Сайты

Безопасность сайта

The Security page collects every protection for a single site in one view: certificate status, malware scanning, vulnerability reports, login hardening, country filtering, hotlink protection, and an…

Страница безопасности собирает все защиты для одного сайта в одном представлении: статус сертификата, сканирование вредоносного ПО, отчеты об уязвимостях, усиление входа, фильтрацию по странам, защиту от горячих ссылок и список блокировки IP. В этом руководстве рассматривается каждая карточка и что с ней делать.

Где находится раздел безопасности в KPanel

Способ доступа зависит от типа вашего сайта:

  1. Войдите в KPanel.
  2. Нажмите Websites на левой боковой панели, затем нажмите на сайт.
  3. Для сайта WordPress или WooCommerce откройте WordPress, затем Security. Для статического, PHP, Node.js, Python или Ruby сайта откройте Advanced, затем Security.

Оба пути ведут на /websites/<site-id>/security.

Security page for a site in KPanel

Сводка по защитам

В верхней части одна строка показывает, сколько из ваших защит активны, с индикатором на каждую проверку. Проверки включают ваш сертификат, статус вредоноса, защиту входа и уязвимости, и каждый индикатор зеленый, когда все хорошо, и оранжевый, когда требуется внимание.

Используйте это как быстрый тест. Если каждый индикатор зеленый, ничего на этой странице вам сегодня не требуется.

SSL сертификат

Карточка сертификата показывает количество оставшихся дней, субъект, издателя, дату истечения и все домены, покрытые сертификатом. Индикатор оставшихся дней становится оранжевым, а затем красным при приближении истечения.

Сертификаты обновляются автоматически. Кнопка Renew now предусмотрена на случай, если автоматическое обновление не удалось, обычно потому, что изменилась DNS или домен в сертификате больше не разрешается на сайт.

Под ней находятся два переключателя усиления:

HSTS указывает браузерам всегда использовать HTTPS для домена, что защищает от атак понижения версии и снятия шифрования.

HSTS запоминается браузером на длительное время и не может быть отозвано для посетителя, который уже это видел. Включайте его только когда вы уверены, что каждая часть сайта, включая каждый поддомен, который вы обслуживаете, работает правильно через HTTPS. Включение его на сайте со смешанным содержимым HTTP приведет к разрывам, которые вы не сможете исправить удаленно. Сначала ознакомьтесь с Fixing Mixed Content Warnings.

OCSP stapling ускоряет TLS-рукопожатия и повышает приватность, когда сервер сам предоставляет статус отзыва сертификата. Нет никакого минуса в том, чтобы оставить его включенным.

Что касается сертификатов в целом, см. SSL Certificates.

Сканирование вредоноса

Сканирования выполняются автоматически каждую ночь. Карточка показывает результат последнего сканирования, историю сканирований и кнопку Scan now для запуска по требованию, которая выполняет опрос до завершения.

Когда сайт чист, карточка показывает это с количеством просканированных файлов и временем завершения.

Когда файлы заражены, каждый из них указывается со своим путем и названием угрозы на красном фоне. Некоторые помечены Auto-quarantined, что означает, что файл уже нейтрализован для вас. Для остальных кнопка Quarantine перемещает файл в безопасное место.

Помещение файла в карантин удаляет его с вашего сайта. Если зараженный файл является законной частью темы или плагина, который был изменен, помещение его в карантин может нарушить сайт. Сделайте резервную копию перед тем, как помещать что-либо в карантин, чтобы у вас был способ вернуться. См. Taking a Backup.

Обнаружение вредоноса означает, что что-то проникло. Очистка файлов это только половина работы: измените ваши пароли, обновите все и выясните, как туда попал злоумышленник, иначе вы вернетесь на следующей неделе.

Автоматический карантин является функцией плана, включенной в Managed WordPress. На других планах обнаружение все еще работает, но вы помещаете в карантин вручную.

Сканирование уязвимостей

Карточка уязвимостей содержит список известных проблем безопасности в ваших ядре WordPress, темах и плагинах, проверяемых ежедневно в базе данных CVE.

Каждый найденный элемент показывает индикатор серьезности, компонент и его версию, идентификатор CVE, если есть, название, версию, в которой он исправлен, и когда он был впервые обнаружен. Кнопка Dismiss скрывает результат, который вы оценили и приняли.

Переключите resolved в заголовке карточки, чтобы увидеть проблемы, которые были исправлены, каждая с датой разрешения.

Строка Fixed in это действительная часть: она показывает вам точную версию, на которую нужно обновиться. Большинство результатов закрываются обновлением компонента. См. WordPress Updates.

Сканирование уязвимостей это функция плана, включенная в Managed WordPress. На других планах карточка заменяется панелью, описывающей функцию со ссылкой на обновление.

Защита входа от перебора

Эта карточка отслеживает попытки входа в ваш вход WordPress и блокирует источники, которые многократно не срабатывают. Адрес с пятью или более неудачными попытками в течение десяти минут автоматически блокируется на один час.

Пять счетчиков показывают в данный момент заблокированные адреса, адреса, за которыми ведется наблюдение, но еще не заблокированные, общее количество заблокированных с момента последнего перезапуска сервиса, общее количество неудачных попыток и последние запросы входа. В данный момент заблокированные адреса перечислены ниже.

Высокие числа здесь являются нормальными и не являются признаком того, что что-то не так. Каждый публичный сайт WordPress постоянно проверяется. Важно, чтобы количество блокировок возрастало, что означает, что защита работает.

Усиление входа это функция плана, включенная в Managed WordPress. Где это недоступно, карточка не отображается.

Фильтрация IP по странам

Карточка сводки показывает, активна ли фильтрация по странам и сколько стран блокируется или разрешается. Нажмите Configure, чтобы открыть полный селектор стран.

Фильтрация по странам это грубый фильтр, а не граница. Любой, кто находится в VPN, выглядит как находящийся где-то еще. Полное руководство, включая защиту вокруг режима только разрешения, находится в Country Blocking for a Site.

Защита от горячих ссылок

Защита от горячих ссылок предотвращает встраивание других сайтами ваших изображений и медиа напрямую, что иначе использует вашу пропускную способность для обслуживания чужой страницы.

Включите это с помощью Turn on. Прямые посещения, поисковые системы и ваши собственные страницы продолжают работать нормально.

После включения вы можете добавлять разрешенные домены по одному в форме example.com или *.example.com. Ваши собственные домены всегда разрешены автоматически, поэтому список предназначен только для партнерских сайтов, которые законно встраивают ваше медиа. Удалите запись с помощью маленького крестика рядом с ней.

Список блокировки IP

Список блокировки отклоняет определенные адреса или диапазоны CIDR полностью.

  1. Введите IP адрес или диапазон CIDR.
  2. При желании добавьте причину, что стоит сделать, чтобы будущий вы знал, почему она там.
  3. Нажмите Block.

Каждая запись указана с ее причиной и значком корзины для удаления.

Это точный инструмент. Когда вы точно знаете, какой адрес вызывает проблему, блокируйте его здесь, а не блокируйте всю его страну.

PCI-DSS усиление

В управляемых магазинах WooCommerce дополнительная карточка предлагает усиление, направленное на соответствие SAQ-A. Она показывает четыре проверки и применяется ли каждая в настоящее время:

  • Редактор файлов WordPress отключен.
  • Изменения файлов из админ-панели предотвращены.
  • SSL принудительно установлен для сеансов админ-панели.
  • XML-RPC блокируется на веб-сервере.

Apply all hardening включает их, а Remove hardening отменяет их.

Отключение изменений файлов также предотвращает установку или обновление плагинов и тем из админ-панели WordPress. В этом и состоит суть, но это изменит то, как вы работаете. Спланируйте процесс обновления перед его применением. См. WordPress Plugins.

Применение этих параметров это полезный шаг к соответствию PCI-DSS SAQ-A, а не сертификация. Ваш платежный процесс и ваши собственные практики определяют вашу фактическую соответствие.

Разумная рутина

  • Еженедельно: посмотрите на сводку защит. Действуйте только если индикатор оранжевый.
  • Когда появляется уязвимость: обновите названный компонент до версии, указанной в Fixed in.
  • Перед любым рискованным изменением: сделайте резервную копию.
  • При предупреждении о сертификате: проверьте, что DNS по-прежнему указывает на сайт, затем используйте Renew now.
  • После любого подозрения на компрометацию: запустите ручное сканирование вредоноса, измените каждый пароль и обновите все.

Связанные страницы

Вам всё ещё нужна помощь?

Напишите нам на support@kapsulehost.com или откройте чат в KPanel.

Открыть KPanel
Безопасность сайта