分类: 学习

  • 如何申请及设置Google reCAPTCHA v3验证码API

    我们将在我们开发的WordPress付费主题的用户注册模块陆续加入Google的reCAPTCHA验证码接口,以帮助站长智能拦截一些不安好心的人们使用机器人注册。

    Google reCAPTCHA在中国大陆境内可能会存在水土不服的情况,为此我们将reCAPTCHA API校验的接口地址替换成了www.recaptcha.net地址,目前该地址在国内是可正常访问的,站长可安心使用。

    下面,我们一起来看看如何申请及配置Google reCAPTCHA v3.

    首先,我们需要访问Google reCAPTCHA官方链接(需要梯子)申请创建新网站:

    • 标签-随意填入网站标签,可以是网站域名或者网站名称;
    • reCAPTCHA类型-必须选择reCAPTCHA第3版,因为我们的主题只支持这个版本;
    • 域名-即你的网站域名;
    • 所有者-即您邮箱地址;

    勾选接受“reCAPTCHA 服务条款”,最后点击“提交”进入下一步。

    创建网站recaptcha

    然后,在下一个页面,我们将会获取到reCAPTCHA接口的网站密钥及通信密钥:

    recaptcha网站及通信密钥

    最后,进入“WordPress后台-主题设置-基本设置”,切换至“注册登录”标签,选中“验证方式”为reCAPTCHA,填入上一步获取的网站密钥和通信密钥,最后保存即可。

    注:分数阀值,数值越大,Google reCAPTCHA触发机制越灵敏,一般建议设置为0.5即可。

    google recaptcha设置

  • 如何有效地保护您的WordPress站点免受攻击入侵

    保护您的WordPress站点免受攻击入侵
    WordPress是开箱即用的出色,非常安全的平台,当然我们也可以做更多的事情,加强保护您的网站免受恶意入侵。这些安全增强的许多功能都易于实现,但其他的一些则需要安装特定的插件来实现。
    在教程中,我们将介绍10种不同的策略来增强WordPress堡垒的防御能力。但是首先,让我们深入探讨网站安全的重要性。

    保护WordPress网站至关重要

    WordPress安全重要性
    虽然有很多开源的CMS可用,但我们还是特别推荐WordPress作为你的平台。WordPress不仅是搭建网站的灵活,强大的平台,而且开箱即用也非常安全。这是因为WordPress开发人员关心安全性,并致力于尽可能“强化”核心平台。另外,他们经常发布针对安全性的更新和补丁,这些更新和补丁将自动下载并安装在您的站点上。这意味着您的WordPress网站将具备良好的能力来应对任何新出现的威胁。
    当然,没有平台100%安全。黑客们尝试各种可能性,试图找到进入受保护程度最高的网站的方式。而且由于超过30%的网站使用WordPress,自然而然成为黑客最受欢迎的目标之一。
    如果恶意软件入侵了您的网站,则可能会造成很大的损失。
    例如,他们可以窃取或以其他方式破坏敏感信息,安装恶意软件,根据自己的需要对网站进行更改,甚至完全关闭。这对您和您的用户都是有害的,如果您正在开展业务,则可能意味着客户和收入的损失。
    我们应该采取一些步骤来保护WordPress网站,有许多简单,快速的方法可以提高站点的安全性,也可以采用的一些更复杂的技术。

    有效保护WordPress网站的10种方法

    下面我们将介绍10种策略,以帮助您提升网站安全性并减少遭受破坏的机会。另外,也会为您指出正确的方向,以开始使用每种技术。您不必实施此列表中的所有建议-但为保护站点而采取的步骤越多,遇到灾难的机会就越小。

    1.使用优质主机

    您可以将您的虚拟主机视为网站在Internet上的街道-这是您的网站“生存”的地方。
    就像一个好的学区对您孩子的未来很重要,您网站的基础质量在很多方面都非常重要。
    可靠的托管服务提供商会影响您网站的性能,可靠性,可扩展性,甚至在搜索引擎中的排名。最好的主机提供许多有用的功能,出色的支持以及针对您所选平台的量身定制的服务。
    虚拟主机也可能对您网站的安全性产生重大影响。选择可靠的托管服务有很多安全好处,包括:

    • 优质的主机将不断更新其服务,软件和工具,以响应最新的威胁并消除潜在的安全漏洞。
    • Web主机通常提供各种针对性的安全功能,例如SSL / TLS证书和DDoS保护。您还应该访问Web应用程序防火墙(WAF),这将有助于监视和阻止对您的站点的严重威胁。
    • 您的虚拟主机很可能会提供一种备份网站的方法(在某些情况下,甚至是为您执行),因此,如果您遭到黑客攻击,则可以轻松地恢复到稳定的先前版本。
    • 如果您的主机提供可靠的24/7全天候支持,则在遇到安全相关问题时,总会有人为您提供帮助。

    此列表应该为您为新站点寻找主机时提供一个良好的起点,即使您正在考虑更改主机。您将要找到一个可以提供所需所有功能的应用程序,并在可靠性和出色的性能方面享有盛誉。
    国外的Linode或者Vultr也是我们强烈推荐的服务器托管商;国内我们则首推阿里云、腾讯云等国内顶级云服务器托管商。

    2.将站点切换到HTTPS

    我们应该将站点切换到安全的超文本传输​​协议(HTTPS),这是HTTP的更安全的版本。这些是重要的安全概念,需要理解,但即使您以前从未听说过,也很容易掌握。HTTP是在您的网站和任何尝试访问它的浏览器之间传输数据的协议。当访问者单击您的主页时,您的所有内容,媒体和网站代码都会通过此协议发送到访问者的位置。
    当然这是必要的,但确实会引入一些潜在的安全问题。恶意人员可能会尝试在传输过程中拦截数据,并将其用于自己的恶意目的。HTTPS解决了这个问题!它的作用与HTTP相同,但是它还在从一个点到另一个点的传输过程中对站点的数据进行加密,因此无法轻松访问它。
    最初,HTTPS主要用于处理敏感客户信息(例如信用卡详细信息)的站点。但是,它在所有站点上都变得越来越普遍,并且诸如WordPress和Google之类的大人物一直在推动其广泛实施
    要将网站切换到HTTPS,首先需要SSL/TLS证书。这会向浏览器传达您的网站是合法的,并且其数据已正确加密。您还可以从某些网站(例如Let’s Encrypt)免费获得一个。
    参考阅读:免费SSL证书申请及配置教程

    3.创建安全登录凭证

    WordPress登录窗口
    这是一个“不设防,Sherlock”的建议,但伙计们, 仔细选择您的登录凭据非常重要。喜欢真的,真的很重要!
    为什么?这使得黑客很难进入您的站点。您可能有丰富的经验,为网络上的其他帐户选择强大的用户名和密码-对WordPress网站进行相同的操作很重要。
    创建网站时,您可以自主创建登录用户名和密码。用户名将默认为admin,尽管您可以更改(如果需要),也可以更改。但是由于人们可以通过多种方式来了解您的WordPress用户名,因此如果需要,可以坚持使用默认选项。
    但是,您的密码至关重要,并且您需要选择一个安全的密码。最近,在如何选择强密码方面出现了一些转变,建议使用一个简单的四字词组,胜过由随机字母,数字和符号组成的经典组合。这种方法已经在某些圈子中流行了一段时间
    如果所有选择密码的话题您都不感兴趣,则建议您使用WordPress自带的密码生成器,因为它会直接在WordPress后端直接生成一个相当复杂的密码(我表示难以接受)。如此复杂的密码,你应该确保将您的凭据记录存放在安全的地方(例如加密的密码管理器),这样您就不会忘记。
    如果您已经创建了站点并最初选择了不理想的登录凭据,则仍然可以更改它们。您可以通过以下方式更改用户名:创建一个新用户,为该用户分配管理员角色,并将所有内容归于该用户,然后删除原始帐户。
    至于密码,您只需从WordPress管理控制台转到“用户”>“所有用户”,单击您的用户名,然后在“编辑用户”屏幕上输入新密码即可

    4.启用Web应用程序防火墙

    您可能对防火墙的概念很熟悉,它是一个有助于阻止各种有害攻击的程序。最有可能的是,您的计算机上装有某种防火墙。Web应用防火墙(WAF)是专门为网站设计的防火墙。它可以保护服务器,特定网站或整个网站组。WordPress网站上的WAF将成为您的网站与网络其余部分之间的障碍。防火墙监视传入的活动,检测攻击,恶意软件和其他有害事件,并阻止任何它认为有风险的事件。

    5.实施二步认证身份验证

    还有另外一种技术解决方案:二步认证身份验证(也可以通过两步身份验证以及各种其他相似的名称进行)。该术语指的是登录到站点时需要遵循的两步过程。这将可能导致登录比较麻烦,但是在阻止黑客入侵方面有了多重的保障。二步身份验证涉及使用智能手机或其他设备来验证您的登录信息。首先,您将访问WordPress网站,并照常输入您的用户名和密码。然后,唯一的代码将发送到您的移动设备,您需要提供该代码才能完成登录。这使您能够通过显示自己有权访问某些内容(例如特定的手机或平板电脑)来证明自己的身份。
    与许多WordPress功能一样,使用专用插件可以轻松添加二步身份验证。二步身份验证是一个不错的选择—它由可靠的开发人员创建,与Google Authenticator兼容,可让您轻松地将此功能添加到您的网站。
    另一个选择是Two-Factor插件,该插件以其可靠性而闻名,主要由核心WordPress开发人员构建。与此类别中的任何插件,学习曲线有点陡峭,但它非常安全的。如果您愿意花钱,也可以查看Jetpack的Clef-like高级解决方案
    无论您选择哪种路线,请务必与团队提前计划(如果相关),因为您需要收集他们的电话号码和其他信息才能上手。这样,您的登录页面就已安全并可以使用了。

    6.留心添加新的插件和主题(并经常更新)

    现成的主题和插件是使用WordPress最好的东西之一。使用这些方便的工具,可以帮助你快速搭建网站,并添加您可以想到的几乎所有功能。
    但是,并非所有的插件和主题都是可靠的。
    不小心或经验不足的开发人员可能会创建不可靠或不安全的插件。他们可能会使用不良的编码实践,从而使黑客可以轻易利用或不知不觉地干扰关键功能。这一切都意味着您需要非常谨慎地选择要添加到站点中的主题和插件。每个人都应该经过审查,以确保它是一个可靠的选择,不会导致网站或引起问题。有许多要素需要牢记,但是以下建议将帮助您选择高质量的工具:

    • 检查用户的评分和评论,以了解其他人是否对相关插件或主题有很好的体验。
    • 查看插件或主题的最新更新。如果已经超过六个月,那么它可能就没有那么安全了。
    • 一次安装一个新的插件和主题,因此,如果出现任何问题,您将知道原因所在。另外,在添加任何内容之前,请务必备份您的网站。
    • 从值得信赖的资源中获取插件和主题,例如WordPress.org主题和插件市场ThemeForestCodeCanyon以及可靠的开发人员网站。

    最后,将所需的插件和主题安装到网站后,你的工作应该持续进行。
    您还需要保证主题和插件为最新版本,以确保它们协同工作并确保免受最新威胁的侵害。您需要转到WordPress仪表板,查找红色通知,这些是可用更新的主题和/或插件,然后单击每个更新旁边的立即更新。
    WordPress插件更新
    您还可以通过选择所有插件,然后单击此处或WordPress面板中的更新按钮,来批量更新插件。这是一个更快的选择,但是请记住,一次更新所有这些可能导致诊断由于更新而引起的问题变得更加困难。但是,如果选择可靠的插件和主题,那么这应该不是问题。
    在继续之前,值得一提的是,您还应该保持更新WordPress至最新版本。较小的补丁程序和安全更新将自动添加,但是您可能需要执行核心版本更新。
    注:不要因为WordPress或主题和插件未及时更新而承担风险。

    7.配置文件权限

    这个话题稍微有点技术性能。
    WordPress网站上的许多信息,数据和内容都存储在一系列文件夹和文件中。它们被组织成一个层次结构,并且每一个都被赋予一个权限级别。WordPress文件或文件夹上的权限决定了谁可以查看和编辑它,并且可以设置为允许任何人访问,只能您访问,或者访问两者之间的任何内容。文件权限由WordPress中的三位数字表示,每位数字都有其含义。第一个数字代表单个用户(网站的所有者),第二个数字代表组的用户(例如,您网站的成员),第三个数字代表世界上的每个人。数字本身表示用户,组或世界:

    • 0:无法访问该文件。
    • 1:只能执行文件。
    • 2:可以编辑文件。
    • 3:可以编辑和执行文件。
    • 4:可以读取文件。
    • 5:可以读取并执行文件。
    • 6:可以读取和编辑文件。
    • 7:可以读取,编辑和执行文件。

    因此,例如,如果文件的权限级别为640,则意味着主要用户可以读取和编辑文件,组用户可以读取文件但不能编辑文件,并且其他所有人都无法访问它。这看似过于复杂,但重要的是要确保每个人仅具有您希望他们拥有的站点文件和文件夹的访问级别。
    WordPress建议将文件夹的权限级别设置为755,将文件的权限级别设置为644。尽管可以设置任意组合,但您还是可以放心地遵循这些准则。请记住,最好不要给任何人超出他们绝对需要的访问权限,尤其是对核心文件。
    您还需要记住,理想的权限设置将在某种程度上取决于您的托管服务。
    注意:在更改权限级别时,您应该非常小心-选择错误的值(如777)会使您的网站无法访问。

    8.是非必要,否则越少的网站管理员

    如果只是你在运作WordPress网站,则无需担心此步骤。只是不要在您的网站上给其他人任何帐户,您将是唯一可以进行更改的人。
    我将此策略称为“与我同在,我一个人”。
    但是,许多人像其他人一样,并最终在其网站上添加了不止一个后台账号。您可能希望让其他作者提供内容,或者可能需要其他人来帮助编辑该内容并管理您的网站。您甚至有可能会与整个用户团队接触,他们会定期访问您的WordPress网站并进行自己的更改。这在很多方面都是有益的,有时甚至是必要的。但是,这也是潜在的安全风险。
    进入网站后台的人数越多,出现问题的机会就越大。因此,在不影响网站增长能力的情况下,尽可能减少网站后台用户数量是明智。特别是,请尝试限制具有高特权的管理员和其他用户角色的数量。
    这里还有一些建议:

    • 将每个用户限制为仅具有执行其工作所需的权限。
    • 鼓励用户使用强密码。
    • 如果可能的话,请尝试与一个管理员和一小组编辑者保持一致。
    • 为离开站点或不再需要引导的用户提供权限。
    • 考虑下载一个插件,例如Members,它为WordPress的角色和功能系统提供了一个用户界面。

    9.跟踪管理后台活动

    如果您有多个后台用户,则最好跟踪他们在网站上的所有活动。WordPress管理后台跟踪活动将帮助您发现其他用户何时在做他们不应该做的事情,并可以指示未经授权的用户是否获得了访问权限。
    进行了异常的更改或安装了可疑文件后,您将希望能够找出活动背后的人。
    大多数安全性插件都不提供开箱即用的功能,因此您将需要找到专用的解决方案。如果您想采用一种放任自流的方法,则“简单历史记录”将通过创建简化的,易于理解的日志来记录您站点上的重要更改和事件。
    要获得更多涉及的跟踪功能,您还可以查看WP安全审核日志,该日志可以密切关注您网站上发生的所有事情,并提供许多有用的高级组件
    WordPress后台日志
    一旦安装了合适的插件,明智的做法是定期检查日志中是否有异常情况。如果您的网站上发生了意料之外的事情,或者突然弹出了错误,请查看最近的活动。

    10.定期备份网站

    如果我说有一个解决方案可以保护您的网站免受所有威胁,那绝对是不值得信任的。即使您实施了上述列表中的所有建议,您的站点仍然可能遇到安全漏洞。
    您只需要在黑客的游戏中击败他们即可。全面的安全计划意味着即使在您尝试确保永远不会发生的最坏情况下,也要做好准备。定期备份站点是在发生灾难时对其进行保护的最简单,最好的方法。如果您有最新的备份,可以将网站恢复为遭到黑客入侵或其他方式受到破坏之前的状态。这将帮助您尽快解决问题。
    当然,您将希望对创建和使用备份的方式保持精明。你可以根据以下提示执行:

    • 保留多个备份。一条好的经验法则是,随时都应至少保留三个最新备份,因为您最近的备份未必是安全的。
    • 将备份保存在多个外部位置,例如云存储和本地电脑。
    • 设置并遵守一致的备份计划。频率和时间取决于您,尽管您可以遵循很多可靠的建议

    除了常规的备份计划外,在对站点进行任何更改之前创建站点的额外备份总是很明智的。因此,在实施任何这些提高安全性的技术之前,请确保您准备好要进行的最新备份。

    小结

    真实事实:如果您的网站被黑,您将花费数小时(甚至数天!)来修复损坏。您可能会永久丢失数据,或者看到您的个人信息遭到破坏,甚至更糟的是,客户的数据也会受到损害。
    这就是为什么您必须花费大量时间和精力来确保这种情况永远不会发生的原因。否则,您在尝试修复损坏时可能会失去宝贵的业务和收入。
    这10个WordPress安全提示应该会有所帮助。有些是简单的调整。其他影响您的整个站点,例如切换到HTTPS或添加SSL证书。当然,您还需要确保您的网站在安全的WordPress主机上运行。

  • 如何为WordPress网站添加二步认证Two-Factor Authentication

    越来越多的网站支持添加二步认证Two-Factor Authentication以提高安全性,在国内更多是以账号密码+短信码的方式,但海外网站可能更多采用二步认证的方式。

    如果你觉得有必要为你的WordPress网站开启二步认证,则可以继续阅读本教程,了解如何使用Google Authenticator或者SMS短信验证码为WordPress添加Two-Factor Authentication。

    add-two-factor-authentication-in-wordpress-–-og

    为什么要为WordPress登录添加二步验证?

    黑客使用的最常见的技巧之一称为暴力攻击。通过使用自动化脚本,黑客会尝试猜测正确的用户名和密码以攻入WordPress 网站。

    如果他们窃取了密码或准确猜到了密码,则他们可能会用恶意软件感染您的网站,比如挂马、加密数据要挟。

    保护WordPress网站免遭密码被盗的最简单方法之一是添加二步认证。这样,即使有人窃取了密码,他们无法跳过使用手机输入安全代码才能访问的步骤。

    有多种方法设置WordPress二步认证登录。但是,最安全、最简单的方法是使用身份验证器应用程序。

    方法 1. 使用WP 2FA插件添加二步认证

    这种方法最为简单,推荐大家首选此方法。这个方法很灵活,允许您对所有用户强制执行二步身份验证。

    首先,您需要安装并启用WP 2FA – Two-factor Authentication插件。

    启用后,您需要访问用户»您的个人资料页面并向下滚动到“WP 2FA Settings”部分。

    setup2fa

    点击“Configure Two-factor authentication (2FA)”按钮以启动设置向导。

    插件将要求您选择一种身份验证方法:

    • 使用您选择的应用程序生成的One-time code(推荐)
    • 通过电子邮件发送给您的One-time code

    2fa-method

    建议您选择app方式认证,更安全可靠。然后单击下一步按钮继续。

    该插件将向您展示一个二维码,您需要使用身份验证器应用(authenticator app)扫描该二维码。

    scanqrcode

    什么是身份验证器应用(Authenticator App)?

    身份验证器应用是一种智能手机应用程序,可为您保存在其中的帐户生成一个临时的一次性密码。

    基本上,应用和您的服务器使用密钥来加密信息并生成一次性代码,您可以将其用作第二层保护。

    有很多这样的应用可以免费使用。

    最受欢迎的是Google Authenticator,但它并不是最好的。虽然它工作得很好,但它不提供可以在手机丢失时使用的备份。

    我们建议使用Authy,因为它是一个易于使用且免费的应用程序,该应用还允许您以加密格式将您的帐户保存在云中。这样,如果您丢失了手机,则只需输入主密码即可恢复所有帐户。

    其他密码管理器(如LastPass1password等)都带有自己的身份验证器版本,它们都比Google身份验证器要好用得多,因为它们支持恢复密钥。

    在本教程中,我们将使用Authy作为示例。

    首先,单击身份验证器应用程序中的添加帐户按钮:

    addaccount

    然后,该应用程序将请求访问您手机上的相机的权限。您需要允许此权限,以便您可以扫描插件设置页面上显示的二维码。

    scanqrcodewithphone

    身份验证器应用现在将保存您的网站帐户,并开始显示可用于登录的一次性密码。

    在插件的设置向导中,单击“I’m Ready”按钮继续。

    该插件现在会要求您验证一次性密码。只需在身份验证器应用中单击您的帐户,它就会显示一个六位数的一次性密码,输入该密码。

    verifycode

    之后,该插件将为您提供生成和保存备份代码的选项。如果您无法使用手机,则可以使用这些代码。您可以打印这些备份代码并将它们保存在安全的地方。

    backupcodes

    之后,您可以退出设置向导。

    为所有WordPress用户设置WP 2-FA两步认证登录

    如果您运行多用户WordPress网站,例如会员网站,则该插件还允许您为网站上的所有用户启用或强制执行二步认证登录验证。

    只需转到设置»Two-factor Authentication页面即可配置插件设置。

    twofactor-settings

    该插件支持为所有用户启用二步认证登录,强制所有用户登录,并给用户足够的时间进行设置。

    如果您的WordPress网站使用自定义登录表单页面,那么您还可以创建一个自定义页面,用户无需访问WordPress管理后台即可在其中管理其二步认证身份验证器设置。

    不要忘记单击“保存更改”按钮来存储您的新设置。

    以下是用户输入常规WordPress密码后,WordPress默认登录界面要求输入二步认证身份验证代码。

    authenticationscreen

    方法 2. 使用Two Factor插件添加二步认证

    这种方法不太灵活,因为该插件不支持为所有用户强制执行两步认证登录。每个用户都必须自己设置,并且可以从他们的个人资料中禁用它。

    首先,您需要安装并启用Two Factor插件。

    启用插件后,访问用户»个人资料页面并向下滚动到Two-Factor Options部分。

    scanqrcode2

    从这里,您需要选择一个二步认证登录选项。该插件支持使用电子邮件、身份验证器应用和FIDO U2F安全密钥方法。

    我们建议使用身份验证器应用方法。只需下载Google Authenticator、Authy 或 LastPass Authenticator等身份验证器应用,然后扫描屏幕上显示的二维码。

    scanqrcodewithphone

    扫描二维码后,应用程序将向您显示验证码,您需要在插件选项中输入该验证码,然后单击提交按钮。

    该插件现在将设置密钥。您可以随时从设置页面重置此密钥以重新扫描二维码。

    secretkeyconfigured

    不要忘记单击“Update Profile”按钮以保存您的设置。

    现在,每次您登录WordPress网站时,系统都会要求您输入手机上应用生成的验证码。

    addauthenticationcode

    关于WordPress中二步认证 (2FA) 的常见问题

    以下是有关在WordPress中使用两步认证登录的一些常见问题的解答。

    1. 如果无法访问手机,如何登录?

    如果您使用的是带有Authy等云备份选项的身份验证器应用,那么您也可以在笔记本电脑上安装该应用程序。

    即使没有随身携带手机,您可以访问身份验证代码。它还支持在购买新手机时恢复您的密钥。

    上面提到的两种方法还支持您生成备份代码。当您无法使用手机时,这些代码也可用作一次性密码。

    2. 如何不用密码登录?

    如果您无权访问手机、笔记本电脑或备用代码,则只能通过禁用该插件来登录。

    停用所有插件后,它还将禁用二步身份验证插件,您将能够登录到您的WordPress网站。登录后,您可以重新启用插件并重置二步身份验证设置。

    3. 我还需要密码保护WordPress管理文件夹吗?

    从使用HTTPS和安全WordPress托管等基础知识开始,当您拥有多层安全保护来保护您的网站时,网站安全效果最佳。二步认证的主要目的是加强WordPress登录安全,但您可以通过密码保护WordPress管理后台使其更加安全。

    如果的WordPress网站是一个会员网站、在线商店或在线课程网站,就更应该做二步认证登录。

    关于WordPress安全,建议大家可以阅读“如何有效地保护您的WordPress站点免受攻击入侵”和“WordPress网站免费SSL证书申请及配置教程”,来进一步完善WordPress安全防护措施。

  • 如何正确地删除WordPress版本号

    一些技术人员认为,从网站的源代码中删除WordPress版本号可以防止一些常见的在线攻击。其实只要你及时将WordPress更新至最新版本,完全无需顾虑。

    在本教程中,我们将说明如何以正确的方式删除WordPress 版本号。

    hide-wp-version-number-og

    为什么要删除WordPress版本号?

    默认情况下,WordPress会在您的网站上留下足迹以进行跟踪。这就是我们知道WordPress是世界上顶级网站建设者的方式。

    wp-version-default

    但是,如果您没有运行最新版本的WordPress,有时版本信息可能是您网站上的安全漏洞。网站正在运行的WordPress版本可能为黑客提供有用的信息。

    我们建议您在所有网站上使用最新版本的WordPress,这样您就不必担心这一点。但是,如果由于某种原因您运行的是旧版本的WordPress,那么您绝对应该遵循本教程。

    删除您在网站上使用的WordPress版本的所有痕迹是非常困难的。复杂的攻击可能仍然能够找到该信息。

    但是,它会阻止自动扫描仪和其他不太复杂的尝试猜测您的WordPress版本。

    下面,让我们来看看如何删除WordPress版本号。

    方法 1. 使用Sucuri删除WordPress版本号

    这种方法更简单,推荐给所有用户。

    一些WordPress安全插件都在设置中提供了一个选项来隐藏您的WordPress版本号。

    Sucuri便是其中一个,安装激活它,会自动隐藏WordPress版本信息并提供其他更高级的安全功能。

    只需安装并启用Sucuri插件后,插件将自动隐藏WordPress版本信息。您可以通过访问Sucuri Security » Settings并切换到Hardening选项卡来验证,是否已正常隐藏WP版本号。

    sucuri-wp-version

    方法 2. 手动删除WordPress版本信息

    此方法需要向WordPress网站添加代码。

    网上其中一个办法就是编辑主题的 header.php 文件并删除以下代码行:

    <meta name=“generator” content=“WordPress <?php bloginfo(‘version’); ?>” />
    <meta name=”generator” content=”WordPress <?php bloginfo(‘version’); ?>” />
    <meta name="generator" content="WordPress <?php bloginfo('version'); ?>" />

    此方法不起作用,因为新主题更新会自动用新文件替换旧模板。

    另一种普遍推荐但效率低下的方法是将此代码放在主题的functions.php 或特定于站点的插件中:

    remove_action(‘wp_head’, ‘wp_generator’);
    remove_action(‘wp_head’, ‘wp_generator’);
    remove_action('wp_head', 'wp_generator');

    这只会从WordPress标头中删除信息。版本号仍将显示在您网站的RSS Feeds中。

    删除WordPress版本信息的正确方法是禁用负责显示它的功能。

    要从头文件和 RSS Feeds中完全删除WordPress版本号,需要将以下代码添加到特定于站点的插件或代码片段插件中。

    function wpbeginner_remove_version() {
    return ; }
    add_filter(‘the_generator’, ‘wpbeginner_remove_version’);
    function wpbeginner_remove_version() {
    return ”; }
    add_filter(‘the_generator’, ‘wpbeginner_remove_version’);
    function wpbeginner_remove_version() { 
    return ''; } 
    add_filter('the_generator', 'wpbeginner_remove_version');

    通过添加此代码,即可从WordPress RSS Feeds和网站的头部部分中删除WordPress版本号。

    完全隐藏WordPress版本信息了吗?

    WordPress可能仍会在整个网站的其他各个地方添加版本信息。例如,它作为查询字符串包含在CSS和JS文件的源代码中。

    wp-version-leaked

    删除WordPress版本信息的所有实例可能既耗时又复杂,并且可能并不总是有效。

    从安全角度来看,删除明显的生成器标签可以保护您免受一些非常常见的攻击。

    但是,如果有人决心闯入您的网站,那么隐藏WordPress版本号并不能阻止这种情况。

    您需要实施适当的WordPress安全设置,以使您的网站更加安全。这在您的网站周围增加了安全层,使其更难入侵。

    此外,小编尽可能定时备份你的网站及数据库,以免意外导致数据无法恢复。以下是一些备份的教程:

  • 如何正确地备份WordPress网站文件及数据库

    在本教程中,我们将解释为什么对您的站点执行定期备份如此重要。然后,我们将解释备份站点的三种策略,并讨论每种策略的好处和用途。

    您可能已经在您的网站上投入了大量精力,如果它发生了什么事情,结果可能是毁灭性的。黑客可能会将您锁定在您的网站之外,数据文件可能会损坏,或者您甚至可能会意外删除您的网站——更糟糕的是,结果可能是永久性的。

    维护定期备份可以使您免于陷入这种境地。有几种不同的方法可以备份您的WordPress网站——最重要的是,它们都可以帮助防止您宝贵的网站文件和数据库丢失。

    备份WordPress网站的重要性

    让我们从基础开始。一个网站的备份仅仅是您网站的所有文件和数据库的副本。备份用于恢复因黑客攻击或损坏的文件而受损的站点,或被故意或意外删除的站点。

    您应该多久备份一次网站取决于您的细分市场和规模。如果您有一个经常更改的站点,例如高流量博客或电子商务站点,您可能需要每天执行备份。主要是静态内容的网站通常没有那么频繁的备份。

    强烈建议您进行多次备份并将它们保存在不同的位置。正如您的站点可能会受到损害或丢失一样,您的备份也可能被破坏或删除。拥有多个备份有助于确保您始终拥有最新的当前备份,即使另一个备份不可用。

    如何备份WordPress

    有几种不同的方法可以备份WordPress网站。每个都有其优点和缺点,并且可以派上用场。最好的方法取决于您,但了解所有这三个方法是明智的。让我们来看看!

    1.手动备份WordPress

    手动备份WordPress站点是最困难的方法,但有时是必要的。如果您由于错误或安全问题而被锁定在WordPress仪表盘之外并且需要进行备份,这可能是唯一的方法。

    这有两个阶段:备份文件和备份数据库。首先,您需要您的安全文件传输协议 (SFTP) 凭据。您通常会在您的主机帐户的后端找到它们。如果您找不到它们,只需联系您的主机 – 他们将能够为您清除它们。

    获得SFTP凭据后,您将需要下载并启动合适的客户端,例如FileZilla。这个选项非常好,因为它是免费的、开源的并且易于使用。

    打开后,在指定区域输入您的凭据。

    如何正确地备份WordPress网站-1

    与服务器建立连接后,您将需要一个目标文件夹来进行备份。通过在左上角象限内右键单击,选择创建目录并为其命名,您可以在不离开FileZilla的情况下快速创建一个。

    接下来,您将从您的服务器(位于右上角的象限中)拖动WordPress文件,并将它们放到您的目标文件夹中。下载可能需要一段时间——咖啡时间!— 但一旦完成,您的站点文件的备份就会保存到您的计算机上。

    但是,您仍然需要备份WordPress数据库。为此,您需要使用phpMyAdmin工具,您可以在主机后端找到该工具。登录后,从侧边栏中选择您的WordPress数据库。

    如何正确地备份WordPress网站-2

    接下来,导航到屏幕顶部的“Export(导出)”选项卡。选择快速导出方法,单击开始,并在出现提示时下载文件。同样,下载可能需要一些时间,并将您的数据库备份保存到您的计算机。

    2. 安装WordPress插件来运行自动备份

    使用插件比手动备份 WordPress 更容易、更快。一些插件,例如UpdraftPlus,使您能够安排自动备份,为您提供急需的顶空!

    要实施此备份方法,您首先必须安装并启用您选择的插件。从这里,您将能够安排备份,确定插件应将它们保存在何处,并选择要备份的文件。

    如何正确地备份WordPress网站-3

    UpdraftPlus使您能够将备份保存在本地或云中。这是将备份保存在多个位置作为额外预防措施的好方法。

    但是,使用插件的一个缺点是很难监控是否正在创建备份。当然,每隔一段时间手动备份您的站点会对此有所帮助,因为您将能够轻松查看备份是否正确完成。但是,有一种方法可以提供两全其美的方法。

    注:除上述的UpdraftPlus之外,另外一个插件BackWPup也是个不错的选择。

    3. 通过服务器提供商或者第三方服务器管理软件备份

    一些托管服务提供商,比如阿里云,提供备份功能。您访问、安排、保存和恢复备份的方式因提供商而异。也可以通过安装第三方服务器管理软件来管理备份,比如宝塔。

    下面以宝塔Linux面板为例,你可以登陆服务器的宝塔面板,点击左侧菜单“计划任务”:

    • 任务类型-选择备份网站或者备份数据库(都应该添加一个任务);
    • 任务名称-可以网站域名+备份内容命名,如yourdomain.com网站备份(数据库备份);
    • 执行周期-根据自身实际情况选择周或者月备份,数据库一般可以选择周备份;网站则可以考虑月备份(尽可能选择凌晨执行备份任务);
    • 备份网站-即选择你需要备份哪个网站;
    • 排除规则-仅备份网站可以设置,即你可以选择忽略部分文件或者目录,不进行备份。

     

    如何正确地备份WordPress网站文件及数据库插图3

    自动备份通常是一种“一劳永逸”的设置。但是,为了提高安全性,您可能仍希望保存多个备份。值得记住的是,如果您的站点存在服务器问题,并且备份与您的站点存储在同一台服务器上(“禁止”),您可能会遇到麻烦。

    关于WordPress备份资料

    我们在此前已经提及不少关于WordPress网站备份的相关内容,如果你对WordPress备份需要作深入了解,建议阅读以下内容:

    结论

    您的网站对您很重要,因此保护它免受外部威胁、简单的人为错误或其他因素的影响至关重要。定期备份您的 WordPress 网站将确保您有办法在最坏的情况发生时恢复您的网站。

  • WordPress安全插件Sucuri介绍及使用教程

    Sucuri介绍及使用教程

    在WordPress安全插件方面,Sucuri处于领先地位。每个WordPress网站都应该安装一个安全插件,安装Sucuri扫描插件不会出错。该插件为那些需要额外覆盖的人提供高级订阅,但对于许多WordPress用户,免费版本足以保持他们的网站基本安全保障。在这篇文章中,我们将带您了解Sucuri的主要功能并查看插件的总体情况,以帮助您确定它是否是您网站的最佳安全插件。

    设置Sucuri安全插件

    Sucuri安全插件

    安装 Sucuri 非常简单。前往WordPress.org插件库上的Sucuri页面并下载它。或者直接转到WP管理面板 插件 –安装插件。启用后,会出现一个名为Sucuri Security的新菜单选项, 并带有弹出菜单。

    Sucuri插件菜单

    Sucuri对网站的首次检测

    首先,我们建议查看您的Dashboard。在更改任何设置之前,我们认为最好先查看您的仪表盘,看看Sucuri告诉您有关站点基本安全性的信息。

    Sucuri插件面板

    上图是一种最坏的情况。Sucuri立即注意到自2011年(2)以来就存在的安装(1)问题 。幸运的是,(2)告诉我们我们服务器的PHP和WP版本是最新的。

    单击(1)中的Review False Positives链接并将其与(3)中的列表进行比较 。对我们来说,他们很匹配。这意味着这些文件(可能)不是恶意的,因为Sucuri的数据库将它们标记为误报,这些误报也符合扫描标准(修改后的WP核心文件)。

    Sucuri插件文件扫描

    在这种情况下,大多数修改的文件来自TinyMCE插件(这是引入古腾堡/块编辑器之前经典编辑器的基础软件)。考虑到这一点,我们觉得可以删除它们。特别是因为修改日期很久以前。

    在那之后……瞧!然后,Sucuri让您回顾刚刚发生的一切。

    Sucuri监控日志

    您应该会看到一个干净且安全的站点以及哪些文件已被删除。您还将看到专门针对Sucuri扫描的内容,并且您的网站没有被任何服务列入黑名单,因为它已被入侵。这是最好的情况。

    如何使用Sucuri

    在熟悉仪表盘后,是时候运行完整的站点扫描了。您将需要生成一个API密钥。其按钮位于Sucuri仪表板的最顶部。

    Sucuri插件API

    然后,您需要查看并确认您的信息,以便Sucuri生成密钥。

    Sucuri插件API key生成

    完成后,您的站点将注册到他们的数据库中,并且您的仪表盘将根据Sucuri的密钥验证进行相应更新。

    WordPress安全插件Sucuri日志

    然后,您可以单击仪表盘中的“Refresh Malware Scan链接重新检查上次扫描,但要进行新扫描,您需要访问Sucuri的SiteCheck网站。只要您的API密钥处于活动状态,您就可以输入匹配的URL以开始扫描。

    Sucuri网站扫描

    请注意,这是远程扫描,Sucuri只能通过API访问您的文件。这不像服务器端扫描或扫描,因为它可以在本地访问所有文件。但它非常彻底,可以发现对您网站健康的主要和次要威胁。

    Sucuri API扫描

    由于是远程扫描,Sucuri确实提供了来自其专家团队的优质完整扫描。这绝对是一种追加销售,但免费扫描对于大多数网站所有者来说绝对安全且足够深入。

    Sucuri的高级和基本功能

    让我们回顾一下用户可以从免费版Sucuri获得的其他主要功能。Login Tracking绝对是最重要的。针对WordPress网站的暴力攻击很常见,密码和用户名泄露也同样危险。

    Sucuri插件登录保护

    您可以在WP管理面板中的Sucuri Security – Last Logins下找到登录保护和跟踪 。密切关注这一点对于完全安全是绝对必要的。

    此外, Website Hardening在防止不必要的入侵和恶意软件注入方面非常有用。基本上,Sucuri将规则写入您的站点和 .htaccess代码,以防止发生潜在危险的操作。例如/wp-content目录中的PHP文件 。

    WordPress安全插件Sucuri网站强化

    强化与阻止和过滤外部入侵的Web应用程序防火墙 (WAF) 不同,但它确实在您的网站周围放置了一个外壳,以防止潜在危险的东西不受阻碍地滑入。另外,如果它导致问题,您可以随时恢复原样。

    付费Sucuri增强功能

    购买Sucuri订阅的主要好处是Web应用程序防火墙(WAF)。

    Sucuri防火墙

    WAF是大多数站点用来抵御黑客和攻击者的主要防御措施,它是一种规则集和反动插件,可实时防止不必要的访问。Sucuri不会免费提供此服务,而是将其包含在他们的Premium平台中或作为独立订阅提供。Solo,您可以以9.99美元到19.99美元的价格获得防火墙支持。

    WordPress安全插件Sucuri价格套餐

    尽管9.99美元的套餐不包括SSL支持,因此几乎每个站点都需要购买19.99美元的Pro订阅,因为如今每个站点几乎都需要SSL 证书。

    此外,对于其他高级功能,例如CDN集成、恶意软件移除和清理、6-12小时扫描间隔和声誉监控,价格将增至每年299.99美元。虽然Sucuri提供199.99美元的年度计划,但它也不支持SSL证书,我们认为这使它成为一个非入门者。

    WordPress安全插件Sucuri价格套餐2

    请记住,如果您每月支付WAF,您将支付大约240美元,其中每年支付约60美元的额外保护。那,我们认为对于包含的附加功能来说是值得的增加。

    Sucuri适合谁?

    最后,Sucuri是一个非常可靠的安全平台。该插件的免费版本为用户提供了对其站点的扫描,其中包含手动删除威胁并保持站点运行顺畅所需的所有工具。登录监控几乎是每个人都必须的,而点击一次的网站强化规则在WordPress安全插件中很少见。对于那些需要快速更新并检查其网站的人,Sucuri可以做到这一点。

    如果您有预算,Sucuri高级平台绝对值得。那些需要完整安全解决方案(例如大型网站和电子商务店面)的人,包括实时DDoS预防和辅助删除以及改进的支持,将在Sucuri中找到。相信他们的团队不会错。

    小结

    每个WordPress网站都需要安全性。CMS无处不在,容易受到攻击,以至于让您毫无防备。Sucuri是那些认为自己可能已经受到入侵并希望加强周围安全性的人的绝佳选择。虽然WAF不能免费防御实时威胁,但如果您在Sucuri上设置强化规则,许多威胁会像龟壳上的石头一样从您的网站上反弹。

  • WordPress安全插件WordFence介绍及使用教程

    WordFence介绍及使用教程

    如果您是WordPress用户,那么站点安全应该是您的首要任务。作为这个星球上最受欢迎的CMS,它的黑客、机器人和坏人的比例远远超过WordPress网站。您不希望恶意软件(挂马)潜入您的网站,也不希望不速之客闯入您的登录界面。您可以从许多不同的解决方案中进行选择来保持您的站点的边界被锁定,但WordFence是目前最好的选择之一,在这篇关于WordFence文章中,我们将详细介绍它可以为您做什么,以便了解它对于您网站的正确安全选项。

    设置WordFence安全插件

    与大多数WordPress安全解决方案一样,WordFence可从WordPress.org插件库中下载使用。您可以随时升级到高级版本以获取附加功能和支持,但WordFence的免费版本功能足够强大,基本上能够满足大部分站长的需要。

    WordFence插件

    安装和启用插件与安装任何其他插件一样 在您的WordPress仪表盘中安装插件。完成该步骤后,您的左侧边栏中将有一个新的WordFence菜单项。

    WordFence插件拦截清单

    WordFence对新用户来说似乎有点不知所措,但实际上,他们在简化上手方面做得非常出色。在主仪表板中,您会看到很多信息。但它简单易消化。我们将带您了解这一切意味着什么,并为您的第一次站点扫描做好准备。

    如何使用WordFence

    WordFence插件仪表盘

    仪表盘为您提供了上次扫描时站点当前状态的良好概览。顶行包含具有当前保护百分比的框(基于启用的WordFence功能)。我们要注意的是,免费版本是不可能看到100%出现的。要在任何保护指标上获得100%评分,您需要成为高级订阅者。

    需要记住的是,这些百分比几乎没有“Notifications”框中的扫描结果那么有意义。或者您在底部Firewall Summary框中看到的绝对数字。

    考虑到所有这些,WordFence具有非常可定制的设置。但我们建议您的第一步实际上是使用默认设置运行扫描。它们开箱即用,即时结果将帮助您了解插件可以提供的功能。

    如何使用WordFence运行扫描

    使用WordFence扫描您的网站很简单。只需转到WP管理面板中的WordFence – Scan (1)

    WordPress安全插件WordFence扫描进程

    只需按 Star New Scan  (2)即可让插件开始执行它在您网站上进行的 (3)系列检查。您会注意到其中一些已为高级用户锁定。但是,大多数都对免费安装开放。完成后,您将在“Results Found”(4)选项卡中看到站点可能存在的问题的完整列表。这些优先级范围从高,并使用绿色/黄色/红色编码。

    查看WordFence扫描的结果

    对于严重威胁,例如隐藏的恶意软件或未知文件,请按“Delete all Deletable Files”(5)按钮删除所有可删除文件,我们将为您处理这些问题。

    WordFence扫描结果

    其余的非常简单,因为WordFence描述了每个是什么以及如何修复它。升级插件或主题,由于安全漏洞而更新WordPress,等等。如果您意识到问题,您甚至可以忽略它们,但出于某种原因需要推迟处理它们。

    高级WordFence安全功能

    WordFence提供的最突出的高级功能是WAF,即Web应用程序防火墙。您可以在WordFence – Firewall菜单选项下找到此功能。

    WordFence防火墙

    这是WordFence的一些真正力量,尤其是对于免费用户。WAF可让您设置网络上的爬虫和其他机器人和脚本可以使用多少站点资源。这意味着在您可以扫描(来自恶意软件)甚至某些针对 WordPress 服务器进行暴力攻击的站点之前,可以防止可能安装的脚本。

    您还可以阻止整个IP范围访问您的站点。正如您在上图中所看到的,WordFence也可以自动处理此问题。该插件捕获了这些IP并自行阻止了它们。

    您可以深入挖掘并设置白名单、黑名单、可以抓取网站的服务,并自行设置特定规则以确保您的网站在您需要时被围起来。

    WordFence防火墙规则

    大多数用户不需要摆弄这些设置。这些绝对是高级选项,可让您完全优化您的网站。但是,如果您从事敏感行业或有成为攻击目标的历史,这些都是不可思议的。

    WordFence高级选项

    这些相同类型的深入选项和规则可用于速率限制和WordFence安全性的所有其他部分。它如此可定制是它如此受欢迎(和有效)的一个重要原因。

    此外,WordFence具有内置的双因子身份验证 (2FA)。这令人难以置信,因为2FA是确保您的网站安全的最佳方式之一。

    WordFence二步认证登录设置2FA

    WordFence – Login Security下,您可以选择一个用户,然后将其设置为通过Google Authenticator、FreeOTP、Authy和其他流行的2FA应用程序接收登录代码。如果您的WordPress站点上尚未启用2FA,那么单独为此安装WordFence是值得的。

    相关阅读:如何为WordPress网站添加二步认证Two-Factor Authentication

    WordFence高级安全功能

    WordFence高级安全功能

    WordFence高级版确实比免费版提供了许多好处。但是,典型用户(博主、内容创建者、小型电子商务商店等)可能不需要它们。但对于那些这样做的人来说,它们是无价的。或者,从技术上讲,99美元。

    WordFence价格套餐

    对于您所获得的,与安全妥协可能使您损失的人时、收入、页面排名和社会资本相比,这只是杯水车薪。

    但是您从WordFence溢价中得到了什么?首先,您可以获得实时更新。这意味着虽然免费用户在插件更新时获得它们(这仍然经常发生),但高级订阅者可以实时获得它们,因为WordFence可以照顾它们。随着恶意软件、不可信IP和其他漏洞的审查和修复,WordFence保护您的站点免受它们的侵害。马上。

    此外,WordFence会在已知的受感染和危险站点数据库中监控您站点的声誉。他们还为高级用户提供国家/地区屏蔽服务。一旦发现恶意攻击,该服务就会启动,以便覆盖您的站点。他们吹嘘他们的响应时间是1/300,000 秒。这段时间快得不可思议。

    如果您问我们,高级支持就物有所值。当您因为WordPress网站的安全问题而需要支持时,优先购买您的票可以节省网站。

    是什么让WordFence与众不同?

    由于其WAF,WordFence是一个非常强大的选择,专门针对免费用户。该插件会发送每日警报并提供实时监控、自动阻止规则以及有关提高安全性的建议。对于绝对nada的价格。

    许多其他安全插件提供类似的站点扫描功能,可帮助清理恶意软件并修复安全漏洞。但WordFence因其对您网站的免费预防性护理而脱颖而出。当您添加高级升级功能时,WordFence是顶级的,并确保您的网站保持围栏。

    如果您的网站较新或以前从未出现过安全问题,WordFence是确保(可能)永远不会发生的可靠选择。如果是这样,您只需点击几下即可获得处理它的工具。

    小结

    总的来说,我们认为WordFence绝对赢得了它所获得的人气。拥有少数完全免费的WAF之一、站点扫描和内置2FA,真的没有理由安装WordFence(除非您使用不同的安全插件或服务,此时您已经拥有这些基础覆盖,无论如何)。高级用户获得对其票证和实时更新的优先支持可能是您的网站被入侵一小时和被入侵一个月的区别。查看您的需求,然后您可以决定WordFence高级升级是否值得。如果安全是一个问题(它应该是),WordFence对任何类型的 WordPress 网站都是一个极好的保护级别。

  • 如何扫描及清除WordPress网站恶意软件或者挂马

    清除WordPress网站恶意软件或者挂马

    许多人听到黑客这个词,就会想到有人穿着连帽衫坐在黑暗的地下室里,在命令行中输入代码,通过突破防火墙来瞄准网站,并像躲避安全机器人一样躲避安全机器人,直到网站被破碎并从互联网上删除。但事实并非如此。事实上,黑客通常是恶意软件,它被发现某种漏洞的机器人狡猾地插入到您网站的服务器中。除此之外,如果您的网站被黑客入侵,您很可能甚至都不知道。但我们在这里帮助确保您知道如何使用WordPress恶意软件扫描来清理它。

    如何植入隐藏恶意软件?

    黑客可以通过多种方式访问​​您的网站。最常见的一种被称为蛮力攻击,僵尸网络会尝试各种用户名/密码组合,直到成功并让它们进入。一旦他们可以访问您的站点,他们就可以为所欲为并安装任何恶意代码。

    它可能是从您下载到本地计算机的文件中安装的,该文件中包含的恶意软件已进入您的服务器。您甚至可能(当然是无意中)点击了一个网络钓鱼链接或被一个受感染的网站重定向到一个看似合法的网站。

    甚至还有整个机器人网络在互联网上搜索具有特定漏洞的WordPress网站。像过旧版本插件、具有特定未修补漏洞的主题、运行旧版本PHP的服务器等。

    在您的网站上隐藏恶意软件可能意味着您采取了导致其安装的操作,但并非总是如此。这些事情在某个时候会发生在我们所有人身上,我们希望您在发生这种情况时不要太自责。因为虽然这绝对不是一件好事,但如果您遵循正确的步骤,它是可以解决的。我们现在将带您完成。

    1. 选择反恶意软件保护插件

    无论您是否认为自己的网站上隐藏着恶意软件,第一步都是选择反恶意软件。对于WordPress用户,两个首选是WordFenceSucuri。这两种方法都经过试验、测试和信任,可以保护WordPress网站。除了更高级的高级版本之外,它们都提供数万用户信任的一流免费版本。

    你也不会出错。但是对于本文,我们将使用WordFence作为示例。

    此外,您可以选择一些外部URL检查器,例如VirusTotal

    VirusTotal

    这些类型的服务通过各种数据库运行您的 URL 和公共文件。这些索引 URL 并指示它们是否已被标记为已泄露或可疑。如果您没有恢复干净,WordFence 或 Sucuri 可以通过以下步骤帮助您修复它。

    2. 如何扫描网站是否有恶意软件

    无论外部网站怎么说,您都希望使用WordPress插件运行恶意软件扫描,以便它可以深入您的文件系统。就像我们之前说的,我们将在这个例子中使用WordFence。您可以从WordPress.org插件库下载并安装它。

    WordFence插件

    您看到的标准WordFence仪表盘非常有用,它显示在WP管理面板的WordFence – Dashboard下。您可以查看截至该时间点的保护摘要、扫描次数、最近一次扫描中的问题数量等。

    WordFence插件仪表盘

    当您进入WordFence – Scan时,您会看到大量数据。但是一旦你知道你在看什么,它就很容易消化。

    WordFence插件安全扫描

    当您按下Start New Scan (2)按钮时,WordFence会按照各种条件的进度条 (3)工作。(我们说进度条是因为它按此顺序检查。)扫描后,您会在Results Found (4) 选项卡中看到详细的结果日志,以及您可以在右侧(5)采取的操作。

    3. 如何处理恶意软件扫描结果

    一旦您看到您的结果,就该解析它们并对其采取行动了。但即使在此之前,你也必须知道它在说什么。

    WordFence插件安全警告列表

    如果您看到带有红点的标记为High Priority (6) 的消息 ,则需要尽快查看。特别是如果您看到它说WordPress core中有一个 未知文件。这是个坏消息。幸运的是,WordFence允许您通过单击按钮Delete All Deletable Files(5)删除所有可删除文件 。

    但是,您应该始终在执行此操作之前备份您的WordPress网站,以确保您没有删除任何必要的内容。WordFence甚至会提醒您这样做。

    WordFence插件文件删除提醒

    完成后,您可以按Delete Files让WordFence处理它们。此时,您的站点应该没有隐藏的恶意软件。如果您想更深入地检查,请使用Sucuri进行扫描,看看它是否能找到WordFence遗漏的任何内容。此外,您可以订阅两者的高级版本以获得更深入的扫描。

    受恶意软件感染的文件消失了。因此,您只需处理不太紧迫且最有可能与非恶意软件相关的问题。(尽管它们以自己的方式同样重要)。

    WordFence插件安全更新提醒

    在这种情况下,WordPress版本已过时 (9)。WordFence对此发出警告,因为过时的WP版本可能包含尚未修补的严重安全问题。如果您已经过时,那么您就是恶意软件的老大。此外,WordFence会告诉您插件和主题版本已过时(10)。出于完全相同的原因。

    请注意,WP核心更新标记为高优先级。插件更新为中等。这是因为就WordPress网站黑客而言,他们背后的人更有可能针对每个人使用的软件的核心。相比之下,没有一个插件或主题只有少数人使用。不过,它确实发生了,所以值得关注。

    4. 找到隐藏的恶意软件后怎么办

    在您的网站上发现恶意软件很痛苦。这对您以及您的客户和客户来说都是可怕的。在您清理网站并清除恶意软件并赶走黑客后,您可以按照几个简单的步骤来加强防御。

    • 更改所有密码。您可能不知道恶意软件是如何到达那里的。但是您的管理员和用户密码有可能以某种方式被泄露。所以你需要全部改变它们。使用这个插件来做它,它会在他们注册的电子邮件中通知每个人。
    • 启用双因素身份验证 (2FA)。 通过在您的站点上启用2FA,这意味着即使密码被泄露,攻击者也不太可能进一步进入您的站点。随着对WordPress网站的攻击增加,这一步变得强制性。
    • 审核您的注册用户。为安全起见,请检查您网站上有权编辑文件和权限的用户。如果攻击者进入您的站点并创建了自己的用户,那么他们也会发生2FA和更改密码。因此,请检查您是否有痣并将其根除。根除它们,我们的意思是删除该用户并将其从您的数据库中清除。
    • 备份您的网站。 现在您确定您的网站是干净的,请备份它。
    • 运行定期恶意软件扫描。希望您能保持WordFence或您使用的任何安全插件的安装。将其设置为自动扫描您的站点并将结果通过电子邮件发送给您。免费版WordFence将为您完成此操作。

    小结

    恶意软件、黑客、病毒、暴力攻击……所有这些都很可怕,但它们都非常易于管理。您可以通过保持冷静并运行几次扫描来处理您网站上的任何恶意代码。那里的安全专业人员会及时了解所有最新威胁,因此我们都可以信任他们及其插件,以确保我们、我们的机器和我们的生计安全。因此,通过快速安装和按下按钮,您可以扫描您的WordPress网站是否存在恶意软件,并且您可以轻松地知道您的网站与安装当天一样干净。

  • 如何在WordPress设置SAML单点登录 (SSO)

    向WordPress添加单点登录可让您的用户快速安全地登录您的WordPress网站,而无需记住用户名和密码。相反,他们可以使用他们的Google登录名、Okta或许多其他SSO服务之一。

    在本教程中,我们将逐步向您展示如何在WordPress中正确设置SAML单点登录。

    设置SAML单点登录 (SSO)

    为什么要向WordPress添加SAML单点登录?

    SAML SSO是一种开放协议,允许用户使用相同的凭据登录到多个网站。例如,通过单点登录,您可以使用您的Google帐户登录WordPress。

    这提高了用户满意度,因为他们不必经历密码重置过程,而是可以使用现有的登录信息。

    从网站所有者的角度来看,它可以让您在登录期间通过可信赖的提供商验证用户的身份,从而提​​高您的WordPress安全性

    单点登录对公司内部网站非常有益。公司管理员/人力资源团队喜欢它,因为它可以轻松地将新团队成员加入多个网站。

    WP登录页面

    下面将分享两个不同的WordPress插件,它们可以帮助您在WordPress中设置SAML SSO。

    方法 1. 使用Google Apps Login设置SAML SSO

    我们建议使用Google Apps Login插件在WordPress中设置SAML单点登录。该插件非常易于使用,可让您的用户、员工或学生选择通过安全的Google账号快速登录。

    您需要做的第一件事是安装并启用插件。插件激活后,您需要导航到Google Cloud Platform Console以创建新的API,以便将您的Google帐户和WordPress连接在一起。

    要创建新API,首先单击屏幕顶部的“Select a project”下拉菜单。

    如果您已经创建了一个Google开发者项目,您的屏幕看起来可能略有不同,但您仍然可以简单地点击相同的下拉箭头来创建一个新项目。

    Google开发者项目

    这将弹出一个弹出窗口。在这里,您需要单击右上角的“New Project”按钮。

    新建Google开发者项目

    在下一个屏幕上,您需要在“Project name”框中为您的项目命名。这将帮助您记住项目的目的,但它不会出现在您的访问者面前。您还需要确保“Organization”和“Location”与您网站的域名相匹配。

    新建Google开发者项目2

    之后,单击“Create”按钮。创建项目后,会有一个下拉通知菜单显示您的新项目。单击“Select Project”按钮打开项目。

    选择Google开发者项目

    接下来,单击左侧菜单中的“OAuth consent screen”选项。在这里,您有两个选项可供选择。如果您有会员网站或销售在线课程并希望允许您的用户使用Google登录,则“External”选项很有意义。“Internal”选项仅允许您公司内的用户使用Google登录。对于此选项,您需要拥有一个高级Google Workspace帐户,并且您的用户需要被添加为团队成员。

    无论您选择内部还是外部,每个需要登录的用户都必须在其Gmail地址下设置一个现有的WordPress帐户。否则,他们将无法登录。下面我们将选择“External”选项为示例,因为这使我们可以更灵活地确定谁可以登录。

    谷歌API OAuth设置

    之后,单击“Create”按钮。这会将您带到一个屏幕以输入您的应用程序详细信息。首先,您需要输入您的“App name”并从下拉列表中选择“User support email”。

    创建谷歌APP信息

    然后,输入您的“App domain”信息。您需要填写所有三个字段。Google需要这些信息来确保您的网站符合在线隐私法规和用户同意。

    设置谷歌APP域名

    之后,向下滚动到“Authorized domains”部分。然后,单击“Add Domain”按钮以显示一个框,您将在其中输入您的域名。

    设置谷歌APP认证域名

    确保您输入的域正确填写协议http://或https://。接下来,在“Developer contact information box”中输入您的电子邮件地址,以便Google在您的项目出现问题时与您取得联系。

    设置谷歌开发者邮箱

    然后,单击“Save and Continue”按钮。之后,单击页面左侧导航菜单中的“Credentials”选项,然后单击“Create Credentials”。

    创建谷歌API凭证

    这会弹出一个下拉菜单。您需要选择“OAuth client ID”选项。

    谷歌API OAuth client ID

    在下一个屏幕上,单击“Application type”下拉列表。然后,从列表中选择“Web application”。

    谷歌API应用类型设置

    这将打开一个表单,您可以在其中为您的网络应用程序命名。该名称仅供您自己参考,不会向您的访问者显示。

    谷歌Web应用名称设置

    接下来,向下滚动到“Authorized Javascript origins”部分。然后,单击“Add URL”按钮并输入您网站的URL。

    设置API请求域名

    之后,单击“Authorized redirect URLs”部分中的“Add URL”按钮并输入您的登录重定向URL。此URL是您的登录页面的 URL。对于大多数WordPress网站,这将是“yoursite.com/wp-login.php”。

    设置登陆URL重定向

    之后,单击“Create”按钮。这会弹出一个包含您的“Client ID”和“Client Secret”的弹出窗口。您需要将这两个复制到您喜欢的文本编辑器中。

    获取谷歌API凭证信息

    现在您需要导航回您的WordPress管理面板并转到Settings » Google Apps Login。在此屏幕上,您将输入从上面复制的“Client ID”和“Client Secret”字符串。

    WP配置谷歌API凭证信息

    之后,单击“Save Changes”。完成此操作后,将启用Google单点登录。现在,当您或访问者进入WordPress登录页面时,他们只需点击几下即可使用他们的Google帐户登录。

    附单点登陆WP默认登录界面

    方法 2. 使用SAML Single Sign On设置SAML SSO

    此方法涉及使用SAML Single Sign On插件。此插件可让您将SAML SSO添加到WordPress并支持各种不同的登录。

    例如,您可以使用 Google、Salesforce、Microsoft Office 365、OneLogin、Azure等添加SSO。由于它支持各种业务工具,因此更适合只允许团队成员登录的业务。

    您需要做的第一件事是安装并启用插件。激活后,导航到miniOrange SAML 2.0 SSO » Plugin Configuration以显示插件设置屏幕。

    在这里,您需要选择您的服务提供商。这是您的用户将用于登录的服务。

    SAML Single Sign On设置

    在本教程中,我们将使用“Google Apps”,但您可以为您的网站选择最佳提供商。集成步骤将类似。要使用Google Apps设置 SSO,您需要一个Google Workspace帐户。Google Workspace是一组来自Google的优质生产力和业务工具。

    您还需要为要授予登录访问权限的每个用户创建一个WordPress帐户。每个用户的电子邮件地址必须是Gmail帐户,或来自Google Workspace的团队成员电子邮件。

    拥有高级Google Workspace帐户后,您可以继续在WordPress中设置SSO。接下来,单击“Service Provider Metadata”菜单选项。

    Service Provider Metadata

    然后,向下滚动页面,直到找到列出了“SP-EntityID/Issuer”和“ACS URL”的图表。复制这两个并将它们粘贴到您最喜欢的文本编辑器中。

    How to Properly Setup SAML Single Sign-On (SSO) in WordPress-1

    完成此操作后,您需要在新选项卡中打开Google管理控制台。然后,转到左侧导航菜单中的Apps » Web and mobile apps

    Web and mobile apps

    之后,单击“Add App”下拉菜单。然后,选择“Add custom SAML app”选项。

    添加自定义SAML app

    在下一个屏幕上,您需要为您的应用程序命名,并且您可以根据需要上传自定义Logo。然后,单击“Continue”按钮。

    上传APP图标及设置名称

    对于下一步,您有两种不同的选择。最简单的选项是“Option 1”,您只需单击“Download Metadata”按钮即可。您需要在稍后的步骤中将此数据上传到WordPress。

    Download Metadata

    之后,单击屏幕底部的“Continue”。这会将您带到一个屏幕,您可以在其中粘贴您之前复制的“ACS URL”和“Entity ID”。然后,选中“Signed response”复选框。

    设置登录响应信息

    接下来,从“EMAIL”下拉列表中选择“Name ID format”。然后,单击屏幕底部的“Continue”。

    设置Email地址

    在下一个屏幕上,您需要单击“Add Mapping”按钮。这会将您的WordPress登录表单中的数据映射到Google。

    数据映射设置

    接下来,在“Basic information”框选择“First name”字段,然后在“App attributes”框中键入“lastname”。

    然后,单击“Add Mapping”按钮,选择“Last name”字段,然后在“App attributes”框中键入“lastname”。

    基础信息填写

    完成后,单击“Finish”按钮。现在,您将返回到刚刚创建的SAML应用程序。选择您的应用程序,然后单击“User access”部分。

    用户访问设置

    然后,在“Service status”框中,单击“ON for everyone”单选按钮。之后,单击“Save”。

    为所有人启用

    您现在已成功创建并启用您的SAML SSO应用程序。现在,返回您的WordPress管理面板并导航到miniOrange SAML 2.0 SSO » Plugin Configuration

    在此屏幕上,确保选择了“Google Apps”并向下滚动到“Configure Service Provider”部分,然后单击“Upload IDP Metadata File/XML”按钮。

    上传IDP Metadata File/XML

    现在,在“Identity Provider Name”框中键入“Google”,然后单击“Choose File”按钮。然后,选择您之前下载的 XML 文件并单击“Upload”按钮。

    选择Google提供商及上传元数据文件

    之后,单击“Attribute/Role Mapping”菜单选项。对于插件的免费版本,您必须保留默认属性选项。

    Attribute/Role Mapping设置

    然后,向下滚动到“Role Mapping”部分。您可以在此处更改默认角色,该角色将分配给所有使用SSO登录的非管理员用户。如果尚未选择,请从下拉列表中选择“Subscriber”,然后单击屏幕底部的“Save”按钮。

    更改默认角色

    现在您需要添加一个简单的登录链接到您的WordPress博客。

    为此,请导航到外观 » 小工具并查找您要添加登录链接的小部件区域。在本教程中,我们将登录小工具添加到右侧边栏小部件区域。

    在小工具区域下,单击“+”图标以添加新区块。

    添加登录小工具区块

    然后,在搜索栏中输入“Login”,这样您就可以找到并选择“Login with Google”小工具。这将在小工具区域中插入一个“Login with Google”链接。

    Login with Google小工具

    如果愿意,您还可以为登录区块添加标题。在离开页面之前,请务必点击“Update”按钮。

    发布更新

    现在,当您的用户访问您的网站时,他们可以选择使用他们的Google帐户登录。当他们点击链接时,他们将被带到Google登录屏幕以选择他们的帐户。

    谷歌登录小工具示例

    我们希望本教程能帮助您学习如何在WordPress中正确设置SAML单点登录。

  • 什么是DNS污染及该如何预防

    什么是DNS污染及该如何预防

    如果说好莱坞电影教会我们一件事的话,那就是黑客很聪明,他们有各种各样的伎俩来绕过我们的安全。在现实世界中,安全问题往往归结为机会,而不是发展技能。“DNS中毒”攻击符合这一描述,事实上,您需要具备防止域被欺骗的技能。

    这个概念很简单:访问者看到的是你的网站,但它是欺诈和有害的,而这个假网站看起来很相似。因此,您需要采用多种技术来确保用户的安全,并且您的站点不会受到攻击。

    在这篇文章中,我们将深入探讨DNS污染(英文DNS Poisoning),又或者称作DNS中毒和域欺骗的概念。我们还将讨论一些相关概念,以帮助您理解为什么您的最终响应是最佳方法。

    1. 域名系统(DNS)入门
    2. DNS查找的过程
    3. 什么是DNS污染
    4. 如何预防DNS污染

    域名系统(DNS)入门

    在我们进入DNS污染的细节之前,让我们先谈谈域名系统。虽然浏览一个网站似乎是一项简单的任务,但在服务器的引擎盖下有很多事情在进行。

    从“A”到“B”涉及很多因素:

    • IP地址。这是一个数字串,是你的实际网址。把它们当作你房子的坐标。例如,127.0.0.1:8080是标准的“本地主机”地址(即您的计算机)。
    • 域名。如果IP地址代表坐标,则域名就是信封上显示的地址。当然,“wbolt.com”就是其中的一个例子。
    • DNS请求。这是一个高级前端任务和复杂的低级流程的极好例子。现在,考虑一个请求是浏览器请求一个专用服务器地址是一组坐标。
    • DNS服务器。这与您网站的服务器不同,它是四台服务器合一的。它的工作是处理DNS请求。我们将在后面的章节中更详细地讨论这一点。
    • 递归服务器。您还将看到这些名为“解析名称服务器”的服务器。它是DNS查找过程的一部分,负责在服务器上查询与IP地址相关的域名。

    总的来说,DNS使最终用户获取域名变得简单。它是Web的核心部分,因此,它有许多活动部分。

    接下来我们将介绍查找过程本身,尽管您已经看到DNS如何完成一项重要任务。

    DNS查找的过程

    请容忍我们,我们提供的是一个抽象的类比。

    把人们带到偏远地区的活动,如登山或航海,都有一个共同的危险:迷路和不能及时找到。定位被困人员的传统方法是使用坐标。它们是明确的,并提供精确的准确性。

    然而,这个过程也有缺点。首先,你需要知道如何计算你在任何地点的坐标——如果你在世界的偏远地区,那就很棘手了。第二,你必须向救援队清楚说明这些坐标。一个错误的数字和后果是可怕的。

    what3words应用程序需要计算和传递坐标的复杂过程,并将其转换为一个三个单词的大致位置摘要。例如,以Automatic的总部为例:

    Apple地图中的自动化办公室

    Apple地图中的自动化办公室

    该位置的坐标为37.744159, -122.421555。不过,除非你是一名专业的航海家,否则你不太可能知道这一点。即使你这样做了,把它交给能帮助你的人也是一个渺茫的提议。

    简言之,What3单词需要一组抽象的坐标,并将它们翻译成三个值得记忆的单词。就Automatic的办公室而言,就是decent.transfers.sleeps

    what3words网站,展示Automatic的办公室

    what3words网站,展示Automatic的办公室

    这使得几乎所有能够访问该应用程序的人都能掌握复杂的全球定位。它已经拯救了很多平民的生命。

    这与DNS查找相关联,因为过程类似。在what3words的情况下,救援者向应用程序询问字串的坐标。请求通过服务器发送,以查找坐标,并在找到坐标后返回给最终用户。

    DNS查找具有类似的流程:

    • 您的浏览器请求域名的IP地址。
    • 您的操作系统(OS)要求递归服务器查找域名,并开始运行其服务器集合。
    • 当它找到域名时,它将返回到浏览器。

    what3words的缺点之一是一个单词字符串不如一组坐标精确。这意味着您可以快速确定一个大致位置,但可能需要花费更长的时间才能找到被困人员。

    DNS查找也有缺点,恶意攻击者可以利用这些缺点进行攻击。不过,在我们看这个之前,让我们先简单地绕道讨论一下缓存,以及它如何加快查找速度。

    DNS缓存

    与Web缓存非常相似,DNS缓存可以帮助您向服务器调用常规查询。这将使每次新访问获取IP地址的过程更快。

    简而言之,缓存位于DNS服务器系统内,并减少了到递归服务器的额外行程。这意味着浏览器可以直接从DNS服务器获取IP地址,并更快地完成GET请求。

    您将在整个系统中找到DNS缓存。例如,您的计算机将具有DNS缓存,路由器和internet服务提供商(ISP)也将具有DNS缓存。你通常不会意识到你的浏览体验有多依赖DNS缓存,直到你成为DNS中毒的受害者。

    什么是DNS污染

    现在,您已经了解了DNS查找的概念和获取IP地址的整个过程,我们可以了解如何利用它。

    你经常会看到DNS污染(DNS Poisoning)也被称为“欺骗”或者“中毒”,因为链中有一个欺诈性的“相似”网站是攻击的一部分。

    我们将更详细地讨论所有这些方面,但要知道DNS中毒或欺骗是一种有害的攻击,可能会给用户和互联网带来精神、金钱和资源方面的问题。

    首先,让我们进入缓存中毒的过程。

    DNS污染的工作原理

    鉴于整个污染过程非常复杂,攻击者创造了许多不同的方法来实现其目标:

    • 机器在中间。这是攻击者在浏览器和DNS服务器之间进行攻击、毒害两者并将用户重定向到其自己服务器上的欺诈站点的地方。
    • 服务器劫持。如果攻击者进入DNS服务器,他们可以重新配置该服务器,将所有请求发送到自己的站点。
    • 通过垃圾邮件中毒。与服务器劫持不同,这种方法会毒害客户端(即浏览器)。访问权限通常通过垃圾邮件链接、电子邮件和欺诈性广告授予。
    • “Birthday attacks.”。这是一种复杂的加密攻击,需要进一步解释。

    Birthday attacks基于“生日问题”。这是一个概率场景,即(简而言之)如果一个房间里有23个人,两个人共享同一个生日的概率为50%。如果房间里有更多的人,机会就会增加。

    显示生日问题的图表(图片来源:维基百科)

    显示生日问题的图表(图片来源:维基百科)

    这将转换为基于将DNS查找请求连接到GET响应的标识符的DNS中毒。如果攻击者发送一定数量的随机请求和响应,则很有可能匹配导致中毒尝试成功。从大约450个请求中,概率约为75%,在700个请求中,攻击者几乎可以保证破解服务器。

    简而言之,在大多数情况下都会发生对DNS服务器的攻击,因为这使恶意用户能够更灵活地操纵您的站点和用户数据。DNS数据也没有验证,因为请求和响应不使用传输控制协议(TCP)。

    链中的弱点是DNS缓存,因为它充当DNS条目的存储库。如果攻击者可以将伪造条目注入缓存,则访问该缓存的每个用户都会发现自己处于欺诈站点,直到缓存过期。

    攻击者通常会寻找一些信号、弱点和数据点来攻击目标。它们用于发现尚未缓存的DNS查询,因为递归服务器必须在某个时候执行查询。通过扩展,攻击者还将查找查询将转到的名称服务器。一旦他们有了这个,解析程序使用的端口和请求ID号是至关重要的。

    虽然满足所有这些要求并不是必需的——毕竟,攻击者可以通过多种方法访问服务器——但勾选这些框可以使他们的工作更轻松。

    DNS污染的真实世界示例

    在过去的几年里,DNS中毒已经有了一些引人注目的例子。在某些情况下,这是一种故意的行为。例如,一些国家或者地区大规模运行防火墙,以控制互联网用户接收的信息。

    简言之,他们通过将访问者重定向到Twitter和Facebook等未经批准的网站,污染自己的服务器。

    瑞典ISP从这些国家或者地区服务器提供根DNS信息时出现网络错误。这意味着智利和美国的用户在访问某些社交媒体网站时会被重定向到其他地方。

    另一个例子中,抗议马来西亚虐待的孟加拉国黑客毒害了许多与微软、谷歌、YouTube和其他知名网站相关的域名。这似乎是服务器劫持事件,而不是客户端问题或垃圾邮件。

    即使是维基解密也不能免疫DNS中毒攻击。几年前,一次潜在的服务器劫持导致该网站的访问者被重定向到一个专门针对黑客的页面。

    DNS污染不一定是一个复杂的过程。所谓的“道德黑客”——即那些希望暴露安全缺陷而不是造成损害的人——有在自己的计算机上测试欺骗的简单方法。

    不过,除了被重定向之外,DNS中毒表面上似乎没有任何长期影响。事实上,有——我们将在下一步讨论它们。

    为什么DNS污染有害

    攻击者希望在服务器上执行DNS中毒有三个主要目标:

    • 传播恶意软件。
    • 将你转到另一个网站,这将在某种程度上使他们受益。
    • 从您或其他实体窃取信息。

    当然,要理解为什么DNS中毒或欺骗对ISP、服务器运营商和最终用户来说是一个问题并没有超出想象。

    正如我们所指出的,欺骗对ISP来说是一个巨大的问题,以至于有像CAIDA Spoofer这样的工具可以提供帮助。

    CAIDA网站

    CAIDA网站

    几年前,统计数字显示每天大约有30000起袭击。自报告发表以来,这一数字几乎肯定会增加。更重要的是,正如前一节中的示例一样,通过网络交付伪造的站点会带来用户信任问题以及隐私问题。

    无论你是谁,当你成为中毒和欺骗的受害者时,都有一些风险:

    • 就像某些国家防火墙一样,你可能会受到审查。这意味着你得到的信息将不准确,这会对许多社会和政治领域产生连锁反应。
    • 数据盗窃是人们最关心的问题,对于那些想要获取用户银行信息和其他敏感数据的人来说,这是一项有利可图的冒险。
    • 您可能容易感染系统上的恶意软件和其他特洛伊木马病毒。例如,攻击者可以通过伪造的站点在您的系统上注入键盘记录器或其他形式的间谍软件。

    DNS污染还有其他相关影响。例如,在恢复过程全面展开时,您可能无法对系统应用任何安全更新。这会使您的计算机更长时间处于易受攻击状态。

    此外,考虑这个清理过程的成本和复杂性,因为它会影响到每个人在链条上。所有联网服务的更高价格只是负面因素之一。

    消除DNS污染的努力是巨大的。鉴于欺骗同时影响客户端和服务器端设置,将其从一个设置中删除并不意味着它从所有设置中消失。

    如何预防DNS污染

    有两个区域受到DNS污染的影响-客户端和服务器端。我们将看看你能做些什么来防止这种对硬币两面的破坏性攻击。

    让我们从互联网作为一个整体在服务器端做什么开始。

    互联网如何防止DNS污染和服务器端欺骗

    尽管在本文中我们已经讨论了很多关于DNS的内容,但我们还没有注意到这项技术有多么过时。简而言之,由于一些因素,DNS并不是最适合现代网络浏览体验的。首先,它是未加密的,并且没有一些重要的验证考虑,这将阻止许多DNS中毒攻击的继续。

    防止攻击变得更强的一种快速方法是通过简单的日志策略。这将在请求和响应之间进行简单的比较,以查看它们是否匹配。

    然而,长期的答案(根据专家的说法)是使用域名系统安全扩展(DNSSEC)。这是一项旨在对抗DNS中毒的技术,简单来说,它提供了不同级别的验证。

    更深入地说,DNSSEC使用“公钥加密”作为验证。这是一种将数据视为真实可信的方式。它与您的其他DNS信息一起存储,递归服务器使用它来检查它接收到的信息是否未被更改。

    与其他互联网协议和技术相比,DNSSEC是一个相对的婴儿,但它已经足够成熟,可以在互联网的根级别实现,尽管它还不是主流。谷歌的公共DNS是一项完全支持DNSSEC的服务,而且随时都会有更多的服务出现。

    即便如此,DNSSEC仍存在一些值得注意的缺点:

    • 该协议不编码响应。这意味着攻击者仍然可以“监听”流量,尽管要绕过DNSSEC,攻击必须更加复杂。
    • 由于DNSSEC使用额外的记录来收集DNS数据,因此存在另一个称为“区域枚举”的漏洞。该漏洞使用一条记录来“遍历”并收集特定“区域”内的所有DNS记录。此记录的某些版本会加密数据,但其他版本尚未加密。
    • DNSSEC是一个复杂的协议,因为它也是新的,所以有时可能会配置错误。当然,这会削弱使用它的好处,并带来进一步的问题。

    即便如此,DNSSEC至少在服务器端是未来的趋势。作为最终用户,您还可以采取一些预防措施。

    如何防止客户端的DNS污染

    有更多的方法可以在客户端防止DNS中毒,尽管没有一种方法能够像专家实现的服务器端DNSSEC那样强大。不过,作为网站所有者,您可以勾选一些简单的框:

    • 对任何请求和回复使用端到端加密。安全套接字层(SSL)证书在这里做得很好。
    • 使用欺骗检测工具,如Xarp。这些扫描程序在发送数据包之前扫描接收到的数据包。这可以减轻任何恶意数据传输。
    • 增加DNS缓存的生存时间(TTL)值将有助于在恶意条目到达最终用户之前清除它们。
    • 您应该有一个好的DNS、DHCP和IPAM(DDI)策略。这包括DNS策略、动态主机配置协议和IP地址管理。这是一个由系统管理员和服务器安全专家处理的复杂但必要的过程。

    作为最终用户,您还可以做一些事情来帮助防止中毒和欺骗:

    • 使用虚拟专用网络(VPN),因为您的数据将被端到端加密。您还可以使用私有DNS服务器,同样使用端到端加密。
    • 采取简单的预防措施,例如不要单击无法识别的链接并定期进行安全扫描。
    • 定期刷新DNS缓存也会清除系统中的恶意数据。这需要几秒钟,而且很容易实现。

    虽然不能完全消除DNS污染,但可以防止最坏的情况发生。作为最终用户,您无法控制服务器如何处理攻击。同样,系统管理员无法控制浏览器中发生的事情。因此,团队努力阻止这种最有害的攻击影响整个链。

    小结

    互联网攻击是司空见惯的。DNS污染(中毒或欺骗)是一种常见的攻击,如果不加以制止,可能会影响数百万用户。这是因为DNS协议很旧,不适合现代网络浏览——尽管新技术即将问世。

    简而言之,DNS污染将最终用户重定向到现有网站的欺诈版本。这是一种窃取数据并用恶意软件感染系统的方法。没有万无一失的方法可以完全防止它,但是你可以通过一些简单的措施来控制它。

    您是否曾经是DNS污染的受害者,如果是,原因是什么?请在下面的评论部分与我们分享您的经验!