博客

  • 如何正确地备份WordPress网站文件及数据库

    在本教程中,我们将解释为什么对您的站点执行定期备份如此重要。然后,我们将解释备份站点的三种策略,并讨论每种策略的好处和用途。

    您可能已经在您的网站上投入了大量精力,如果它发生了什么事情,结果可能是毁灭性的。黑客可能会将您锁定在您的网站之外,数据文件可能会损坏,或者您甚至可能会意外删除您的网站——更糟糕的是,结果可能是永久性的。

    维护定期备份可以使您免于陷入这种境地。有几种不同的方法可以备份您的WordPress网站——最重要的是,它们都可以帮助防止您宝贵的网站文件和数据库丢失。

    备份WordPress网站的重要性

    让我们从基础开始。一个网站的备份仅仅是您网站的所有文件和数据库的副本。备份用于恢复因黑客攻击或损坏的文件而受损的站点,或被故意或意外删除的站点。

    您应该多久备份一次网站取决于您的细分市场和规模。如果您有一个经常更改的站点,例如高流量博客或电子商务站点,您可能需要每天执行备份。主要是静态内容的网站通常没有那么频繁的备份。

    强烈建议您进行多次备份并将它们保存在不同的位置。正如您的站点可能会受到损害或丢失一样,您的备份也可能被破坏或删除。拥有多个备份有助于确保您始终拥有最新的当前备份,即使另一个备份不可用。

    如何备份WordPress

    有几种不同的方法可以备份WordPress网站。每个都有其优点和缺点,并且可以派上用场。最好的方法取决于您,但了解所有这三个方法是明智的。让我们来看看!

    1.手动备份WordPress

    手动备份WordPress站点是最困难的方法,但有时是必要的。如果您由于错误或安全问题而被锁定在WordPress仪表盘之外并且需要进行备份,这可能是唯一的方法。

    这有两个阶段:备份文件和备份数据库。首先,您需要您的安全文件传输协议 (SFTP) 凭据。您通常会在您的主机帐户的后端找到它们。如果您找不到它们,只需联系您的主机 – 他们将能够为您清除它们。

    获得SFTP凭据后,您将需要下载并启动合适的客户端,例如FileZilla。这个选项非常好,因为它是免费的、开源的并且易于使用。

    打开后,在指定区域输入您的凭据。

    如何正确地备份WordPress网站-1

    与服务器建立连接后,您将需要一个目标文件夹来进行备份。通过在左上角象限内右键单击,选择创建目录并为其命名,您可以在不离开FileZilla的情况下快速创建一个。

    接下来,您将从您的服务器(位于右上角的象限中)拖动WordPress文件,并将它们放到您的目标文件夹中。下载可能需要一段时间——咖啡时间!— 但一旦完成,您的站点文件的备份就会保存到您的计算机上。

    但是,您仍然需要备份WordPress数据库。为此,您需要使用phpMyAdmin工具,您可以在主机后端找到该工具。登录后,从侧边栏中选择您的WordPress数据库。

    如何正确地备份WordPress网站-2

    接下来,导航到屏幕顶部的“Export(导出)”选项卡。选择快速导出方法,单击开始,并在出现提示时下载文件。同样,下载可能需要一些时间,并将您的数据库备份保存到您的计算机。

    2. 安装WordPress插件来运行自动备份

    使用插件比手动备份 WordPress 更容易、更快。一些插件,例如UpdraftPlus,使您能够安排自动备份,为您提供急需的顶空!

    要实施此备份方法,您首先必须安装并启用您选择的插件。从这里,您将能够安排备份,确定插件应将它们保存在何处,并选择要备份的文件。

    如何正确地备份WordPress网站-3

    UpdraftPlus使您能够将备份保存在本地或云中。这是将备份保存在多个位置作为额外预防措施的好方法。

    但是,使用插件的一个缺点是很难监控是否正在创建备份。当然,每隔一段时间手动备份您的站点会对此有所帮助,因为您将能够轻松查看备份是否正确完成。但是,有一种方法可以提供两全其美的方法。

    注:除上述的UpdraftPlus之外,另外一个插件BackWPup也是个不错的选择。

    3. 通过服务器提供商或者第三方服务器管理软件备份

    一些托管服务提供商,比如阿里云,提供备份功能。您访问、安排、保存和恢复备份的方式因提供商而异。也可以通过安装第三方服务器管理软件来管理备份,比如宝塔。

    下面以宝塔Linux面板为例,你可以登陆服务器的宝塔面板,点击左侧菜单“计划任务”:

    • 任务类型-选择备份网站或者备份数据库(都应该添加一个任务);
    • 任务名称-可以网站域名+备份内容命名,如yourdomain.com网站备份(数据库备份);
    • 执行周期-根据自身实际情况选择周或者月备份,数据库一般可以选择周备份;网站则可以考虑月备份(尽可能选择凌晨执行备份任务);
    • 备份网站-即选择你需要备份哪个网站;
    • 排除规则-仅备份网站可以设置,即你可以选择忽略部分文件或者目录,不进行备份。

     

    如何正确地备份WordPress网站文件及数据库插图3

    自动备份通常是一种“一劳永逸”的设置。但是,为了提高安全性,您可能仍希望保存多个备份。值得记住的是,如果您的站点存在服务器问题,并且备份与您的站点存储在同一台服务器上(“禁止”),您可能会遇到麻烦。

    关于WordPress备份资料

    我们在此前已经提及不少关于WordPress网站备份的相关内容,如果你对WordPress备份需要作深入了解,建议阅读以下内容:

    结论

    您的网站对您很重要,因此保护它免受外部威胁、简单的人为错误或其他因素的影响至关重要。定期备份您的 WordPress 网站将确保您有办法在最坏的情况发生时恢复您的网站。

  • WordPress安全插件Sucuri介绍及使用教程

    Sucuri介绍及使用教程

    在WordPress安全插件方面,Sucuri处于领先地位。每个WordPress网站都应该安装一个安全插件,安装Sucuri扫描插件不会出错。该插件为那些需要额外覆盖的人提供高级订阅,但对于许多WordPress用户,免费版本足以保持他们的网站基本安全保障。在这篇文章中,我们将带您了解Sucuri的主要功能并查看插件的总体情况,以帮助您确定它是否是您网站的最佳安全插件。

    设置Sucuri安全插件

    Sucuri安全插件

    安装 Sucuri 非常简单。前往WordPress.org插件库上的Sucuri页面并下载它。或者直接转到WP管理面板 插件 –安装插件。启用后,会出现一个名为Sucuri Security的新菜单选项, 并带有弹出菜单。

    Sucuri插件菜单

    Sucuri对网站的首次检测

    首先,我们建议查看您的Dashboard。在更改任何设置之前,我们认为最好先查看您的仪表盘,看看Sucuri告诉您有关站点基本安全性的信息。

    Sucuri插件面板

    上图是一种最坏的情况。Sucuri立即注意到自2011年(2)以来就存在的安装(1)问题 。幸运的是,(2)告诉我们我们服务器的PHP和WP版本是最新的。

    单击(1)中的Review False Positives链接并将其与(3)中的列表进行比较 。对我们来说,他们很匹配。这意味着这些文件(可能)不是恶意的,因为Sucuri的数据库将它们标记为误报,这些误报也符合扫描标准(修改后的WP核心文件)。

    Sucuri插件文件扫描

    在这种情况下,大多数修改的文件来自TinyMCE插件(这是引入古腾堡/块编辑器之前经典编辑器的基础软件)。考虑到这一点,我们觉得可以删除它们。特别是因为修改日期很久以前。

    在那之后……瞧!然后,Sucuri让您回顾刚刚发生的一切。

    Sucuri监控日志

    您应该会看到一个干净且安全的站点以及哪些文件已被删除。您还将看到专门针对Sucuri扫描的内容,并且您的网站没有被任何服务列入黑名单,因为它已被入侵。这是最好的情况。

    如何使用Sucuri

    在熟悉仪表盘后,是时候运行完整的站点扫描了。您将需要生成一个API密钥。其按钮位于Sucuri仪表板的最顶部。

    Sucuri插件API

    然后,您需要查看并确认您的信息,以便Sucuri生成密钥。

    Sucuri插件API key生成

    完成后,您的站点将注册到他们的数据库中,并且您的仪表盘将根据Sucuri的密钥验证进行相应更新。

    WordPress安全插件Sucuri日志

    然后,您可以单击仪表盘中的“Refresh Malware Scan链接重新检查上次扫描,但要进行新扫描,您需要访问Sucuri的SiteCheck网站。只要您的API密钥处于活动状态,您就可以输入匹配的URL以开始扫描。

    Sucuri网站扫描

    请注意,这是远程扫描,Sucuri只能通过API访问您的文件。这不像服务器端扫描或扫描,因为它可以在本地访问所有文件。但它非常彻底,可以发现对您网站健康的主要和次要威胁。

    Sucuri API扫描

    由于是远程扫描,Sucuri确实提供了来自其专家团队的优质完整扫描。这绝对是一种追加销售,但免费扫描对于大多数网站所有者来说绝对安全且足够深入。

    Sucuri的高级和基本功能

    让我们回顾一下用户可以从免费版Sucuri获得的其他主要功能。Login Tracking绝对是最重要的。针对WordPress网站的暴力攻击很常见,密码和用户名泄露也同样危险。

    Sucuri插件登录保护

    您可以在WP管理面板中的Sucuri Security – Last Logins下找到登录保护和跟踪 。密切关注这一点对于完全安全是绝对必要的。

    此外, Website Hardening在防止不必要的入侵和恶意软件注入方面非常有用。基本上,Sucuri将规则写入您的站点和 .htaccess代码,以防止发生潜在危险的操作。例如/wp-content目录中的PHP文件 。

    WordPress安全插件Sucuri网站强化

    强化与阻止和过滤外部入侵的Web应用程序防火墙 (WAF) 不同,但它确实在您的网站周围放置了一个外壳,以防止潜在危险的东西不受阻碍地滑入。另外,如果它导致问题,您可以随时恢复原样。

    付费Sucuri增强功能

    购买Sucuri订阅的主要好处是Web应用程序防火墙(WAF)。

    Sucuri防火墙

    WAF是大多数站点用来抵御黑客和攻击者的主要防御措施,它是一种规则集和反动插件,可实时防止不必要的访问。Sucuri不会免费提供此服务,而是将其包含在他们的Premium平台中或作为独立订阅提供。Solo,您可以以9.99美元到19.99美元的价格获得防火墙支持。

    WordPress安全插件Sucuri价格套餐

    尽管9.99美元的套餐不包括SSL支持,因此几乎每个站点都需要购买19.99美元的Pro订阅,因为如今每个站点几乎都需要SSL 证书。

    此外,对于其他高级功能,例如CDN集成、恶意软件移除和清理、6-12小时扫描间隔和声誉监控,价格将增至每年299.99美元。虽然Sucuri提供199.99美元的年度计划,但它也不支持SSL证书,我们认为这使它成为一个非入门者。

    WordPress安全插件Sucuri价格套餐2

    请记住,如果您每月支付WAF,您将支付大约240美元,其中每年支付约60美元的额外保护。那,我们认为对于包含的附加功能来说是值得的增加。

    Sucuri适合谁?

    最后,Sucuri是一个非常可靠的安全平台。该插件的免费版本为用户提供了对其站点的扫描,其中包含手动删除威胁并保持站点运行顺畅所需的所有工具。登录监控几乎是每个人都必须的,而点击一次的网站强化规则在WordPress安全插件中很少见。对于那些需要快速更新并检查其网站的人,Sucuri可以做到这一点。

    如果您有预算,Sucuri高级平台绝对值得。那些需要完整安全解决方案(例如大型网站和电子商务店面)的人,包括实时DDoS预防和辅助删除以及改进的支持,将在Sucuri中找到。相信他们的团队不会错。

    小结

    每个WordPress网站都需要安全性。CMS无处不在,容易受到攻击,以至于让您毫无防备。Sucuri是那些认为自己可能已经受到入侵并希望加强周围安全性的人的绝佳选择。虽然WAF不能免费防御实时威胁,但如果您在Sucuri上设置强化规则,许多威胁会像龟壳上的石头一样从您的网站上反弹。

  • WordPress安全插件WordFence介绍及使用教程

    WordFence介绍及使用教程

    如果您是WordPress用户,那么站点安全应该是您的首要任务。作为这个星球上最受欢迎的CMS,它的黑客、机器人和坏人的比例远远超过WordPress网站。您不希望恶意软件(挂马)潜入您的网站,也不希望不速之客闯入您的登录界面。您可以从许多不同的解决方案中进行选择来保持您的站点的边界被锁定,但WordFence是目前最好的选择之一,在这篇关于WordFence文章中,我们将详细介绍它可以为您做什么,以便了解它对于您网站的正确安全选项。

    设置WordFence安全插件

    与大多数WordPress安全解决方案一样,WordFence可从WordPress.org插件库中下载使用。您可以随时升级到高级版本以获取附加功能和支持,但WordFence的免费版本功能足够强大,基本上能够满足大部分站长的需要。

    WordFence插件

    安装和启用插件与安装任何其他插件一样 在您的WordPress仪表盘中安装插件。完成该步骤后,您的左侧边栏中将有一个新的WordFence菜单项。

    WordFence插件拦截清单

    WordFence对新用户来说似乎有点不知所措,但实际上,他们在简化上手方面做得非常出色。在主仪表板中,您会看到很多信息。但它简单易消化。我们将带您了解这一切意味着什么,并为您的第一次站点扫描做好准备。

    如何使用WordFence

    WordFence插件仪表盘

    仪表盘为您提供了上次扫描时站点当前状态的良好概览。顶行包含具有当前保护百分比的框(基于启用的WordFence功能)。我们要注意的是,免费版本是不可能看到100%出现的。要在任何保护指标上获得100%评分,您需要成为高级订阅者。

    需要记住的是,这些百分比几乎没有“Notifications”框中的扫描结果那么有意义。或者您在底部Firewall Summary框中看到的绝对数字。

    考虑到所有这些,WordFence具有非常可定制的设置。但我们建议您的第一步实际上是使用默认设置运行扫描。它们开箱即用,即时结果将帮助您了解插件可以提供的功能。

    如何使用WordFence运行扫描

    使用WordFence扫描您的网站很简单。只需转到WP管理面板中的WordFence – Scan (1)

    WordPress安全插件WordFence扫描进程

    只需按 Star New Scan  (2)即可让插件开始执行它在您网站上进行的 (3)系列检查。您会注意到其中一些已为高级用户锁定。但是,大多数都对免费安装开放。完成后,您将在“Results Found”(4)选项卡中看到站点可能存在的问题的完整列表。这些优先级范围从高,并使用绿色/黄色/红色编码。

    查看WordFence扫描的结果

    对于严重威胁,例如隐藏的恶意软件或未知文件,请按“Delete all Deletable Files”(5)按钮删除所有可删除文件,我们将为您处理这些问题。

    WordFence扫描结果

    其余的非常简单,因为WordFence描述了每个是什么以及如何修复它。升级插件或主题,由于安全漏洞而更新WordPress,等等。如果您意识到问题,您甚至可以忽略它们,但出于某种原因需要推迟处理它们。

    高级WordFence安全功能

    WordFence提供的最突出的高级功能是WAF,即Web应用程序防火墙。您可以在WordFence – Firewall菜单选项下找到此功能。

    WordFence防火墙

    这是WordFence的一些真正力量,尤其是对于免费用户。WAF可让您设置网络上的爬虫和其他机器人和脚本可以使用多少站点资源。这意味着在您可以扫描(来自恶意软件)甚至某些针对 WordPress 服务器进行暴力攻击的站点之前,可以防止可能安装的脚本。

    您还可以阻止整个IP范围访问您的站点。正如您在上图中所看到的,WordFence也可以自动处理此问题。该插件捕获了这些IP并自行阻止了它们。

    您可以深入挖掘并设置白名单、黑名单、可以抓取网站的服务,并自行设置特定规则以确保您的网站在您需要时被围起来。

    WordFence防火墙规则

    大多数用户不需要摆弄这些设置。这些绝对是高级选项,可让您完全优化您的网站。但是,如果您从事敏感行业或有成为攻击目标的历史,这些都是不可思议的。

    WordFence高级选项

    这些相同类型的深入选项和规则可用于速率限制和WordFence安全性的所有其他部分。它如此可定制是它如此受欢迎(和有效)的一个重要原因。

    此外,WordFence具有内置的双因子身份验证 (2FA)。这令人难以置信,因为2FA是确保您的网站安全的最佳方式之一。

    WordFence二步认证登录设置2FA

    WordFence – Login Security下,您可以选择一个用户,然后将其设置为通过Google Authenticator、FreeOTP、Authy和其他流行的2FA应用程序接收登录代码。如果您的WordPress站点上尚未启用2FA,那么单独为此安装WordFence是值得的。

    相关阅读:如何为WordPress网站添加二步认证Two-Factor Authentication

    WordFence高级安全功能

    WordFence高级安全功能

    WordFence高级版确实比免费版提供了许多好处。但是,典型用户(博主、内容创建者、小型电子商务商店等)可能不需要它们。但对于那些这样做的人来说,它们是无价的。或者,从技术上讲,99美元。

    WordFence价格套餐

    对于您所获得的,与安全妥协可能使您损失的人时、收入、页面排名和社会资本相比,这只是杯水车薪。

    但是您从WordFence溢价中得到了什么?首先,您可以获得实时更新。这意味着虽然免费用户在插件更新时获得它们(这仍然经常发生),但高级订阅者可以实时获得它们,因为WordFence可以照顾它们。随着恶意软件、不可信IP和其他漏洞的审查和修复,WordFence保护您的站点免受它们的侵害。马上。

    此外,WordFence会在已知的受感染和危险站点数据库中监控您站点的声誉。他们还为高级用户提供国家/地区屏蔽服务。一旦发现恶意攻击,该服务就会启动,以便覆盖您的站点。他们吹嘘他们的响应时间是1/300,000 秒。这段时间快得不可思议。

    如果您问我们,高级支持就物有所值。当您因为WordPress网站的安全问题而需要支持时,优先购买您的票可以节省网站。

    是什么让WordFence与众不同?

    由于其WAF,WordFence是一个非常强大的选择,专门针对免费用户。该插件会发送每日警报并提供实时监控、自动阻止规则以及有关提高安全性的建议。对于绝对nada的价格。

    许多其他安全插件提供类似的站点扫描功能,可帮助清理恶意软件并修复安全漏洞。但WordFence因其对您网站的免费预防性护理而脱颖而出。当您添加高级升级功能时,WordFence是顶级的,并确保您的网站保持围栏。

    如果您的网站较新或以前从未出现过安全问题,WordFence是确保(可能)永远不会发生的可靠选择。如果是这样,您只需点击几下即可获得处理它的工具。

    小结

    总的来说,我们认为WordFence绝对赢得了它所获得的人气。拥有少数完全免费的WAF之一、站点扫描和内置2FA,真的没有理由安装WordFence(除非您使用不同的安全插件或服务,此时您已经拥有这些基础覆盖,无论如何)。高级用户获得对其票证和实时更新的优先支持可能是您的网站被入侵一小时和被入侵一个月的区别。查看您的需求,然后您可以决定WordFence高级升级是否值得。如果安全是一个问题(它应该是),WordFence对任何类型的 WordPress 网站都是一个极好的保护级别。

  • 如何扫描及清除WordPress网站恶意软件或者挂马

    清除WordPress网站恶意软件或者挂马

    许多人听到黑客这个词,就会想到有人穿着连帽衫坐在黑暗的地下室里,在命令行中输入代码,通过突破防火墙来瞄准网站,并像躲避安全机器人一样躲避安全机器人,直到网站被破碎并从互联网上删除。但事实并非如此。事实上,黑客通常是恶意软件,它被发现某种漏洞的机器人狡猾地插入到您网站的服务器中。除此之外,如果您的网站被黑客入侵,您很可能甚至都不知道。但我们在这里帮助确保您知道如何使用WordPress恶意软件扫描来清理它。

    如何植入隐藏恶意软件?

    黑客可以通过多种方式访问​​您的网站。最常见的一种被称为蛮力攻击,僵尸网络会尝试各种用户名/密码组合,直到成功并让它们进入。一旦他们可以访问您的站点,他们就可以为所欲为并安装任何恶意代码。

    它可能是从您下载到本地计算机的文件中安装的,该文件中包含的恶意软件已进入您的服务器。您甚至可能(当然是无意中)点击了一个网络钓鱼链接或被一个受感染的网站重定向到一个看似合法的网站。

    甚至还有整个机器人网络在互联网上搜索具有特定漏洞的WordPress网站。像过旧版本插件、具有特定未修补漏洞的主题、运行旧版本PHP的服务器等。

    在您的网站上隐藏恶意软件可能意味着您采取了导致其安装的操作,但并非总是如此。这些事情在某个时候会发生在我们所有人身上,我们希望您在发生这种情况时不要太自责。因为虽然这绝对不是一件好事,但如果您遵循正确的步骤,它是可以解决的。我们现在将带您完成。

    1. 选择反恶意软件保护插件

    无论您是否认为自己的网站上隐藏着恶意软件,第一步都是选择反恶意软件。对于WordPress用户,两个首选是WordFenceSucuri。这两种方法都经过试验、测试和信任,可以保护WordPress网站。除了更高级的高级版本之外,它们都提供数万用户信任的一流免费版本。

    你也不会出错。但是对于本文,我们将使用WordFence作为示例。

    此外,您可以选择一些外部URL检查器,例如VirusTotal

    VirusTotal

    这些类型的服务通过各种数据库运行您的 URL 和公共文件。这些索引 URL 并指示它们是否已被标记为已泄露或可疑。如果您没有恢复干净,WordFence 或 Sucuri 可以通过以下步骤帮助您修复它。

    2. 如何扫描网站是否有恶意软件

    无论外部网站怎么说,您都希望使用WordPress插件运行恶意软件扫描,以便它可以深入您的文件系统。就像我们之前说的,我们将在这个例子中使用WordFence。您可以从WordPress.org插件库下载并安装它。

    WordFence插件

    您看到的标准WordFence仪表盘非常有用,它显示在WP管理面板的WordFence – Dashboard下。您可以查看截至该时间点的保护摘要、扫描次数、最近一次扫描中的问题数量等。

    WordFence插件仪表盘

    当您进入WordFence – Scan时,您会看到大量数据。但是一旦你知道你在看什么,它就很容易消化。

    WordFence插件安全扫描

    当您按下Start New Scan (2)按钮时,WordFence会按照各种条件的进度条 (3)工作。(我们说进度条是因为它按此顺序检查。)扫描后,您会在Results Found (4) 选项卡中看到详细的结果日志,以及您可以在右侧(5)采取的操作。

    3. 如何处理恶意软件扫描结果

    一旦您看到您的结果,就该解析它们并对其采取行动了。但即使在此之前,你也必须知道它在说什么。

    WordFence插件安全警告列表

    如果您看到带有红点的标记为High Priority (6) 的消息 ,则需要尽快查看。特别是如果您看到它说WordPress core中有一个 未知文件。这是个坏消息。幸运的是,WordFence允许您通过单击按钮Delete All Deletable Files(5)删除所有可删除文件 。

    但是,您应该始终在执行此操作之前备份您的WordPress网站,以确保您没有删除任何必要的内容。WordFence甚至会提醒您这样做。

    WordFence插件文件删除提醒

    完成后,您可以按Delete Files让WordFence处理它们。此时,您的站点应该没有隐藏的恶意软件。如果您想更深入地检查,请使用Sucuri进行扫描,看看它是否能找到WordFence遗漏的任何内容。此外,您可以订阅两者的高级版本以获得更深入的扫描。

    受恶意软件感染的文件消失了。因此,您只需处理不太紧迫且最有可能与非恶意软件相关的问题。(尽管它们以自己的方式同样重要)。

    WordFence插件安全更新提醒

    在这种情况下,WordPress版本已过时 (9)。WordFence对此发出警告,因为过时的WP版本可能包含尚未修补的严重安全问题。如果您已经过时,那么您就是恶意软件的老大。此外,WordFence会告诉您插件和主题版本已过时(10)。出于完全相同的原因。

    请注意,WP核心更新标记为高优先级。插件更新为中等。这是因为就WordPress网站黑客而言,他们背后的人更有可能针对每个人使用的软件的核心。相比之下,没有一个插件或主题只有少数人使用。不过,它确实发生了,所以值得关注。

    4. 找到隐藏的恶意软件后怎么办

    在您的网站上发现恶意软件很痛苦。这对您以及您的客户和客户来说都是可怕的。在您清理网站并清除恶意软件并赶走黑客后,您可以按照几个简单的步骤来加强防御。

    • 更改所有密码。您可能不知道恶意软件是如何到达那里的。但是您的管理员和用户密码有可能以某种方式被泄露。所以你需要全部改变它们。使用这个插件来做它,它会在他们注册的电子邮件中通知每个人。
    • 启用双因素身份验证 (2FA)。 通过在您的站点上启用2FA,这意味着即使密码被泄露,攻击者也不太可能进一步进入您的站点。随着对WordPress网站的攻击增加,这一步变得强制性。
    • 审核您的注册用户。为安全起见,请检查您网站上有权编辑文件和权限的用户。如果攻击者进入您的站点并创建了自己的用户,那么他们也会发生2FA和更改密码。因此,请检查您是否有痣并将其根除。根除它们,我们的意思是删除该用户并将其从您的数据库中清除。
    • 备份您的网站。 现在您确定您的网站是干净的,请备份它。
    • 运行定期恶意软件扫描。希望您能保持WordFence或您使用的任何安全插件的安装。将其设置为自动扫描您的站点并将结果通过电子邮件发送给您。免费版WordFence将为您完成此操作。

    小结

    恶意软件、黑客、病毒、暴力攻击……所有这些都很可怕,但它们都非常易于管理。您可以通过保持冷静并运行几次扫描来处理您网站上的任何恶意代码。那里的安全专业人员会及时了解所有最新威胁,因此我们都可以信任他们及其插件,以确保我们、我们的机器和我们的生计安全。因此,通过快速安装和按下按钮,您可以扫描您的WordPress网站是否存在恶意软件,并且您可以轻松地知道您的网站与安装当天一样干净。

  • 如何在WordPress设置SAML单点登录 (SSO)

    向WordPress添加单点登录可让您的用户快速安全地登录您的WordPress网站,而无需记住用户名和密码。相反,他们可以使用他们的Google登录名、Okta或许多其他SSO服务之一。

    在本教程中,我们将逐步向您展示如何在WordPress中正确设置SAML单点登录。

    设置SAML单点登录 (SSO)

    为什么要向WordPress添加SAML单点登录?

    SAML SSO是一种开放协议,允许用户使用相同的凭据登录到多个网站。例如,通过单点登录,您可以使用您的Google帐户登录WordPress。

    这提高了用户满意度,因为他们不必经历密码重置过程,而是可以使用现有的登录信息。

    从网站所有者的角度来看,它可以让您在登录期间通过可信赖的提供商验证用户的身份,从而提​​高您的WordPress安全性

    单点登录对公司内部网站非常有益。公司管理员/人力资源团队喜欢它,因为它可以轻松地将新团队成员加入多个网站。

    WP登录页面

    下面将分享两个不同的WordPress插件,它们可以帮助您在WordPress中设置SAML SSO。

    方法 1. 使用Google Apps Login设置SAML SSO

    我们建议使用Google Apps Login插件在WordPress中设置SAML单点登录。该插件非常易于使用,可让您的用户、员工或学生选择通过安全的Google账号快速登录。

    您需要做的第一件事是安装并启用插件。插件激活后,您需要导航到Google Cloud Platform Console以创建新的API,以便将您的Google帐户和WordPress连接在一起。

    要创建新API,首先单击屏幕顶部的“Select a project”下拉菜单。

    如果您已经创建了一个Google开发者项目,您的屏幕看起来可能略有不同,但您仍然可以简单地点击相同的下拉箭头来创建一个新项目。

    Google开发者项目

    这将弹出一个弹出窗口。在这里,您需要单击右上角的“New Project”按钮。

    新建Google开发者项目

    在下一个屏幕上,您需要在“Project name”框中为您的项目命名。这将帮助您记住项目的目的,但它不会出现在您的访问者面前。您还需要确保“Organization”和“Location”与您网站的域名相匹配。

    新建Google开发者项目2

    之后,单击“Create”按钮。创建项目后,会有一个下拉通知菜单显示您的新项目。单击“Select Project”按钮打开项目。

    选择Google开发者项目

    接下来,单击左侧菜单中的“OAuth consent screen”选项。在这里,您有两个选项可供选择。如果您有会员网站或销售在线课程并希望允许您的用户使用Google登录,则“External”选项很有意义。“Internal”选项仅允许您公司内的用户使用Google登录。对于此选项,您需要拥有一个高级Google Workspace帐户,并且您的用户需要被添加为团队成员。

    无论您选择内部还是外部,每个需要登录的用户都必须在其Gmail地址下设置一个现有的WordPress帐户。否则,他们将无法登录。下面我们将选择“External”选项为示例,因为这使我们可以更灵活地确定谁可以登录。

    谷歌API OAuth设置

    之后,单击“Create”按钮。这会将您带到一个屏幕以输入您的应用程序详细信息。首先,您需要输入您的“App name”并从下拉列表中选择“User support email”。

    创建谷歌APP信息

    然后,输入您的“App domain”信息。您需要填写所有三个字段。Google需要这些信息来确保您的网站符合在线隐私法规和用户同意。

    设置谷歌APP域名

    之后,向下滚动到“Authorized domains”部分。然后,单击“Add Domain”按钮以显示一个框,您将在其中输入您的域名。

    设置谷歌APP认证域名

    确保您输入的域正确填写协议http://或https://。接下来,在“Developer contact information box”中输入您的电子邮件地址,以便Google在您的项目出现问题时与您取得联系。

    设置谷歌开发者邮箱

    然后,单击“Save and Continue”按钮。之后,单击页面左侧导航菜单中的“Credentials”选项,然后单击“Create Credentials”。

    创建谷歌API凭证

    这会弹出一个下拉菜单。您需要选择“OAuth client ID”选项。

    谷歌API OAuth client ID

    在下一个屏幕上,单击“Application type”下拉列表。然后,从列表中选择“Web application”。

    谷歌API应用类型设置

    这将打开一个表单,您可以在其中为您的网络应用程序命名。该名称仅供您自己参考,不会向您的访问者显示。

    谷歌Web应用名称设置

    接下来,向下滚动到“Authorized Javascript origins”部分。然后,单击“Add URL”按钮并输入您网站的URL。

    设置API请求域名

    之后,单击“Authorized redirect URLs”部分中的“Add URL”按钮并输入您的登录重定向URL。此URL是您的登录页面的 URL。对于大多数WordPress网站,这将是“yoursite.com/wp-login.php”。

    设置登陆URL重定向

    之后,单击“Create”按钮。这会弹出一个包含您的“Client ID”和“Client Secret”的弹出窗口。您需要将这两个复制到您喜欢的文本编辑器中。

    获取谷歌API凭证信息

    现在您需要导航回您的WordPress管理面板并转到Settings » Google Apps Login。在此屏幕上,您将输入从上面复制的“Client ID”和“Client Secret”字符串。

    WP配置谷歌API凭证信息

    之后,单击“Save Changes”。完成此操作后,将启用Google单点登录。现在,当您或访问者进入WordPress登录页面时,他们只需点击几下即可使用他们的Google帐户登录。

    附单点登陆WP默认登录界面

    方法 2. 使用SAML Single Sign On设置SAML SSO

    此方法涉及使用SAML Single Sign On插件。此插件可让您将SAML SSO添加到WordPress并支持各种不同的登录。

    例如,您可以使用 Google、Salesforce、Microsoft Office 365、OneLogin、Azure等添加SSO。由于它支持各种业务工具,因此更适合只允许团队成员登录的业务。

    您需要做的第一件事是安装并启用插件。激活后,导航到miniOrange SAML 2.0 SSO » Plugin Configuration以显示插件设置屏幕。

    在这里,您需要选择您的服务提供商。这是您的用户将用于登录的服务。

    SAML Single Sign On设置

    在本教程中,我们将使用“Google Apps”,但您可以为您的网站选择最佳提供商。集成步骤将类似。要使用Google Apps设置 SSO,您需要一个Google Workspace帐户。Google Workspace是一组来自Google的优质生产力和业务工具。

    您还需要为要授予登录访问权限的每个用户创建一个WordPress帐户。每个用户的电子邮件地址必须是Gmail帐户,或来自Google Workspace的团队成员电子邮件。

    拥有高级Google Workspace帐户后,您可以继续在WordPress中设置SSO。接下来,单击“Service Provider Metadata”菜单选项。

    Service Provider Metadata

    然后,向下滚动页面,直到找到列出了“SP-EntityID/Issuer”和“ACS URL”的图表。复制这两个并将它们粘贴到您最喜欢的文本编辑器中。

    How to Properly Setup SAML Single Sign-On (SSO) in WordPress-1

    完成此操作后,您需要在新选项卡中打开Google管理控制台。然后,转到左侧导航菜单中的Apps » Web and mobile apps

    Web and mobile apps

    之后,单击“Add App”下拉菜单。然后,选择“Add custom SAML app”选项。

    添加自定义SAML app

    在下一个屏幕上,您需要为您的应用程序命名,并且您可以根据需要上传自定义Logo。然后,单击“Continue”按钮。

    上传APP图标及设置名称

    对于下一步,您有两种不同的选择。最简单的选项是“Option 1”,您只需单击“Download Metadata”按钮即可。您需要在稍后的步骤中将此数据上传到WordPress。

    Download Metadata

    之后,单击屏幕底部的“Continue”。这会将您带到一个屏幕,您可以在其中粘贴您之前复制的“ACS URL”和“Entity ID”。然后,选中“Signed response”复选框。

    设置登录响应信息

    接下来,从“EMAIL”下拉列表中选择“Name ID format”。然后,单击屏幕底部的“Continue”。

    设置Email地址

    在下一个屏幕上,您需要单击“Add Mapping”按钮。这会将您的WordPress登录表单中的数据映射到Google。

    数据映射设置

    接下来,在“Basic information”框选择“First name”字段,然后在“App attributes”框中键入“lastname”。

    然后,单击“Add Mapping”按钮,选择“Last name”字段,然后在“App attributes”框中键入“lastname”。

    基础信息填写

    完成后,单击“Finish”按钮。现在,您将返回到刚刚创建的SAML应用程序。选择您的应用程序,然后单击“User access”部分。

    用户访问设置

    然后,在“Service status”框中,单击“ON for everyone”单选按钮。之后,单击“Save”。

    为所有人启用

    您现在已成功创建并启用您的SAML SSO应用程序。现在,返回您的WordPress管理面板并导航到miniOrange SAML 2.0 SSO » Plugin Configuration

    在此屏幕上,确保选择了“Google Apps”并向下滚动到“Configure Service Provider”部分,然后单击“Upload IDP Metadata File/XML”按钮。

    上传IDP Metadata File/XML

    现在,在“Identity Provider Name”框中键入“Google”,然后单击“Choose File”按钮。然后,选择您之前下载的 XML 文件并单击“Upload”按钮。

    选择Google提供商及上传元数据文件

    之后,单击“Attribute/Role Mapping”菜单选项。对于插件的免费版本,您必须保留默认属性选项。

    Attribute/Role Mapping设置

    然后,向下滚动到“Role Mapping”部分。您可以在此处更改默认角色,该角色将分配给所有使用SSO登录的非管理员用户。如果尚未选择,请从下拉列表中选择“Subscriber”,然后单击屏幕底部的“Save”按钮。

    更改默认角色

    现在您需要添加一个简单的登录链接到您的WordPress博客。

    为此,请导航到外观 » 小工具并查找您要添加登录链接的小部件区域。在本教程中,我们将登录小工具添加到右侧边栏小部件区域。

    在小工具区域下,单击“+”图标以添加新区块。

    添加登录小工具区块

    然后,在搜索栏中输入“Login”,这样您就可以找到并选择“Login with Google”小工具。这将在小工具区域中插入一个“Login with Google”链接。

    Login with Google小工具

    如果愿意,您还可以为登录区块添加标题。在离开页面之前,请务必点击“Update”按钮。

    发布更新

    现在,当您的用户访问您的网站时,他们可以选择使用他们的Google帐户登录。当他们点击链接时,他们将被带到Google登录屏幕以选择他们的帐户。

    谷歌登录小工具示例

    我们希望本教程能帮助您学习如何在WordPress中正确设置SAML单点登录。

  • 什么是DNS污染及该如何预防

    什么是DNS污染及该如何预防

    如果说好莱坞电影教会我们一件事的话,那就是黑客很聪明,他们有各种各样的伎俩来绕过我们的安全。在现实世界中,安全问题往往归结为机会,而不是发展技能。“DNS中毒”攻击符合这一描述,事实上,您需要具备防止域被欺骗的技能。

    这个概念很简单:访问者看到的是你的网站,但它是欺诈和有害的,而这个假网站看起来很相似。因此,您需要采用多种技术来确保用户的安全,并且您的站点不会受到攻击。

    在这篇文章中,我们将深入探讨DNS污染(英文DNS Poisoning),又或者称作DNS中毒和域欺骗的概念。我们还将讨论一些相关概念,以帮助您理解为什么您的最终响应是最佳方法。

    1. 域名系统(DNS)入门
    2. DNS查找的过程
    3. 什么是DNS污染
    4. 如何预防DNS污染

    域名系统(DNS)入门

    在我们进入DNS污染的细节之前,让我们先谈谈域名系统。虽然浏览一个网站似乎是一项简单的任务,但在服务器的引擎盖下有很多事情在进行。

    从“A”到“B”涉及很多因素:

    • IP地址。这是一个数字串,是你的实际网址。把它们当作你房子的坐标。例如,127.0.0.1:8080是标准的“本地主机”地址(即您的计算机)。
    • 域名。如果IP地址代表坐标,则域名就是信封上显示的地址。当然,“wbolt.com”就是其中的一个例子。
    • DNS请求。这是一个高级前端任务和复杂的低级流程的极好例子。现在,考虑一个请求是浏览器请求一个专用服务器地址是一组坐标。
    • DNS服务器。这与您网站的服务器不同,它是四台服务器合一的。它的工作是处理DNS请求。我们将在后面的章节中更详细地讨论这一点。
    • 递归服务器。您还将看到这些名为“解析名称服务器”的服务器。它是DNS查找过程的一部分,负责在服务器上查询与IP地址相关的域名。

    总的来说,DNS使最终用户获取域名变得简单。它是Web的核心部分,因此,它有许多活动部分。

    接下来我们将介绍查找过程本身,尽管您已经看到DNS如何完成一项重要任务。

    DNS查找的过程

    请容忍我们,我们提供的是一个抽象的类比。

    把人们带到偏远地区的活动,如登山或航海,都有一个共同的危险:迷路和不能及时找到。定位被困人员的传统方法是使用坐标。它们是明确的,并提供精确的准确性。

    然而,这个过程也有缺点。首先,你需要知道如何计算你在任何地点的坐标——如果你在世界的偏远地区,那就很棘手了。第二,你必须向救援队清楚说明这些坐标。一个错误的数字和后果是可怕的。

    what3words应用程序需要计算和传递坐标的复杂过程,并将其转换为一个三个单词的大致位置摘要。例如,以Automatic的总部为例:

    Apple地图中的自动化办公室

    Apple地图中的自动化办公室

    该位置的坐标为37.744159, -122.421555。不过,除非你是一名专业的航海家,否则你不太可能知道这一点。即使你这样做了,把它交给能帮助你的人也是一个渺茫的提议。

    简言之,What3单词需要一组抽象的坐标,并将它们翻译成三个值得记忆的单词。就Automatic的办公室而言,就是decent.transfers.sleeps

    what3words网站,展示Automatic的办公室

    what3words网站,展示Automatic的办公室

    这使得几乎所有能够访问该应用程序的人都能掌握复杂的全球定位。它已经拯救了很多平民的生命。

    这与DNS查找相关联,因为过程类似。在what3words的情况下,救援者向应用程序询问字串的坐标。请求通过服务器发送,以查找坐标,并在找到坐标后返回给最终用户。

    DNS查找具有类似的流程:

    • 您的浏览器请求域名的IP地址。
    • 您的操作系统(OS)要求递归服务器查找域名,并开始运行其服务器集合。
    • 当它找到域名时,它将返回到浏览器。

    what3words的缺点之一是一个单词字符串不如一组坐标精确。这意味着您可以快速确定一个大致位置,但可能需要花费更长的时间才能找到被困人员。

    DNS查找也有缺点,恶意攻击者可以利用这些缺点进行攻击。不过,在我们看这个之前,让我们先简单地绕道讨论一下缓存,以及它如何加快查找速度。

    DNS缓存

    与Web缓存非常相似,DNS缓存可以帮助您向服务器调用常规查询。这将使每次新访问获取IP地址的过程更快。

    简而言之,缓存位于DNS服务器系统内,并减少了到递归服务器的额外行程。这意味着浏览器可以直接从DNS服务器获取IP地址,并更快地完成GET请求。

    您将在整个系统中找到DNS缓存。例如,您的计算机将具有DNS缓存,路由器和internet服务提供商(ISP)也将具有DNS缓存。你通常不会意识到你的浏览体验有多依赖DNS缓存,直到你成为DNS中毒的受害者。

    什么是DNS污染

    现在,您已经了解了DNS查找的概念和获取IP地址的整个过程,我们可以了解如何利用它。

    你经常会看到DNS污染(DNS Poisoning)也被称为“欺骗”或者“中毒”,因为链中有一个欺诈性的“相似”网站是攻击的一部分。

    我们将更详细地讨论所有这些方面,但要知道DNS中毒或欺骗是一种有害的攻击,可能会给用户和互联网带来精神、金钱和资源方面的问题。

    首先,让我们进入缓存中毒的过程。

    DNS污染的工作原理

    鉴于整个污染过程非常复杂,攻击者创造了许多不同的方法来实现其目标:

    • 机器在中间。这是攻击者在浏览器和DNS服务器之间进行攻击、毒害两者并将用户重定向到其自己服务器上的欺诈站点的地方。
    • 服务器劫持。如果攻击者进入DNS服务器,他们可以重新配置该服务器,将所有请求发送到自己的站点。
    • 通过垃圾邮件中毒。与服务器劫持不同,这种方法会毒害客户端(即浏览器)。访问权限通常通过垃圾邮件链接、电子邮件和欺诈性广告授予。
    • “Birthday attacks.”。这是一种复杂的加密攻击,需要进一步解释。

    Birthday attacks基于“生日问题”。这是一个概率场景,即(简而言之)如果一个房间里有23个人,两个人共享同一个生日的概率为50%。如果房间里有更多的人,机会就会增加。

    显示生日问题的图表(图片来源:维基百科)

    显示生日问题的图表(图片来源:维基百科)

    这将转换为基于将DNS查找请求连接到GET响应的标识符的DNS中毒。如果攻击者发送一定数量的随机请求和响应,则很有可能匹配导致中毒尝试成功。从大约450个请求中,概率约为75%,在700个请求中,攻击者几乎可以保证破解服务器。

    简而言之,在大多数情况下都会发生对DNS服务器的攻击,因为这使恶意用户能够更灵活地操纵您的站点和用户数据。DNS数据也没有验证,因为请求和响应不使用传输控制协议(TCP)。

    链中的弱点是DNS缓存,因为它充当DNS条目的存储库。如果攻击者可以将伪造条目注入缓存,则访问该缓存的每个用户都会发现自己处于欺诈站点,直到缓存过期。

    攻击者通常会寻找一些信号、弱点和数据点来攻击目标。它们用于发现尚未缓存的DNS查询,因为递归服务器必须在某个时候执行查询。通过扩展,攻击者还将查找查询将转到的名称服务器。一旦他们有了这个,解析程序使用的端口和请求ID号是至关重要的。

    虽然满足所有这些要求并不是必需的——毕竟,攻击者可以通过多种方法访问服务器——但勾选这些框可以使他们的工作更轻松。

    DNS污染的真实世界示例

    在过去的几年里,DNS中毒已经有了一些引人注目的例子。在某些情况下,这是一种故意的行为。例如,一些国家或者地区大规模运行防火墙,以控制互联网用户接收的信息。

    简言之,他们通过将访问者重定向到Twitter和Facebook等未经批准的网站,污染自己的服务器。

    瑞典ISP从这些国家或者地区服务器提供根DNS信息时出现网络错误。这意味着智利和美国的用户在访问某些社交媒体网站时会被重定向到其他地方。

    另一个例子中,抗议马来西亚虐待的孟加拉国黑客毒害了许多与微软、谷歌、YouTube和其他知名网站相关的域名。这似乎是服务器劫持事件,而不是客户端问题或垃圾邮件。

    即使是维基解密也不能免疫DNS中毒攻击。几年前,一次潜在的服务器劫持导致该网站的访问者被重定向到一个专门针对黑客的页面。

    DNS污染不一定是一个复杂的过程。所谓的“道德黑客”——即那些希望暴露安全缺陷而不是造成损害的人——有在自己的计算机上测试欺骗的简单方法。

    不过,除了被重定向之外,DNS中毒表面上似乎没有任何长期影响。事实上,有——我们将在下一步讨论它们。

    为什么DNS污染有害

    攻击者希望在服务器上执行DNS中毒有三个主要目标:

    • 传播恶意软件。
    • 将你转到另一个网站,这将在某种程度上使他们受益。
    • 从您或其他实体窃取信息。

    当然,要理解为什么DNS中毒或欺骗对ISP、服务器运营商和最终用户来说是一个问题并没有超出想象。

    正如我们所指出的,欺骗对ISP来说是一个巨大的问题,以至于有像CAIDA Spoofer这样的工具可以提供帮助。

    CAIDA网站

    CAIDA网站

    几年前,统计数字显示每天大约有30000起袭击。自报告发表以来,这一数字几乎肯定会增加。更重要的是,正如前一节中的示例一样,通过网络交付伪造的站点会带来用户信任问题以及隐私问题。

    无论你是谁,当你成为中毒和欺骗的受害者时,都有一些风险:

    • 就像某些国家防火墙一样,你可能会受到审查。这意味着你得到的信息将不准确,这会对许多社会和政治领域产生连锁反应。
    • 数据盗窃是人们最关心的问题,对于那些想要获取用户银行信息和其他敏感数据的人来说,这是一项有利可图的冒险。
    • 您可能容易感染系统上的恶意软件和其他特洛伊木马病毒。例如,攻击者可以通过伪造的站点在您的系统上注入键盘记录器或其他形式的间谍软件。

    DNS污染还有其他相关影响。例如,在恢复过程全面展开时,您可能无法对系统应用任何安全更新。这会使您的计算机更长时间处于易受攻击状态。

    此外,考虑这个清理过程的成本和复杂性,因为它会影响到每个人在链条上。所有联网服务的更高价格只是负面因素之一。

    消除DNS污染的努力是巨大的。鉴于欺骗同时影响客户端和服务器端设置,将其从一个设置中删除并不意味着它从所有设置中消失。

    如何预防DNS污染

    有两个区域受到DNS污染的影响-客户端和服务器端。我们将看看你能做些什么来防止这种对硬币两面的破坏性攻击。

    让我们从互联网作为一个整体在服务器端做什么开始。

    互联网如何防止DNS污染和服务器端欺骗

    尽管在本文中我们已经讨论了很多关于DNS的内容,但我们还没有注意到这项技术有多么过时。简而言之,由于一些因素,DNS并不是最适合现代网络浏览体验的。首先,它是未加密的,并且没有一些重要的验证考虑,这将阻止许多DNS中毒攻击的继续。

    防止攻击变得更强的一种快速方法是通过简单的日志策略。这将在请求和响应之间进行简单的比较,以查看它们是否匹配。

    然而,长期的答案(根据专家的说法)是使用域名系统安全扩展(DNSSEC)。这是一项旨在对抗DNS中毒的技术,简单来说,它提供了不同级别的验证。

    更深入地说,DNSSEC使用“公钥加密”作为验证。这是一种将数据视为真实可信的方式。它与您的其他DNS信息一起存储,递归服务器使用它来检查它接收到的信息是否未被更改。

    与其他互联网协议和技术相比,DNSSEC是一个相对的婴儿,但它已经足够成熟,可以在互联网的根级别实现,尽管它还不是主流。谷歌的公共DNS是一项完全支持DNSSEC的服务,而且随时都会有更多的服务出现。

    即便如此,DNSSEC仍存在一些值得注意的缺点:

    • 该协议不编码响应。这意味着攻击者仍然可以“监听”流量,尽管要绕过DNSSEC,攻击必须更加复杂。
    • 由于DNSSEC使用额外的记录来收集DNS数据,因此存在另一个称为“区域枚举”的漏洞。该漏洞使用一条记录来“遍历”并收集特定“区域”内的所有DNS记录。此记录的某些版本会加密数据,但其他版本尚未加密。
    • DNSSEC是一个复杂的协议,因为它也是新的,所以有时可能会配置错误。当然,这会削弱使用它的好处,并带来进一步的问题。

    即便如此,DNSSEC至少在服务器端是未来的趋势。作为最终用户,您还可以采取一些预防措施。

    如何防止客户端的DNS污染

    有更多的方法可以在客户端防止DNS中毒,尽管没有一种方法能够像专家实现的服务器端DNSSEC那样强大。不过,作为网站所有者,您可以勾选一些简单的框:

    • 对任何请求和回复使用端到端加密。安全套接字层(SSL)证书在这里做得很好。
    • 使用欺骗检测工具,如Xarp。这些扫描程序在发送数据包之前扫描接收到的数据包。这可以减轻任何恶意数据传输。
    • 增加DNS缓存的生存时间(TTL)值将有助于在恶意条目到达最终用户之前清除它们。
    • 您应该有一个好的DNS、DHCP和IPAM(DDI)策略。这包括DNS策略、动态主机配置协议和IP地址管理。这是一个由系统管理员和服务器安全专家处理的复杂但必要的过程。

    作为最终用户,您还可以做一些事情来帮助防止中毒和欺骗:

    • 使用虚拟专用网络(VPN),因为您的数据将被端到端加密。您还可以使用私有DNS服务器,同样使用端到端加密。
    • 采取简单的预防措施,例如不要单击无法识别的链接并定期进行安全扫描。
    • 定期刷新DNS缓存也会清除系统中的恶意数据。这需要几秒钟,而且很容易实现。

    虽然不能完全消除DNS污染,但可以防止最坏的情况发生。作为最终用户,您无法控制服务器如何处理攻击。同样,系统管理员无法控制浏览器中发生的事情。因此,团队努力阻止这种最有害的攻击影响整个链。

    小结

    互联网攻击是司空见惯的。DNS污染(中毒或欺骗)是一种常见的攻击,如果不加以制止,可能会影响数百万用户。这是因为DNS协议很旧,不适合现代网络浏览——尽管新技术即将问世。

    简而言之,DNS污染将最终用户重定向到现有网站的欺诈版本。这是一种窃取数据并用恶意软件感染系统的方法。没有万无一失的方法可以完全防止它,但是你可以通过一些简单的措施来控制它。

    您是否曾经是DNS污染的受害者,如果是,原因是什么?请在下面的评论部分与我们分享您的经验!

  • 域名隐私简介以及如何启用

    域名隐私简介以及如何启用

    如果你的网站有一个最公开的元素,那就是你的域名。当然,这是你网站的可见地址,所以把它藏起来不是个好主意。但是,您应该忽略的一个方面是您向注册官提供的个人信息。域名隐私有助于解决这一问题。

    根据法律,每个域名都必须归属于某个人,即您作为购买者。然而,这些信息是公开的,这意味着任何人都可以访问它。这对你的隐私和收件箱都不好。

    在这篇文章中,我们将关注域名隐私。我们将向您展示如何购买域名并将隐私应用于您的信息。我们还将介绍一些帮助您购买域名隐私的服务。

    不过,首先,我们将了解域名隐私的整个概念。

    1. 什么是域名隐私?
    2. 如何检查域名是否具有隐私保护
    3. 4个顶级域名隐私工具和服务
    4. 如何为您的网站购买和应用域名隐私

    什么是域名隐私?

    对于任何网上购物,你都需要提供一些重要信息。在很多情况下,这将是您的付款详细信息和帐单信息。

    但是,其中一些信息(付款明细本身除外)是可选的。如果你想通过注册商购买域名,你将遵循一系列类似的步骤来完成交易。

    这里的区别在于,您的个人信息是继续进行的关键方面。在几乎所有情况下,您都必须给出以下信息:

    • 你的姓名
    • 相关的电子邮件地址
    • 您的营业地址
    • 电话联系方式

    虽然这可能不是所有消费者的理想选择,但它和其他在线购物一样可以理解。

    不过,这里有一个问题:你必须提供的信息不是私人的。

    WHOIS数据库

    Internet Corporation for Assigned Names and Numbers (ICANN) 是一个非营利组织,负责协调互联网名称空间的维护。换句话说,ICANN通过管理互联网协议(IP)地址和域名服务器(DNS)根来保持互联网的稳定和安全。

    这意味着ICANN控制你注册域名的方式。他们要求每个网站所有者注册他们拥有的每个域的完整联系方式。它还将在WHOIS数据库中公开这些数据:

    WHOIS数据库

    WHOIS数据库

    这是一个可公开访问的查找每个注册域名。您键入一个域,这将返回该域的文件信息:

    查找WHOIS数据库上的域名

    查找WHOIS数据库上的域名

    您将找到与域本身(及其关联的名称服务器)相关的信息、个人的联系详细信息,甚至初始事务中原始WHOIS数据的输出。

    数据库提供了一些积极的好处,特别是我们前面提到的DNS维护:

    • 您可以确保每个域名都是唯一的,并且其他域名不会影响业务。
    • 您可以在注册域之前查找域的所有者。它将帮助您了解域所有权,并让您就自己的域做出最佳决策。
    • 您可以帮助站点解决管理和网络问题,因为您可以访问正确的联系人电子邮件地址。

    即便如此,你也会经常发现WHOIS查找信息在很多时候并不是出于最佳目的使用的——因此需要域名隐私。

    为什么所有网站都需要域名隐私

    当然,隐私是网络及其用户的基本组成部分。关于所谓的“大技术”如何利用我们传递的信息,已经存在了多年的争论。

    然而,这也扩展到了域名隐私。你可以说这更重要,因为有大约20亿个在线网站。这是数以亿计的域名,以及与之相关的潜在公共用户信息。

    我们暗指在WHOIS数据库中,除了积极因素外,还有消极因素。以下是所有网站都需要域名隐私的原因:

    • 它可以保护您的联系人和个人信息不被公开。
    • 你会在收件箱和电话线上收到更少的垃圾邮件。许多恶意用户将WHOIS数据库用作免费的冷呼叫列表。此外,您还可以避免经常困扰网站所有者的众多骗局之一。
    • 恶意用户窃取您的域的范围较小。
    • 鉴于您提供了准确的信息,您的域名受到了一些法律保护。

    尽管有积极的一面,我们还是建议拥有域名隐私比公开信息更重要。毕竟,大多数缺点都有另一种解决方案,让恶意用户保持一定距离是一项你应该坚持实施的可靠政策。

    域名隐私和一般数据保护法规 (GDPR)

    您可能已经知道GDPR对您和您的用户在欧盟(EU)内的网络隐私的影响。关于这与域名隐私和WHOIS数据库的关系,还有一些需要进一步了解的地方。

    当然,GDPR保证了您的数据的安全和保护。域名隐私也是如此,尽管有一个关键区别。使用域名隐私,您有一个转发地址。这意味着,如果需要与您联系,有人可以合法地使用WHOIS数据库与您联系,同时使您能够保持信息的私密性:

    MarkMonitor的转发电子邮件地址

    MarkMonitor的转发电子邮件地址

    相比之下,虽然GDPR还确保您的详细信息不会显示在WHOIS数据库中,但没有转发电子邮件地址。因此,没有人能够以正当理由与您联系。考虑到我们之前所说的,这不是一个很大的问题,但仍然需要注意。

    我们的建议是,如果可能,始终选择域名隐私。此时,值得注意的是,一些顶级域(TLD)扩展没有机会拥有私有WHOIS条目。这通常与特定国家的TLD.us, .uk, 和.it)以及许多二级域(如.us.com.net.in)相关。

    尽管如此,您仍然可以在GDPR下隐藏您的个人数据,但没有域名隐私实现的好处。

    如何检查您的域名是否具有隐私保护

    在您决定是否在您的网站上实施域名隐私之前,最好先检查它是否已经应用。可能是您在结帐时选择了它而忘记了,也可能是一个自动应用程序。

    要查找,请前往WHOIS数据库,并在搜索栏中输入您选择的域名:

    ICANN查找网页

    ICANN查找网页

    单击Search按钮后,您将进入域的WHOIS条目。在“Domain Information”部分,您将看到有关域名本身、注册人和注册日期的详细信息:

    通过ICANN查找工具获取wbolt.com的域名信息

    通过ICANN查找工具获取wbolt.com的域名信息

    在很多情况下,这不会告诉你很多关于你是否拥有域名隐私的信息。对于该级别的详细信息,向下滚动查看任何注册人联系人(Registrant Contact)、管理联系人(Administrative Contact)或技术联系人(Technical Contact)部分:

    通过ICANN查找工具获取wbolt.com的联系信息

    通过ICANN查找工具获取wbolt.com的联系信息

     

    根据您使用的注册商和域名隐私,此处的详细信息可能会有所不同。不过,需要寻找的关键要素是:

    • 看起来像是在转发消息的电子邮件地址(如wbolt.com@domainsbyproxy.com)
    • 一个看起来很普通但不是你的名字和联系地址

    这是一个很好的指标,表明你已经打开了域名隐私。如果您在此屏幕上看到您的任何详细信息(域信息面板中的内容除外),您将希望了解如何应用域名隐私。

    4个顶级域名隐私工具和服务

    域名注册商通常会在结帐阶段提供隐私服务。以下几节将讨论四种不同的域注册商或服务,它们在其产品中提供域名隐私。

    让我们从你应该考虑的最明显的服务开始。

    1. 您自己的域名注册商

    如果你拥有一个网站,你通常会有一个域名。选择一个域名注册商超出了本文的范围,尽管你想调查你可以访问什么类型的域名隐私。

    不过,最好从您当前的注册商开始,因为这将是实现域名隐私的阻力最小的途径。大多数登记员都有类似的仪表板:

    典型的域名注册器仪表盘

    典型的域名注册器仪表盘

    在这里,您可以找到许多工具来帮助您管理域,而不必考虑您的任务。但是,您会注意到,对于这个特定的注册器,没有明确的“Domain Privacy”选项。相反,您可以获得域所有权保护(DOP)。

    这是一个例子,其中几个服务捆绑在一起,您将支付额外的价格。在这里,您可以获得WHOIS域名隐私和进一步的保护,如“lock”域的能力。此功能可帮助用户避免常见错误,例如转移域、更改域的个人信息或取消域续订。这是一个额外的保护层,值得付出代价。

    至于激活DOP之类的东西,通常是在购买时激活的。不过,您还将有一个专门的仪表板来处理事后处理流程:

    DOP管理界面

    DOP管理界面

    这些通用步骤将适用于大多数域名注册商。然而,其他注册商的做法不同,或者更直截了当。让我们看看几个主要参与者。

    2. Google Domains

    谷歌不需要介绍,但我们可能需要向您介绍他们的一项新服务:谷歌域名。

    Google Domains官网

    Google Domains官网

    我们在专门的评论中介绍了谷歌域名的来龙去脉。简而言之,谷歌域名是购买和管理所有域名的好方法,它有一个熟悉的仪表盘和合理的价格。

    如果你是Google Workspace用户,他们的域名注册器将非常适合你。它还值得注意如何处理域名隐私。

    这被称为隐私保护-它是免费的,并作为标准应用于结帐:

    Google Domains购买完整的隐私保护

    Google Domains购买完整的隐私保护

    还有一种简便的方法可以在您的Domain Overview页面上查看此服务的条款。请注意,将有一个有用的注释显示Privacy Protection是否处于活动状态:

    谷歌的隐私保护条款

    谷歌的隐私保护条款

     

    这是一项简单的服务,为您的数据提供近乎完美的保护。

    3. Namecheap

    这个名字泄露了游戏的秘密,但Namecheap专门提供经济高效的域名。有很多TLD可用,并且仪表板使用方便。

    Namecheap logo

    Namecheap logo

    我们还可以确认,注册器在管理域时很容易使用,例如添加记录和更改名称服务器。它是一个基于价格、可用性和TLD可用性的通用域注册器。

    我们也喜欢你能看到你的哪些域激活了域名隐私的方式。每个域名将在一个专用栏中有一个“盾”标志:

    显示域名隐私的namescape仪表板

    显示域名隐私的namescape仪表板

    如果您想进一步查看特定域,可以将鼠标悬停在该屏蔽上,查看域名隐私是否处于活动状态:

    Namecheap悬停显示信息

    Namecheap悬停显示信息

    要更进一步,您可以使用箭头图标展开每个域,并查看有关如何设置域名隐私的更多详细信息:

    Namecheap的专用域名设置

    Namecheap的专用域名设置

    使用Namecheap查看域名隐私有三种不同的方式,这使得它的可用性非常好。这也意味着你永远不会忘记激活你的隐私。

    4. Cloudflare Registrar

    Cloudflare Registrar是一种注册域名的服务,它提供与其他域名注册器相同的服务,但具有额外的安全功能。

     

    Cloudflare Registrar官网

    Cloudflare Registrar官网

    根据Cloudflare对安全和隐私的关注,默认情况下,您可以获得免费的双因素身份验证和私有WHOIS管理。它们将帮助您确保域和个人信息的安全。此外,您不需要购买任何附加服务来保护您的域名。

    您通过Cloudflare管理的域名还与其许多产品和服务相关联。例如,它与Cloudflare CDN、DNS和SSL服务集成。

     

    如何为您的网站购买和应用域名隐私

    在我们结束之前,让我们带您了解购买和应用域名隐私的快速过程。整个域名购买过程都与此相关,因此我们也将涉及到这一点。

    请注意,我们在这里使用namescape,因为它是一个具有免费(和高质量)域名隐私选项的常见注册器。然而,您可以从我们的方法中推断,并将其应用于您选择的注册商。当然,如果您的注册人将域名隐私作为一项单独的服务收取费用,您需要将其计入总体成本。

    您的第一项任务是查找域名并将其添加到购物车中:

    在Namecheap选择域名

    在Namecheap选择域名

    然后,您将希望点击至结帐屏幕,此时您将看到向订单添加域名隐私的选项:

    Namecheap结算界面

    Namecheap结算界面

    您会注意到,域名隐私被切换为启用为标准,并且还设置为自动续订。

    完成此操作后,您可以继续购买并完成交易。您还可以使用Bulk Settings下拉列表将域名隐私应用于购物车中的多个域名:

    Namecheap批量设置页面

    Namecheap批量设置页面

    这就是购买和应用域名隐私的全部内容。大多数注册商都将其作为标准设置,如果您没有选择自动续费,那么除了通过续费流程之外,您几乎不需要做什么。

    小结

    虽然互联网是服务器之间连接的网络,但通常在每台计算机的末端都会有一个真实的人。因此,使用网络时的隐私是明智浏览和网站安全的关键方面。

    网站所有者还需要申报个人信息才能购买域名。如果没有域名隐私,这些细节将是公开的,因此将其隐藏是关键的一步。

    好消息是这个过程很简单。对于大多数注册者来说,你会切换开关,就像那样,域名隐私是你的。然而,虽然许多注册商免费提供这项服务,但其他注册商会在你更新域名时向你收费。

  • SSL证书的类型:哪一种适合您的网站?

    SSL证书的类型:哪一种适合您的网站?

    使用SSL证书保护的网站让访问者知道它是安全的。它还获得了搜索引擎的认可,确认您的网站可以安全浏览。因此,您必须为您的网站获取有效的SSL证书。

    SSL是Secure Sockets Layer的缩写,是一种安全协议,可通过Web服务器和Web浏览器之间的网络连接对数据进行身份验证和加密。 SSL证书可保护您的站点与来自恶意方的访问者之间的连接。 SSL证书有不同的类型、验证级别和价格标签。但哪种SSL最适合您的网站和业务?

    在本指南中,我们深入探讨了不同类型的SSL证书,以帮助您做出正确的决定。继续阅读!

      1. 何时以及为何需要SSL证书
      2. SSL证书的工作原理
      3. SSL证书的类型
      4. SSL验证级别
      5. 不同SSL证书的优缺点
    1. 如何选择正确的SSL证书
    2. 访客如何知道您的网站是否有SSL证书
    3. SSL证书的成本

    何时以及为何需要SSL证书

    无论您经营电子商务商店还是博客,SSL对网站来说都变得与开车前系好安全带一样重要。以下是您的网站需要SSL证书的三个主要原因:

    1. 数据保护和访客信任

    SSL证书的主要目的是确保用户和网络服务器之间交换的数据经过加密,并免受黑客、网络钓鱼和身份盗用等网络威胁。

    您不希望访问者在访问您的网站时收到“您的连接不是私密连接”警告。有效的SSL证书将帮助您避免此类错误。

    SSL的核心是向访问者表明他们可以安全地在您的网站上共享信用卡号、ID、电子邮件地址和密码等敏感信息。因此,SSL加强了您和您的客户/访客之间的信任。

    2. 认证和完整性

    当您访问一个网站时,您将如何确保它是正确的,而不是窃取您信息的欺骗?当涉及到网络安全时,身份验证是必不可少的,这就是 SSL 的用武之地。 SSL/TLS 验证网络服务器身份的真实性。

    安装SSL证书,您必须经过身份验证过程。换句话说,SSL证明您的网站确实是您的网站,而不是您公司的欺骗或假冒产品,使其成为抵御网络钓鱼网站的有效屏障。了解如何验证您的SSL证书。

    数据完整性是SSL/TLS的另一个重要优势。使用消息验证码 (MAC),SSL/TLS表明传输的数据不会以任何方式丢失或更改。发送的消息按原样接收。

    3. 提高搜索引擎排名

    为了让所有人都可以更安全地浏览网页,谷歌等搜索引擎已经打击了不安全的网站,并明确表示他们更喜欢SSL加密网站——HTTPS而不是HTTP 。 SSL将超文本传输协议 (HTTP) 转变为安全超文本传输协议 (HTTPS)。

    SSL现在是SEO排名信号。因此,如果您希望您的网站出现在Google的第一页上,那么拥有有效的SSL证书是必不可少的条件之一。

    SSL证书的工作原理

    我们已经确定SSL会加密并保护托管服务器与访问者的应用程序(Web浏览器或应用程序)之间的连接。

    SSL证书的工作原理

    SSL证书的工作原理 (来源:entrust.com

    如果您想知道这是如何工作的,我们将探索一个示例。

    以您的网站为例,假设它使用SSL证书进行保护。当一个人使用网络浏览器访问您的网站时,他们的浏览器将请求您网站的托管服务器进行身份验证。

    服务器将通过向浏览器发送其SSL证书的副本来进行响应。浏览器还将进行一些验证检查以验证SSL证书是否可信并向服务器发送信号。

    服务器将以数字方式响应以在您的网站和访问者的浏览器之间开始SSL加密会话。

    SSL证书的类型

    区分SSL证书的类型有两个不同的类别 – 域和子域的数量,以及证书的验证级别。因此,有四种不同的SSL证书类型:

    单域名SSL证书

    顾名思义,这种类型的证书保护单域名和该域上的所有页面。但是,它不会保护任何关联的子域。

    例如,如果您有域名www.wbolt.com的SSL证书,它还会覆盖与该域相关的所有页面,例如www.wbolt.com/resources 。但它不会涵盖任何子域,例如tool.wbolt.com

    通配符SSL证书

    与单域名SSL证书一样,通配符SSL证书仅保护单个域名。但是,它还涵盖与该单个域相关的任何子域(无限数量的子域)。单个通配符SSL证书可保护所有这些证书。

    多域SSL证书

    此证书的用途与通配符SSL证书完全相反,因为它保护多个域名,但不保护任何相关的子域。它也称为主题备用名称 (SAN) 和统一通信证书 (UCC)。

    多域通配符SSL证书

    多域名通配符SSL证书结合了多域名和通配符SSL证书的特性。换句话说,使用单个证书,您可以保护多个域名及其所有相关子域。

    SSL验证级别

    SSL证书验证级别由证书颁发机构 (CA) 分配,在颁发SSL证书之前验证您的业务真实性。

    SSL证书有三种不同的验证级别:

    域验证 (DV) SSL证书

    DV是最简单的SSL证书验证形式,仅适用于域所有权验证。它通常通过电子邮件验证完成,不需要CA进行任何进一步调查。这也是获取SSL证书最便宜、最快捷的方式。

    组织验证 (OV) SSL 证书

    在验证方面,OV是下一个级别。除了验证你的域时,CA也验证您的企业直接联系您或您的业务。 CA会验证您是否拥有该域以及它是否用于合法注册的企业。这些证书被认为是非常可靠的。

    扩展验证 (EV) SSL证书

    EV在商业网站中很典型,可提供最高级别的信任和可靠性。它涉及对您的业务进行全面的背景调查。获取此证书涉及CA的严格审查过程。

    在某些浏览器上,带有EV SSL证书的企业名称会突出显示。访问他们的网站时,它们将在域名旁边以绿色显示。

    SSL 证书类型 验证级别
    单域 DV或OV
    通配符 DV或OV
    多域 EV
    多域通配符 EV

    不同SSL证书的优缺点

    在安全性方面,使用SSL证书保护您的网站不会带来任何缺点。但是,每种类型的证书都有其优点和缺点,因此每种证书都适用于不同的目的或需求。

    让我们看看上面讨论的不同SSL证书的优缺点。

    从单域SSL证书开始,最显着的优势是它是最实惠的证书类型,涵盖了与域相关的所有页面。唯一的挫折是它不保护任何子域。通配符SSL证书更昂贵,但它涵盖了单个域、其所有相关页面以及无限数量的第一级子域。不幸的是,它没有涵盖第二级的任何子域。

    多域SSL证书同时覆盖多个域。尽管它们看起来很昂贵,但您只需购买一个涵盖您所有域的SSL证书,而不是为每个域获取SSL证书,从而使其更具成本效益。

    兼具两种类型的优势,多域通配符SSL证书在一级覆盖多达100个域和无限子域。它唯一的缺点是其高昂的价格标签。但是和多域SSL证书一样,Wildcard SSL对于大型网站或者企业来说是非常划算的。

    如何选择正确的SSL证书

    如图所示,SSL证书有不同的风格。如果您希望您的网站看起来合法并受到访问者的信任,但不确定哪种SSL证书将满足您的需求,我们将帮助您做出正确的选择。

    • 对于具有单个域的小型或个人网站,单域SSL证书更适合您,因为它经济实惠且可以胜任。
    • 如果您的企业网站有一个域,但有多个子域,那么通配符SSL证书是可行的方法,并且比为每个子域获取单独的SSL证书便宜得多。
    • 对于较大的网站或拥有多个域的企业(例如拥有多个品牌的公司,每个品牌都有自己的域),多域SSL证书是一个明智的选择。它将涵盖您的所有域,并且肯定比为每个域获取SSL证书便宜。
    • 如果您的组织想要节省时间和金钱,多域通配符SSL非常适合保护多个域以及无限数量的子域。

    为便于参考,这里有一个快速表格,概述了每种SSL证书类型的优点:

    SSL证书 价格 好处 缺点 最适合
    单域 最便宜最实惠 保护单个域的可负担性 不保护子域 单个域的小型网站
    通配符 比单域SSL更昂贵,但更具成本效益 在第一级保护无限子域 它仅涵盖一个子域级别 具有单个域和多个子域的中小型网站
    多域 昂贵的 使用单个证书保护多个域 必须在颁发此证书之前定义域 拥有多个域名的大型商业网站
    多域通配符 最贵,但也是最划算的 单个证书在第一级保护多个域和无限子域 昂贵且对域和子域的任何更改都需要重新颁发此证书 具有多个域和子域的大型网站/企业

    访客如何知道您的网站是否有SSL证书

    您的访问者可以快速了解SSL证书是否可以保护您的网站,以及您的SSL证书是否有效。我们会告诉你如何。

    查看闪电博主页的地址栏,你会看到一个小挂锁。这意味着我们的网站受SSL保护。

    如果您使用的是Google Chrome浏览器,请单击挂锁标志并选择“证书”。您现在将看到您需要了解的关于安装在闪电博网站上的SSL证书的所有详细信息:谁颁发了它,它属于谁,以及它的有效期。

    除了小挂锁标志外,您还会注意到地址栏中的URL以HTTPS开头(在某些浏览器上默认隐藏)。 HTTPS表示我们网站上的连接是安全的,并且它具有授权的SSL证书。

    wbolt-ssl

    HTTPS在浏览器地址栏中的位置

    您是否在网站上安装了SSL证书,但访问者遇到了NET::ERR_CERT_AUTHORITY_INVALID错误?无需惊慌 — 查看此详细教程以了解如何修复此错误。

    SSL证书的成本

    SSL 证书的费用根据证书类型、验证级别和购买地点(例如Comodo、VeriSign、GeoTrust等)的不同而有所不同。

    在投资高级或付费SSL证书时,DV和单域SSL证书的成本是最实惠的。

    随着您的业务需求的增长以及您在SSL阶梯上采取更高的步骤,您会发现通配符SSL证书的成本更高。相比之下,OV和EV SSL证书是最昂贵的,并且为组织和企业提供最高的加密。

    小结

    几乎每个网站都广泛采用SSL证书来保证安全的互联网连接。随着网络威胁的增加,难怪流行的搜索引擎严格执行它。

    您现在对不同类型的SSL证书及其各种验证级别有了清晰的了解。我们希望它能帮助您为您的网站选择最合适的SSL证书。

    使用SSL证书保护您的网站后,请执行SSL检查以验证一切正常。从HTTP迁移到HTTPS需要进行很多更改,因此还请阅读我们的HTTP到HTTPS迁移指南。

  • 网站安全检查:保护您的网站免受恶意软件和垃圾邮件的侵害

    网站安全检查:保护您的网站免受恶意软件和垃圾邮件的侵害

    安全已成为Web开发人员和网站所有者的一个重要关注点,这并不小令人惊讶。随着互联网的流行并成为交流、研究和购物的新首选方式,网站安全检查对于阻止恶意软件和垃圾邮件的传播至关重要。

    无论您经营的是小型个人博客还是大型跨国在线商店,被黑客入侵的威胁始终存在。有些人会破坏您的网站并在其中嵌入恶意软件,试图窃取您或您客户的数据,并删除您服务器上的重要内容。您需要保护自己和您的敏感信息。

    让我们弄清楚您的网站现在的安全程度。我们还将提供一些有关删除恶意软件作者利用的低挂水果恶意软件的技巧。 WordPress开箱即用是安全的,但要完全修补它需要一些工作。

    1. 网站安全检查:为什么重要?
    2. 如何执行网站安全检查
    3. 如何保护您的网站:提示和工具
    4. 您需要了解的网站安全工具
    5. 网站安全检查表

    网站安全检查:为什么重要?

    您可能认为您的网站很小而且不重要,以至于没有人会费心去定位它。或者,也许您以前从未考虑过安全问题,并认为这并不重要。

    这样想就是为什么在 2013 年,超过70%的WordPress安装容易受到攻击。其中许多攻击是由于过时的软件造成的——因为大多数人要么不够了解,要么不太关心保护他们的网站,这导致了大量黑客攻击WordPress安装。

    2019年过时与更新的CMS占比

    2019年过时与更新的CMS占比

    那么,如果您的网站遭遇意外入侵,会发生什么?这不仅仅是通过更改密码轻松解决的简单烦恼。

    • 您的网站可能已注入代码,导致访问者感染自己的恶意软件,而恶意软件可能极难定位和删除。
    • 您的关键页面可能被污损、空白或塞满了指向非法站点的链接。
    • 它可能会导致删除博客文章和页面等内容。
    • 属于您、您的用户或您的客户的敏感信息(例如登录信息或信用卡信息)可能会被盗并在线出售。
    • 攻击可能会传播到您服务器上的其他网站。
    • 如果Google在您的网站上检测到任何恶意软件,它将阻止其访问并将其从搜索结果中删除,从而破坏您的搜索引擎优化 (SEO) 工作
    • 可以更改管理员帐户的用户名和密码,从而完全阻止您访问后端。

    如果您经营电子商务商店,被黑网站可能会造成巨大损失。虽然您可能会说您的网站无关紧要,但并非所有攻击都是有针对性的。许多WordPress攻击都是自动化的——机器人会探测您的网站是否存在漏洞并在没有人工干预的情况下发起攻击。这就是为什么您无论如何都需要采取措施保护您的网站的原因。

    为什么WordPress会被黑客入侵?

    黑客攻击很普遍,但黑客利用哪些最常见的漏洞入侵您的网站?

    您可能认为进入网站是一个具有挑战性的过程,需要数天或数周的工作以及有关计算机、编码和服务器的丰富知识。这种情况可能适用于有针对性的尝试突破大型、受良好保护的站点的防御,但对于小型WordPress域,情况就大不相同了。

    对WordPress的绝大多数攻击都是成功的,因为人们使用易于猜测的密码并且没有更新他们的主题和插件。黑客使用自动化程序闯入大多数此类站点。

    密码破解是最简单的黑客攻击形式,但它很常见,因为它有效。许多人将他们的WordPress登录名保留在默认的“管理员”上,消除了一半的猜测,然后使用一个简单的、可猜测的密码。如果失败,黑客将利用流行插件或过时WordPress版本中的常见漏洞。这就是为什么保持一切更新如此重要的原因。

    有许多更复杂、更复杂的方法可以闯入网站。尽管如此,大多数WordPress攻击都利用了不安全的密码和过时的软件,这使得进入网站变得非常容易。

    如何执行网站安全检查

    保护您的网站的第一步:确定您的网站已经有多安全。您的后端是否有任何明显的漏洞需要立即修补,或者您现在可以进行任何简单的修复?

    使用在线工具

    检查您的网站是否存在恶意软件和漏洞的一种快速简便的方法是使用在线扫描仪。这些远程扫描您的站点并确定常见问题。它非常方便,因为它不需要任何软件或插件,只需几秒钟。

    网上有数十种扫描仪可供选择,我们将在下面的工具部分列出其他一些扫描仪,但现在,让我们选择一种易于使用的流行扫描工具:Sucuri SiteCheck

    Sucuri SiteCheck

    Sucuri SiteCheck

    此工具是一个不错的选择,因为您可以安装Sucuri插件并立即修复它检测到的任何问题(参考阅读:WordPress安全插件Sucuri介绍及使用教程)。

    扫描您的网站后,Sucuri将根据阻止列表对其进行检查,寻找明显的问题,例如注入的垃圾邮件或过时的软件,并简要扫描它可以访问的任何代码以查找恶意软件。它还提供了一些建议,以加强您的网站免受攻击。

    使用Sucuri插件扫描网站

    使用Sucuri插件扫描网站

    此类工具是检测隐藏恶意软件和其他问题的绝佳起点。

    使用WordPress插件扫描您的网站

    虽然在线扫描程序运行良好,但最好安装一个插件,该插件能够深入挖掘代码的根源并找出漏洞或难以检测的恶意软件。

    我们已经提到了 Sucuri 作为一种选择。还有两个更受欢迎的安全插件:All in One WP Security & Firewall,以及插件库中下载最多的Wordfence安全插件(参考阅读:WordPress安全插件WordFence介绍及使用教程)。

    一旦您安装了您选择的插件,它可能会指示您立即运行扫描。这些插件相对于远程扫描仪的优势在于它们可以删除恶意软件并自动进行更改。

    寻找奇怪的变化

    如果您怀疑或知道您的网站已感染了恶意软件,那么查明来源有时可能具有挑战性。以下是您可能会注意到的一些无法解释的变化,以及黑客通常会被吸引的文件:

    • 突然链接到您自己没有添加的奇怪网站
    • 您未创建的新文章和页面,或现有页面的内容突然更改
    • 对您未进行的设置的更改
    • 一个新用户,尤其是具有高级权限的用户,您没有添加
    • 您未安装的插件或主题
    • 恶意软件通常会将恶意代码注入您的文件中。检查插件和主题文件、 wp-content/uploads文件夹、位于错误目录中的 WordPress 核心文件、 wp-config.php.htaccess 。在进行任何敏感更改之前,您应该备份您的站点并了解代码。

    如果您使用FTP连接到您的站点,您可以按最近修改的文件对不应该存在的代码进行排序。

    如果您的站点定期感染恶意软件,而您在文件中找不到任何原因,则问题可能出在您的服务器或服务器上的其他站点上。

    确保一切都是最新的

    正如我们已经提到的,过时的软件是迄今为止WordPress中最常见的感染媒介。如果您只能做一件事来确保网站安全,那么应该保持WordPress更新。

    检查站点上所有软件状态的最简单方法是转到仪表板>更新,如果您的核心、主题或插件已过期,它会提醒您。

    WordPress更新

    WordPress更新

    由于WordPress从5.5版开始执行自动更新,因此除非您拥有过时的WordPress版本,否则任何内容都不应过时。如果不这样做,您可以从此屏幕更新所有内容。如果您知道有新版本的WordPress,但没有显示,请单击当前版本下方的再次检查按钮。您还可以检查您的插件>已安装插件外观>主题页面以获取更新。

    提醒:使PHP保持最新状态非常重要,尤其是当您使用7.3之前的版本时,因为它可能存在严重的安全漏洞。

    保护帐户和密码

    您的主帐户上的弱密码使任何人都可以通过暴力破解程序轻松闯入您的站点,从而为他们提供管理员访问权限和更改任何内容的能力。

    虽然复杂的密码很难记住,使登录变得不那么方便,但必须从黑客中恢复您的网站更加不方便。使用更安全的密码绝对值得,即使您必须将其写下来。

    您的密码应混合使用大小写字母、数字和符号。最好不要基于字典中的单词或个人的、可猜测的信息(例如您的地址或家庭成员的姓名)。

    在最好的情况下,您的密码将是一长串乱七八糟的随机字符。我们强烈建议您使用密码管理器。使用像1Password或LastPass这样的网站来生成一个安全的、不可猜测的密码。

    使用LastPass生成安全密码

    使用LastPass生成安全密码

    您可以通过转到“用户”>“所有用户”或直接“用户”>“个人资料”来更新WordPress中的密码和电子邮件。向下滚动并在联系信息下找到电子邮件,在帐户管理下找到新密码

    在WordPress中设置新密码

    在WordPress中设置新密码

    在“用户”页面上时,查看所有用户并确保其中没有您不认识或拥有不当权限的用户。您应该立即删除任何具有管理员权限的身份不明的用户。

    我们还鼓励您查看有关限制用户权限的指南,以便只有您的帐户才能更改您网站上的敏感文件。

    检查您的SSL证书

    如果您的SSL证书已过期,您通常会立即知道;像谷歌浏览器这样的浏览器会阻止访问您的网站,并发出有关证书过期的巨大警告。如果您不确定或已经收到此错误,请检查您的SSL证书以查看它是否是最新版本以及您是否使用最新版本的SSL/TLS 。

    当您访问网站时,您会在大多数浏览器的地址栏中看到一个锁定图标。如果您的证书已过期,则此锁可能为红色或有斜线穿过。

    单击锁定图标,然后再次单击以查看证书信息,包括其到期日期。

    检查网站的SSL证书

    检查网站的SSL证书

    您还可以使用SSL证书检查器扫描您的站点,以确保您的证书未过期,并且您的SSL协议中不存在漏洞。

    常见漏洞

    许多 WordPress 网站都充满了用于攻击的微小载体,这些载体看似无害,但可以提供比您想共享的更多信息。

    在您的前端有一个可见的WordPress版本可以告诉黑客您网站上存在哪些漏洞。特别是如果您使用的是过时版本的WordPress,您可能希望隐藏此信息。您会注意到后端中的外观>主题编辑器插件>插件编辑器下的文件编辑器。

    向主题编辑器添加代码

    向主题编辑器添加代码

    虽然这些工具非常方便,但它也适合任何入侵您网站以破坏某些内容的人,因此您可能希望将其关闭。您可以通过将此函数添加到wp-config.php来实现:

    define( ‘DISALLOW_FILE_EDIT’, true );
    define( ‘DISALLOW_FILE_EDIT’, true );
    define( 'DISALLOW_FILE_EDIT', true );

    SQL注入是侵入站点的常见方式。如果您有任何表单或其他用户输入,请限制使用特殊字符并只允许上传安全、常见的文件类型。最后,为了提供额外的保护层,您可以使用密码保护文件目录。

    如何保护您的网站:提示和工具

    如果您的网站有恶意软件,一个好的安全插件应该可以消除它。我们已经涵盖了您需要检查的一些漏洞。

    我们还有其他一些快速提示,可用于保护您的网站并防止感染发生。您可以在几分钟内应用这些技巧中的大部分,因此即使您不熟悉 WordPress 和网络安全,它们也应该很容易设置。

    选择安全主机

    当黑客探索进入您网站的方法时,他们通常会转向服务器寻找漏洞。那里有很多便宜的托管服务,但他们并不总是投资最安全的服务器。

    共享主机可能是感染的载体。如果一个网站感染了恶意软件,它可能会传播到服务器上的每个站点。所以你最终可能会得到一个充满病毒和SEO垃圾邮件的网站,这甚至不是你的错。

    这就是为什么进行研究并选择关心安全性并投资于安全服务器的主机至关重要的原因。您仍然需要努力保护您的网站,但在服务器级别,您的数据是安全的。

    开启两步验证 (2FA)

    两步验证(也称为两步验证或 2FA)添加了另一个登录步骤。除了用户名和密码,您或任何冒充您的人还需要另一条信息:唯一的附加代码。

    它可能是发送到您手机的数字代码,它可以通过蛮力使您的WordPress帐户几乎无法破解。或者,它可能需要电子邮件验证或只有您知道的一条信息。

    虽然没有启用二步认证身份验证的内置方法,但许多插件将功能添加到WordPress。 之前提到的Wordfence安全插件内置了 2FA。您还可以尝试其他网站安全工具,例如Two-Factor插件实现邮件身份认证或安装Duo插件通过手机验证码二步认证。

    Duo两步验证插件

    Duo两步验证插件

    每天备份

    备份您的站点并不能避免人们试图闯入,但如果确实发生了某些事情,备份将是无价之宝。这可能意味着损失数周甚至数年的工作与简单地从黑客攻击之前恢复到备份之间的区别。

    如果您安装了宝塔面板,你可以轻松地设置自动备份任务。此外,您每周可以创建五个手动备份和一个可下载的备份,并且有可选的附加组件可以每小时备份或导出到云。

    UpdraftPlus等插件也可以提供帮助。最好选择至少每天备份的服务,以最大程度地减少数据丢失。

    使用Web应用程序防火墙

    Web应用程序防火墙或WAF使用严格的规则来过滤传入流量,将已知与黑客攻击或DDoS攻击相关联的IP列入黑名单。它可以防止许多攻击到达您的服务器。虽然您可以在服务器级别应用WAF,但购买基于云的服务最容易,例如CloudflareSucuri提供的服务。

    通过SSH或SFTP连接

    有时您需要使用FTP连接到您的站点以在那里添加或修改文件。在FTP上使用SFTP总是更好;区别很简单:SFTP是安全的,而FTP不是。

    使用FTP,您的数据不会被加密。如果有人设法拦截您和您的服务器之间的连接,他们可以看到从您的FTP登录凭据到您上传的任何文件的所有内容。始终使用SFTP连接。

    您还可以考虑使用SSH访问,它允许您连接到命令提示符并更直接地管理您的站点。它安全、可靠,并且可以远程处理简单的任务。

    防止DDoS攻击

    DDoS攻击通过向您的服务器发送数以千计的虚假请求以阻止潜在读者或客户访问它,从而使您的网站缓慢爬行。这里有一些提示,可以在它们发生之前阻止它们:

    • 制定DDoS攻击发生时的计划。当您需要提醒您的网络主机并停止攻击时,您不想惊慌失措。
    • 使用可能能够检测到虚假流量的 Web 应用程序防火墙。
    • 使用专门定制的反DDoS软件。
    • 禁用xmlrpc.php以防止第三方应用程序使用您的服务器。
    • 为一般用户禁用REST API。

    防止蛮力攻击

    蛮力攻击类似于DDoS攻击,但其目标是猜测您的管理员密码并闯入该站点,而不是关闭您的服务器。也就是说,这些也会减慢您的网站速度。

    • 同样,WAF可以过滤掉机器人流量和公然的蛮力尝试。
    • 在您的管理员帐户上使用两步验证。
    • 设置活动日志并密切关注未经授权的登录尝试。
    • 更改登录页面URL并限制登录尝试次数。
    • 密码保护您的登录页面
    • 使用随机生成的长密码并每年更改一次。

    您需要了解的网站安全工具

    除了我们已经提到的那些,这里还有一些在线安全工具可以帮助您锁定您的网站:

    • Intruder.io:扫描最新的漏洞。
    • SSL Server Test: 分析您的SSL证书并识别弱点的开发工具。
    • HTML Purifier:过滤掉恶意代码/XSS,如果您有需要清理的受感染代码,则非常有用。
    • Mozilla Observatory:清除代码中常见漏洞的可行建议。
    • sqlmap:一种渗透测试工具,用于识别SQL代码中的漏洞。
    • Detectify:在道德黑客的帮助下扫描您的网络应用程序。
    • WPScan:基于CLI的WordPress扫描仪。
    • SonarQube:编写没有安全漏洞的符合标准的代码。

    网站安全检查表

    您的网站安全吗?确保您已勾选此清单上的几乎所有内容:

    • 您使用的是安全、高质量的托管环境吗?
    • 您是否使用插件或在线工具扫描您的网站以检查病毒?
    • 您是否安装了活动日志,并监控它是否有异常变化?
    • 您和任何拥有高级权限的用户是否使用安全密码和两因素身份验证?所有电子邮件都正确吗?
    • WordPress、其主题和插件以及PHP等底层系统是否是最新的?
    • 您的SSL证书是否安全且是最新的?
    • 您是否检查过无法解释的更改、删除或添加的内容,或者不是您在网页、设置或文件中添加的链接?
    • 您的登录页面是否受到密码和有限登录尝试的保护
    • 您是否检查过未添加的新用户?
    • 表单、评论框和其他用户输入来源是否安全? (禁止特殊字符并将文件上传限制为已知文件类型。)
    • 您是否禁用了xmlrpc.php和REST API以防止DDoS攻击
    • 您是否禁用了仪表板中的主题和插件编辑?
    • 您是否有日常备份服务?
    • 您是否设置了Web应用程序防火墙?

    小结

    网站安全不是一件小事,所以如果你还没有掌握它,现在是时候把它放在首位了。被黑客入侵不仅令人烦恼——它可能导致SEO受损、破坏性数据丢失、失去用户信任以及恶意软件一次又一次地卷土重来。

    您无需成为经验丰富的开发人员即可采取一些额外的步骤来保护您的网站。这从适当的网站安全检查开始。即使是选择更好的密码或切换到更安全的主机这样简单的事情也可能会有所不同。

  • 如何解锁WordPress限制登录尝试次数

    WP登录限制解锁教程如果安装一个名为Limit Login Attempts的插件。在某些情况下,如果您多次输入错误的密码,“限制登录尝试”也可能会将您锁定。在本文中,我们将向您展示如何在WordPress中解锁限制登录尝试插件。

    FTP或文件管理器方法

    对于初学者来说,最简单的解决方案是使用FTP删除Limit Login Attempts插件,然后在您可以登录后重新安装它。

    您需要通过FTP登录到您的站点,然后转到/wp-content/plugins/。到达那里后,您只需删除limit-login-attempts插件文件夹即可。

    您也可以使用您的网络主机的cPanel文件管理器执行此操作。

    cPanel文件管理器

    只需浏览到/wp-content/plugins/并删除limit-login-attempts文件夹。

    MySQL查询

    MySQL查询

    对于熟悉MySQL和phpMyAdmin的高级用户,您可以轻松运行以下SQL查询,它将清除所有锁定。

    UPDATE wp_options SET option_value = WHERE option_name = ‘limit_login_lockouts’ LIMIT 1;
    UPDATE wp_options SET option_value = ” WHERE option_name = ‘limit_login_lockouts’ LIMIT 1;
    UPDATE wp_options SET option_value = '' WHERE option_name = 'limit_login_lockouts' LIMIT 1;

    如果您想解锁您的特定 IP,例如 111.222.111.222,请运行如下查询:

    UPDATE wp_options SET option_value = REPLACE(option_value, ‘111.222.111.222’, ) WHERE option_name = ‘limit_login_lockouts’ LIMIT 1;
    UPDATE wp_options SET option_value = REPLACE(option_value, ‘111.222.111.222’, ”) WHERE option_name = ‘limit_login_lockouts’ LIMIT 1;
    UPDATE wp_options SET option_value = REPLACE(option_value, '111.222.111.222', '') WHERE option_name = 'limit_login_lockouts' LIMIT 1;

    如果您更改了数据库前缀,请确保更新您的IP地址以及数据库表前缀。

    我们希望本教程能帮助您解除WordPress限制登录尝试锁定。