网站
网站安全
The Security page collects every protection for a single site in one view: certificate status, malware scanning, vulnerability reports, login hardening, country filtering, hotlink protection, and an…
"安全"页面将单个网站的所有保护措施集中在一个视图中:证书状态、恶意软件扫描、漏洞报告、登录加固、国家/地区筛选、防盗链保护和 IP 阻止列表。本指南逐一介绍每个卡片及其用途。
KPanel 中的安全功能位置
访问方式取决于网站的类型:
- 登录到 KPanel。
- 在左侧边栏中点击网站,然后点击该网站。
- 对于 WordPress 或 WooCommerce 网站,打开 WordPress,然后打开安全。对于静态网站、PHP、Node.js、Python 或 Ruby 网站,打开高级,然后打开安全。
两种方式都会进入 /websites/<site-id>/security。

保护措施摘要
在顶部,一行文字显示有多少保护措施处于活跃状态,每项检查用一个标签表示。这些检查包括证书、恶意软件状态、登录保护和漏洞,当状态良好时每个标签为绿色,需要关注时为琥珀色。
可以用它作为快速检查。如果每个标签都是绿色的,那么该页面上今天没有需要你处理的事项。
SSL 证书
证书卡显示剩余天数、主题、颁发者、到期日期以及该证书涵盖的所有域。剩余天数标签在到期临近时会从琥珀色变为红色。
证书会自动续期。立即续期按钮用于自动续期失败的情况,通常是因为 DNS 已更改或证书上的某个域不再解析到该网站。
下方有两个加固开关:
HSTS 告诉浏览器始终对该域使用 HTTPS,以防止降级和中间人攻击。
HSTS 会被浏览器长期记忆,一旦访问者已看到过它,就无法撤销。仅在确认网站的各个部分(包括你提供的每个子域)都能通过 HTTPS 正确运行后,才启用它。在包含混合 HTTP 内容的网站上启用它会导致你无法远程恢复的故障。请先查看修复混合内容警告。
OCSP 装订通过让服务器自行提供证书的吊销状态,使 TLS 握手更快、更私密。保持启用状态没有坏处。
有关证书的更多信息,请参阅 SSL 证书。
恶意软件扫描
扫描每晚自动运行。卡片显示最近扫描的结果、扫描历史记录和立即扫描按钮以进行按需运行,该按钮会轮询直到完成。
当网站干净时,卡片会显示扫描的文件数和完成时间。
当文件被感染时,每个文件都会列出其路径和威胁名称,并显示在红色背景上。有些标记为自动隔离,表示该文件已被自动中和。对于其余的文件,隔离按钮会将文件移出系统。
隔离文件会将其从网站中移除。如果受感染的文件是已被修改的主题或插件的合法部分,隔离它可能会破坏网站。在隔离任何内容之前,请进行备份,以便有返回的途径。请参阅进行备份。
发现恶意软件意味着有东西入侵了。清理文件只是工作的一半:更改密码、更新所有内容,并找出攻击者的入侵方式,否则下周你又会面临同样的问题。
自动隔离是 Managed WordPress 随附的计划权限。在其他计划上,检测仍会运行,但需要手动隔离。
漏洞扫描
漏洞卡列出 WordPress 核心、主题和插件中已知的安全问题,每天针对 CVE 数据库进行检查。
每个发现显示严重程度标签、组件及其版本、CVE 标识符(如有)、标题、修复该问题的版本以及首次发现的时间。忽略按钮可隐藏你已评估和接受的发现。
在卡片标头中切换已解决以查看已修复的问题,每个都带有解决的日期。
修复版本一行是可操作的:它告诉你要更新到的确切版本。大多数发现都可通过更新组件来解决。请参阅 WordPress 更新。
漏洞扫描是 Managed WordPress 随附的计划权限。在其他计划上,该卡被替换为描述该功能及升级链接的面板。
登录暴力破解保护
此卡监控对 WordPress 登录的登录尝试,并禁止重复失败的源。在十分钟内有五次或更多失败尝试的地址会被自动阻止一小时。
五个计数器显示当前被禁止的地址、正在监控但尚未被禁止的地址、自服务上次重启以来阻止的总数、失败尝试总数和最近的登录请求。当前被禁止的地址列在下方。
此处的高数字很正常,不表示有任何问题。每个公开的 WordPress 网站都会不断被探测。重要的是禁止计数在上升,这意味着保护措施正在发挥作用。
登录加固是 Managed WordPress 随附的计划权限。在不可用的地方,该卡不会显示。
国家/地区 IP 筛选
摘要卡显示国家/地区筛选是否处于活跃状态,以及有多少国家/地区被阻止或允许。点击配置打开完整的国家/地区选择器。
国家/地区筛选是粗略的筛选器,不是边界。使用 VPN 的任何人都会显示在其他地方。完整指南(包括仅允许模式的安全防护)见网站的国家/地区阻止。
防盗链保护
防盗链保护可阻止其他网站直接嵌入你的图像和媒体,否则会消耗你的带宽来为他人的页面提供服务。
使用启用打开它。直接访问、搜索引擎和你自己的页面继续正常运行。
启用后,你可以在表单 example.com 或 *.example.com 中一次添加一个允许的域。你自己的域会自动始终被允许,因此列表仅用于合法嵌入你媒体的合作伙伴网站。使用旁边的小十字删除条目。
IP 阻止列表
阻止列表直接拒绝特定地址或 CIDR 范围。
- 输入 IP 地址或 CIDR 范围。
- 可选地添加理由,这样做很有用,以便未来的你知道为什么它在这里。
- 点击阻止。
每个条目都列出其理由和一个垃圾箱图标以删除它。
这是精确工具。当你确切知道哪个地址导致问题时,在此处阻止它,而不是阻止整个国家/地区。
PCI-DSS 加固
在托管 WooCommerce 商店上,额外的卡提供旨在实现 SAQ-A 资格的加固。它显示四项检查以及每项当前是否已应用:
- WordPress 文件编辑器已禁用。
- 防止从管理后台修改文件。
- 为管理员会话强制使用 SSL。
- XML-RPC 在 Web 服务器处被阻止。
应用所有加固打开它们,移除加固反转它们。
禁用文件修改也会防止从 WordPress 管理后台内部安装或更新插件和主题。这是目的,但会改变你的工作方式。在应用它之前,规划你的更新流程。请参阅 WordPress 插件。
应用这些设置是朝向 PCI-DSS SAQ-A 的有用一步,但不是认证。你的支付流程和自己的实践决定了你实际的资格。
合理的例程
- **每周:**快速查看保护措施摘要。仅在标签为琥珀色时采取行动。
- 当漏洞出现时:将命名的组件更新到修复版本下列出的版本。
- **在进行任何风险更改之前:**进行备份。
- 收到证书警告时:检查 DNS 是否仍指向网站,然后使用立即续期。
- **在任何疑似泄露后:**运行手动恶意软件扫描,更改每个密码,并更新所有内容。
相关页面
- 密码保护网站用于真正的访问边界。
- 网站的国家/地区阻止用于基于地理位置的筛选。
- 双因素身份验证用于你的 Kapsule 账户本身。
- 进行备份在你更改此页面上的任何内容之前。