Фаервол для WordPress не спасает сам по себе: 5 настроек, которые реально важны
Фаервол в WordPress полезен только тогда, когда он режет лишнее, а не мешает жить сайту. Настройте его так, чтобы:
— закрыть доступ к xmlrpc.php, если он не нужен;
— ограничить wp-login.php по IP или через дополнительную проверку;
— убрать лишние HTTP-методы, если сайт их не использует;
— включить блокировку перебора паролей и частоты запросов;
— отдельно защитить /wp-admin/ и /wp-includes/ от прямого доступа.
Не полагайтесь на одно правило «запретить всё подозрительное». Хороший фаервол должен различать обычный трафик, ботов и попытки сканирования. Иначе вы либо пропустите атаку, либо начнёте блокировать клиентов, поисковые роботы и свои же сервисы.
Проверьте, есть ли у вас журнал событий: без логов вы не увидите, что именно блокируется и почему. После включения фильтрации обязательно откройте сайт в браузере, проверьте вход в админку, форму комментариев, поиск и корзину, если она есть.
Самая частая ошибка — включить жёсткие правила и не протестировать бизнес-логику. Сначала добавляйте защиту точечно, потом смотрите на ошибки и только после этого ужесточайте фильтрацию.
Защита WordPress от взломов
@wp_security_guard_ww
Фаервол для WordPress не спасает сам по себе: 5 настроек, которые реально важны
Этот пост опубликован в Telegram-канале Защита WordPress от взломов. Подписаться можно по ссылке: @wp_security_guard_ww.