpictogram om het te verwijderen.

Dit is het precieze gereedschap. Wanneer u precies weet welk adres een probleem veroorzaakt, blokkeert u het hier in plaats van het hele land te blokkeren.

PCI-DSS-beveiligingsversterking

Bij beheerde WooCommerce-winkels biedt een extra kaart beveiligingsversterking gericht op SAQ-A geschiktheid. Het toont vier controles en of elk momenteel is toegepast:

  • De WordPress-bestandseditor is uitgeschakeld.
  • Bestandswijzigingen van de beheerder worden voorkomen.
  • SSL wordt geforceerd voor beheerdersessies.
  • XML-RPC wordt geblokkeerd op de webserver.

Pas alle beveiligingsversterking toe schakelt ze in, en Verwijder beveiligingsversterking draait ze terug.

Het uitschakelen van bestandswijzigingen voorkomt ook het installeren of bijwerken van plugins en thema's van binnenuit de WordPress-beheerder. Dat is het doel, maar het zal veranderen hoe u werkt. Plan uw updateproces voordat u het toepast. Zie WordPress-plugins.

Het toepassen van deze instellingen is een nuttige stap naar PCI-DSS SAQ-A, geen certificering. Uw betalingsstroom en uw eigen praktijken bepalen uw werkelijke geschiktheid.

Een verstandige routine

  • Wekelijks: kijk even naar het overzicht van beschermingen. Handel alleen in als een indicator oranje is.
  • Wanneer een kwetsbaarheid verschijnt: werk het benoemde onderdeel bij naar de versie die onder Opgelost in staat vermeld.
  • Voor elke riskante wijziging: maak een back-up.
  • Op een certificaatwaarschuwing: controleer of DNS nog naar de site verwijst, gebruik vervolgens Nu vernieuwen.
  • Na enig vermoeden van compromis: voer een handmatige malwarescan uit, wijzig elk wachtwoord en werk alles bij.

Gerelateerde pagina's

Nog steeds hulp nodig?

Stuur ons een e-mail op support@kapsulehost.com of open een chat in KPanel.

KPanel openen
Siteveiligheid