分类: WordPress安全

  • 如何检查SMTP端口587是否可用

    如何检查SMTP端口587是否可用

    在您使用SMTP端口587发送电子邮件之前,您需要先检查其连接。在这里,我们将向您展示如何检查SMTP端口587是否可用。在本文结束时,您将能够知道是否可以将该端口与您的电子邮件服务集成。

    什么是SMTP端口587?

    587端口是默认的邮件提交端口,支持所有类型的SMTP数据传输。大多数服务器都支持此端口,它是处理邮件提交的流行选择。结合TLS加密,SMTP端口587可确保您的电子邮件安全并安全送达。

    如何检查SMTP端口587是否可用?

    尽管端口587很受欢迎,但并非所有托管服务都支持它。因此,在将端口与您的电子邮件服务集成之前,必须检查端口的可用性。

    以下是有关如何检查SMTP端口587是否可用的分步指南:

    1.访问系统控制台

    以下是在Windows、Linux和macOS中访问系统控制台的方法:

    Windows

    1. 同时按下Windows+R键。

    2. 在“运行”窗口中,输入cmd 并单击“确定” (Ctrl+Shift+Enter以管理员身份运行)。

    3. 应出现Windows命令提示符窗口。 Windows命令提示符

    Linux

    1. 同时按下Ctrl+Alt+T键。

    2. Linux终端窗口现在应该会出现。

    MacOS

    1. 按F4键。

    2. 在Launchpad的搜索字段中输入终端,然后按Enter。

    3. macOS终端窗口现在应该会出现。

    2. 使用Telnet命令检查SMTP端口587连接

    Telnet是一种网络协议,可以远程控制计算机。它还允许您测试特定端口是否可访问。我们将在本示例中使用Windows命令提示符

    以下是使用telnet命令检查SMTP端口587连接的方法:

    1. 在控制台中写下以下行。请务必相应地更改域名。

    telnet yourdomain.tld 587
    telnet yourdomain.tld 587
    telnet yourdomain.tld 587
    

     

    检查SMTP端口587连接

     

    2. 如果SMTP端口587可用,则会出现220响应。 SMTP端口587可用

    提示:此消息可能因系统而异。如果出现无法连接拒绝连接消息,则表示该端口不可用。在这种情况下,我们建议您禁用防火墙或联系您的ISP。

    小结

    由于托管服务不支持SMTP端口587,因此必须在将其与电子邮件服务集成之前检查端口的连接。我们希望本教程可以帮助您验证该端口是否在您的网络上可用。

  • 如何检查FTP端口21是否可用

    如何检查FTP端口21是否可用

    在开始之前,本教程需要访问您的系统控制台。您可以在本站中找到有关如何在Windows、Linux和macOS上访问系统控制台的更多信息。

    以下是检查FTP端口21是否可用的方法:

    1. 打开系统控制台,然后输入以下行。确保相应地更改域名。同样的命令适用于所有操作系统。

    telnet yourdomain.com 21
    telnet yourdomain.com 21
    telnet yourdomain.com 21

    2. 如果FTP的21端口可用,就会出现220响应。请注意,此消息可能会有所不同:

    220 FTP Server ready.
    220 FTP Server ready.
    220 FTP Server ready.

    3. 如果没有出现220响应,则表示FTP端口21不可用。如果是这种情况,我们建议您联系您的ISP以打开端口。

    启用Telnet客户端

    由于我们使用Telnet命令来检查连接,因此您需要确保您的操作系统启用了Telnet客户端。

    Telnet是一种客户端-服务器协议,可以远程控制计算机。在这种情况下,它将帮助我们测试到FTP端口21的连接性。在这个例子中,我们将展示如何在Windows上启用Telnet客户端:

    1. 同时按下Window+R键,然后输入control打开控制面板。

    2. 导航到程序->程序和功能。在左侧面板上,选择打开或关闭Windows功能。打开或关闭Windows功能

    3. 在新对话框中,选中Telnet Client框并单击OK

    什么是FTP端口21?

    FTP是一种互联网协议,它允许网络内的计算机批量交换文件。为了正常工作,FTP必须使用两个端口——21端口用于命令和控制,20端口用于数据传输。如果FTP客户端无法连接到FTP端口,则无法执行该协议。

    不幸的是,一些路由器和防火墙阻止了这个端口,因为黑客经常通过端口21瞄准FTP服务器。

    如果您碰巧遇到FTP连接问题,则必须验证端口21是否停用。

    小结

    出于安全原因,某些路由器和防火墙会封锁FTP端口21,因此在执行文件传输协议之前检查端口的连接是必不可少的。您可能还想查看我们关于解决FTP问题的文章,例如解决错误421 – 连接过多ECONNREFUSED

  • 10个常见的WordPress安全问题以及解决方法

    10个常见的WordPress安全问题以及解决方法

    WordPress是一个功能强大且流行的内容管理系统 (CMS)。然而,它并非没有缺点。由于应用如此广泛,它也是黑客的常见目标。因此,网站所有者可以从熟悉WordPress安全问题并采取措施预防这些问题中受益。

    好消息是您可以采取许多不同的步骤来保护WordPress。无论您是在处理被黑网站还是希望采取预防措施来保护您的网站,都可以使用大量服务、工具和解决方案。

    在这篇文章中,我们将为您提供10个最常见的WordPress漏洞列表。我们将讨论每个问题的一些主要原因,然后提供预防这些问题发生的解决方案。

    保护您的WordPress网站的重要性

    WordPress是全球最受欢迎的CMS,为40%以上的网站提供支持。这是一个开源项目,这意味着任何人都可以为其开发做出贡献。

    全世界有数百万人使用WordPress。由于其受欢迎程度,CMS成为黑客和恶意用户的主要目标。

    安全漏洞可能会危及您网站和访问者数据的安全。如果网络犯罪分子渗入您的网站,可能会导致停机时间延长和私人信息泄露。此事件不仅会损害您的流量和业务,还会对您的品牌声誉造成长期损害。

    确保您的网站受到WordPress漏洞的保护可以最大限度地减少您成为攻击受害者的机会。通过掌握安全和执行安全审计,您可以优化站点的性能并保持客户的信任和忠诚度。

    10个常见的WordPress安全问题和漏洞(以及如何防止它们)

    现在我们了解了更多关于WordPress安全性为何如此重要的信息,让我们来看看您可能遇到的一些问题。以下是10个常见的WordPress漏洞以及如何保护您的网站免受这些漏洞的侵害!

    1.弱密码

    网站所有者和用户犯的最大错误之一是使用弱密码。易于猜测的密码使黑客更容易访问您的网站。

    例如,最常见的网络攻击之一是蛮力攻击。在这次黑客攻击中,代理和机器人使用不同的密码组合,直到他们能够破解代码并闯入。他们利用您的登录页面来访问您的网站。

    这就是为什么确保WordPress网站上的每个用户都使用复杂密码至关重要的原因。我们建议使用密码生成器工具,例如WordPress用户页面内置的工具。

    10个常见的WordPress安全问题以及解决方法-1

    此外,明智的做法是定期更新您的密码。如果您担心忘记密码,可以使用NordPassLastPass等密码管理器工具。

    同样,我们还建议限制登录尝试并启用双因素身份验证 (2FA)。WordPress默认不提供这些功能。但是,您可以使用WordPress登录安全插件(例如Loginizer )轻松添加它们。

    10个常见的WordPress安全问题以及解决方法-1

    这个免费工具可以通过阻止可疑IP、启用2FA和限制登录尝试来帮助防止暴力攻击。

    2. 恶意软件

    黑客可以使用恶意软件用恶意代码感染您的网站,从而窃取敏感数据。如果您正在处理被黑网站,您的文件很有可能感染了恶意软件。

    恶意软件有不同的变体。影响 WordPress 网站的一些最常见类型包括恶意 重定向偷渡式 下载后门攻击

    当涉及到这些类型的安全问题时,最好的做法是预防。但是,即使使用安全协议,您仍然可能成为恶意软件的受害者。

    第一步是验证是否存在恶意软件。它可能在您的文件、文件夹和数据库中。您可以使用Wordfence等工具在您的网站上执行恶意软件扫描:

    10个常见的WordPress安全问题以及解决方法-1

    这个免费增值插件提供端点防火墙和恶意软件扫描程序,以帮助您掌握网站的安全性。它还包括2FA功能。

    WordPress恶意软件删除有多种解决方案。根据您的网站受到的影响程度,您可能需要删除损坏的文件或从备份中恢复以前的网站版本。这就是为什么定期备份您的网站如此重要的原因之一。

    3. 跨站脚本(XSS)

    跨站脚本 (XSS)漏洞经常出现在WordPress插件中。这些攻击涉及黑客加载包含不安全JavaScript脚本的页面以窃取浏览器数据。

    例如,一旦您的网站被注入脚本,下次访问者访问您的网站并填写表格时,数据可能会被盗。

    在WordPress中防止XSS的最佳方法之一是随时更新您的网站。还有一些WordPress安全插件可以帮助保护您的网站免受此类攻击和许多其他类型的攻击。

    除了Wordfence,您还可以使用Web应用程序防火墙 (WAF)服务,例如Sucuri

    10个常见的WordPress安全问题以及解决方法-1

    除了监控和过滤您的流量,Sucuri还提供URL路径阻止列表功能。将登录页面URL添加到阻止列表后,除非您将其添加到授权列表,否则任何人都无法访问它。

    4. 过时的软件、插件和主题

    确保您定期更新WordPress的重要性怎么强调都不为过。不幸的是,如果您是运行过时软件版本的WordPress用户之一,那么您更容易受到攻击。

    过时的软件、插件和主题是一些最常见的WordPress安全问题的原因。主题和插件开发人员会定期发布更新,其中包括关键的安全补丁和错误修复。

    随时了解站点上安装的任何扩展程序的更新有助于防止攻击。

    我们建议您确保每次登录您的站点时都更新您的所有软件、插件和主题。

    您可以直接从WordPress管理员(仪表盘 -> 更新)查看更新是否可用。

    10个常见的WordPress安全问题以及解决方法-1

    如果您认为自己无法记住手动执行此过程,则可以改为启用自动更新。密切关注即将发布的WordPress更新和未来版本也是一个好主意,这样您就可以充分准备您的网站。

    我们还建议删除任何未使用的主题或插件。您可以通过导航到插件-> 已安装插件 -> 已启用来做到这一点。

    10个常见的WordPress安全问题以及解决方法-1

    全选,然后从下拉菜单中单击删除。要删除不活动的WordPress主题,您可以转到外观-> 主题。选择要删除的主题后,单击右下角的删除按钮。

    您还应该考虑测试新版本的插件或主题,以确保它与您的网站兼容。BlogVault之类的插件可以让您更轻松地管理更新。

    使用BlogVault,您可以安全地更新您的网站,而不必担心新版本会搞砸任何事情。该插件使您能够在临时站点上测试插件,然后再在您的实时站点上使用它。

    5. 分布式拒绝服务 (DDoS) 攻击

    另一种常见的WordPress安全问题是分布式拒绝服务 (DDoS) 攻击。当黑客用操纵的流量淹没服务器时,就会发生这种情况,导致它们崩溃并将托管在它们上的所有站点都推送到离线状态。

    这种黑客攻击可能会导致停机,进而损害您的声誉。通常,这些类型的攻击针对托管安全性较差的站点。为了防止DDoS攻击,重要的是要有监控工具来识别可疑活动。

    诸如WP Activity Log之类的插件可以帮助解决这个问题。

    10个常见的WordPress安全问题以及解决方法-1

    您可以使用WP Activity Log来监督在您的网站上所做的任何更改。该插件还可以让您知道何时添加、修改或删除新文件。

    为WordPress投资优质的网络托管也很重要。选择具有一系列安全功能和工具的可靠提供商可以大大保护您的网站,我们将在本文后面讨论。

    6.结构化查询语言(SQL)注入

    结构化查询语言 (SQL)是一种用于与数据库通信的编程语言。WordPress网站使用MySQL数据库来运行。

    当网络犯罪分子未经授权访问您的数据库,进而访问您的站点数据时,就会发生SQL注入。一旦他们进入,黑客就可以直接更改您的数据库。

    例如,黑客可以创建新的管理员用户,然后使用这些凭据登录您的WordPress站点。他们还可以将新数据添加到您的数据库中,例如恶意链接。

    提交、联系和支付表单是SQL注入的常见入口点。而不是表单字段要求的信息,黑客会将受感染的代码直接提交到您的SQL数据库中。

    为防止这种情况发生,对您的表单提交施加限制和限制至关重要。例如,您可以禁止提交中的特殊字符。

    此外,您可以添加reCAPTCHA为您的表单提交增加一层安全性。您可以使用Wordfence等WordPress插件来完成此操作。

    7. 搜索引擎优化 (SEO) 垃圾邮件

    搜索引擎优化 (SEO) 对许多WordPress网站所有者都很重要。不幸的是,黑客可以针对您的排名靠前的页面,并与SQL注入类似,用垃圾关键字和虚假广告感染它们。这些元素可以将用户引导至阴暗或恶意网站。

    黑客可以通过暴力攻击和过时主题和插件的漏洞来执行SEO垃圾邮件。使SEO垃圾邮件如此危险的一件事是,它很难被发现。

    SEO垃圾邮件可能与网络犯罪分子在您网站的页面上添加垃圾邮件关键字(例如“廉价劳力士手表”)一样微妙。不幸的是,当SEO爬虫抓取您的网站时,他们可能会将您的页面标记为垃圾邮件行为并惩罚您。

    防止此WordPress安全问题的最佳方法之一是使用Wordfence或Sucuri进行恶意软件扫描。此外,明智的做法是监控您的分析。在这里,您可以识别任何突然的流量高峰或搜索引擎排名页面 (SERP)位置的剧烈变化。

    8. HTTP代替HTTPS

    多年来,谷歌一直强调网站安全的重要性及其在SEO中的作用。一些常见的WordPress安全问题可归因于通过超文本传输​​协议 (HTTP)而不是超文本传输​​协议安全 (HTTPS)运行您的网站。

    如果您的网站在浏览器栏中的URL名称旁边有一个封闭的挂锁图标,您就会知道您的网站是否正在运行安全连接。

    10个常见的WordPress安全问题以及解决方法插图8

    如果没有,访问者将看到一个红色三角形图标和警告消息您的连接不是私密链接。”

    10个常见的WordPress安全问题以及解决方法-1

    挂锁图标是一个信任标志,表明网站使用安全套接字层 (SSL) 证书。SSL协议对从网站到浏览器的流量进行加密,使信息不会被第三方拦截或非法使用。

    许多托管服务提供商在他们的计划中包含SSL证书。但是,您也可以从Let’s Encrypt证书颁发机构 (CA)获取SSL证书,或者直接在宝塔控制面板里面生成免费SSL证书。

    9. 网络钓鱼

    网络钓鱼是一种恶意软件,它通过伪装成真实或值得信赖的策略说服毫无戒心的用户提供他们的个人信息。这些攻击通常来自电子邮件或短信。

    在大多数情况下,该消息会提示用户执行操作,例如更新他们的密码,以防止发生一些不好的事情(例如除非他们更新,否则他们的帐户被锁定)。当用户单击电子邮件中包含的链接时,它会将他们重定向到看似合法的网站,然后要求他们提供登录详细信息。

    如果 Google 在您的网站上检测到网络钓鱼诈骗,您可能会被列入黑名单并失去客户信任。为了防止网络钓鱼诈骗,使用WordPress安全插件来监控您的网站活动并阻止可疑用户非常重要。

    10. 低质量托管

    正如我们之前提到的,您的WordPress托管服务提供商在您的网站安全中扮演着举足轻重的角色。保护有限的低质量或低质量托管是黑客的常见目标。

    共享主机可能特别令人担忧,因为服务器上的所有站点共享资源。这意味着如果一个网站受到影响,通常所有网站都会受到影响。

    这并不是说共享主机很危险。相反,重要的是选择一个对WordPress安全性保持警惕和彻底的共享托管服务提供商。

    如果您运行较大的网站,您可能会考虑升级到云托管计划。虽然它比共享托管贵一些,但云托管计划让您高枕无忧,因为您知道您的网站有自己的分配资源,您不需要与任何人共享。

    小结

    作为最受欢迎的CMS,WordPress是用于构建和管理网站的可靠且强大的解决方案。但是,要使其保持最佳性能,熟悉最常见的WordPress安全漏洞至关重要。然后,您可以采取积极措施保护您的网站免受攻击。

    这篇文章讨论了10个最常见的WordPress安全问题,从使用导致暴力攻击的弱密码到导致XSS和SQL注入的过时软件。幸运的是,您可以采取一些步骤来保护您的网站,包括使您的软件保持最新状态、安装WordPress安全插件以及投资质量托管。

    WordPress安全常见问题 (FAQ)

    在这一点上,您希望对一些最重要的WordPress安全问题以及您可以采取的措施来保护您的网站免受这些问题的影响有深入的了解。现在,让我们总结一些常见问题解答。

    “出现严重错误”是什么意思?

    许多WordPress用户会遇到错误消息“此网站出现严重错误”。无需惊慌,因为这并不一定意味着您在发生这种情况时已被黑客入侵。相反,该消息指示导致PHP脚本停止运行的致命PHP错误。您可以调试WordPress,检查错误日志,并修复任何主题或插件冲突来解决它。

    最大的WordPress安全漏洞是什么?

    许多WordPress漏洞可归因于三个类别之一。根据最近的WordPress漏洞报告97%的漏洞来自WordPress插件,2.4%来自主题,只有0.05%来自核心软件。

    WordPress安全吗?

    总体而言,WordPress被认为是高度安全的CMS。开发人员不断进行更新和错误修复以修补任何漏洞。但是,WordPress网站的大部分安全性取决于所有者是否遵循最佳安全实践。WordPress安全漏洞是不可避免的。尽管如此,积极的措施可以帮助加强保护并在潜在问题成为重大问题之前解决它们。

  • WordPress拦截IP地址的6种方法

    WordPress拦截IP地址的6种方法

    大多数入门网站的主要目标是吸引来自各种来源的流量。但是,当网站规模扩大时,您需要采取某些措施来限制来自评论垃圾邮件发送者、无效机器人和人类攻击者的流量。这对于保护您的服务器资源可用于真实用户以及您支付托管费用以获得真实访问者至关重要。

    在本文中,我们将解释在WordPress中拦截IP地址的6种方法。

    在WordPress中拦截IP地址的6种方法

    1. 默认拦截评论垃圾邮件发送者
    2. 在cPanel中阻止单个IP地址
    3. 使用插件拦截用户代理,用户和IP
    4. 国家一级的地理封锁
    5. 阻止蛮力攻击
    6. 使用htaccess指令

    1. 阻止评论垃圾

    当人们在您的WordPress网站上提交评论时,每次它都会调用“comments.php”文件执行并将输入的评论发布到后端SQL表。接收垃圾评论直接浪费了您的服务器资源,您需要进一步处理它。

    有像Akismet这样的插件可以识别垃圾评论并直接发送到垃圾箱,无需您的干预。但是,它不会拦截或阻止垃圾邮件发送者发送垃圾评论。这意味着,它可以节省您的时间,但不能节省资源。

    当您收到来自特定IP地址的垃圾评论时,您可以使用WordPress中的默认功能来拦截该IP地址。

    • 登录到您的WordPress管理仪表盘。
    • 导航到“设置 > 讨论”部分。
    • 向下滚动到“评论黑名单”部分。
    • 在文本框中输入要拦截的IP地址。
    • 保存您的设置。

    拦截指定IP地址用户在WordPress中发表评论

    拦截指定IP地址用户在WordPress中发表评论

    这将拦截用户从指定的IP访问“comments.php”文件。您还可以屏蔽一些不好的词、名称、URL和电子邮件,这样人们就无法在评论中使用它们。

    2. 在cPanel中使用IP拒绝管理器

    以上方法只会屏蔽垃圾评论;但是,用户可以从同一个IP地址登录和访问您的站点。如果您怀疑用户试图在您的网站上进行恶意活动,那么最好阻止完全访问以保护您的网站。

    • 登录到您的主机帐户并转到cPanel。
    • 搜索IP Deny Manager并打开应用程序。

    在cPanel主机中打开IP拒绝管理器

    在cPanel主机中打开IP拒绝管理器

    • 您可以阻止个别或范围的IP地址。输入要拦截的IP地址,然后单击“Add”按钮。

    使用IP拒绝管理器拦截IP地址

    使用IP拒绝管理器拦截IP地址

    3.使用插件拦截IP地址

    每次登录到cPanel以拦截IP地址都是一件麻烦事。最简单的方法是拥有一个多用途的安全插件来帮助保护您的网站。All in One WP Security and Firewall是您可以为此目的尝试的流行且免费的插件之一。

    • 从您的管理面板安装并激活插件。
    • 导航到“WP Security > Blacklist Manager”部分。
    • 与cPanel类似,输入个人IP地址或范围并拦截访问。

    IP和用户代理黑名单管理器

    IP和用户代理黑名单管理器

    • 此外,您还可以使用此插件阻止用户代理和评论垃圾邮件发送者。

    4.地理封锁

    地理封锁是停止向世界特定国家或地区提供站点资源的方法。一般来说,网站管理员只是简单地阻止大多数黑客攻击的发源地中国和俄罗斯。

    • All in One WP Security and Firewall插件还提供了国家阻止添加。但是,单个许可证将花费您29.95美元。
    • 您可以尝试其他免费插件并阻止来自任何特定国家/地区的用户的IP地址。

    5.蛮力攻击

    以上所有方法的问题是您需要找到用户的IP地址。尽管您可以从评论或服务器日志中找到它,但您很难确定攻击的严重性。有时,阻止单个IP无济于事,因为攻击者可以使用多个IP地址。在这种情况下,您可以使用暴力攻击插件预先阻止先前识别的攻击者。

    • All in One WP Security插件提供广泛的支持以防止暴力攻击。您可以重命名登录页面,设置基于cookie的预防和登录验证码。您也可以在登录页面中添加隐藏的蜜罐字段。此字段仅对机器人可见,当使用此字段提交表单时,插件会将机器人重定向到localhost IP地址而不是您的Web服务器。

    蛮力攻击预防选项

    蛮力攻击预防选项

    • 如果您使用的是Jetpack插件,请在“Jetpack > Settings > Security”部分下启用暴力攻击防护。

    6. 使用 .htaccess来拦截IP

    拦截IP地址的最后一个选项是在您的htaccess文件中添加指令。

    • 使用FileZilla等FTP客户端登录到您的服务器。
    • 转到根目录并找到.htaccess文件。如果不可见,则需要在FTP软件上启用显示隐藏文件。
    • 编辑文件并在文件末尾添加以下行。确保将示例IP地址替换为您要拦截的IP地址。
    Order Deny,Allow
    Deny from 1.1.1.1
    Deny from 2.2.2.2
    Order Deny,Allow
    Deny from 1.1.1.1
    Deny from 2.2.2.2
    Order Deny,Allow
    Deny from 1.1.1.1
    Deny from 2.2.2.2
    • 保存文件并上传回服务器。

    小结

    Wordfence等安全插件可让您跟踪网站的实时流量。否则,您可以使用cPanel托管帐户中的服务器日志或Awstats来获取访问者统计信息的更多详细信息。尝试找到您网站的机器人和非人工流量,如果没有必要就可以将它们拒之门外。

    您完全可以减少一些非必要的搜索引擎或者其他类型爬虫的抓取活动(你可以通过安装蜘蛛统计分析插件Spider Analyser查看蜘蛛爬虫在你的网站活动情况及实施拦截),以节省您的服务器带宽。至于IP地址,您可以使用上述方法之一进行阻止。

  • 通过AIOWPS插件使用防火墙保护WordPress站点

    通过AIOWPS插件使用防火墙保护WordPress站点

    防火墙设置允许更好地保护您的WordPress网站以及其他选项,如暴力破解和评论垃圾邮件预防。为您的WordPress网站启用防火墙的一种简单方法是使用“All in one WP security and firewall”(AIOWPS)之类的插件。

    在本文中,我们将详细讨论如何使用AIOWPS插件提供的防火墙设置来保护WordPress站点。

    AIOWPS插件提供的防火墙设置

    安装并激活插件后,导航到“WP Security > Firewall”菜单以查看以下选项:

    AIOWPS插件防火墙设置

    AIOWPS插件防火墙设置

    • 基本防火墙规则
    • 附加防火墙规则
    • 6G黑名单防火墙规则
    • 爬虫机器人
    • 防盗链
    • 404检测
    • 自定义规则

    启用这些选项中的大多数将在.htaccess文件中插入代码并防止黑客访问您的站点。强烈建议在启用防火墙选项之前备份您的整个站点和.htaccess。

    启用防火墙后,还要检查您网站的可访问性。例如,在Google搜索控制台或PageSpeed Insights工具中使用fetch作为Google选项来检查 Googlebot 是否可以通过防火墙访问您的网站。

    插件提供启用每个防火墙设置的积分,并将积分相加以在“仪表盘”部分下显示总积分。更多的点表明您的网站的安全性更高,但考虑到您的网站的可访问性不受影响。

    基本防火墙规则(共 40 分)

    您在基本防火墙规则选项卡下有三个选项。

    1. 基本防火墙设置(15 分)

    此选项将为您的站点添加以下功能:

    • 拒绝访问 .htaccess和wp-config.php文件
    • 禁用服务器签名
    • 将文件上传大小限制为10MB

    理想情况下,您应该能够激活此选项,而不会对您的站点产生任何其他不利影响。

    2. WordPress XMLPRC & Pingback漏洞保护(15 分)

    当您使用cPanel托管帐户中可用的统计工具之一监控流量时,您会看到许多机器人试图访问您网站上的“xmlprc.php”文件。黑客使用WordPress提供的这种XML-PRC API服务,使用“拒绝服务”(DoS) 等方法攻击您的网站。确保您没有将XML-PRC用于其他功能,例如通过 WordPress iOS/android应用程序发布。如果启用,您将无法通过移动应用发布。

    3. 阻止对调试文件的访问(10 分)

    启用调试后,WordPress将在“wp-content”文件夹下生成一个debug.log文件。此文件可能包含重要信息,启用此选项将拒绝访问该文件。您可以通过FTP帐户访问调试文件。

    附加防火墙规则(共 55 分)

    在这里,您可以找到WordPress网站的高级防火墙设置。

    1.目录内容列表(5分)

    此选项将禁用浏览器上的目录列表视图。通常WordPress允许您列出允许任何人查看您站点的目录结构的文件目录。例如,用户可以查看“yoursite.com/wp-content/uploads/”以查看您网站上所有上传的文件。因此,建议启用此选项以防止目录列表。如果您发现此选项不起作用,您可以与您的主机讨论托管服务器是否配置为支持此功能。

    2. Trace and Track (10 分)

    禁用跟踪和跟踪将有助于防止HTTP跟踪攻击。这种类型的攻击通常用于从HTTP标头请求中提取cookie和其他信息。

    3. 代理评论发布(10 分)

    启用此选项可防止使用代理服务器发布评论。据信,大多数机器人使用代理服务器发布评论,因此启用此选项将阻止垃圾评论。

    4. 错误的查询字符串(15 分)

    停止错误的查询字符串将防止跨脚本攻击 (XSS)。由于插件和主题可以使用查询字符串,请确保启用此选项不会破坏您的网站。

    5. 高级字符串过滤器(15 分)

    这与上一个选项类似,并防止使用某些高级字符串。当黑客使用其中一个字符串时,插件将返回403 access denied并保护您的站点。如果您的任何插件或主题使用AIOWPS插件阻止的字符串,此选项也可能会破坏您的站点。

    6G黑名单防火墙规则(共20分)

    6G防火墙规则是由第三方网站Perishable Press定义的.htaccess指令。它是旧版5G防火墙黑名单的更新和改进版本。6G保护包括以下内容:

    • 格挡字符通常用于攻击。
    • 阻止恶意编码URL字符。
    • 阻止黑客在查询字符串中使用非法字符。
    • 防止常见的利用模式。

    您可以为您的站点启用5G和6G防火墙保护。再次确保站点没有损坏,并且搜索引擎机器人可以在启用防火墙设置后访问您的站点。

    6G黑名单/防火墙设置

    6G黑名单/防火墙设置

    互联网机器人(共 5 分)

    该插件将通过测试机器人并节省带宽来阻止所有具有“Googlebot”等字符串的假机器人。

    防盗链(共 10 分)

    盗链表示在其他一些网站上使用您的图像。每次在其他站点上加载图像时,这都会耗尽您的服务器资源。启用“防图像盗链”复选框将拒绝从其他站点链接时访问您的图像。

    404检测(共5分)

    对于尝试访问站点上不存在的URL的用户,将显示404错误页面。但有时一些机器人会反复尝试访问旧页面或不存在的页面并消耗带宽。您可以启用“启用404 IP检测和锁定”复选框来监控和阻止您怀疑的IP地址。

    自定义规则

    在本节下,您可以编写自定义指令并插入.htaccess文件以提高WordPress站点的安全性。仅当您知道如何编写指令时才使用此部分,否则不要选中它。

    小结

    AIOWPS插件仅为防火墙部分提供135分,总共470分。这表明为您的WordPress网站使用防火墙的重要性。同时,我们注意到一些选项会阻止网站或Googlebot访问该网站。确保测试您网站的可访问性并仅启用您所需的选项,尽管总点数较少。

  • WordPress遭遇蛮力攻击的8种对应措施

    WordPress蛮力攻击保护措施

    蛮力攻击是通过试错法尝试解锁受密码保护的网页的方法。劫机者使用复杂的机器人来猜测登录、注册和其他页面表单上的用户名和密码,并试图接管该网站。机器人不断尝试猜测凭据并在您的服务器上施加大量负载。

    因此,即使您不是从安全角度考虑,也必须阻止这些机器人/用户以减少托管服务器上的负载。在本文中,让我们讨论如何防止WordPress中的暴力攻击。

    停止WordPress中的蛮力攻击

    有不同的方法可以保护您的登录页面并阻止WordPress中的暴力攻击。但是,您需要一个插件来启用这些功能,在本文中,我们将主要使用Jetpack和All In One WP Security and Firewall插件进行说明。

    有时您的托管公司可能会为此提供专用插件。例如,您可以在使用SiteGround托管时使用SiteGround安全插件。

    1. 使用Jetpack插件进行暴力预防

    Jetpack提供了许多模块,“Security”是阻止暴力攻击的模块之一。

    • 转到管理面板中的“Jetpack > Settings”菜单。
    • 当您在“Security”部分时,向下滚动并激活“Protect”模块。

    在Jetpack中启用蛮力攻击保护

    在Jetpack中启用蛮力攻击保护

    • 启用后,Jetpack将自动保护您的站点,而登录表单上没有任何可见的验证码。
    • 此外,您可以单击“Protect”选项并添加IP地址列表以允许访问您的登录页面。该插件仅允许列出的IP地址访问您的WordPress登录页面,所有其他IP将被阻止登录到管理仪表盘。

    Jetpack中的白名单IP

    Jetpack中的白名单IP

    2. 使用All in One WP Security & Firewall插件进行暴力预防

    Jetpack的暴力预防非常简单,没有太多其他选择。All in One WP Security & Firewall插件是流行且免费的安全插件之一,有助于有效保护您的WordPress网站。从您的WordPress仪表盘安装并激活插件。它将在管理仪表盘的侧边栏上创建一个新菜单“WP Security”。

    搜索All in One WP Security & Firewall插件

    搜索All in One WP Security & Firewall插件

    该插件以积分衡量您网站的安全性,激活各个安全选项将增加积分。为了防止暴力破解,请导航到“WP Security > Brute Force”部分以查看多个选项,如下所示:

    蛮力攻击预防选项

    蛮力攻击预防选项

    在使用任何安全设置进行处理之前,请确保具备以下条件:

    • 使用站点文件和数据库备份整个站点。该插件将创建数据库表并修改.htaccess等站点文件。
    • 确保您可以通过FTP访问您的托管服务器。当您被锁定在管理仪表盘之外并且无法登录时,这是恢复文件所必需的。
    • 仅当该选项适用且您需要时才启用。

    我们将在以下部分解释此插件可用的其他选项。

    3.重命名登录页面

    通过将后缀“/wp-admin/”或“/wp-login.php?action=login”添加到您的站点,可以轻松访问WordPress登录页面。由于任何人都可以使用其中一个URL访问您的站点,因此暴力预防的第一步是重命名登录页面。选中“启用重命名登录功能”框并提供难以猜测的所需字符串。

    重命名WordPress登录页面

    重命名WordPress登录页面

    例如,如果您想将登录页面 URL 更改为“yoursite.com/login/”,则在文本框中输入“login”一词。

    • 重命名登录页面将使您注销,您需要使用新 URL 再次登录。
    • 此功能将影响所有用户,因此如果您有用户注册或需要注册才能在您的网站上发表评论,请不要激活。
    • 此功能将影响使用默认登录页面的任何其他插件的功能。

    4. 基于Cookie的暴力预防

    防止暴力攻击的下一个选项是基于浏览器上可用的cookie。启用复选框“Enable Brute Force Attack Prevention”并在下一个“Secret Word”文本框中提供密码。

    WordPress的基于Cookie的暴力登录预防

    WordPress的基于Cookie的暴力登录预防

    例如,如果您想将密码词添加为“test”,那么登录URL将为“http://yoursite.com/?test=1”。您可以将“/?secret-word=1”添加到您的站点URL以访问登录页面。此外,您可以设置“Re-direct URL”以将未经授权的用户重定向到该页面。通常,您可以将其设置为localhost IP 地址“http://127.0.0.1”,以防止服务器负载。如果您有受密码保护的页面,则启用复选框“My Site Has Posts Or Pages Which Are Password Protected”。

    如果您有一个使用Ajax的主题或插件,则启用复选框“My Site Has a Theme or Plugins Which Use AJAX”。通常大多数主题和插件都使用Ajax,因此您应该启用此选项并测试您的站点是否正确加载。

    • 此方法类似于重命名登录页面,因此上述所有警告也适用于此方法。
    • 由于“rename login page”和“cookie based brute force prevention”方法都会更改登录页面URL,因此您可以在您的站点上一次使用其中一种方法。

    5.登录验证码

    由于前两个选项会影响多用户环境,例如具有登录、注册和电子商务功能的网站,因此仅启用验证码是您可以用来阻止暴力攻击的最简单方法之一。在本节下,您有三个选项可以在表单上启用数学验证码:

    • 在默认的WordPress登录页面上添加验证码。
    • 在使用WordPress函数“wp_login_form()”的网站上使用的所有表单上启用验证码。
    • 在丢失密码请求表单上启用验证码。

    All in One WP Security插件中的登录验证码设置

    All in One WP Security插件中的登录验证码设置

    6.登录白名单

    与Jetpack的白名单管理类似,All in One WP Security & Firewall插件也提供“Login Whitelist”选项。这将只允许列出的IP地址访问您的WordPress登录页面,而所有其他IP地址将被拦截

    使用All in One WP Security插件设置登录IP白名单

    使用All in One WP Security插件设置登录IP白名单

    7.Honeypot保护

    最后一个选项是启用“Enable Honeypot On Login Page”。这将在登录表单上设置一个新字段,该字段对人类用户不可见,仅对机器人可见。由于机器人用于填写登录表单上的所有字段,如果隐藏字段被填写,插件将停止访问。因此有助于有效地停止机器人。

    WordPress登录页面的Honeypot设置

    WordPress登录页面的Honeypot设置

    8. 限制登录尝试

    限制登录尝试是防止WordPress暴力攻击的主要解决方案。All In One WP Security插件还具有限制登录尝试次数的选项。但是,如果您不想使用繁重的插件,则可以使用专门的插件来限制登录尝试。例如,您可以使用限制登录尝试重新加载插件来配置任何人都可以尝试登录的允许尝试次数。如果达到限制,插件将拦截IP地址并通知管理员。通过这种方式,您可以允许合法用户登录,同时在几次尝试后阻止自动机器人。

    小结

    All in One WP Security & Firewall插件提供了保护您的WordPress网站的详尽方法。尽管这看起来很有吸引力,但请确保测试每个功能并仅在您的站点需要时使用。重命名登录页面、基于cookie的选项和IP白名单可用于没有用户注册的单个用户站点。其余选项,如启用登录验证码和Honeypot,可以在所有类型的网站上使用,没有任何问题。您还可以一起使用“Jetpack”和“All in One WP Security & Firewall”插件来阻止对您网站的暴力攻击。

  • All in One WP安全和防火墙插件教程

    All in One WP安全和防火墙插件教程

    安全性是运行WordPress网站的重要因素之一。幸运的是,有许多免费和付费服务可用于保护您的网站并防止黑客和恶意攻击。

    在本文中,我们将讨论如何使用All in One WP Security & Firewall插件保护您的WordPress网站。

    为什么All in One WP Security & Firewall插件?

    有许多流行的安全插件可用,但“All in One WP Security & Firewall”是唯一一个完全免费提供大部分所需功能的插件。

    • 该插件有超过400k的活动安装。
    • 定期更新并与最新的WordPress版本兼容。
    • 来自450多名用户的近5星评级。
    • 论坛上体面的在线支持。

    安装和激活插件

    导航到WordPress管理仪表盘上的“插件 > 安装插件”部分,然后搜索“All in one WP Security”以找到插件。

    查找All in One WP Security & Firewall插件

    查找All in One WP Security & Firewall插件

    安装并激活插件后,它将创建一个名为“WP Security”的菜单项。它在不同类别下提供详尽的选项来保护您的WordPress网站。

    • 仪表盘
    • 设置
    • 用户帐户
    • 用户登录
    • 用户注册
    • 数据库安全
    • 文件系统安全
    • WHOIS查询
    • 黑名单管理器
    • 防火墙
    • 蛮力
    • 垃圾邮件预防
    • 扫描器
    • 维护
    • 各种各样

    这个怎么运作?

    该插件适用于积分系统,并为每个安全设置提供积分。它总共增加了470分,并且更多的分增加了您的WordPress网站的安全性。通过启用复选框,只需单击鼠标即可启用大多数选项。您可以单击“更多信息”框以查看该选项的更多详细信息和示例。

    启用任何选项之前的注意事项

    尽管安全性很重要,并且该插件会试图增加强度计上的分数,但每个设置都可能对您网站的可读性产生不利影响。如果错误启用该选项,也有可能与其他插件发生冲突并锁定您自己的IP。强烈建议在启用任何安全设置之前准备以下内容:

    • 备份整个站点和数据库。
    • 由于插件在.htaccess文件中创建条目,备份.htaccess文件将有助于恢复原始设置。
    • 备份wp-config.php文件。
    • 确保您可以通过FTP访问您的托管服务器。这将有助于在紧急情况下替换文件。

    总之,备份您的所有站点内容并仅启用您需要的安全选项。也建议在启用防火墙、用户注册审批等功能后验证网站的可访问性。

    仪表盘

    仪表盘显示指示站点安全点的强度计。这些点也显示在明细表中,指示选项之间的权重和分布。

    All in One WP Security & Firewall插件仪表盘

    All in One WP Security & Firewall插件仪表盘

    您可以直接从仪表盘启用一些选项,例如维护模式、禁用“管理员”用户名、启用基本防火墙等。我们建议不要直接在仪表盘上启用任何设置。转到个人设置页面并仅在需要时启用。

    以下是仪表盘选项卡上可用的其他详细信息:

    • 系统信息——显示您的WordPress安装、PHP版本和活动插件详细信息的完整详细信息。
    • 锁定的IP地址– 如果在“User Login”选项卡下启用该选项,则显示锁定的 IP 地址列表。
    • 永久阻止列表– 显示因垃圾评论而永久拦截的IP地址列表。该选项可以在“SPAM Prevention > Comment SPAM IP Monitoring”下启用。
    • AIOWPS日志– 您可以在此处查看插件的安全日志文件。

    设置选项卡

    “设置”选项卡提供备份和高级选项,例如导入/导出插件的所有设置。

    AIOWPS设置选项卡

    AIOWPS设置选项卡

    • 常规设置 – 在这里您可以一键禁用插件的所有安全功能和防火墙设置。当您的网站因插件设置而损坏时,这将是必需的。您还可以启用/禁用插件的调试选项。
    • .htaccess文件– 如上面的预防措施部分所述,强烈建议在启用任何安全和防火墙设置之前备份.htaccess文件。您还可以从备份中恢复.htacess文件。
    • wp-config.php文件– 类似于.htaccess文件,在此选项卡下您可以备份和恢复 wp-config.php 文件。
    • WP版本信息– WordPress自动生成版本号并使用元标记在每个页面上显示。当您使用最新的WordPress版本时,显示版本号不是问题。但是,如果您没有更新到最新版本并使用任何旧版本,那么黑客可以通过查找版本号轻松定位您的网站。您可以在此选项卡下隐藏版本。
    • 导入/导出– 导入或导出整个插件设置。

    用户帐户

    您在用户帐户部分有三个选项。

    • WP用户名 – 在这里您可以将名称为“admin”的用户更改为所需的名称。
    • 显示名称– 检查具有相同登录名和显示名称的用户列表。一般不建议使用相同的显示名和登录名,以免黑客猜测登录名。这不是一个重要的设置,因为只需检查文章作者就很容易找到登录名。
    • 密码– 检查您的密码强度,仪表将显示黑客猜出您的密码需要多长时间。

    用户登录

    用户登录部分允许使用以下设置控制用户登录到您的站点:

    AIOWPS插件用户登录设置

    AIOWPS插件用户登录设置

    • 登录锁定– 在一定次数的不成功尝试后启用锁定用户。此功能有助于停止所有机器人并在某些用户 ID 被锁定时发送电子邮件通知。
    • 登录失败记录– 查看失败的登录尝试以及IP地址和用户名。
    • 强制注销– 启用此选项可在一定时间后强制注销所有用户。
    • 帐户活动日志– 查看登录到您网站的最后50个用户ID的列表。
    • 登录用户– 查看当前登录您网站的用户。

    用户注册

    在此部分下,您可以手动批准尝试在您的网站上注册的用户,并在默认的WordPress注册表单上添加验证码。当您有电子商务插件用于在您的网站上销售商品并进行用户注册时,启用此功能将阻止实际客户,因为他们将无法自动注册。因此,当您出于任何其他目的需要具有自动注册功能时,请勿启用此功能。

    数据库安全

    默认情况下,WordPress为所有数据库表添加前缀“wp_”。在此部分下,您可以将默认值更改为随机前缀,这将提高您网站的安全性。您还可以定期安排数据库备份和电子邮件备份。

    据我们检查,电子邮件功能似乎不适用于此插件。因此,不要回复此插件进行备份,还有许多其他可用于WordPress的专用备份解决方案

    文件系统安全

    您在文件系统安全部分有以下四个选项。

    • 文件权限– 检查您的WordPress安装的所有文件和文件夹是否具有读/写访问权限并设置正确的权限。
    • PHP文件编辑– 从仪表盘禁用文件编辑。此选项将删除“编辑器”菜单以直接从仪表盘编辑主题和插件文件。
    • WP文件访问——黑客可以使用readme.html、licence.txt和wp-config-sample.php文件获取有关WordPress安装的更多信息。启用此选项将禁用对这些文件的直接访问。
    • 主机系统日志– 查看您的托管服务器的错误日志文件。

    WHOIS查询

    虽然WHOIS查询不是一项安全功能,但它可以在管理仪表盘中查看IP地址或域名的详细信息。

    黑名单管理器

    拦截IP地址和用户代理访问您的站点。可以使用通配符输入IP地址,例如 195.*.*.* 或 195.47.*.*。用户代理部分只有在它有单词的情况下才会起作用,如果用户代理名称有带有 的单词,那么插件似乎不起作用。

    防火墙

    这是您需要仔细启用的部分,并检查它是否会影响您网站的可访问性。查看我们关于使用带有AIOWPS插件的防火墙选项的单独详细文章。

    暴力破解

    暴力破解是一种尝试通过试错法访问受密码保护的页面的方法。AIOWPS插件有多个选项可以阻止对您的WordPress网站的暴力攻击。我们有一篇详细的文章解释了如何使用AIOWPS和Jetpack插件来阻止暴力攻击

    垃圾评论拦截

    AIOWPS插件有助于阻止机器人提交的垃圾评论,并允许在评论表单上添加验证码。了解有关使用AIOWPS插件拦截评论垃圾邮件的更多信息。

    扫描器

    在此部分下您有两个选项——一个是免费使用的,另一个是付费的附加组件。

    • 文件更改检测– 为您的站点启用自动文件更改检测扫描,其中包含要检查的文件扩展名列表和要排除的目录。
    • 恶意软件扫描– 这是第三方网站的付费插件,用于扫描您的网站以进行恶意软件检测。

    维护

    当您的站点因维护而停机且用户无法访问时,请启用维护模式。理想情况下,维护模式和安全性之间没有关系,除非您的站点已经受到影响并且您希望让用户远离访问内容。

    其他杂项

    AIOWPS插件杂项设置

    AIOWPS插件杂项设置

    • 复制保护 – 禁用右键单击您的网站,这样用户将无法复制内容。
    • 框架 – 禁止其他网站在框架内显示您的内容。
    • 用户枚举——禁止使用“yoursite.com/?author=name”之类的链接直接访问作者详细信息。启用后,如果有人试图在浏览器地址栏中获取作者详细信息,插件将抛出如下错误:

    通过链接禁止作者信息

    通过链接禁止作者信息

    卸载AIOWPS插件

    这个插件的安装会添加备份目录和多个MYSQL表。因此,仅卸载和删除插件不会完全从您的站点中删除插件文件。最好的方法是按照以下分步流程进行操作:

    • 禁用“WP Security > Settings > General Settings”下的所有安全和防火墙设置。
    • 从仪表盘卸载插件。
    • 从仪表盘中删除插件文件。
    • 通过FTP连接到您的托管服务器并删除插件存储的备份文件。
    • 从“cPanel”打开“phpMyAdmin”并从站点数据库中删除插件表。

    如果您在访问站点时遇到任何问题,请在安装插件之前尝试从备份中恢复“.htaccess”和“wp-config.php”文件。

  • 使用AIOWPS插件拦截垃圾评论的详细设置

    使用AIOWPS插件拦截垃圾评论的详细设置

    运行WordPress博客的最大问题之一是垃圾评论。作为世界上最受欢迎的博客平台,WordPress不仅提供了出色的功能,而且还会向您的博客邀请大量的垃圾评论。

    尽管像Akismet这样的插件有助于识别垃圾评论,但必须采取一些高级步骤来减少WordPress网站上的垃圾评论。Al in one WP安全和防火墙插件是一个免费插件,有助于在一定程度上减少垃圾邮件。

    在本文中,我们将讨论如何使用All in One WP Security & Firewall插件来防止WordPress站点中的垃圾评论。

    多合一WP安全和防火墙插件

    All in One WP Security & Firewall插件是WordPress的免费和流行的安全插件之一。它通过为每个安全措施定义某些点来使用积分系统来衡量您的WordPress网站的安全性。导航到WordPress管理仪表盘上的“插件 > 安装插件”,然后在搜索框中搜索“All in one wp security”。

    搜索All in One WP Security & Firewall插件

    搜索All in One WP Security & Firewall插件

    该插件安装在超过40万个活动站点上,由Tips and Tricks HQ团队提供。安装插件并激活它。激活后,插件将创建一个快捷菜单“WP Security”,其中包含大量选项。导航到“WP Security > Dashboard”以查看安全状态的总体摘要。

    All in One WP Security & Firewall插件仪表盘

    All in One WP Security & Firewall插件仪表盘

    评论垃圾邮件保护

    在许多其他选项中,评论垃圾邮件预防是该插件提供的免费安全功能之一。导航到“WP Security > SPAM Prevention”以查看评论垃圾邮件防护选项。此部分下有三个选项卡:

    • 评论垃圾邮件
    • 评论垃圾邮件IP监控
    • BuddyPress

    评论垃圾邮件

    在此部分下您有两个选项。

    (1)将验证码添加到评论表单

    第一个选项是在您网站的评论表单上启用验证码。在评论表单上启用验证码将在安全等级中增加20分,插件将自动添加验证码,无需任何额外的插件或 .htaccess 条目。

    在评论表单中启用验证码

    在评论表单中启用验证码

    启用验证码后,您的主题评论表单中将添加一个问题,如下所示:

    评论表单中的验证码问题

    评论表单中的验证码问题

    (2)阻止垃圾邮件评论

    第二个选项是阻止自动垃圾邮件机器人生成的评论。当您查看垃圾评论时,您可以轻松发现超过90%的垃圾评论不是由人类用户提交的。例如,垃圾邮件机器人提交的评论通常不必要地使用大写字母,并且中间有人类用户永远不会这样做的特殊字符。因此,阻止垃圾邮件机器人将大大减少垃圾邮件评论并为您节省大量时间。启用此选项将为您的站点的安全等级增加10个点。

    在WordPress中阻止Spambot评论

    在WordPress中阻止Spambot评论

    当用户在您的网站上手动提交评论时,引用字段“HTTP_REFERRER”应该是您自己的域。如果“HTTP_REFERRER”不是您自己的域,该插件会有效阻止所有提交,从而防止机器人直接从您的WordPress安装中调用“comments.php”文件提交评论。该插件通过在.htaccess文件中添加以下指令来做到这一点。

    #AIOWPS_BLOCK_SPAMBOTS_START
    <IfModule mod_rewrite.c>
    RewriteCond %{REQUEST_METHOD} POST
    RewriteCond %{REQUEST_URI} ^(.*)?wp-comments-post.php(.*)$
    RewriteCond %{HTTP_REFERER} !^http://localhost [NC,OR]
    RewriteCond %{HTTP_USER_AGENT} ^$
    RewriteRule .* http://127.0.0.1 [L]
    </IfModule>
    #AIOWPS_BLOCK_SPAMBOTS_END
    #AIOWPS_BLOCK_SPAMBOTS_START
    <IfModule mod_rewrite.c>
    RewriteCond %{REQUEST_METHOD} POST
    RewriteCond %{REQUEST_URI} ^(.*)?wp-comments-post.php(.*)$
    RewriteCond %{HTTP_REFERER} !^http://localhost [NC,OR]
    RewriteCond %{HTTP_USER_AGENT} ^$
    RewriteRule .* http://127.0.0.1 [L]
    </IfModule>
    #AIOWPS_BLOCK_SPAMBOTS_END
    #AIOWPS_BLOCK_SPAMBOTS_START
    <IfModule mod_rewrite.c>
    RewriteCond %{REQUEST_METHOD} POST
    RewriteCond %{REQUEST_URI} ^(.*)?wp-comments-post.php(.*)$
    RewriteCond %{HTTP_REFERER} !^http://localhost [NC,OR]
    RewriteCond %{HTTP_USER_AGENT} ^$
    RewriteRule .* http://127.0.0.1 [L]
    </IfModule>
    #AIOWPS_BLOCK_SPAMBOTS_END

    评论垃圾邮件IP监控

    监控和阻止垃圾评论者的IP地址有助于减少重复的垃圾评论。此选项卡包含三个部分:

    • 自动阻止垃圾邮件发送者IP
    • 列出垃圾邮件发送者IP地址
    • 垃圾邮件发送者IP地址结果

    由于插件不为这些选项使用.htaccess,因此在您的站点上使用这些选项时应该没有冲突。

    (1)自动阻止垃圾邮件发送者IP

    收到3条垃圾评论后自动屏蔽用户IP怎么样?您可以通过选中“Enable Auto Block of Spam Comment IPs”复选框并提及垃圾评论的最小数量来启用此功能。例如,如果您设置为3,那么当该IP提交了3个或更多垃圾评论时,评论者的IP将被自动阻止。

    Auto-Block-Spam-Comments-IP

    自动阻止垃圾评论IP

    当您阻止IP地址时,它将显示在如下框中,您可以随时查看被阻止的IP地址。

    查看被阻止的IP地址

    查看被阻止的IP地址

     

    单击“View Blocked IPs”按钮将带您进入“Dashboard > Permanent Block List”并显示永久阻止的IP列表。

    在实际场景中,如果您安装了Akismet插件并输入5作为垃圾评论的最小数量,那么所有留下5条或更多垃圾评论的IP地址将被自动阻止。

    (2)列出垃圾邮件发送者IP地址和垃圾邮件发送者IP地址结果

    如果您不想自动阻止IP并想手动处理垃圾邮件发送者IP,请输入“Minimum number of spam comments per IP”。例如,如果您输入2并单击“Find IP Addresses”按钮,则将列出收到两条或更多垃圾评论的所有IP。

    手动阻止垃圾邮件发送者IP地址

    手动阻止垃圾邮件发送者IP地址

    从IP地址列表中,您可以阻止单个IP地址或进行批量阻止。

    BuddyPress

    防止垃圾邮件的最后一个选项是在BuddyPress注册表单上添加验证码。如果您不使用BuddyPress,则插件将显示消息,此选项对您没有用处。如果您使用的是BuddyPress,则启用此选项将在注册表单中添加数学验证码并减少垃圾邮件注册。

    将验证码添加到BuddyPress注册表单

    将验证码添加到BuddyPress注册表单

     

    小结

    尽管需要防止垃圾评论,但网站所有者需要付出很多努力来监控并采取必要的措施。Akismet等插件将评论识别为垃圾邮件并将其分类,但不会执行任何进一步的操作。因此,我们建议尝试使用all in one WP security & firewall 插件来阻止垃圾评论并节省您的时间。

  • 如何拦截Google和Bing访问您的网站?

    如何拦截Google和Bing访问您的网站?

    Google每天至少使用一次Googlebot抓取工具来抓取网页并将其编入索引。通常,抓取基于您在Google Search Console中提交的XML Sitemap。但是,与普通内容网站相比,新闻网站的抓取频率可能会发生变化并且速度会更快。同样,Bing也使用Bingbot爬虫来爬取页面。一方面,网站管理员希望Google和Bing立即索引他们的页面,另一方面,在某些情况下,您必须阻止这些爬虫来停止爬取整个网站或您网站上的某些页面。

    在本文中,我们将解释如何屏蔽Googlebot和Bingbot,屏蔽爬虫后会发生什么以及出现爬取问题的常见原因。

    拦截Googlebot和Bingbot

    根据您需要的严重程度,有多种方法可以阻止您的网页访问Google和Bing。

    1. 使用Robots.txt进行拦截

    阻止爬虫的最流行和最常见的方法是在robots.txt文件中使用指令。例如,插入以下行将拦截Google和Bing访问您网站上的页面。

    User-agent: Googlebot
    Disallow: /your-page-url
    User-agent: Bingbot
    Disallow: /your-page-url
    User-agent: Googlebot
    Disallow: /your-page-url
    User-agent: Bingbot
    Disallow: /your-page-url
    User-agent: Googlebot
    Disallow: /your-page-url
    User-agent: Bingbot
    Disallow:  /your-page-url

    尽管Google和Bing遵循robots.txt文件,但如果被阻止的页面是从另一篇已编入索引的文章链接的,它就不起作用。它可以来自您的网站,也可以来自您无法控制的外部网站。

    2. 使用.htaccess来阻止

    虽然不常见,但有些人更喜欢使用.htaccess指令来阻止爬虫。这类似于拦截Googlebot和Bingbot的IP地址,从而阻止对上述页面或目录的完全访问。

    RewriteEngine On
    RewriteCond %{REQUEST_URI} ^/your-page-url
    RewriteRule ^(.*)$ – [F,L]
    RewriteEngine On
    RewriteCond %{REQUEST_URI} ^/your-page-url
    RewriteRule ^(.*)$ – [F,L]
    RewriteEngine On
    RewriteCond %{REQUEST_URI} ^/your-page-url
    RewriteRule ^(.*)$ - [F,L]

    3. 拦截Googlebot和Bingbot IP地址

    上述方法的问题是您需要具有服务器访问权限才能编辑文件。此外,您在编辑robots.txt和.htaccess文件时也可能会出错。另一种有效的选择是使用阻止Googlebot和Bingbot IP地址。GoogleBing为爬虫提供更新后的IP地址,您可以将其用于阻止目的。这些IP地址采用JSON格式,您需要从中提取IP范围并使用。请记住,这些是用于Googlebot和Bingbot搜索爬虫,而不是用于其他目的,例如AdSense爬虫或Microsoft广告爬虫。

    使用主机面板

    如果您有服务器访问权限,则可以使用主机面板中提供的IP Blocker工具。例如,HostGator在其cPanel的“SECURITY”部分下提供了一个名为IP Deny Manager的“IP Blocker”应用程序。

    HostGator cPanel中的IP拦截器

    HostGator cPanel中的IP拦截器

    您可以在所有cPanel托管公司中找到类似的工具,例如Bluehost。单击IP Blocker应用程序并提供Googlebot或Bingbot的IP范围以拦截访问。例如,您可以使用以下方法之一提供Googlebot IP地址:

    • 使用JSON文件中给出的CIDR格式,如 66.249.64.0/27。
    • 隐含的IP范围,如 66.249.66.0-255
    • 通配符范围如 66.249.*.*
    • 只需输入googlebot.com,因为大多数Goolgebot用户代理都来自此主机名。

    在cPanel中拦截Googlebot和Bingbot

    在cPanel中拦截Googlebot和Bingbot

    通常,拦截一个或几个IP地址就足以拦截访问。但是,您可以使用通配符或主机名来阻止整个访问。

    使用WordPress插件

    否则,如果您使用的是WordPress之类的内容管理系统,那么您有很多安全插件可以拦截来自站点管理员面板的机器人和IP地址,而无需访问托管帐户。例如,SiteGround Security插件允许您监控网站的实时流量。您可以根据用户代理名称找到Googlebot和 Bingbot IP地址,并在管理面板中单击几下即可阻止。

    在SiteGround安全插件中拦截IP

    在SiteGround安全插件中拦截IP

    这些是有效的方法,尤其是当您想拦截Google和Bing访问您的整个网站时。

    您还可以使用蜘蛛统计分析插件,通过插件的蜘蛛拦截功能来对Google和Bing蜘蛛进行拦截,您可以通过IP或者蜘蛛名进行快速拦截。

    蜘蛛统计分析插件概览

    该插件同时还具备网站搜索引擎蜘蛛爬取数据统计,页面爬取日志查看,蜘蛛访问路径等功能,属于WordPress站长必不可少的SEO辅助插件。

    4. 隐藏授权页面

    这对于通过设置权限来限制搜索引擎对页面的访问非常有用。例如,银行和会员网站将个性化内容隐藏在登录授权后面,这样搜索引擎就无法访问这些内容。基于内容的机密性,您可能需要应用防火墙、阻止用户配置文件等。强烈建议聘请开发人员并在所需目录级别正确设置限制,以便Google不会抓取禁止部分。

    控制爬行速率或爬行频率

    如果您发现Googlebot和Bingbot对服务器资源的消耗较高,您可以控制抓取速度或抓取频率。抓取速度是Googlebot或Bingbot每秒发出的从您的网站获取内容的请求数。对于高流量网站,控制爬虫程序的爬取速度对于调整服务器资源至关重要。详细了解如何在Bing网站管理员工具中更改Bingbot的抓取速度

    但是,Google会自动使用优化的抓取速度从您的网站抓取内容。您可以从Google Search Console帐户查看此内容。如果您对当前的抓取频率不满意,请向Google提出特殊要求。新的抓取速度将在接下来的90天内有效,并在该期限后重置为优化设置。详细了解为什么您应该控制Googlebot抓取速度

    拦截Googlebot和Bingbot时会发生什么?

    当您阻止页面或站点URL时,您将分别在Google Search Console和Bing网站管理员工具中看到不同类型的错误。以下是您会在Search Console帐户中注意到的一些常见错误:

    • 当您使用robots.txt指令时,URL被Robots.txt阻止。
    • 带有类似“提交的URL似乎是一个软404”的404错误消息 。
    • 部分抓取或页面没有内容错误。

    如果管理您网站的人错误地阻止了您网站上的页面,您可以检查“覆盖范围”部分下的Google Search Console错误并修复它们。

    但是,在拦截IP或使用.htaccess方法时,您可能不会发现问题。简单的方法是使用Google Search Console中的URL检查工具、Google PageSpeed Insights或移动友好的测试工具来测试是否可以抓取实时页面。当Googlebot被阻止访问该页面时,您将看到错误和呈现的空白页面。

    小结

    您可以使用上述方法之一来拦截Googlebot和Bingbot抓取您的网站。但是,请确保在阻止您网站的特定页面或部分时避免错误。特别是,拦截IP地址是最危险的操作,它会将您的网页从Google搜索中完全删除。您可能需要重新提交页面并等待重新索引,这可能会导致流量下降,从而导致收入下降。因此,如果您不确定如何拦截Googlebot和Bingbot,请与您的托管公司联系。或者,聘请开发人员进行自定义开发工作,例如将机密内容隐藏在授权后面。

  • WordPress网站从HTTP迁移到HTTPS深入指南

    WordPress网站从HTTP迁移到HTTPS深入指南

    2018年7月,谷歌浏览器开始将所有非HTTPS网站标记为“不安全”,无论它们是否收集数据。从那时起,HTTPS变得比以往任何时候都更加重要!

    在今天的文章中,我们将深入探讨从HTTP到HTTPS的迁移,并分享实用技巧,以期使您的WordPress网站的过渡尽可能顺利。对于WordPress网站所有者来说,如果您能积极主动,那总是很棒的。

    由于新的网络协议、SEO优势以及更准确的推荐数据,现在正是将您的WordPress网站迁移到HTTPS的最佳时机。在下面了解更多原因和方法。

    1. 什么是HTTPS?
    2. 为什么要使用HTTPS?
    3. HTTP到HTTPS迁移指南

    什么是HTTPS?

    HTTPS(安全超文本传输​​协议)是一种允许您的浏览器或Web应用程序与网站安全连接的机制。HTTPS是帮助确保您的浏览安全的措施之一。

    这包括登录您的银行网站、获取信用卡信息,甚至登录您的 WordPress 网站的后端。WordPress网站上的HTTPS要求您拥有用于加密的SSL证书。这确保了任何数据都不会以纯文本形式传递。

    根据Builtwith的数据,截至2022年3月,前10,000个网站中有73.08%使用HTTPS。这比2018年2月的49.8%有所上升:

    热门网站的HTTPS使用情况

    热门网站的HTTPS使用情况

    MozCast报告称,截至2022年5月,超过98.9%的搜索查询是通过HTTPS进行的,高于2016年1月的26%。这表明许多网站正在从HTTP迁移到HTTPS。

    甚至谷歌也在推动其产品和服务的100%加密标记。截至2022年5月,大约95%的Google流量是通过HTTPS传输,高于2013年12月的48%。

    MozCast HTTPS查询

    MozCast HTTPS查询

    根据Firefox遥测数据和Let’s Encrypt统计数据,超过78%的页面加载现在是HTTPS。

    为什么要使用HTTPS?

    WordPress网站所有者应该关心HTTPS并考虑现在而不是以后从HTTP迁移到HTTPS的原因有很多。

    1. 安全

    当然,HTTPS的最大原因是增加了安全性。您现在通过从HTTP迁移到HTTPS,通过加密的SSL/TLS连接为您的网站提供服务。这意味着数据和信息不再以纯文本形式传递。对于处理信用卡信息的电子商务网站,这是必不可少的。技术上没有法律要求,但您作为企业有责任保护您的客户数据。

    这也适用于您的WordPress登录页面或博客。如果您通过HTTP运行多作者WordPress网站,则每次有人登录时,该信息都会以纯文本形式传递给服务器。HTTPS对于维护安全的网站和浏览器连接至关重要。这样,您可以更好地防止黑客访问您的网站。

    2. 搜索引擎优化

    Google已经正式表示HTTPS是一个排名因素。虽然这只是一个很小的排名因素,但你们中的大多数人可能会利用在SERP中获得的任何优势来击败竞争对手。

    由于谷歌推动大家将HTTP重定向到HTTPS,你可以打赌这个排名因素的权重在未来很可能会增加。Semrush的一项研究发现, Google上98%的表现最佳的精选片段内容使用HTTPS。

    3. 信任和信誉

    根据最近的研究,大多数互联网用户都担心他们的数据如何在网上被截获或滥用。

    HTTPS可以通过建立我们所说的SSL信任来帮助您的业务。通过查看URL旁边的挂锁图标,客户会更加安心,因为他们知道他们的数据更安全。

    4. 推荐数据

    这个原因适用于所有的营销人员。如果您使用Google Analytics,您可能对推荐数据很熟悉。许多人没有意识到HTTPS到HTTP推荐数据在Google Analytics中被阻止。那么数据会发生什么变化呢?其中大部分只是与“直接流量”部分混为一谈。如果有人从HTTP转到HTTPS,则仍会传递引荐来源网址。

    这也很重要,因为如果您的引荐流量突然下降,但直接流量上升,则可能意味着您的较大引荐来源之一最近已迁移到HTTPS。反之亦然。查看Moz关于直接流量的更深入指南。

    5. Chrome警告

    截至2018年,Chrome 68及更高版本已将所有非HTTPS网站标记为“不安全”,即使它们不收集数据:

    Chrome上的连接不安全

    Chrome上的连接不安全

    2021年,对于不完整的URL,浏览器开始默认使用HTTPS。例如,如果用户键入“domain.com”,Chrome将自动使用“https://domain.com”。如果HTTPS由于缺少SSL/TLS而失败,它将恢复为HTTP。

    Chrome拥有超过77%的浏览器市场份额,因此这将影响您的许多访问者。您还可以在Google Analytics中的Audience >Technology >Browser & OS下查看访问者正在使用哪些浏览器:

    在Google Analytics中检查浏览器

    在Google Analytics中检查浏览器

    谷歌向访问者明确表示您的WordPress网站可能无法在安全连接上运行。以下是Google关于如何避免警告的一些提示。

    Firefox也紧随其后,在2017年发布了Firefox 51,为收集密码的非安全站点显示了一个带有红线的灰色挂锁。当然,如果您将整个站点迁移到HTTPS,那么您不必担心这一点:

    您的连接不是私密连接

    您的连接不是私密连接

    如果您尚未迁移到HTTPS,您可能还会开始从Google Search Console收到以下警告:

    致: http://www.domain.com的所有者

    以下URL包含将触发新Chrome警告的密码或信用卡详细信息的输入字段。查看这些示例以查看这些警告将出现在何处,您可以采取措施帮助保护用户的数据。该列表并不详尽。

    http://www.domain.com

    新警告是长期计划的第一阶段,将通过非加密HTTP协议提供的所有页面标记为“不安全”。

    6. 性能

    最后但同样重要的是,由于名为HTTP/2的协议,那些通过HTTPS运行经过适当优化的站点通常可以看到速度提高。

    由于浏览器支持,HTTP/2需要HTTPS。性能提升有多种原因,例如HTTP/2能够支持更好的多路复用、并行性、Huffman编码的HPACK压缩、ALPN扩展和服务器推送。过去在HTTPS上运行的TLS开销相当大,但现在要少得多。

    TLS 1.3也发布了,它可以进一步加快HTTPS连接!

    同样重要的是要注意,域分片和连接等Web性能优化可能会损害您的性能。这些现在已经过时,并且在大多数情况下不应再使用。

    默认情况下,网络上的所有内容都应加密。– Jeff Atwood,Stack Overflow的联合创始人

    HTTP到HTTPS迁移指南

    是时候进入有趣的部分了:将您的WordPress网站从HTTP迁移到HTTPS。让我们首先回顾一些基本要求,以及一些需要注意的事项。

    • 您将需要SSL证书。我们将在下面对此进行更详细的介绍。
    • 仔细检查以确保您的WordPress主机和CDN提供商支持HTTP/2。
    • 您需要留出大量时间将HTTP重定向到HTTPS。迁移不是5分钟就能完成的事情。
    • 仔细检查以确保您使用的所有外部服务和脚本都有可用的HTTPS版本。
    • 重要的是要知道,除非您使用支持分享恢复的插件,否则您将失去所有文章和页面上的社交分享计数。这是因为您的分享计数基于查看HTTP版本的API,并且您无法控制3rd方社交网络。
    • 根据您网站的大小,Google可能需要一段时间才能重新抓取所有新的HTTPS页面和文章。在此期间,您可能会看到流量或排名的变化。
    • 不要忘记本地引用

    我们建议在开始之前关闭CDN集成并禁用任何缓存插件,因为这些会使事情复杂化。

    1. 选择SSL证书

    如果您没有SSL证书,您需要做的第一件事就是购买SSL证书。您可以选择三种主要类型的证书:

    • 域验证:单个域或子域(电子邮件或DNS验证),在几分钟内发布。这些通常可以低至每年9美元购买。
    • 业务/组织验证:单个域或子域需要提供更高级别的安全/信任的业务验证,在1-3天内发布。
    • 扩展验证:单个域或子域需要提供更高级别的安全/信任的业务验证,在2-7天内发布。

    Google建议使用2048位或更高的密钥证书。您可以从ComodoDigiCertGeoTrustThawteRapid SSLTrustwave购买证书 。还有更便宜的替代品,例如GoGetSSLNamecheap和GoDaddy。

    Let’s Encrypt还提供了一种获取免费SSL证书的方法。请咨询您的WordPress主机和CDN提供商,看看他们是否有Let’s Encrypt集成。您还可以按照Certbot指南了解如何手动安装它们。Let’s Encrypt证书每90天过期一次,因此必须有一个自动化系统。

    2. 安装自定义SSL证书

    如果您购买了SSL证书,则需要在您的WordPress网站上安装SSL证书。在通过供应商设置的证书时,系统会要求您提供服务器类型。如果您的网络服务器是Nginx。如果该选项不可用,那么“其他 ”也可以使用。

    SSL提供者将需要一个CSR代码来创建/签署证书文件。如需生成CSR代码和RSA密钥,请填写以下表格:https://www.ssl.com/online-csr-and-key-generator/

    我们建议填写每个字段,但至少应填写以下内容(如下面的屏幕截图所示):

    • 通用名称(域名)
    • 电子邮件地址
    • 组织
    • 城市/地区
    • 州/县/地区
    • 国家

    注意:对于通用名称字段,如果您正在生成通配符证书,则需要输入您的域名,例如 *.domain.com。

    生成CSR表格

    生成CSR表格

    该表单将生成您的私钥文件和CSR。确保保存它们,因为没有它们,证书将无法使用:

    CSR和私钥

    CSR和私钥

    接下来,使用您的SSL提供商上传您的CSR以重新生成您的SSL证书 (.cert)。

    然后,您需要去您的WordPress主机并给他们证书和私钥。如果您是宝塔用户,您可以登录仪表板-网站,然后找到您需要配置SSL的网站,然后点击该网站对应的SSL证书操作项。

    选择其他证书,然后,您就可以在那里添加您的私钥和证书:

    添加自定义SSL

    添加自定义SSL

    完成后,选择保存退出即可。

    3. 验证您的SSL证书

    现在您已经安装了SSL证书,您需要对其进行验证以确保一切设置正确。一种快速简便的方法是使用Qualys SSL Labs提供的免费SSL检查工具。如果一切都正确,你应该在测试中获得A字母等级,如下图所示: 检查SSL证书等级

    检查SSL证书等级

    查看关于如何执行SSL检查的更深入的教程。

    4. 将HTTP重定向到HTTPS

    验证SSL证书后,接下来必须将所有HTTP流量永久重定向到HTTPS。在WordPress中将HTTP重定向到HTTPS时有几个选项。

    这使您可以在服务器级别单击几下将HTTP流量自动重定向到HTTPS。你也可以在你的网络服务器的配置中手动完成,或者使用免费的WordPress插件。

    注意:我们的示例都包含一个301重定向指令,这是在SEO方面实现它的正确方法。使用不同类型的重定向可能会损害您的排名。同样重要的是要知道301重定向可能不会通过100%的链接权重,即使Google可能会说他们会这样做。查看Cyrus在Moz的这篇关于HTTPS迁移和301重定向的文章。

    选项 1:在Nginx中将HTTP重定向到HTTPS

    如果您的Web服务器正在运行Nginx,您可以通过将以下代码添加到Nginx配置文件来轻松地将HTTP重定向到HTTPS:

    server {
    listen 80;
    server_name domain.com www.domain.com;
    return 301 https://domain.com$request_uri;
    }
    server {
    listen 80;
    server_name domain.com www.domain.com;
    return 301 https://domain.com$request_uri;
    }
    server {
    listen 80;
    server_name domain.com www.domain.com;
    return 301 https://domain.com$request_uri;
    }

    这是重定向在Nginx上运行的WordPress的推荐方法。

    在Apache中将HTTP重定向到HTTPS

    如果您的Web服务器正在运行Apache,您可以通过将以下代码添加到您的.htaccess文件来将所有HTTP流量重定向到HTTPS:

    RewriteEngine On
    RewriteCond %{HTTPS} off
    RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
    RewriteEngine On
    RewriteCond %{HTTPS} off
    RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
    RewriteEngine On
    RewriteCond %{HTTPS} off
    RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]

    这是重定向在Apache上运行的WordPress的推荐方法。

    选项 2:使用Really Simple SSL插件将HTTP重定向到HTTPS

    您必须从HTTP重定向到HTTPS的第三个选项是使用免费的Simple SSL插件: Really Simple SSL

    Really Simple SSL

    我们不建议将此方法作为永久解决方案,因为第三方插件可能会引入另一层问题和兼容性问题。这是一个很好的临时解决方案,但您应该更新硬编码的HTTP链接,我们将在下一步中向您展示。

    实施HSTS标头(可选)

    HSTS(HTTP严格传输安全)是您添加到Web服务器的安全标头,当站点通过HTTPS运行时,它会强制浏览器使用安全连接。这有助于防止中间人攻击 (MitM) 和 cookie 劫持。您可以将上述301重定向与HSTS标头一起使用。查看我们关于如何添加HSTS的深入文章。

    5.检查重定向过多

    添加从HTTP到HTTPS的重定向后,您应该仔细检查以确保没有太多重定向。这个问题很常见,会影响您的WordPress网站的速度。您可以使用Patrick Sexton的重定向映射器工具快速查看您的网站上有多少重定向。

    下面您将看到一个设置不正确的重定向示例。这在使用重定向映射器时很容易发现:

    重定向设置不正确

    重定向设置不正确

    您可以看到在www和非www版本上都发生了重复的HTTPS重定向。

    以下是正确设置重定向的示例:

    重定向设置正确

    重定向设置正确

    如您所见,只有一个重定向。您可以查看我们关于WordPress重定向和最佳实践的深入文章,以获得更快的性能。

    现在您有了重定向,是时候修复所有那些硬编码的HTTP URL。通常,不建议对URL进行硬编码。但是,随着时间的推移,您很可能会(我们都这样做)。以下是将您的HTTP链接更新为HTTPS的一些选项。

    选项 1:Better Search Replace插件

    您可以使用一个名为Better Search Replace的免费插件,由WordPress团队在Delicious Brains提供:

    Better Search Replace

    Better Search Replace

    该插件可以免费使用。在您的站点上安装并激活后,您可以导航到工具 >Better Search Replace以开始使用它。

    选项 2:interconnect/it Search Replace DB PHP Script

    运行WordPress搜索和替换的第二种选择是使用来自互连/它的免费PHP脚本,称为Search Replace DB。对于任何HTTP到HTTPS的迁移,这是我们最喜欢的工具之一。

    重要的!如果您不知道自己在做什么,使用此脚本可能会破坏您的WordPress网站。如果您对此感到不自在,请先咨询开发人员或您的网络托管服务商。

    要使用该脚本,只需下载zip文件,提取名为search-replace-db-master的文件夹,然后将其重命名为其他名称。在我们的示例中,我们将其重命名为update-db-1551。然后,通过FTP、SFTP或SCP将其上传到Web服务器的公共目录。这通常与包含/wp-content文件夹的目录相同。

    然后在浏览器中导航到您的私密文件夹,例如https://domain.com/update-db-1551:

    互连搜索和替换脚本

    互连搜索和替换脚本

    该脚本将自动尝试查找并填充数据库字段,但您必须检查详细信息是否正确以及它是否适用于您希望执行搜索/替换操作的数据库。您可以先单击Dry Run以查看它将更新/替换的内容。然后,当您准备好时,单击Live Run, 它将执行数据库更新和 WordPress 搜索和替换。

    HTTPS 迁移的一个示例是将“http://yourdomain.com”替换为“https://yourdomain.com”。

    搜索替换选项

    搜索替换选项

    由于安全原因,完成后删除此脚本也很重要。您可以单击“Delete me”按钮。如果您不这样做,它可能会使您的网站容易受到攻击。

    还建议您仔细检查您的Web服务器并确认文件夹/脚本已被完全删除。注意:此脚本将更新您数据库中的所有条目,包括您的WordPress站点URL、页面和文章上的硬编码链接等。

    如果您在wp-config.php文件中硬编码您的主页、站点或WP内容区域,请确保将它们更新为HTTPS:

    define(‘WP_HOME’, ‘https://yourdomain.com’);
    define(‘WP_SITEURL’, ‘https://yourdomain.com’);
    define( ‘WP_CONTENT_URL’, ‘https://yourdomain.com/wp-content’ );
    define(‘WP_HOME’, ‘https://yourdomain.com’);
    define(‘WP_SITEURL’, ‘https://yourdomain.com’);
    define( ‘WP_CONTENT_URL’, ‘https://yourdomain.com/wp-content’ );
    define('WP_HOME', 'https://yourdomain.com');
    define('WP_SITEURL', 'https://yourdomain.com');
    define( 'WP_CONTENT_URL', 'https://yourdomain.com/wp-content' );

    如果您有CDN并使用CNAME,例如cdn.domain.com,您可能还想再次运行上述脚本以查找任何硬编码的URL http://cdn.domain.com并将它们替换为https://cdn.domain.com。

    选项 3:使用WP-CLI搜索和替换

    您还可以使用WP-CLI为那些不喜欢离开命令行的精通技术的人和开发人员更新您的链接。我们建议查看此高级搜索并替换WP-CLI指南

    7. 更新自定义脚本和外部库

    现在您已经更新了旧的硬编码URL,您将需要检查您可能已添加到页眉、页脚等的任何自定义脚本或外部库。这可能包括Google jQuery、Font Awesome、CrazyEgg、AdRoll、Facebook , Hotjar等

    对于Google jQuery,您只需将其更新为指向HTTPS版本:

    <script src=“https://ajax.googleapis.com/ajax/libs/jquery/3.1.0/jquery.min.js”></script>
    <script src=”https://ajax.googleapis.com/ajax/libs/jquery/3.1.0/jquery.min.js”></script>
    <script src="https://ajax.googleapis.com/ajax/libs/jquery/3.1.0/jquery.min.js"></script>
    

    每个提供商和服务都应该有一个可以切换到的HTTPS版本。

    8. 将CDN从HTTP迁移到HTTPS

    接下来,如果您使用的是CDN,您还需要将其迁移到HTTPS。否则,您将在WordPress网站上遇到混合内容警告问题。

    Cloudflare CDN替代品

    如果您正在寻找Cloudflare CDN替代品,有很多选择。最受欢迎的一种是KeyCDN。

    这种高性能CD​​N通过将您的网站内容缓存在全球服务器上,加快了向访问者交付网站内容的速度。它还提供针对DDoS攻击和其他威胁的安全性和保护。

    另外两个选项是Amazon CloudFront, 它是Amazon Web Services (AWS) 的一部分,以及Sucuri,它有助于优化网站性能和速度。它具有广泛的安全功能。

    以下是一些有关为不同的第三方CDN提供商安装和设置SSL的有用链接和教程。

    注意:有些甚至集成了Let’s Encrypt,这意味着SSL是免费的。如果您遇到问题,您可以随时咨询您的CDN提供商,以帮助您完成HTTP到HTTPS的迁移。

    更新CDN后,您需要确保在用于集成的任何WordPress插件中更新它。在下面的示例中,我们使用的是CDN Enabler

    将CDN更改为HTTPS

    将CDN更改为HTTPS

    我们将通过HTTP的URL翻转为HTTPS,然后在底部启用CDN HTTPS选项。完成后,选择保存更改 按钮。

    9. 检查您的网站是否有混合内容警告

    接下来,您将需要检查您的WordPress网站以确保您没有收到混合内容警告。加载HTTPS和HTTP脚本或内容时会出现这些警告。你不能同时加载两者。

    当您迁移到HTTPS时,一切都需要通过HTTPS运行。Wired记录了他们从HTTP到HTTPS的过渡以及他们遇到的一个障碍:

    迁移到HTTPS的最大挑战之一是准备我们所有的内容以通过安全连接交付。如果页面通过HTTPS加载,则所有其他资产(如图像和Javascript文件)也必须通过HTTPS加载。我们看到大量关于这些“混合内容”问题的报告,或者在安全的HTTPS页面上下文中加载不安全的HTTP资产的事件。为了正确地进行部署,我们需要确保混合内容问题更少——确保我们尽可能安全地交付WIRED.com的内容。

    下面是一些示例,说明如果您不修复这些警告,浏览器会发生什么。

    Chrome混合内容警告示例

    下面是当混合内容警告触发时Chrome中发生的情况的示例:

    Chrome混合内容警告

    Chrome混合内容警告

    Firefox混合内容警告示例

    以下是Firefox在混合内容警告触发时发生的情况的示例:

    Firefox混合内容警告

    Firefox混合内容警告

    Internet Explorer混合内容警告示例

    IE混合内容警告

    IE混合内容警告

    下面是一个示例,说明当混合内容警告触发时Internet Explorer中发生的情况:

    如您所见,IE可能是最糟糕的一种,因为它会破坏页面的呈现,直到单击弹出窗口为止。

    JitBit有一个很棒的免费小工具,叫做SSL Check,您可以运行它来快速扫描您的网站或URL以查找不安全的内容。该工具将抓取您的HTTPS WordPress站点并搜索将在浏览器中触发警告消息的非安全图像、脚本和CSS文件。每个网站抓取的页面数量限制为200个。

    您还可以使用Chrome DevTools通过查看网络请求面板来快速检查任何页面。安全面板实际上也非常有用。您可以立即看到任何不安全的来源,然后单击请求以查看它们的来源:

    在Chrome Devtools中检查HTTPS

    在Chrome Devtools中检查HTTPS

    还有一个名为HTTPS Checker的桌面软件 ,您可以安装它来扫描您的站点:

    HTTPS检查器软件

    HTTPS检查器软件

    经过重大更改后,它可以帮助您检查“不安全”的警告和内容。它适用于Windows、Mac和Ubuntu。免费计划允许您检查多达100页。

    10. 更新谷歌搜索控制台配置文件

    现在您的WordPress网站已在HTTPS上启动并运行(希望没有警告),是时候深入研究营销方面了。其中一些非常重要,所以不要跳过它们!

    您首先要为HTTPS版本创建一个新的Google Search Console配置文件。

    在GSC中添加HTTPS属性

    在GSC中添加HTTPS属性

    创建新的HTTPS版本后,您需要重新提交站点地图文件。新的HTTPS版本:

    HTTPS站点地图文件

    HTTPS站点地图文件

    如果您有来自不良反向链接的拒绝文件或受到处罚,您将需要重新提交。如果您现在不这样做,您可能会永久损害您的网站。

    转到Google的Disavow Tool并单击您的原始HTTP配置文件。下载拒绝文件(如果存在)。然后返回工具并在HTTPS版本下提交您的拒绝文件。

    注意:完成所有这些操作后,您可以安全地删除Google Search Console中的HTTP配置文件。

    11. 必应网站管理员工具

    Bing Webmaster Tools与Google Search Console略有不同:

    必应网站管理员工具HTTPS

    必应网站管理员工具HTTPS

    您无需创建新的HTTPS配置文件。相反,您可以只提交新创建的HTTPS站点地图。

    12.谷歌分析

    接下来,您需要更新您的Google Analytics(分析)媒体资源和数据视图。这不会影响您的分析数据:它只会在将您的网站链接到Google Search Console等时有所帮助。

    要更新您的属性,请单击您的域属性设置,然后在默认URL下将其更改为HTTPS://版本:

    将Google Analytics(分析)媒体资源更新为HTTPS

    将Google Analytics(分析)媒体资源更新为HTTPS

    要更新您的视图,请单击您的域视图设置。在网站的URL下,将其更改为HTTPS://版本:

    将Google Analytics(分析)视图更新为HTTPS

    将Google Analytics(分析)视图更新为HTTPS

    将Google Analytics链接到GSC

    将Google Analytics链接到GSC

    您还需要将您在第8步中创建的新创建的Google Search Console配置文件与您的Google Analytics帐户重新关联。为此,请点击您域的属性设置,然后选择Adjust Search Console

    然后,您可以链接新的HTTPS GSC配置文件。将这些链接在一起可以使搜索查询数据流入您的Google Analytics(分析)帐户。

    13. YouTube频道

    如果您有YouTube频道,您需要在Google Search Console中将您的网站与新的HTTPS版本重新关联。否则,您将收到有关HTTPS链接无效的注释和其他消息的错误。

    在您的YouTube仪表板中,单击您的频道,然后进入Advanced。接下来,将您的域更改为新的HTTPS版本,然后单击Add。您可能必须删除旧的,然后重新添加它。然后,您必须通过进入Google Search Console、导航到该站点的消息并选择Approve来批准它。

    14. 杂项

    当涉及到从HTTP到HTTPS的迁移时,就是这样!这里还有一些您还想更新的杂项。其中一些可能适用也可能不适用,具体取决于您使用的内容。

    • 确保检查您的robots.txt是否可访问且正常工作。
    • 确保所有规范标签都指向HTTPS版本(如果您按照上面的第3步操作,这应该已经完成​​)。
    • 如果您运行诸如Disqus之类的评论插件,则必须将您的Disqus评论从HTTP迁移到HTTPS。
    • 在您的电子邮件营销软件中更新您的URL
    • 更新PPC广告网址:AdWords、Bing Ads、AdRoll、Facebook Ads等。
    • 更新社交媒体链接(Facebook、Twitter、Pinterest、Google+等)

    小结

    HTTPS不仅仅是Google排名因素。这是一个重要的安全协议,有助于保护您的网站和访问者免受攻击。