Web Siteleri

Site Güvenliği

The Security page collects every protection for a single site in one view: certificate status, malware scanning, vulnerability reports, login hardening, country filtering, hotlink protection, and an…

Güvenlik sayfası, tek bir site için tüm korumaları bir görünümde toplar: sertifika durumu, kötü amaçlı yazılım taraması, güvenlik açığı raporları, giriş sertleştirmesi, ülke filtrelemesi, hotlink koruması ve IP engel listesi. Bu kılavuz, her kartı ve onunla ne yapılacağını anlatır.

KPanel'de Güvenlik Nerede Yer Alır

Buna nasıl ulaşacağınız, sitenin türüne bağlıdır:

  1. KPanel'e giriş yapın.
  2. Sol kenar çubuğunda Websites seçeneğine tıklayın, ardından siteye tıklayın.
  3. WordPress veya WooCommerce sitesi için WordPress, sonra Security seçeneğini açın. Statik, PHP, Node.js, Python veya Ruby sitesi için Advanced, sonra Security seçeneğini açın.

Her iki yol da /websites/<site-id>/security'e ulaşır.

KPanel'de bir sitenin Güvenlik sayfası

Korumalar Özeti

En üstte, tek bir satır kaç tane korumanızın etkin olduğunu kontrol başına bir badge ile gösterir. Kontroller sertifikanız, kötü amaçlı yazılım durumu, giriş koruması ve güvenlik açıklarıdır; her badge sağlıklı olduğunda yeşil, dikkat gerektirdiğinde amber renktedir.

Hızlı bir bakış testi olarak kullanın. Her badge yeşilse, bu sayfada bugün sizin dikkatinize gerek duyan hiçbir şey yoktur.

SSL Sertifikası

Sertifika kartı kalan günleri, konuyu, yayımcıyı, son kullanma tarihini ve sertifikanın kapsadığı her etki alanını gösterir. Kalan günler badgesi, son kullanma tarihi yaklaştıkça amber ve ardından kırmızı renk alır.

Sertifikalar otomatik olarak yenilenir. Renew now düğmesi, otomatik yenileme başarısız olmuş durumlar için vardır; bu genellikle DNS değiştiğinde veya sertifikadaki bir etki alanı artık siteye çözümlenemediğinde oluşur.

Altında iki sertleştirme anahtarı yer alır:

HSTS tarayıcılara etki alanı için her zaman HTTPS kullanmasını söyler; bu, indirgeme ve sıyrılma saldırılarına karşı koruma sağlar.

HSTS tarayıcı tarafından uzun süre hatırlanır ve bunu zaten gören bir ziyaretçiden geri alınamaz. Sitedeki HTTPS üzerinden her şeyin, her bir alt etki alanınızı da içerip dahil olmak üzere, doğru şekilde çalıştığından emin olana kadar etkinleştirin. Karma HTTP içeriğine sahip bir sitede etkinleştirmek, uzaktan düzeltemeyeceğiniz şeyleri bozacaktır. Önce Fixing Mixed Content Warnings bölümüne bakın.

OCSP stapling sunucunun sertifikanın iptal durumunu kendisi sağlayarak TLS el sıkışmalarını daha hızlı ve daha özel hale getirir. Bunu açık bırakmanın hiçbir dezavantajı yoktur.

Sertifikalar hakkında genel bilgi için bkz. SSL Certificates.

Kötü Amaçlı Yazılım Taraması

Taramalar her gece otomatik olarak çalışır. Kart, en son taramanın sonucunu, bir tarama geçmişini ve isteğe bağlı çalıştırma için bir Scan now düğmesini gösterir; bu, tamamlanana kadar yoklamaya devam eder.

Site temizse, kart bunu taranmış dosya sayısı ve tamamlanma süresi ile bildirir.

Dosyalar enfekteli olduğunda, her biri kırmızı bir arka planda yolu ve tehdit adı ile listelenir. Bazıları Auto-quarantined etiketi taşır; bu, dosyanın zaten sizin için nötralize edildiği anlamına gelir. Geri kalanı için, Quarantine düğmesi dosyayı yoldan çıkarır.

Bir dosyayı karantinaya almak onu sitenizden kaldırır. Enfekteli dosya değiştirilmiş bir tema veya eklentinin meşru bir parçasıysa, karantinaya almak siteyi bozabilir. Herhangi bir şeyi karantinaya almadan önce bir yedek alın; böylece geri dönüş yolunuz olur. Bkz. Taking a Backup.

Kötü amaçlı yazılım bulmak, birinin içeri girdiği anlamına gelir. Dosyaları temizlemek işin yalnızca yarısıdır: parolalarınızı değiştirin, her şeyi güncelleyin ve saldırganın nasıl oraya girdiğini öğrenin; yoksa gelecek hafta geri gelirsiniz.

Otomatik karantina, Managed WordPress ile birlikte gelen bir plan yetkilendirmesidir. Diğer planlarda, algılama yine de çalışır ve siz el ile karantinaya alırsınız.

Güvenlik Açığı Taraması

Güvenlik açığı kartı, WordPress çekirdeğiniz, temalarınız ve eklentilerinizde bilinen güvenlik sorunlarını listeler; bunlar günlük olarak bir CVE veritabanına karşı kontrol edilir.

Her bulgu, bir önem badgesi, bileşen ve sürümü, varsa CVE tanımlayıcısı, başlığı, düzeltildiği sürümü ve ilk göründüğü zamanı gösterir. Dismiss düğmesi, değerlendirdiğiniz ve kabul ettiğiniz bir bulguyu gizler.

Kart başlığında resolved seçeneğini değiştirerek düzeltilmiş sorunları görebilirsiniz; her biri çözümlendiği tarih ile birlikte listelenmiştir.

Fixed in satırı, işlem yapılabilir olan kısımdır: tam olarak hangi sürüme güncelleyeceğinizi söyler. Çoğu bulgu, bileşeni güncelleyerek kapanır. Bkz. WordPress Updates.

Güvenlik açığı taraması, Managed WordPress ile birlikte gelen bir plan yetkilendirmesidir. Diğer planlarda kart, özelliği açıklayan ve yükseltme bağlantısı olan bir panelle değiştirilir.

Giriş Brute-Force Koruması

Bu kart, WordPress giriş kaynağına karşı oturum açma denemelerini izler ve tekrar tekrar başarısız olan kaynakları yasaklar. On dakika içinde beş veya daha fazla başarısız deneme yapan bir adres otomatik olarak bir saat boyunca engellenir.

Beş sayaç, şu anda yasaklı adresler, izleniyordu ancak henüz yasaklanmamış adresler, hizmet yeniden başlatılmasından bu yana engellenen toplam, başarısız denemeler toplamı ve son giriş isteklerini gösterir. Şu anda yasaklı adresler altında listelenir.

Buradaki yüksek sayılar normaldir ve hiçbir şeyin yanlış olduğunun bir işareti değildir. Her genel WordPress sitesi sürekli olarak taranır. Önemli olan yasaklama sayısının artmasıdır; bu, korumanın çalışmakta olduğu anlamına gelir.

Giriş sertleştirmesi, Managed WordPress ile birlikte gelen bir plan yetkilendirmesidir. Mevcut olmadığı durumlarda, kart görünmez.

Ülke IP Filtrelemesi

Özet kartı, ülke filtrelemesinin etkin olup olmadığını ve kaç ülkenin engellenmekte veya izin vermekte olduğunu gösterir. Tam ülke seçiciyi açmak için Configure seçeneğine tıklayın.

Ülke filtrelemesi kaba bir filtredir, bir sınır değildir. VPN üzerindeki herkes başka yerde görünür. Yalnızca izin modu çevresindeki güvenlik koruması da dahil olmak üzere tam kılavuz, Country Blocking for a Site bölümündedir.

Hotlink Koruması

Hotlink koruması, diğer web sitelerinin görüntülerinizi ve medyalarınızı doğrudan yerleştirmesini engeller; aksi halde bant genişliğinizi başka birinin sayfasına hizmet etmek için tüketir.

Turn on seçeneği ile etkinleştirin. Doğrudan ziyaretler, arama motorları ve kendi sayfalarınız normal şekilde çalışmaya devam eder.

Etkin olduktan sonra, example.com veya *.example.com biçiminde, izin verilen etki alanlarını bir seferde birini ekleyebilirsiniz. Kendi etki alanlarınız her zaman otomatik olarak izin verilir; bu nedenle liste yalnızca medyanızı meşru şekilde gömüş iş ortağı siteleri içindir. Yanındaki küçük haç simgesi ile bir girişi kaldırın.

IP Engel Listesi

Engel listesi, belirli adresler veya CIDR aralıklarını doğrudan reddeder.

  1. Bir IP adresini veya CIDR aralığını girin.
  2. İsteğe bağlı olarak bir neden ekleyin; gelecekteki sizin neden olduğunu bilmeniz için bunu yapmak değerlidir.
  3. Block seçeneğine tıklayın.

Her girdi, nedeni ve onu kaldırmak için bir çöp kutusu simgesi ile listelenir.

Bu kesin araçtır. Tam olarak hangi adresin sorun yarattığını bildiğinizde, tüm ülkesini engelleme yerine burada engelleyin.

PCI-DSS Sertleştirmesi

Yönetilen WooCommerce mağazalarında, ek bir kart SAQ-A uygunluğunu amaçlayan sertleştirme sunar. Dört kontrol ve her birinin şu anda uygulanıp uygulanmadığını gösterir:

  • WordPress dosya editörü devre dışı bırakıldı.
  • Yönetici tarafından dosya değişiklikleri engellendi.
  • Yönetici oturumları için SSL zorunlu kılındı.
  • XML-RPC web sunucusunda engellendi.

Apply all hardening bunları açar ve Remove hardening bunları geri alır.

Dosya değişikliklerini devre dışı bırakmak ayrıca WordPress yönetiminden eklentileri ve temaları yükleme veya güncellemeyi de engeller. Bu noktasıdır, ama nasıl çalıştığınızı değiştirecektir. Bunu uygulamadan önce güncelleme sürecinizi planlayın. Bkz. WordPress Plugins.

Bu ayarları uygulamak PCI-DSS SAQ-A'ya doğru yararlı bir adımdır, bir sertifikasyon değildir. Ödeme akışınız ve kendi uygulamalarınız gerçek uygunluğunuzu belirler.

Makul Bir Rutin

  • Haftalık: korumalar özetine bakın. Bir badge amber ise yalnızca hareket edin.
  • Bir güvenlik açığı ortaya çıktığında: adlı bileşeni Fixed in altında listelenen sürüme güncelleyin.
  • Herhangi bir riskli değişiklikten önce: bir yedek alın.
  • Sertifika uyarısında: DNS'in hala siteye işaret ettiğini kontrol edin, sonra Renew now seçeneğini kullanın.
  • Şüpheli herhangi bir uzlaşmadan sonra: manuel kötü amaçlı yazılım taraması çalıştırın, her parolayı değiştirin ve her şeyi güncelleyin.

İlgili Sayfalar

Hala yardıma mı ihtiyacınız var?

Bize şu adresinden e-posta gönderin: support@kapsulehost.com ya da KPanel'de sohbet açın.

KPanel'i Aç
Site Güvenliği