分类: 学习

  • 域名隐私简介以及如何启用

    域名隐私简介以及如何启用

    如果你的网站有一个最公开的元素,那就是你的域名。当然,这是你网站的可见地址,所以把它藏起来不是个好主意。但是,您应该忽略的一个方面是您向注册官提供的个人信息。域名隐私有助于解决这一问题。

    根据法律,每个域名都必须归属于某个人,即您作为购买者。然而,这些信息是公开的,这意味着任何人都可以访问它。这对你的隐私和收件箱都不好。

    在这篇文章中,我们将关注域名隐私。我们将向您展示如何购买域名并将隐私应用于您的信息。我们还将介绍一些帮助您购买域名隐私的服务。

    不过,首先,我们将了解域名隐私的整个概念。

    1. 什么是域名隐私?
    2. 如何检查域名是否具有隐私保护
    3. 4个顶级域名隐私工具和服务
    4. 如何为您的网站购买和应用域名隐私

    什么是域名隐私?

    对于任何网上购物,你都需要提供一些重要信息。在很多情况下,这将是您的付款详细信息和帐单信息。

    但是,其中一些信息(付款明细本身除外)是可选的。如果你想通过注册商购买域名,你将遵循一系列类似的步骤来完成交易。

    这里的区别在于,您的个人信息是继续进行的关键方面。在几乎所有情况下,您都必须给出以下信息:

    • 你的姓名
    • 相关的电子邮件地址
    • 您的营业地址
    • 电话联系方式

    虽然这可能不是所有消费者的理想选择,但它和其他在线购物一样可以理解。

    不过,这里有一个问题:你必须提供的信息不是私人的。

    WHOIS数据库

    Internet Corporation for Assigned Names and Numbers (ICANN) 是一个非营利组织,负责协调互联网名称空间的维护。换句话说,ICANN通过管理互联网协议(IP)地址和域名服务器(DNS)根来保持互联网的稳定和安全。

    这意味着ICANN控制你注册域名的方式。他们要求每个网站所有者注册他们拥有的每个域的完整联系方式。它还将在WHOIS数据库中公开这些数据:

    WHOIS数据库

    WHOIS数据库

    这是一个可公开访问的查找每个注册域名。您键入一个域,这将返回该域的文件信息:

    查找WHOIS数据库上的域名

    查找WHOIS数据库上的域名

    您将找到与域本身(及其关联的名称服务器)相关的信息、个人的联系详细信息,甚至初始事务中原始WHOIS数据的输出。

    数据库提供了一些积极的好处,特别是我们前面提到的DNS维护:

    • 您可以确保每个域名都是唯一的,并且其他域名不会影响业务。
    • 您可以在注册域之前查找域的所有者。它将帮助您了解域所有权,并让您就自己的域做出最佳决策。
    • 您可以帮助站点解决管理和网络问题,因为您可以访问正确的联系人电子邮件地址。

    即便如此,你也会经常发现WHOIS查找信息在很多时候并不是出于最佳目的使用的——因此需要域名隐私。

    为什么所有网站都需要域名隐私

    当然,隐私是网络及其用户的基本组成部分。关于所谓的“大技术”如何利用我们传递的信息,已经存在了多年的争论。

    然而,这也扩展到了域名隐私。你可以说这更重要,因为有大约20亿个在线网站。这是数以亿计的域名,以及与之相关的潜在公共用户信息。

    我们暗指在WHOIS数据库中,除了积极因素外,还有消极因素。以下是所有网站都需要域名隐私的原因:

    • 它可以保护您的联系人和个人信息不被公开。
    • 你会在收件箱和电话线上收到更少的垃圾邮件。许多恶意用户将WHOIS数据库用作免费的冷呼叫列表。此外,您还可以避免经常困扰网站所有者的众多骗局之一。
    • 恶意用户窃取您的域的范围较小。
    • 鉴于您提供了准确的信息,您的域名受到了一些法律保护。

    尽管有积极的一面,我们还是建议拥有域名隐私比公开信息更重要。毕竟,大多数缺点都有另一种解决方案,让恶意用户保持一定距离是一项你应该坚持实施的可靠政策。

    域名隐私和一般数据保护法规 (GDPR)

    您可能已经知道GDPR对您和您的用户在欧盟(EU)内的网络隐私的影响。关于这与域名隐私和WHOIS数据库的关系,还有一些需要进一步了解的地方。

    当然,GDPR保证了您的数据的安全和保护。域名隐私也是如此,尽管有一个关键区别。使用域名隐私,您有一个转发地址。这意味着,如果需要与您联系,有人可以合法地使用WHOIS数据库与您联系,同时使您能够保持信息的私密性:

    MarkMonitor的转发电子邮件地址

    MarkMonitor的转发电子邮件地址

    相比之下,虽然GDPR还确保您的详细信息不会显示在WHOIS数据库中,但没有转发电子邮件地址。因此,没有人能够以正当理由与您联系。考虑到我们之前所说的,这不是一个很大的问题,但仍然需要注意。

    我们的建议是,如果可能,始终选择域名隐私。此时,值得注意的是,一些顶级域(TLD)扩展没有机会拥有私有WHOIS条目。这通常与特定国家的TLD.us, .uk, 和.it)以及许多二级域(如.us.com.net.in)相关。

    尽管如此,您仍然可以在GDPR下隐藏您的个人数据,但没有域名隐私实现的好处。

    如何检查您的域名是否具有隐私保护

    在您决定是否在您的网站上实施域名隐私之前,最好先检查它是否已经应用。可能是您在结帐时选择了它而忘记了,也可能是一个自动应用程序。

    要查找,请前往WHOIS数据库,并在搜索栏中输入您选择的域名:

    ICANN查找网页

    ICANN查找网页

    单击Search按钮后,您将进入域的WHOIS条目。在“Domain Information”部分,您将看到有关域名本身、注册人和注册日期的详细信息:

    通过ICANN查找工具获取wbolt.com的域名信息

    通过ICANN查找工具获取wbolt.com的域名信息

    在很多情况下,这不会告诉你很多关于你是否拥有域名隐私的信息。对于该级别的详细信息,向下滚动查看任何注册人联系人(Registrant Contact)、管理联系人(Administrative Contact)或技术联系人(Technical Contact)部分:

    通过ICANN查找工具获取wbolt.com的联系信息

    通过ICANN查找工具获取wbolt.com的联系信息

     

    根据您使用的注册商和域名隐私,此处的详细信息可能会有所不同。不过,需要寻找的关键要素是:

    • 看起来像是在转发消息的电子邮件地址(如wbolt.com@domainsbyproxy.com)
    • 一个看起来很普通但不是你的名字和联系地址

    这是一个很好的指标,表明你已经打开了域名隐私。如果您在此屏幕上看到您的任何详细信息(域信息面板中的内容除外),您将希望了解如何应用域名隐私。

    4个顶级域名隐私工具和服务

    域名注册商通常会在结帐阶段提供隐私服务。以下几节将讨论四种不同的域注册商或服务,它们在其产品中提供域名隐私。

    让我们从你应该考虑的最明显的服务开始。

    1. 您自己的域名注册商

    如果你拥有一个网站,你通常会有一个域名。选择一个域名注册商超出了本文的范围,尽管你想调查你可以访问什么类型的域名隐私。

    不过,最好从您当前的注册商开始,因为这将是实现域名隐私的阻力最小的途径。大多数登记员都有类似的仪表板:

    典型的域名注册器仪表盘

    典型的域名注册器仪表盘

    在这里,您可以找到许多工具来帮助您管理域,而不必考虑您的任务。但是,您会注意到,对于这个特定的注册器,没有明确的“Domain Privacy”选项。相反,您可以获得域所有权保护(DOP)。

    这是一个例子,其中几个服务捆绑在一起,您将支付额外的价格。在这里,您可以获得WHOIS域名隐私和进一步的保护,如“lock”域的能力。此功能可帮助用户避免常见错误,例如转移域、更改域的个人信息或取消域续订。这是一个额外的保护层,值得付出代价。

    至于激活DOP之类的东西,通常是在购买时激活的。不过,您还将有一个专门的仪表板来处理事后处理流程:

    DOP管理界面

    DOP管理界面

    这些通用步骤将适用于大多数域名注册商。然而,其他注册商的做法不同,或者更直截了当。让我们看看几个主要参与者。

    2. Google Domains

    谷歌不需要介绍,但我们可能需要向您介绍他们的一项新服务:谷歌域名。

    Google Domains官网

    Google Domains官网

    我们在专门的评论中介绍了谷歌域名的来龙去脉。简而言之,谷歌域名是购买和管理所有域名的好方法,它有一个熟悉的仪表盘和合理的价格。

    如果你是Google Workspace用户,他们的域名注册器将非常适合你。它还值得注意如何处理域名隐私。

    这被称为隐私保护-它是免费的,并作为标准应用于结帐:

    Google Domains购买完整的隐私保护

    Google Domains购买完整的隐私保护

    还有一种简便的方法可以在您的Domain Overview页面上查看此服务的条款。请注意,将有一个有用的注释显示Privacy Protection是否处于活动状态:

    谷歌的隐私保护条款

    谷歌的隐私保护条款

     

    这是一项简单的服务,为您的数据提供近乎完美的保护。

    3. Namecheap

    这个名字泄露了游戏的秘密,但Namecheap专门提供经济高效的域名。有很多TLD可用,并且仪表板使用方便。

    Namecheap logo

    Namecheap logo

    我们还可以确认,注册器在管理域时很容易使用,例如添加记录和更改名称服务器。它是一个基于价格、可用性和TLD可用性的通用域注册器。

    我们也喜欢你能看到你的哪些域激活了域名隐私的方式。每个域名将在一个专用栏中有一个“盾”标志:

    显示域名隐私的namescape仪表板

    显示域名隐私的namescape仪表板

    如果您想进一步查看特定域,可以将鼠标悬停在该屏蔽上,查看域名隐私是否处于活动状态:

    Namecheap悬停显示信息

    Namecheap悬停显示信息

    要更进一步,您可以使用箭头图标展开每个域,并查看有关如何设置域名隐私的更多详细信息:

    Namecheap的专用域名设置

    Namecheap的专用域名设置

    使用Namecheap查看域名隐私有三种不同的方式,这使得它的可用性非常好。这也意味着你永远不会忘记激活你的隐私。

    4. Cloudflare Registrar

    Cloudflare Registrar是一种注册域名的服务,它提供与其他域名注册器相同的服务,但具有额外的安全功能。

     

    Cloudflare Registrar官网

    Cloudflare Registrar官网

    根据Cloudflare对安全和隐私的关注,默认情况下,您可以获得免费的双因素身份验证和私有WHOIS管理。它们将帮助您确保域和个人信息的安全。此外,您不需要购买任何附加服务来保护您的域名。

    您通过Cloudflare管理的域名还与其许多产品和服务相关联。例如,它与Cloudflare CDN、DNS和SSL服务集成。

     

    如何为您的网站购买和应用域名隐私

    在我们结束之前,让我们带您了解购买和应用域名隐私的快速过程。整个域名购买过程都与此相关,因此我们也将涉及到这一点。

    请注意,我们在这里使用namescape,因为它是一个具有免费(和高质量)域名隐私选项的常见注册器。然而,您可以从我们的方法中推断,并将其应用于您选择的注册商。当然,如果您的注册人将域名隐私作为一项单独的服务收取费用,您需要将其计入总体成本。

    您的第一项任务是查找域名并将其添加到购物车中:

    在Namecheap选择域名

    在Namecheap选择域名

    然后,您将希望点击至结帐屏幕,此时您将看到向订单添加域名隐私的选项:

    Namecheap结算界面

    Namecheap结算界面

    您会注意到,域名隐私被切换为启用为标准,并且还设置为自动续订。

    完成此操作后,您可以继续购买并完成交易。您还可以使用Bulk Settings下拉列表将域名隐私应用于购物车中的多个域名:

    Namecheap批量设置页面

    Namecheap批量设置页面

    这就是购买和应用域名隐私的全部内容。大多数注册商都将其作为标准设置,如果您没有选择自动续费,那么除了通过续费流程之外,您几乎不需要做什么。

    小结

    虽然互联网是服务器之间连接的网络,但通常在每台计算机的末端都会有一个真实的人。因此,使用网络时的隐私是明智浏览和网站安全的关键方面。

    网站所有者还需要申报个人信息才能购买域名。如果没有域名隐私,这些细节将是公开的,因此将其隐藏是关键的一步。

    好消息是这个过程很简单。对于大多数注册者来说,你会切换开关,就像那样,域名隐私是你的。然而,虽然许多注册商免费提供这项服务,但其他注册商会在你更新域名时向你收费。

  • SSL证书的类型:哪一种适合您的网站?

    SSL证书的类型:哪一种适合您的网站?

    使用SSL证书保护的网站让访问者知道它是安全的。它还获得了搜索引擎的认可,确认您的网站可以安全浏览。因此,您必须为您的网站获取有效的SSL证书。

    SSL是Secure Sockets Layer的缩写,是一种安全协议,可通过Web服务器和Web浏览器之间的网络连接对数据进行身份验证和加密。 SSL证书可保护您的站点与来自恶意方的访问者之间的连接。 SSL证书有不同的类型、验证级别和价格标签。但哪种SSL最适合您的网站和业务?

    在本指南中,我们深入探讨了不同类型的SSL证书,以帮助您做出正确的决定。继续阅读!

      1. 何时以及为何需要SSL证书
      2. SSL证书的工作原理
      3. SSL证书的类型
      4. SSL验证级别
      5. 不同SSL证书的优缺点
    1. 如何选择正确的SSL证书
    2. 访客如何知道您的网站是否有SSL证书
    3. SSL证书的成本

    何时以及为何需要SSL证书

    无论您经营电子商务商店还是博客,SSL对网站来说都变得与开车前系好安全带一样重要。以下是您的网站需要SSL证书的三个主要原因:

    1. 数据保护和访客信任

    SSL证书的主要目的是确保用户和网络服务器之间交换的数据经过加密,并免受黑客、网络钓鱼和身份盗用等网络威胁。

    您不希望访问者在访问您的网站时收到“您的连接不是私密连接”警告。有效的SSL证书将帮助您避免此类错误。

    SSL的核心是向访问者表明他们可以安全地在您的网站上共享信用卡号、ID、电子邮件地址和密码等敏感信息。因此,SSL加强了您和您的客户/访客之间的信任。

    2. 认证和完整性

    当您访问一个网站时,您将如何确保它是正确的,而不是窃取您信息的欺骗?当涉及到网络安全时,身份验证是必不可少的,这就是 SSL 的用武之地。 SSL/TLS 验证网络服务器身份的真实性。

    安装SSL证书,您必须经过身份验证过程。换句话说,SSL证明您的网站确实是您的网站,而不是您公司的欺骗或假冒产品,使其成为抵御网络钓鱼网站的有效屏障。了解如何验证您的SSL证书。

    数据完整性是SSL/TLS的另一个重要优势。使用消息验证码 (MAC),SSL/TLS表明传输的数据不会以任何方式丢失或更改。发送的消息按原样接收。

    3. 提高搜索引擎排名

    为了让所有人都可以更安全地浏览网页,谷歌等搜索引擎已经打击了不安全的网站,并明确表示他们更喜欢SSL加密网站——HTTPS而不是HTTP 。 SSL将超文本传输协议 (HTTP) 转变为安全超文本传输协议 (HTTPS)。

    SSL现在是SEO排名信号。因此,如果您希望您的网站出现在Google的第一页上,那么拥有有效的SSL证书是必不可少的条件之一。

    SSL证书的工作原理

    我们已经确定SSL会加密并保护托管服务器与访问者的应用程序(Web浏览器或应用程序)之间的连接。

    SSL证书的工作原理

    SSL证书的工作原理 (来源:entrust.com

    如果您想知道这是如何工作的,我们将探索一个示例。

    以您的网站为例,假设它使用SSL证书进行保护。当一个人使用网络浏览器访问您的网站时,他们的浏览器将请求您网站的托管服务器进行身份验证。

    服务器将通过向浏览器发送其SSL证书的副本来进行响应。浏览器还将进行一些验证检查以验证SSL证书是否可信并向服务器发送信号。

    服务器将以数字方式响应以在您的网站和访问者的浏览器之间开始SSL加密会话。

    SSL证书的类型

    区分SSL证书的类型有两个不同的类别 – 域和子域的数量,以及证书的验证级别。因此,有四种不同的SSL证书类型:

    单域名SSL证书

    顾名思义,这种类型的证书保护单域名和该域上的所有页面。但是,它不会保护任何关联的子域。

    例如,如果您有域名www.wbolt.com的SSL证书,它还会覆盖与该域相关的所有页面,例如www.wbolt.com/resources 。但它不会涵盖任何子域,例如tool.wbolt.com

    通配符SSL证书

    与单域名SSL证书一样,通配符SSL证书仅保护单个域名。但是,它还涵盖与该单个域相关的任何子域(无限数量的子域)。单个通配符SSL证书可保护所有这些证书。

    多域SSL证书

    此证书的用途与通配符SSL证书完全相反,因为它保护多个域名,但不保护任何相关的子域。它也称为主题备用名称 (SAN) 和统一通信证书 (UCC)。

    多域通配符SSL证书

    多域名通配符SSL证书结合了多域名和通配符SSL证书的特性。换句话说,使用单个证书,您可以保护多个域名及其所有相关子域。

    SSL验证级别

    SSL证书验证级别由证书颁发机构 (CA) 分配,在颁发SSL证书之前验证您的业务真实性。

    SSL证书有三种不同的验证级别:

    域验证 (DV) SSL证书

    DV是最简单的SSL证书验证形式,仅适用于域所有权验证。它通常通过电子邮件验证完成,不需要CA进行任何进一步调查。这也是获取SSL证书最便宜、最快捷的方式。

    组织验证 (OV) SSL 证书

    在验证方面,OV是下一个级别。除了验证你的域时,CA也验证您的企业直接联系您或您的业务。 CA会验证您是否拥有该域以及它是否用于合法注册的企业。这些证书被认为是非常可靠的。

    扩展验证 (EV) SSL证书

    EV在商业网站中很典型,可提供最高级别的信任和可靠性。它涉及对您的业务进行全面的背景调查。获取此证书涉及CA的严格审查过程。

    在某些浏览器上,带有EV SSL证书的企业名称会突出显示。访问他们的网站时,它们将在域名旁边以绿色显示。

    SSL 证书类型 验证级别
    单域 DV或OV
    通配符 DV或OV
    多域 EV
    多域通配符 EV

    不同SSL证书的优缺点

    在安全性方面,使用SSL证书保护您的网站不会带来任何缺点。但是,每种类型的证书都有其优点和缺点,因此每种证书都适用于不同的目的或需求。

    让我们看看上面讨论的不同SSL证书的优缺点。

    从单域SSL证书开始,最显着的优势是它是最实惠的证书类型,涵盖了与域相关的所有页面。唯一的挫折是它不保护任何子域。通配符SSL证书更昂贵,但它涵盖了单个域、其所有相关页面以及无限数量的第一级子域。不幸的是,它没有涵盖第二级的任何子域。

    多域SSL证书同时覆盖多个域。尽管它们看起来很昂贵,但您只需购买一个涵盖您所有域的SSL证书,而不是为每个域获取SSL证书,从而使其更具成本效益。

    兼具两种类型的优势,多域通配符SSL证书在一级覆盖多达100个域和无限子域。它唯一的缺点是其高昂的价格标签。但是和多域SSL证书一样,Wildcard SSL对于大型网站或者企业来说是非常划算的。

    如何选择正确的SSL证书

    如图所示,SSL证书有不同的风格。如果您希望您的网站看起来合法并受到访问者的信任,但不确定哪种SSL证书将满足您的需求,我们将帮助您做出正确的选择。

    • 对于具有单个域的小型或个人网站,单域SSL证书更适合您,因为它经济实惠且可以胜任。
    • 如果您的企业网站有一个域,但有多个子域,那么通配符SSL证书是可行的方法,并且比为每个子域获取单独的SSL证书便宜得多。
    • 对于较大的网站或拥有多个域的企业(例如拥有多个品牌的公司,每个品牌都有自己的域),多域SSL证书是一个明智的选择。它将涵盖您的所有域,并且肯定比为每个域获取SSL证书便宜。
    • 如果您的组织想要节省时间和金钱,多域通配符SSL非常适合保护多个域以及无限数量的子域。

    为便于参考,这里有一个快速表格,概述了每种SSL证书类型的优点:

    SSL证书 价格 好处 缺点 最适合
    单域 最便宜最实惠 保护单个域的可负担性 不保护子域 单个域的小型网站
    通配符 比单域SSL更昂贵,但更具成本效益 在第一级保护无限子域 它仅涵盖一个子域级别 具有单个域和多个子域的中小型网站
    多域 昂贵的 使用单个证书保护多个域 必须在颁发此证书之前定义域 拥有多个域名的大型商业网站
    多域通配符 最贵,但也是最划算的 单个证书在第一级保护多个域和无限子域 昂贵且对域和子域的任何更改都需要重新颁发此证书 具有多个域和子域的大型网站/企业

    访客如何知道您的网站是否有SSL证书

    您的访问者可以快速了解SSL证书是否可以保护您的网站,以及您的SSL证书是否有效。我们会告诉你如何。

    查看闪电博主页的地址栏,你会看到一个小挂锁。这意味着我们的网站受SSL保护。

    如果您使用的是Google Chrome浏览器,请单击挂锁标志并选择“证书”。您现在将看到您需要了解的关于安装在闪电博网站上的SSL证书的所有详细信息:谁颁发了它,它属于谁,以及它的有效期。

    除了小挂锁标志外,您还会注意到地址栏中的URL以HTTPS开头(在某些浏览器上默认隐藏)。 HTTPS表示我们网站上的连接是安全的,并且它具有授权的SSL证书。

    wbolt-ssl

    HTTPS在浏览器地址栏中的位置

    您是否在网站上安装了SSL证书,但访问者遇到了NET::ERR_CERT_AUTHORITY_INVALID错误?无需惊慌 — 查看此详细教程以了解如何修复此错误。

    SSL证书的成本

    SSL 证书的费用根据证书类型、验证级别和购买地点(例如Comodo、VeriSign、GeoTrust等)的不同而有所不同。

    在投资高级或付费SSL证书时,DV和单域SSL证书的成本是最实惠的。

    随着您的业务需求的增长以及您在SSL阶梯上采取更高的步骤,您会发现通配符SSL证书的成本更高。相比之下,OV和EV SSL证书是最昂贵的,并且为组织和企业提供最高的加密。

    小结

    几乎每个网站都广泛采用SSL证书来保证安全的互联网连接。随着网络威胁的增加,难怪流行的搜索引擎严格执行它。

    您现在对不同类型的SSL证书及其各种验证级别有了清晰的了解。我们希望它能帮助您为您的网站选择最合适的SSL证书。

    使用SSL证书保护您的网站后,请执行SSL检查以验证一切正常。从HTTP迁移到HTTPS需要进行很多更改,因此还请阅读我们的HTTP到HTTPS迁移指南。

  • 网站安全检查:保护您的网站免受恶意软件和垃圾邮件的侵害

    网站安全检查:保护您的网站免受恶意软件和垃圾邮件的侵害

    安全已成为Web开发人员和网站所有者的一个重要关注点,这并不小令人惊讶。随着互联网的流行并成为交流、研究和购物的新首选方式,网站安全检查对于阻止恶意软件和垃圾邮件的传播至关重要。

    无论您经营的是小型个人博客还是大型跨国在线商店,被黑客入侵的威胁始终存在。有些人会破坏您的网站并在其中嵌入恶意软件,试图窃取您或您客户的数据,并删除您服务器上的重要内容。您需要保护自己和您的敏感信息。

    让我们弄清楚您的网站现在的安全程度。我们还将提供一些有关删除恶意软件作者利用的低挂水果恶意软件的技巧。 WordPress开箱即用是安全的,但要完全修补它需要一些工作。

    1. 网站安全检查:为什么重要?
    2. 如何执行网站安全检查
    3. 如何保护您的网站:提示和工具
    4. 您需要了解的网站安全工具
    5. 网站安全检查表

    网站安全检查:为什么重要?

    您可能认为您的网站很小而且不重要,以至于没有人会费心去定位它。或者,也许您以前从未考虑过安全问题,并认为这并不重要。

    这样想就是为什么在 2013 年,超过70%的WordPress安装容易受到攻击。其中许多攻击是由于过时的软件造成的——因为大多数人要么不够了解,要么不太关心保护他们的网站,这导致了大量黑客攻击WordPress安装。

    2019年过时与更新的CMS占比

    2019年过时与更新的CMS占比

    那么,如果您的网站遭遇意外入侵,会发生什么?这不仅仅是通过更改密码轻松解决的简单烦恼。

    • 您的网站可能已注入代码,导致访问者感染自己的恶意软件,而恶意软件可能极难定位和删除。
    • 您的关键页面可能被污损、空白或塞满了指向非法站点的链接。
    • 它可能会导致删除博客文章和页面等内容。
    • 属于您、您的用户或您的客户的敏感信息(例如登录信息或信用卡信息)可能会被盗并在线出售。
    • 攻击可能会传播到您服务器上的其他网站。
    • 如果Google在您的网站上检测到任何恶意软件,它将阻止其访问并将其从搜索结果中删除,从而破坏您的搜索引擎优化 (SEO) 工作
    • 可以更改管理员帐户的用户名和密码,从而完全阻止您访问后端。

    如果您经营电子商务商店,被黑网站可能会造成巨大损失。虽然您可能会说您的网站无关紧要,但并非所有攻击都是有针对性的。许多WordPress攻击都是自动化的——机器人会探测您的网站是否存在漏洞并在没有人工干预的情况下发起攻击。这就是为什么您无论如何都需要采取措施保护您的网站的原因。

    为什么WordPress会被黑客入侵?

    黑客攻击很普遍,但黑客利用哪些最常见的漏洞入侵您的网站?

    您可能认为进入网站是一个具有挑战性的过程,需要数天或数周的工作以及有关计算机、编码和服务器的丰富知识。这种情况可能适用于有针对性的尝试突破大型、受良好保护的站点的防御,但对于小型WordPress域,情况就大不相同了。

    对WordPress的绝大多数攻击都是成功的,因为人们使用易于猜测的密码并且没有更新他们的主题和插件。黑客使用自动化程序闯入大多数此类站点。

    密码破解是最简单的黑客攻击形式,但它很常见,因为它有效。许多人将他们的WordPress登录名保留在默认的“管理员”上,消除了一半的猜测,然后使用一个简单的、可猜测的密码。如果失败,黑客将利用流行插件或过时WordPress版本中的常见漏洞。这就是为什么保持一切更新如此重要的原因。

    有许多更复杂、更复杂的方法可以闯入网站。尽管如此,大多数WordPress攻击都利用了不安全的密码和过时的软件,这使得进入网站变得非常容易。

    如何执行网站安全检查

    保护您的网站的第一步:确定您的网站已经有多安全。您的后端是否有任何明显的漏洞需要立即修补,或者您现在可以进行任何简单的修复?

    使用在线工具

    检查您的网站是否存在恶意软件和漏洞的一种快速简便的方法是使用在线扫描仪。这些远程扫描您的站点并确定常见问题。它非常方便,因为它不需要任何软件或插件,只需几秒钟。

    网上有数十种扫描仪可供选择,我们将在下面的工具部分列出其他一些扫描仪,但现在,让我们选择一种易于使用的流行扫描工具:Sucuri SiteCheck

    Sucuri SiteCheck

    Sucuri SiteCheck

    此工具是一个不错的选择,因为您可以安装Sucuri插件并立即修复它检测到的任何问题(参考阅读:WordPress安全插件Sucuri介绍及使用教程)。

    扫描您的网站后,Sucuri将根据阻止列表对其进行检查,寻找明显的问题,例如注入的垃圾邮件或过时的软件,并简要扫描它可以访问的任何代码以查找恶意软件。它还提供了一些建议,以加强您的网站免受攻击。

    使用Sucuri插件扫描网站

    使用Sucuri插件扫描网站

    此类工具是检测隐藏恶意软件和其他问题的绝佳起点。

    使用WordPress插件扫描您的网站

    虽然在线扫描程序运行良好,但最好安装一个插件,该插件能够深入挖掘代码的根源并找出漏洞或难以检测的恶意软件。

    我们已经提到了 Sucuri 作为一种选择。还有两个更受欢迎的安全插件:All in One WP Security & Firewall,以及插件库中下载最多的Wordfence安全插件(参考阅读:WordPress安全插件WordFence介绍及使用教程)。

    一旦您安装了您选择的插件,它可能会指示您立即运行扫描。这些插件相对于远程扫描仪的优势在于它们可以删除恶意软件并自动进行更改。

    寻找奇怪的变化

    如果您怀疑或知道您的网站已感染了恶意软件,那么查明来源有时可能具有挑战性。以下是您可能会注意到的一些无法解释的变化,以及黑客通常会被吸引的文件:

    • 突然链接到您自己没有添加的奇怪网站
    • 您未创建的新文章和页面,或现有页面的内容突然更改
    • 对您未进行的设置的更改
    • 一个新用户,尤其是具有高级权限的用户,您没有添加
    • 您未安装的插件或主题
    • 恶意软件通常会将恶意代码注入您的文件中。检查插件和主题文件、 wp-content/uploads文件夹、位于错误目录中的 WordPress 核心文件、 wp-config.php.htaccess 。在进行任何敏感更改之前,您应该备份您的站点并了解代码。

    如果您使用FTP连接到您的站点,您可以按最近修改的文件对不应该存在的代码进行排序。

    如果您的站点定期感染恶意软件,而您在文件中找不到任何原因,则问题可能出在您的服务器或服务器上的其他站点上。

    确保一切都是最新的

    正如我们已经提到的,过时的软件是迄今为止WordPress中最常见的感染媒介。如果您只能做一件事来确保网站安全,那么应该保持WordPress更新。

    检查站点上所有软件状态的最简单方法是转到仪表板>更新,如果您的核心、主题或插件已过期,它会提醒您。

    WordPress更新

    WordPress更新

    由于WordPress从5.5版开始执行自动更新,因此除非您拥有过时的WordPress版本,否则任何内容都不应过时。如果不这样做,您可以从此屏幕更新所有内容。如果您知道有新版本的WordPress,但没有显示,请单击当前版本下方的再次检查按钮。您还可以检查您的插件>已安装插件外观>主题页面以获取更新。

    提醒:使PHP保持最新状态非常重要,尤其是当您使用7.3之前的版本时,因为它可能存在严重的安全漏洞。

    保护帐户和密码

    您的主帐户上的弱密码使任何人都可以通过暴力破解程序轻松闯入您的站点,从而为他们提供管理员访问权限和更改任何内容的能力。

    虽然复杂的密码很难记住,使登录变得不那么方便,但必须从黑客中恢复您的网站更加不方便。使用更安全的密码绝对值得,即使您必须将其写下来。

    您的密码应混合使用大小写字母、数字和符号。最好不要基于字典中的单词或个人的、可猜测的信息(例如您的地址或家庭成员的姓名)。

    在最好的情况下,您的密码将是一长串乱七八糟的随机字符。我们强烈建议您使用密码管理器。使用像1Password或LastPass这样的网站来生成一个安全的、不可猜测的密码。

    使用LastPass生成安全密码

    使用LastPass生成安全密码

    您可以通过转到“用户”>“所有用户”或直接“用户”>“个人资料”来更新WordPress中的密码和电子邮件。向下滚动并在联系信息下找到电子邮件,在帐户管理下找到新密码

    在WordPress中设置新密码

    在WordPress中设置新密码

    在“用户”页面上时,查看所有用户并确保其中没有您不认识或拥有不当权限的用户。您应该立即删除任何具有管理员权限的身份不明的用户。

    我们还鼓励您查看有关限制用户权限的指南,以便只有您的帐户才能更改您网站上的敏感文件。

    检查您的SSL证书

    如果您的SSL证书已过期,您通常会立即知道;像谷歌浏览器这样的浏览器会阻止访问您的网站,并发出有关证书过期的巨大警告。如果您不确定或已经收到此错误,请检查您的SSL证书以查看它是否是最新版本以及您是否使用最新版本的SSL/TLS 。

    当您访问网站时,您会在大多数浏览器的地址栏中看到一个锁定图标。如果您的证书已过期,则此锁可能为红色或有斜线穿过。

    单击锁定图标,然后再次单击以查看证书信息,包括其到期日期。

    检查网站的SSL证书

    检查网站的SSL证书

    您还可以使用SSL证书检查器扫描您的站点,以确保您的证书未过期,并且您的SSL协议中不存在漏洞。

    常见漏洞

    许多 WordPress 网站都充满了用于攻击的微小载体,这些载体看似无害,但可以提供比您想共享的更多信息。

    在您的前端有一个可见的WordPress版本可以告诉黑客您网站上存在哪些漏洞。特别是如果您使用的是过时版本的WordPress,您可能希望隐藏此信息。您会注意到后端中的外观>主题编辑器插件>插件编辑器下的文件编辑器。

    向主题编辑器添加代码

    向主题编辑器添加代码

    虽然这些工具非常方便,但它也适合任何入侵您网站以破坏某些内容的人,因此您可能希望将其关闭。您可以通过将此函数添加到wp-config.php来实现:

    define( ‘DISALLOW_FILE_EDIT’, true );
    define( ‘DISALLOW_FILE_EDIT’, true );
    define( 'DISALLOW_FILE_EDIT', true );

    SQL注入是侵入站点的常见方式。如果您有任何表单或其他用户输入,请限制使用特殊字符并只允许上传安全、常见的文件类型。最后,为了提供额外的保护层,您可以使用密码保护文件目录。

    如何保护您的网站:提示和工具

    如果您的网站有恶意软件,一个好的安全插件应该可以消除它。我们已经涵盖了您需要检查的一些漏洞。

    我们还有其他一些快速提示,可用于保护您的网站并防止感染发生。您可以在几分钟内应用这些技巧中的大部分,因此即使您不熟悉 WordPress 和网络安全,它们也应该很容易设置。

    选择安全主机

    当黑客探索进入您网站的方法时,他们通常会转向服务器寻找漏洞。那里有很多便宜的托管服务,但他们并不总是投资最安全的服务器。

    共享主机可能是感染的载体。如果一个网站感染了恶意软件,它可能会传播到服务器上的每个站点。所以你最终可能会得到一个充满病毒和SEO垃圾邮件的网站,这甚至不是你的错。

    这就是为什么进行研究并选择关心安全性并投资于安全服务器的主机至关重要的原因。您仍然需要努力保护您的网站,但在服务器级别,您的数据是安全的。

    开启两步验证 (2FA)

    两步验证(也称为两步验证或 2FA)添加了另一个登录步骤。除了用户名和密码,您或任何冒充您的人还需要另一条信息:唯一的附加代码。

    它可能是发送到您手机的数字代码,它可以通过蛮力使您的WordPress帐户几乎无法破解。或者,它可能需要电子邮件验证或只有您知道的一条信息。

    虽然没有启用二步认证身份验证的内置方法,但许多插件将功能添加到WordPress。 之前提到的Wordfence安全插件内置了 2FA。您还可以尝试其他网站安全工具,例如Two-Factor插件实现邮件身份认证或安装Duo插件通过手机验证码二步认证。

    Duo两步验证插件

    Duo两步验证插件

    每天备份

    备份您的站点并不能避免人们试图闯入,但如果确实发生了某些事情,备份将是无价之宝。这可能意味着损失数周甚至数年的工作与简单地从黑客攻击之前恢复到备份之间的区别。

    如果您安装了宝塔面板,你可以轻松地设置自动备份任务。此外,您每周可以创建五个手动备份和一个可下载的备份,并且有可选的附加组件可以每小时备份或导出到云。

    UpdraftPlus等插件也可以提供帮助。最好选择至少每天备份的服务,以最大程度地减少数据丢失。

    使用Web应用程序防火墙

    Web应用程序防火墙或WAF使用严格的规则来过滤传入流量,将已知与黑客攻击或DDoS攻击相关联的IP列入黑名单。它可以防止许多攻击到达您的服务器。虽然您可以在服务器级别应用WAF,但购买基于云的服务最容易,例如CloudflareSucuri提供的服务。

    通过SSH或SFTP连接

    有时您需要使用FTP连接到您的站点以在那里添加或修改文件。在FTP上使用SFTP总是更好;区别很简单:SFTP是安全的,而FTP不是。

    使用FTP,您的数据不会被加密。如果有人设法拦截您和您的服务器之间的连接,他们可以看到从您的FTP登录凭据到您上传的任何文件的所有内容。始终使用SFTP连接。

    您还可以考虑使用SSH访问,它允许您连接到命令提示符并更直接地管理您的站点。它安全、可靠,并且可以远程处理简单的任务。

    防止DDoS攻击

    DDoS攻击通过向您的服务器发送数以千计的虚假请求以阻止潜在读者或客户访问它,从而使您的网站缓慢爬行。这里有一些提示,可以在它们发生之前阻止它们:

    • 制定DDoS攻击发生时的计划。当您需要提醒您的网络主机并停止攻击时,您不想惊慌失措。
    • 使用可能能够检测到虚假流量的 Web 应用程序防火墙。
    • 使用专门定制的反DDoS软件。
    • 禁用xmlrpc.php以防止第三方应用程序使用您的服务器。
    • 为一般用户禁用REST API。

    防止蛮力攻击

    蛮力攻击类似于DDoS攻击,但其目标是猜测您的管理员密码并闯入该站点,而不是关闭您的服务器。也就是说,这些也会减慢您的网站速度。

    • 同样,WAF可以过滤掉机器人流量和公然的蛮力尝试。
    • 在您的管理员帐户上使用两步验证。
    • 设置活动日志并密切关注未经授权的登录尝试。
    • 更改登录页面URL并限制登录尝试次数。
    • 密码保护您的登录页面
    • 使用随机生成的长密码并每年更改一次。

    您需要了解的网站安全工具

    除了我们已经提到的那些,这里还有一些在线安全工具可以帮助您锁定您的网站:

    • Intruder.io:扫描最新的漏洞。
    • SSL Server Test: 分析您的SSL证书并识别弱点的开发工具。
    • HTML Purifier:过滤掉恶意代码/XSS,如果您有需要清理的受感染代码,则非常有用。
    • Mozilla Observatory:清除代码中常见漏洞的可行建议。
    • sqlmap:一种渗透测试工具,用于识别SQL代码中的漏洞。
    • Detectify:在道德黑客的帮助下扫描您的网络应用程序。
    • WPScan:基于CLI的WordPress扫描仪。
    • SonarQube:编写没有安全漏洞的符合标准的代码。

    网站安全检查表

    您的网站安全吗?确保您已勾选此清单上的几乎所有内容:

    • 您使用的是安全、高质量的托管环境吗?
    • 您是否使用插件或在线工具扫描您的网站以检查病毒?
    • 您是否安装了活动日志,并监控它是否有异常变化?
    • 您和任何拥有高级权限的用户是否使用安全密码和两因素身份验证?所有电子邮件都正确吗?
    • WordPress、其主题和插件以及PHP等底层系统是否是最新的?
    • 您的SSL证书是否安全且是最新的?
    • 您是否检查过无法解释的更改、删除或添加的内容,或者不是您在网页、设置或文件中添加的链接?
    • 您的登录页面是否受到密码和有限登录尝试的保护
    • 您是否检查过未添加的新用户?
    • 表单、评论框和其他用户输入来源是否安全? (禁止特殊字符并将文件上传限制为已知文件类型。)
    • 您是否禁用了xmlrpc.php和REST API以防止DDoS攻击
    • 您是否禁用了仪表板中的主题和插件编辑?
    • 您是否有日常备份服务?
    • 您是否设置了Web应用程序防火墙?

    小结

    网站安全不是一件小事,所以如果你还没有掌握它,现在是时候把它放在首位了。被黑客入侵不仅令人烦恼——它可能导致SEO受损、破坏性数据丢失、失去用户信任以及恶意软件一次又一次地卷土重来。

    您无需成为经验丰富的开发人员即可采取一些额外的步骤来保护您的网站。这从适当的网站安全检查开始。即使是选择更好的密码或切换到更安全的主机这样简单的事情也可能会有所不同。

  • 如何解锁WordPress限制登录尝试次数

    WP登录限制解锁教程如果安装一个名为Limit Login Attempts的插件。在某些情况下,如果您多次输入错误的密码,“限制登录尝试”也可能会将您锁定。在本文中,我们将向您展示如何在WordPress中解锁限制登录尝试插件。

    FTP或文件管理器方法

    对于初学者来说,最简单的解决方案是使用FTP删除Limit Login Attempts插件,然后在您可以登录后重新安装它。

    您需要通过FTP登录到您的站点,然后转到/wp-content/plugins/。到达那里后,您只需删除limit-login-attempts插件文件夹即可。

    您也可以使用您的网络主机的cPanel文件管理器执行此操作。

    cPanel文件管理器

    只需浏览到/wp-content/plugins/并删除limit-login-attempts文件夹。

    MySQL查询

    MySQL查询

    对于熟悉MySQL和phpMyAdmin的高级用户,您可以轻松运行以下SQL查询,它将清除所有锁定。

    UPDATE wp_options SET option_value = WHERE option_name = ‘limit_login_lockouts’ LIMIT 1;
    UPDATE wp_options SET option_value = ” WHERE option_name = ‘limit_login_lockouts’ LIMIT 1;
    UPDATE wp_options SET option_value = '' WHERE option_name = 'limit_login_lockouts' LIMIT 1;

    如果您想解锁您的特定 IP,例如 111.222.111.222,请运行如下查询:

    UPDATE wp_options SET option_value = REPLACE(option_value, ‘111.222.111.222’, ) WHERE option_name = ‘limit_login_lockouts’ LIMIT 1;
    UPDATE wp_options SET option_value = REPLACE(option_value, ‘111.222.111.222’, ”) WHERE option_name = ‘limit_login_lockouts’ LIMIT 1;
    UPDATE wp_options SET option_value = REPLACE(option_value, '111.222.111.222', '') WHERE option_name = 'limit_login_lockouts' LIMIT 1;

    如果您更改了数据库前缀,请确保更新您的IP地址以及数据库表前缀。

    我们希望本教程能帮助您解除WordPress限制登录尝试锁定。

  • 如何以及为什么应该限制WordPress登录尝试次数

    黑客可能会使用蛮力攻击来尝试猜测您的管理员密码。如果您限制他们可以尝试登录的次数,那么您会大大降低他们成功的机会。

    在本文中,我们将向您展示如何以及为何应限制WordPress网站登录尝试次数。

    如何以及为什么应该限制WordPress登录尝试次数

    为什么要限制WordPress登录尝试次数?

    蛮力攻击是一种使用反复试验来入侵您的WordPress网站的方法。

    最常见的蛮力攻击类型是密码猜测。黑客使用自动化软件不断猜测您的登录信息,以便他们可以访问您的网站。

    默认情况下,WordPress允许用户根据需要多次输入密码。黑客可能会尝试通过使用输入不同组合的脚本来利用此漏洞,直到他们猜到正确的登录名。

    您可以通过限制每个用户的失败登录尝试次数来防止暴力攻击。例如,您可以在5次登录尝试失败后暂时锁定用户。

    限制WordPress登录尝试次数提示

    不幸的是,一些用户在多次错误地输入密码后发现自己被锁定在自己的WordPress网站之外。如果您发现自己处于这种情况,那么您应该按照我们指南中有关如何取消WordPress限制登录尝试的步骤进行操作。

    话虽如此,让我们来看看如何限制您的WordPress网站上的登录尝试。

    如何限制WordPress登录尝试次数

    您需要做的第一件事是安装并启用Limit Login Attempts Reloaded插件。

    免费版本是本教程所需的全部内容。启用插件后,您应该访问Settings » Limit Login Attempts页面,然后单击顶部的Settings选项卡。

    默认设置适用于大多数网站,但我们将引导您了解如何为您的网站自定义插件设置。

    Limit Login Attempts Reloaded插件设置

    为了遵守GDPR法律,您可以单击“GDPR compliance”复选框以在登录页面上显示一条消息。

    接下来,您将选择是否在有人被锁定时收到通知。如果您愿意,您可以更改发送通知的电子邮件地址。默认情况下,您将在用户第三次被锁定时收到通知。

    之后,您应该向下滚动到“Local App”部分,您可以在其中定义可以进行多少次登录尝试以及用户必须等待多长时间才能再次尝试。

    Local App参数设置

    首先,您需要定义可以进行多少次登录尝试。之后,选择用户在超过失败尝试次数时必须等待的分钟数。默认值为20分钟。

    您还可以在用户被锁定指定次数后增加等待时间。例如,默认设置将不允许用户在被锁定4次后24小时内尝试登录。

    出于安全原因,建议您不要更改“Trusted IP Origins”设置。

    不要忘记单击屏幕底部的“Save Settings”按钮来存储您的更改。

    关于如何保护WordPress网站的专业提示

    限制登录尝试只是保持 WordPress 网站安全的一种方法。

    您的WordPress网站的第一层保护是您的密码。您应该始终在WordPress网站上使用强密码。

    强密码可能难以记住,但您可以使用密码管理器来轻松记住。

    如果您的WordPress登录页面仍然受到攻击,那么您可以添加的另一层保护是Google reCAPTCHA for WordPress login 。这将进一步有助于减少DDoS攻击

    没有网站是100%安全的,因为黑客总能找到绕过系统的新方法。这就是为什么始终保持WordPress网站的完整备份至关重要的原因。我们建议使用UpdraftPlus或其他流行的WordPress备份插件

    如果您的网站是一家企业,那么我们强烈建议您添加防火墙来处理暴力攻击等等。我们使用Sucuri来保证我们的安全,如果我们的网站发生任何问题,他们的团队有责任免费修复它。

    有关更多安全提示,请务必查看我们的WordPress安全检查清单

    我们希望本教程能帮助您了解如何限制WordPress登录尝试次数,以防有心之人搞破坏!

  • SSL的工作原理及其重要性

    SSL的工作原理及其重要性

    SSL代表安全套接字层。它是用于保护和验证Internet数据的重要协议。由于Encrypt All The Things和Google推动更广泛采用SSL之类的运动,SSL已成为网络圈子中的热门话题。但尽管如此,许多网站管理员仍然不确定SSL的工作原理以及它的重要性……甚至不确定SSL最初代表什么!

    虽然我们已经介绍了首字母缩略词的含义,但我们将在本条目中更深入地挖掘并告诉您SSL是什么,以及它如何使网络成为您和您网站访问者的更好场所。

    SSL代表什么?SSL的工作原理

    重申一下——SSL代表安全套接字层。它是一种用于加密和验证应用程序(如浏览器)和Web服务器之间发送的数据的协议。这将为您和您网站的访问者带来更安全的网络。SSL与另一个首字母缩写词TLS密切相关。TLS是Transport Layer Security 的缩写,是原始SSL协议的继承者和更新版本。

    如今,SSL和TLS通常被称为一个组(例如 SSL/TLS)或可互换使用。例如,Let’s Encrypt(我们将在稍后详细讨论)广告提供“免费SSL/TLS证书”。但是您还会发现很多网站只是简单地讨论SSL证书,即使它们实际上是指TLS

    结合SSL和TLS的示例

    结合SSL和TLS的示例

    那么SSL最初从何而来,我们又是如何通过TLS走到今天的呢?SSL 1.0版是由Netscape在1990年代初期开发的。但由于安全漏洞,它从未向公众发布。SSL的第一个公开版本是1995年2月的SSL 2.0。虽然它是对未发布的SSL 1.0的改进,但SSL 2.0也包含自己的一组安全缺陷,这导致完全重新设计和随后发布的SSL 3.0版一年后。

    SSL 3.0版是最后一个公开版本,并在1999年引入TLS作为替代品时黯然失色。此时,SSL 3.0已被弃用且不再被视为安全,因为它容易受到POODLE攻击。至于TLS,它现在在TLS 1.3上,它提供了许多性能和安全性的改进。

    那为什么我们不都使用TLS证书呢?

    你很可能是。尽管网络社区为了方便起见通常将它们称为SSL证书,但证书实际上并不依赖于其名称中的特定协议。相反,使用的实际协议由您的服务器决定。这意味着即使您认为您安装了称为SSL证书的东西,您实际上很可能正在使用更新和安全的TLS协议。

    但是,在网络社区采用 TLS 术语之前,您可能会继续看到此类证书,为简单起见,这些证书通常称为 SSL 证书。

    HTTPS和SSL如何连接?

    创建Internet的人喜欢他们的首字母缩略词 – 在谈论SSL/TLS时您经常会看到的另一个术语是HTTPS。 HTTP(不带S)代表超文本传输​​协议。

    HTTP及其后继HTTP/2都是支持信息在Internet上传输的应用程序协议。它们本质上是Internet上数据通信的基础。当您添加回S时,它只是成为超文本传输​​协议安全(或HTTP over TLS或HTTP over SSL)。

    本质上,SSL/TLS保护通过HTTP发送和接收的信息。这有很多好处……

    使用SSL/TLS的好处是什么?

    许多网站管理员错误地假设SSL/TLS只为处理信用卡或银行详细信息等敏感信息的站点提供好处。虽然SSL/TLS对这些站点来说肯定是必不可少的,但它的好处绝不仅限于这些领域。

    SSL/TLS的主要优点之一是加密。每当您或您的用户在您的站点上输入信息时,该数据在到达最终目的地之前都会经过多个接触点。如果没有SSL/TLS,这些数据会以纯文本形式发送,恶意行为者可以窃听或更改这些数据。SSL/TLS提供点对点保护,以确保数据在传输过程中是安全的。即使是WordPress登录页面也应该加密!如果SSL证书存在但无效,您的访问者可能会遇到“您的连接不是私密连接”错误。

    另一个主要好处是身份验证。有效的SSL/TLS连接可确保将数据发送到正确的服务器和从正确的服务器接收数据,而不是恶意的“中间人”。也就是说,它有助于防止恶意行为者错误地冒充站点。

    SSL/TLS的第三个核心优势是数据完整性。SSL/TLS连接通过包含消息身份验证代码或MAC,确保在传输过程中不会丢失或更改数据。这可确保接收发送的数据而不会进行任何更改或恶意更改。

    除了加密、真实性和完整性之外,还有其他技术较少的好处,例如:

    如何判断网站是否使用SSL/HTTPS?

    查看网站是否使用SSL/TLS的最简单方法是查看您的浏览器。大多数浏览器用绿色挂锁和/或消息标记安全连接。例如,在Google Chrome中,您可以查找绿色挂锁和安全消息:

    Google Chrome如何显示HTTPS

    Google Chrome如何显示HTTPS

    在 Firefox 中,您只会看到一个挂锁:

    SSL的工作原理及其重要性插图3

    Firefox如何显示HTTPS

    在Microsoft Edge中,您实际上看不到颜色,而是一个简单的灰白色挂锁。

    Edge如何显示HTTPS

    Edge如何显示HTTPS

    谷歌会惩罚不使用SSL的网站吗?

    最近,谷歌在谷歌浏览器中针对未能安装SSL证书的网站推出了一套越来越严厉的处罚/警告。这些处罚始于2017年1月,在没有SSL证书的情况下要求提供信用卡详细信息或密码的页面上引入了不安全警告:

    2017年10月起Chrome不安全警告 

    2017年10月起Chrome不安全警告

    这一变化是谷歌推动增加SSL和HTTPS使用的第一个推动力。但最近,他们进一步加大了力度。

    2017年10月增加的不安全警告

    2017年10月,谷歌推出了更加激进的通知。从Chrome 62(2017年10月17日发布)开始,Google添加了不安全警告:

    • 用户输入任何类型数据的所有HTTP页面,包括像搜索框这样简单的内容。该警告不会出现在初始页面加载时,但会在用户开始在字段中输入数据时出现
    • Chrome隐身模式下的所有HTTP页面

    Chrome不安全警告

    Chrome不安全警告

    谷歌只会变得更具侵略性

    Google的长期计划 是最终将所有HTTP页面标记为Not secure。这意味着即使您不要求用户填写任何类型的表单字段,无论如何您最终都会收到警告。因此,您现在就开始计划迁移到SSL/TLS和HTTPS非常重要。

    2020年,当站点使用TLS 1.0或TLS 1.1(旧版本)时,Chrome开始显示ERR_SSL_OBSOLETE_VERSION警告通知。

    如何在您的网站上安装SSL证书

    许多主机可以轻松安装免费的SSL/TLS证书。一般个人站长最有可能使用名为Let’s Encrypt的服务,该服务提供免费的SSL/TLS证书。你可以查看详细的Let’s Encrypt证书申请及安装教程

    如果您的主机不提供免费SSL证书,或者您想要其他类型的SSL证书,您也可以从第三方提供商处购买自己的证书

    安装SSL证书后的操作

    是的 – 在安装SSL证书后,您需要执行技术和非技术操作。首先,在技术层面上,将所有HTTP流量重定向到HTTPS很重要。您还应该确保您没有通过HTTP加载任何资产。通常,这将是您自己的图像或您拉入的外部内容,例如脚本或外部广告服务。这有助于您避免混合内容警告

    除了这两个技术细节之外,您可能还需要执行以下任务,具体取决于您使用的工具:

    • 在Google网站管理员工具中添加您网站的HTTPS版本。
    • 确保将Google Analytics或其他跟踪脚本设置为使用HTTPS。
    • 确保您没有收到任何与SSL连接相关的错误消息。

    总而言之,SSL/TLS是创建安全、可靠的网络的重要协议。现在您已经了解SSL的工作原理,如果您还没有进行转换,我们鼓励您考虑安装SSL/TLS证书并将您的站点移至HTTPS。

    我们有一个非常详细的HTTP到HTTPS迁移教程,请确保您阅读它并按照步骤操作!

  • HSTS – 如何使用HTTP严格传输安全

    HSTS – 如何使用HTTP严格传输安全

    确保为您的WordPress网站正确设置安全性非常重要,尤其是在保护自己免受黑客攻击方面。您可以实施许多不同的增强功能和最佳WordPress安全实践,以确保您的网站被锁定。

    如果您的WordPress网站通过HTTPS运行,那么我们建议实施的增强功能之一是HSTS安全标头,因为它可以帮助防止中间人攻击 (MitM) 和cookie劫持。

    什么是HSTS(严格的传输安全)?

    HSTS代表HTTP严格传输安全性,由IETF在2012年的RFC 6797中指定。创建它是为了在站点通过HTTPS运行时强制浏览器使用安全连接。它是您添加到Web服务器的安全标头,并在响应标头中反映为Strict-Transport-Security。HSTS很重要,因为它解决了以下问题:

    • 访问者尝试使用您网站页面的不安全版本 (HTTP://) 的任何尝试都将自动转发到安全版本 (HTTPS://)。
    • 旧的HTTP书签和输入您网站的HTTP版本的人会让您面临中间人攻击。在这些攻击中,攻击者改变各方之间的通信并诱使他们认为他们仍在相互通信。
    • 不允许覆盖无效的证书消息,这反过来又保护了访问者。
    • Cookie劫持:当有人通过不安全的连接窃取会话cookie时,就会发生这种情况。Cookie可以包含各种有价值的信息,例如信用卡信息、姓名、地址等。

    如何将HSTS添加到WordPress网站

    从技术上讲,您将HSTS添加到Web服务器本身,然后将其应用于对您的WordPress站点的HTTP请求。通常在从HTTP重定向到HTTPS时会添加301重定向。Google已正式表示您可以同时使用301服务器重定向和HSTS标头。

    虽然我们的系统默认更喜欢HTTPS版本,但您也可以通过将您的HTTP站点重定向到您的HTTPS版本并在您的服务器上实施HSTS标头,使其他搜索引擎更清楚这一点。 Zineb Ait Bahajji,谷歌安全团队

    有不同类型的指令和/或安全级别可以应用于HSTS标头。下面是使用max-age指令的最基本的一种。这定义了Web服务器应仅通过HTTPS传送的时间(以秒为单位)。

    在Apache中启用HSTS

    将以下代码添加到您的虚拟主机文件中。

    Header always set Strict-Transport-Security max-age=31536000
    Header always set Strict-Transport-Security max-age=31536000
    Header always set Strict-Transport-Security max-age=31536000

    在NGINX中启用 HSTS

    将以下代码添加到您的NGINX配置中。

    add_header Strict-Transport-Security max-age=31536000
    add_header Strict-Transport-Security max-age=31536000
    add_header Strict-Transport-Security max-age=31536000

    事实上,添加HSTS标头有性能优势。如果有人试图通过HTTP访问您的站点,而不是发出HTTP请求,它只是重定向到HTTPS版本。

    预加载HSTS

    还有HSTS预加载。这基本上是将您的网站和/或域放入浏览器中实际内置的已批准HSTS列表中。谷歌官方编译了这个列表,它被Chrome、Firefox、Opera、Safari、IE11和Edge使用。将您的站点提交到官方HSTS预加载列表

    预加载HSTS

    预加载HSTS

    但是,您必须满足一些额外要求才有资格。

    1. 服务器必须具有有效的SSL/TLS证书。
    2. 将所有流量重定向到HTTPS。
    3. 在基本域上提供HSTS。
    4. 通过HTTPS为所有子域提供服务,特别包括www子域(如果存在)。
    5. 到期时间必须至少为1年(31536000 秒)
    6. 必须指定includeSubdomains令牌指令
    7. 必须指定预加载令牌指令。

    为此,它需要将额外的子域和预加载指令添加到您的HSTS标头中。以下是更新后的HSTS标头的示例。

    Strict-Transport-Security: max-age=31536000; includeSubDomains; preload
    Strict-Transport-Security: max-age=31536000; includeSubDomains; preload
    Strict-Transport-Security: max-age=31536000; includeSubDomains; preload

    公平警告:从预加载列表中删除您的域可能是一个困难且耗时的过程,因此请确保您将长期使用HTTPS。

    验证HSTS标头

    有几种简单的方法可以检查HSTS是否在您的WordPress网站上运行。您可以启动Google Chrome Devtools,单击“网络”选项卡并查看标题选项卡。正如您在下面的闪电博网站上看到的那样,正在应用HSTS值:“strict-transport-security: max-age=31536000”。

    验证HSTS标头

    您还可以使用免费的在线工具(如securityheaders.io)扫描您的WordPress网站,该工具会让您知道是否应用了strict-transport-security标头。

    strict-transport-security标头

    HSTS浏览器支持

    根据Caniuse的说法,浏览器对HSTS的支持非常广泛,全球超过80%,美国超过95%。2015年在IE11中添加了对HSTS的支持,目前唯一不支持它的现代浏览器是Opera Mini。

    浏览器对HSTS的支持

    我们还建议您查看Tim Kadlec关于HSTS和Let’s Encrypt的这篇文章。

    HSTS对SEO的影响

    在您的网站获得批准并包含在HSTS预加载列表中后,您可能会注意到来自Google Search Console或其他第三方SEO工具的关于307重定向的警告。这是因为当有人尝试通过HTTP访问您的网站时,浏览器中会发生307重定向,而不是301重定向(如下所示)。

    HSTS – 严格传输安全307重定向

    HSTS – 严格传输安全307重定向

    通常307重定向仅用于临时重定向。301重定向用于已永久移动的URL。那么它不应该使用301重定向吗?那么这对SEO的影响呢?

    嗯,事实上,301重定向仍在幕后发生。307重定向发生在浏览器级别,而不是服务器级别。您可以通过在服务器级别检查重定向的工具(例如httpstatus )运行该站点,您会发现实际上301重定向仍在发生。因此,您无需担心HSTS标头会影响您的SEO。

    HSTS 301重定向

    HSTS 301重定向

  • 如何在WordPress网站上安装通配符SSL证书

    如何在WordPress网站上安装通配符SSL证书

    在您的网站上安装安全套接字层 (SSL) 证书不再只是一种选择。它是保护您的站点以及确保数据通过HTTPS连接加密和提供服务的重要组成部分。但是,确定使用哪种类型的 SSL 证书可能很棘手,尤其是考虑到有多少种类。

    如果您操作多个子域,则使用“通配符”SSL 证书可能最有意义。这使您可以使用单个证书保护所有子域,而不必购买和安装多个单独的证书。

    在这篇文章中,我们将讨论什么是通配符SSL证书,以及何时以及为什么可以使用它。然后,我们将通过几个简单的步骤说明如何在您的站点上安装此类证书。

    1. 什么是通配符SSL证书(以及它们如何工作)
    2. 何时使用通配符SSL证书
    3. 从哪里获得通配符SSL证书
    4. 如何在WordPress站点上安装通配符SSL证书

    什么是通配符SSL证书(以及它们如何工作)

    通配符SSL提供了一种使用单个证书保护无限数量子域的方法。通配符 SSL 证书适用于为其提供的基本域名的任何子域。例如,如果您的域名是“yourwebsite.com”,则您的通配符证书还将保护“subsite.yourwebsite.com”和“subsite2.yourwebsite.com”。

    在通配符SSL证书上,在您的域名前放置一个星号 (*) 作为占位符,可以解释为任何字符串。您还可以使用这种类型的证书来涵盖域的“www”和非“www”变体。

    例如,我们的示例通配符证书可以使用的一些域和子域包括:

    • www.yourwebsite.com
    • yourwebsite.com
    • news.yourwebsite.com
    • blog.yourwebsite.com
    • shop.yourwebsite.com

    与单名称证书一样,通配符SSL证书通过一组密钥加密数据。这包括存储在数字证书上的公钥和保存在服务器上的私钥。但是,使用通配符证书,您可以复制私钥并将其上传到任意数量的服务器。

    通配符SSL与多域SSL

    请务必注意,通配符SSL与多域或主题备用名称 (SAN) SSL证书不同。多域SSL让您可以使用单个证书保护多个域子域,包括来自不同主机名的域子域。例如,您可以使用多域SSL来保护各种顶级域,例如:

    • www.yourwebsite.com
    • www.yourwebsiteblog.com
    • www.yourwebsitenews.com

    您还可以为这些站点中的每一个创建子域,并在单个证书下保护它们。但是,对于多域SSL证书,您必须在购买时定义子域名。如果您想稍后添加子域,则需要重新颁发证书。

    何时使用通配符SSL证书

    当您拥有单名称SSL证书时,向您的站点添加新的子域并为其颁发SSL证书并不一定是件大事。但是,如果您计划添加大量子域,这可能很快就会变成一个耗时且成本高昂的过程。

    因此,使用通配符SSL的主要好处是它可以为您节省大量时间和金钱。它还提供了比其他选项更大的灵活性。

    例如,与使用SAN SSL时不同,您在购买通配符SSL证书时无需定义子域。此外,每当您添加新的子域时,您都不必担心重新颁发证书。

    当您有一个包含多个一级子域的单个域(或计划在将来添加它们)时,使用通配符SSL是有意义的。这种证书可以帮助您同时保护所有这些证书。

    使用通配符SSL证书最有益的一些常见场景包括:

    • 您是一名经常使用子域测试环境的Web开发人员。
    • 您拥有一家企业,该企业针对组织的不同方面和实体(博客、商店等)使用单独的子域。
    • 您只需要一个顶级域,但计划使用多个子域(现在或将来)。

    几乎所有类型的网络浏览器和设备都支持通配符SSL证书,包括移动和台式计算机。此外,通配符SSL证书附带无限服务器许可政策和无限重新颁发政策。这意味着您可以根据需要在尽可能多的服务器上保护您的站点,并根据需要多次重新颁发证书。

    从哪里获得通配符SSL证书

    通配符SSL可用于域验证 (DV) 和组织验证 (OV)证书。前者使您能够保护您的域名和任意数量的子域,而后者使您可以验证您的业务以及您的域名和子域。

    OV证书要求您提交商业文件,并且可能需要几天时间来处理和验证。或者,可以在几分钟内颁发DV证书。请务必注意,通配符SSL在扩展验证 (EV) 证书上不可用。

    有多种证书颁发机构 (CA) 提供商提供通配符证书。一些流行的选项包括:

    • Comodo提供SSL DV通配符和SSL OV通配符证书选项。价格从每年89美元到每年超过1,000美元不等,具体取决于计划和订阅类型。
    • GeoTrust以每年688美元的价格提供True BusinessID通配符证书,以及每年745美元的QuickSSL® Premium通配符证书。
    • Thawte提供SSL通配符证书,起价为每年149美元。

    根据您的托管服务提供商和计划,您也可以通过它们购买通配符证书。例如,一些托管公司将与首选SSL合作伙伴合作,并提供通配符证书作为高级附加组件。

    如何在WordPress站点上安装通配符SSL证书

    如果您认为通配符SSL是您的最佳选择,并且您不想使用免费通配符SSL,那么下一步就是在您的WordPress网站上购买并安装它。安装SSL证书的过程可能略有不同,具体取决于您的主机和服务器类型。

    例如,某些托管计划不支持通配符SSL证书,或者仅将它们作为高级选项提供。

    同样,安装过程中涉及的步骤可能会有所不同,具体取决于Web主机的控制面板和界面。

    无论如何,所涉及的步骤大致相同。让我们来看看如何通过四个简单的步骤在您的WordPress站点上安装通配符SSL证书!

    第 1 步:购买您的通配符SSL证书

    第一步是购买您的SSL证书。正如我们之前提到的,有多种SSL提供商可供选择,它们提供通配符证书。最佳解决方案在很大程度上取决于您的特定需求和预算。

    当您购买SSL证书时,系统会要求您指明您的站点所在的服务器类型。您可以根据实际情况选择“Nginx”,“Apache”或“其他”。

    第 2 步:生成证书签名请求 (CSR) 代码和私钥

    下一步是生成CSR代码,这是SSL提供商创建和签署证书文件所必需的。要生成CSR代码和私钥,您可以在SSL.com填写在线CSR和密钥生成器表格

    在线CSR和密钥生成器表单

    在线CSR和密钥生成器表单

    我们建议填写以下字段:

    • 通用名称(域名)
    • 电子邮件地址
    • 组织
    • 城市/地区
    • 州/县/地区
    • 国家

    由于您正在生成通配符SSL证书,因此对于“通用名称”字段,请确保在您的域名(“*.yourdomain.com”)之前添加星号:

    CSR密钥生成器表单的“通用名称”字段

    CSR密钥生成器表单的“通用名称”字段

    完成后,单击屏幕底部的生成按钮。将自动生成私钥文件和CSR:

    从SSL.com生成的CSR和私钥

    从SSL.com生成的CSR和私钥

    您可以选择下载私钥复制CSR来保存此信息。您不仅在下一步需要它们,而且如果没有它们,您的SSL证书将无法使用。

    然后,返回您的SSL提供商并上传您的CSR。这将重新生成您的SSL证书 ( .cert ) 文件。

    第 3 步:将您的私钥和证书文件上传到您的服务器

    下一步是将您的 CSR 和私钥文件上传到您的服务器。如果您是宝塔用户,请登录宝塔面板后台并导航到网站> Your Site > 设置

    宝塔面板网站管理

    宝塔面板网站管理

    接下来,选择SSL选项,切换标签项为其他证书,填写您前面获取到的密钥和证书。

    自定义SSL域

    自定义SSL域

    请注意,如果您还想添加中间证书,也可以这样做。根据您使用的SSL提供商,他们可能会通过电子邮件向您发送.crt文件和.ca-bundle文件。如果您没有中间证书或知道它是什么,您可以使用诸如What’s My Chain Cert之类的工具来生成它。

    您可以使用记事本等文本编辑器打开这些文件。然后,您可以先将.crt文件的内容复制并粘贴到证书部分,然后再粘贴其下方的.ca-bundle文件的内容。完成后,单击“添加证书”按钮。

    正如我们提到的,上传您的私钥和证书文件的过程会因您的主机而异。你也可以使用cPanel/WHM,在SSL/TLS下添加此信息。

    第 4 步:确认通配符SSL证书安装成功

    如果您仔细执行了上述步骤,您现在应该已经在您的WordPress站点上成功安装了通配符SSL证书。但是,为了确认一切正常,您可能需要使用About SSL中的SSL Checker工具

    AboutSSL.com SSL检查器工具

    AboutSSL.com SSL检查器工具

    在此页面上,只需输入WordPress站点的URL,然后单击“检查”按钮。有关您的SSL证书的信息将自动显示在屏幕上。这将帮助您确认您的是否正确安装。

    如果一切看起来不错,就是这样!您现在已经安装了通配符SSL证书。安装SSL证书后,我们建议在您站点的数据库上运行搜索和替换,以将HTTP URL替换为HTTPS

    小结

    安装 SSL 证书是优化和保护网站的最重要步骤之一。但是,决定使用哪种类型的SSL证书可能会令人困惑。

    正如我们在这篇文章中所讨论的,使用通配符SSL证书可以通过保护单个证书上无限数量的子域来帮助您节省时间和金钱。您可以通过四个简单的步骤在您的站点上安装一个:

    1. 如果您更喜欢使用自定义通配符SSL,请从ComodoGeoTrust等CA购买自定义证书。
    2. SSL.com生成CSR和私有RSA密钥。
    3. 将您的通配符证书文件添加到您的服务器。
    4. 使用SSL Checker工具确认通配符SSL证书安装成功。
  • SSH与SSL有什么区别?

    SSH与SSL有什么区别?

    试图了解SSH与SSL之间的区别?

    在非常高的层次上,SSH和SSL都是帮助加密和验证在两台计算机(例如您的笔记本电脑和您网站的服务器)之间传递的数据的技术。基本上,它们使事情变得更加安全。

    然而,虽然它们在某些方面在高层次上是相似的,但它们服务于两个截然不同的目的,因此了解SSH与SSL之间的区别很重要。

    通常,SSL用于加密两个位置之间传输的数据,例如您的Web浏览器和您正在访问的站点的服务器。SSL是在Web浏览器中添加“绿色挂锁”的东西,如果您想在您的网站上安全地接受信用卡信息(或其他敏感数据),它也是您使用的东西。

    另一方面,SSH用于远程登录到另一台计算机(例如Web服务器)并创建安全连接以发出命令(通过SSH隧道)。例如,如果您想连接到站点的服务器以使用WP-CLI执行命令,您将使用SSH。大部分服务器,当您想通过SFTP访问连接到您的服务器时,您还将使用SSH 。

    在本文中,我们将向您介绍SSH和SSL以及它们的用途。然后,我们将更深入地探讨SSH与SSL之间的一些高级和特定技术差异。

    1. 什么是SSH?
    2. 什么是SSL?
    3. SSH与SSL之间的异同
    4. SSH与SSL的技术差异

    什么是SSH?

    SSH代表安全外壳。SSH提供了一种安全的方式来远程登录到另一台计算机并发出命令,例如您网站的服务器。

    使用SSH隧道,您将能够在客户端(例如您的计算机)和服务器(例如您网站的服务器)之间创建加密连接。

    要创建此安全SSH隧道,您需要使用用户名/密码或一组加密公钥/私钥进行身份验证。

    一旦您通过身份验证,您将能够安全地访问信息(例如您站点的文件和数据库)并通过命令行向远程服务器发出命令。

    你用SSH做什么?

    也许更好的问题是“您不能使用SSH做什么?”。一旦您通过SSH连接到您的服务器,您就拥有完全的控制权。只要您了解命令行,就可以执行您想要的任何命令。

    例如,如果您使用的是WordPress,则在连接SSH后,您可以使用WP-CLI与您的WordPress站点和插件进行交互。您可以创建内容、应用更新、管理分类等等。

    除了使用SSH能够通过命令行管理您的服务器之外,SSH还支持另一个重要工具 –  SFTP,SSH文件传输协议(也通常称为安全文件传输协议)的缩写。SFTP允许您通过安全的SSH隧道连接到您的服务器,然后像往常一样使用FTP管理文件。

    因为SFTP比常规未加密的FTP访问安全得多,建议使用SFTP代替FTP访问服务器。

    或者,您也可以使用SS 直接访问您站点的数据库 。

    基本上,一旦您使用SSH连接到您的服务器,您就有了很大的灵活性,因为您可以根据需要执行自己的命令,而SSL则不是这种情况。

    什么是SSL?

    SSL代表安全套接字层。虽然大多数人仍然提到SSL,但从技术上讲,SSL是更现代的传输层安全 (TLS) 协议的旧版本。但是,出于所有实际目的,您可以将SSL和TLS视为同一事物 ,我们将其称为 SSL。

    SSL是一种协议,主要旨在通过加密和身份验证保护两方之间的数据传输。最常见的是,这种传输是在某人的Web浏览器和他们正在访问的网站的服务器之间进行的。

    有几个关键的好处:

    • 加密 – SSL在数据传输过程中对其进行加密,这意味着恶意行为者无法拦截该信息。
    • 身份验证 – SSL还有助于验证数据发送到正确的服务器和从正确的服务器接收,这是防止中间人攻击的另一种方式。
    • 数据完整性 ——最后,SSL还通过确保数据在传输过程中不会丢失或更改来确保数据完整性。

    SSL通过使用证书工作,这就是为什么您会看到诸如“ SSL证书”之类的短语。

    然而,虽然SSL确实有助于对服务器进行身份验证,但它不需要来自客户端(例如网站访问者)的任何身份验证。这与SSH不同,SSH需要来自客户端的身份验证。

    您可以在我们关于SSL工作原理的文章中了解有关SSL的更多信息 。

    SSL证书是每个网站都必须具备的,但如果设置不正确,则可能会发生SSL连接错误

    你用SSL做什么?

    大多数人都知道SSL,因为在网站上安装SSL证书可以让您启用HTTPS 并在访问者的浏览器中获得非常重要的绿色挂锁。

    安装SSL证书并启用HTTPS后,在您的网站和访问者浏览器之间传递的数据将是安全的。

    如果您有任何类型的网站,例如电子商务,您绝对需要安装SSL证书,以便您可以获得上述好处并与您的访问者和搜索引擎(如 Google)建立信任。

    还有一个比较少见的混乱高级玩法,您还可以使用SSL通过FTP安全地传输文件。这称为FTPS,或SSL上的文件传输协议。这与SFTP不同,尽管它也有助于使FTP更安全。

    SSH与SSL之间的异同

    此时,您知道SSH与SSL之间有很多相似之处:

    • 两者都可以帮助您创建安全连接。
    • 两者都对在两个设备之间传递的数据进行加密。

    SSH与SSL之间的主要区别在于,SSH用于创建通往另一台计算机的安全隧道,您可以从中发出命令、传输数据等。

    另一方面,SSL用于在两方之间安全地传输数据——它不允许您像使用SSH那样发出命令。

    例如,假设您在使用笔记本电脑。以下是您何时会遇到每个协议的示例:

    • SSH  – 如果您想安全地连接到您网站的服务器并使用WP-CLI来管理您的WordPress站点,您可以使用SSH。
    • SSL  – 如果您想与网站上的前端表单交互以提交数据,您的服务器将使用SSL来加密表单数据,因为它在您的Web浏览器和您的服务器数据库之间传输。

    只要您安装了SSL证书并启用了HTTPS,访问您网站的每个人都将使用SSL与您网站的服务器进行交互——他们无需进行身份验证即可访问您的网站。

    但是,唯一与SSH交互的人将是您或其他应该可以直接访问您的服务器并且可以使用用户名/密码或加密密钥进行身份验证的技术用户。

    SSH与SSL的技术差异

    SSH与SSL之间当然存在很多技术差异。如果你是一个普通用户,这些对你来说可能没什么意义,但这些对于有技术头脑的人来说很重要:

    SSH SSL
    用于安全地远程连接到另一台机器以发出命令。 用于在两方之间安全传输数据 – 通常是您网站的访问者和您网站的服务器。
    基于网络隧道。 基于数字证书(即SSL证书)
    在端口22上运行 在端口443上运行
    要求客户端使用用户名/密码或加密密钥进行身份验证 只需要服务器端认证(客户端不需要认证)
    是加密网络协议 是安全协议

    小结

    回顾一下,SSH和SSL乍一看很相似,因为它们都可以帮助您创建安全连接。然而,它们有两个截然不同的目的。

    SSL主要用于加密在您网站的访问者和您的服务器之间移动的数据。例如,如果访问者输入他们的信用卡或在登录表单中输入他们的密码,SSL将加密该数据并保护它免受中间人攻击。

    另一方面,SSH用于安全地登录到远程机器,以便您可以发出命令、操作该机器上的文件等。如果您想使用WP-CLI,则需要SSH,通过SFTP、远程访问您的数据库等。

    唯一可以使用SSH连接到您的服务器的人是能够使用用户名/密码或 SSH 密钥进行身份验证的人。

  • FTP与SFTP有什么区别?你应该使用哪一个?

    FTP与SFTP有什么区别?你应该使用哪一个?-1

    对FTP与SFTP之间的区别感到困惑?如果您想连接到您网站的服务器以传输或管理文件,最简单的解决方案是使用FTP客户端。但是当您配置FTP客户端时,您可能会看到它同时支持FTP和SFTP。

    那么,FTP与SFTP之间有什么区别?使用一个比另一个更好吗?

    嗯,简短的回答是SFTP比FTP安全得多,建议大家尽可能都使用SFTP。

    对于更长的答案,您可以继续阅读,我们将带您了解有关这两种协议以及应该使用哪一种协议的所有信息。

    首先,让我们谈谈FTP与SFTP之间的相同之处。

    这两种协议都允许您使用FTP客户端(如FileZilla)连接到您网站的服务器。对于最终用户(您)来说,FTP和SFTP之间的体验几乎为零。使用这两种协议,您将能够:

    • 连接到您的服务器
    • 浏览服务器上的所有文件(甚至是隐藏文件)
    • 将文件从本地计算机上传到服务器
    • 将文件从服务器下载到本地计算机
    • 等等…

    但是,内部存在一些关键差异,这就是为什么了解FTP与SFTP之间的区别很重要的原因。

    让我们更详细地了解一下。

    什么是FTP?

    FTP是文件传输协议的缩写。使用客户端/服务器模型,FTP支持在您选择的FTP客户端和Web服务器之间直接传输文件。

    FTP使用两个独立的通道来传输信息:命令通道和数据通道。默认情况下,这两个频道都未加密,这意味着恶意行为者可能会窃听您正在传输的信息。

    什么是SFTP?

    SFTP是SSH文件传输协议的缩写,但它通常也被称为安全文件传输协议

    SFTP提供与FTP相同的基本功能,但它使用隧道并通过SSH执行文件传输,这与FTP的客户端-服务器和直接传输方法不同。

    那么,什么是SSH?

    SSH是Secure Shell的缩写,是一种加密协议,可通过不安全的网络提供对机器(在本例中为您的服务器)的安全访问。

    SFTP仅使用单个通道,并允许您使用用户名/密码或SSH加密密钥对您的客户端进行身份验证。

    FTP与SFTP之间有什么区别?

    FTP与SFTP之间的主要区别在于,SFTP使用安全通道来传输文件,而FTP不使用。

    使用SFTP,您的连接始终是安全的,并且在您的FTP客户端和Web服务器之间移动的数据是加密的。这意味着恶意行为者不能坐在中间拦截您的数据——您传输的所有内容始终是加密的。

    使用FTP,您需要在最初连接时使用用户名和密码进行身份验证。但是,在您的Web服务器和FTP客户端之间传递的数据并未加密,这意味着恶意行为者理论上可以窃听该信息。

    如果您正在传输包含敏感信息的文件,这将特别危险。例如,对于WordPress站点,您可以传输wp-config.php文件,其中包括您的数据库凭据以及其他关键设置。

    如果恶意行为者获得了此文件,他们将拥有接管您的WordPress网站所需的一切。

    虽然这两种协议都允许您在客户端和服务器之间传输文件,但SFTP比FTP安全得多。

    你应该使用FTP还是SFTP?

    现在可能已经很清楚了,您应该始终通过FTP使用SFTP,因为SFTP提供了一种更安全的方式来连接到您的服务器和传输信息。

    由于SFTP是一种更安全的方法,建议尽可能使用SFTP连接服务器管理文件。