word image 15922 1

امنیت هاست وردپرس را چطور بالا ببریم؟ ۱۱ اقدام ضروری + چک‌لیست

یک بخش مهمی از امنیت وردپرس که خیلی از افراد به آن توجهی نمی‌کنند، مربوط به امنیت هاست است. انتخاب رمز عبور قوی، تنظیمات امنیتی مختلف و یا نصب افزونه‌های امنیتی، همگی بیشتر به امنیت خود وردپرس مربوط می‌شوند. اما هاست زیرساختی است که وردپرس روی آن اجرا می‌شود و امنیت آن هم باید به‌صورت جداگانه بررسی شود.

اگر امنیت هاست به‌درستی تنظیم نشده باشد، ریسک‌های امنیتی زیادی می‌تواند سایت را تهدید کند؛ حتی اگر تنظیمات امنیتی خود وردپرس را به‌خوبی انجام داده باشید.

در ادامه می‌خواهیم روی امنیت هاست وردپرس تمرکز کنیم تا بتوانید زیرساخت سایتتان را تا حد امکان ایمن کنید و از تهدیدهایی که در سطح هاست و سرور وجود دارند، در امان باشید.

امنیت هاست وردپرس چیست و چه فرقی با امنیت خود وردپرس دارد؟

امنیت هاست وردپرس به فعالیت‌هایی مثل ایمن‌سازی سرور، مدیریت دسترسی‌ها و … گفته می‌شود که در راستای بالا بردن امنیت زیرساخت سایت و جلوگیری از دسترسی‌های غیرمجاز انجام می‌شوند.

اما امنیت WordPress بیشتر به خود نرم‌افزار وردپرس و افزونه‌ها و قالب‌ها و حساب‌های کاربری مربوط است؛ یعنی اقداماتی که مستقیماً داخل محیط وردپرس انجام می‌شوند.

برای مثال می‌توانید هاست را مثل یک ساختمان و وردپرس را مانند واحدی داخل آن در نظر بگیرید. اگر از پیش امنیت ساختمان را به‌درستی تأمین نکرده باشید و دسترسی افراد به ساختمان کنترل نشود، صرف این که فقط روی امنیت واحد خود تمرکز کنید، نمی‌تواند امنیت آن را به‌طور کامل تضمین کند. در سایت وردپرسی هم شرایط مشابهی وجود دارد و امنیت هاست و امنیت WordPress باید در کنار یکدیگر بررسی شوند.

امنیت در سطح هاست و سرور شامل چه مواردی است؟

امنیت هاست وردپرس شامل بخش‌های مختلفی از جمله WAF و Firewall، نسخه PHP و تنظیمات وب‌سرور می‌شود. در فهرست زیر مهم‌ترین مواردی که در این سطح باید بررسی شوند را می‌بینید:

  • WAF و Firewall: برای کنترل و فیلتر کردن ترافیک مخرب و درخواست‌های غیرمجاز استفاده می‌شوند.
  • نسخه PHP: استفاده از نسخه پشتیبانی‌شده PHP برای کاهش ریسک‌های امنیتی اهمیت دارد.
  • File Permissions: دسترسی خواندن، نوشتن و اجرای فایل‌ها و پوشه‌ها را کنترل می‌کند.
  • FTP، SFTP و SSH: روش‌های دسترسی به فایل‌ها و سرور هستند که باید به شکل امن مدیریت شوند.
  • cPanel یا Plesk: پنل مدیریت هاست باید با رمز قوی، 2FA و دسترسی‌های کنترل‌شده محافظت شود.
  • بکاپ: امکان بازیابی سایت و اطلاعات را در صورت بروز حادثه فراهم می‌کند.
  • اسکن بدافزار: برای شناسایی فایل‌ها یا کدهای مخرب در محیط هاست انجام می‌شود.
  • لاگ‌های سرور: برای بررسی تلاش‌های ورود و رفتارهای غیرعادی کاربرد دارند.
  • محافظت در برابر حملات شبکه‌ای: برای کاهش اثر حملاتی مانند DDoS در نظر گرفته می‌شود.

امنیت در سطح WordPress شامل چه مواردی است؟

این در حالی است که امنیت وردپرس بیشتر با مدیریت افزونه و قالب و حساب‌های کاربری و تنظیمات خود WordPress ارتباط دارد. مواردی مانند استفاده از رمز عبور مناسب برای کاربران، فعال‌سازی 2FA در پیشخوان، مدیریت افزونه و قالب، محدودسازی Login و تنظیمات مربوط به XML-RPC در این دسته قرار می‌گیرند.

برای درک بهتر امنیت در این دو سطح می‌توانید جدول زیر را ببینید:

مورد

سطح هاست/سرور

سطح WordPress

فایروال

WAF و ModSecurity در سرور

افزونه امنیتی در لایه اپلیکیشن

دسترسی

SFTP، SSH و پنل هاست

نام کاربری و رمز پیشخوان

به‌روزرسانی

PHP و نرم‌افزارهای سرور

هسته، افزونه و قالب

بکاپ

بکاپ خودکار هاست

افزونه بکاپ‌گیر

احراز هویت دومرحله‌ای

2FA پنل هاست

2FA پیشخوان وردپرس

امنیت این دو لایه به هم وابسته است و نباید یکی را نادیده گرفت. هدف ما از نوشتن این مطلب این است که بتوانید در کنار تنظیمات داخل وردپرس، امنیت هاست را هم بررسی و تقویت کنید تا یک لایه امنیتی جداگانه برای زیرساخت سایت داشته باشید.

چرا امنیت هاست، پایه و اساس امنیت کل سایت وردپرسی است؟

WordPress روی زیرساخت هاست اجرا می‌شود؛ بنابراین ضعف‌های موجود در این زیرساخت می‌توانند روی کل سایت اثر بگذارند. برای مثال، اگر سرویس میزبانی فاقد لایه مناسبی برای فیلتر ترافیک مخرب باشد، افزونه امنیتی وردپرس به‌تنهایی جایگزین WAF یا محافظت شبکه‌ای نمی‌شود.

همین موضوع درباره دسترسی به فایل‌ها نیز صدق می‌کند. اگر مجوز فایل‌ها بیش از حد باز باشد یا حساب‌های موجود در یک سرور اشتراکی به‌خوبی از یکدیگر ایزوله نشده باشند، ریسک در سطحی فراتر از خود WordPress ایجاد می‌شود.

به همین دلیل، بالا بردن امنیت هاست وردپرس فقط به نصب یک ابزار یا فعال کردن یک گزینه محدود نمی‌شود و باید بخش‌های مختلف زیرساخت را در کنار هم بررسی کرد.

word image 15922 2

مهم‌ترین تهدیدهای امنیتی در سطح هاست وردپرس

پیش از آن که سراغ اقدام‌های مورد نیاز برای افزایش امنیت هاست برویم، بهتر است ببینیم چه تهدیدهایی در کمین سایتتان هستند و هر کدام چه نشانه‌هایی می‌توانند داشته باشند.

1. Brute Force و تلاش برای ورود غیرمجاز

در حمله Brute Force، مهاجم تعداد زیادی ترکیب نام کاربری و رمز عبور را برای پیدا کردن اطلاعات ورود امتحان می‌کند. اگر پنل هاست، FTP یا سرویس دیگری بدون کنترل مناسب در دسترس باشد، این تلاش‌ها می‌توانند به یک تهدید جدی تبدیل شوند؛ به‌طوری که با بالا رفتن ناگهانی تلاش‌های ورود ناموفق، احتمال وجود چنین حمله‌ای بیشتر می‌شود.

بررسی لاگ‌های مربوط به ورود می‌تواند به شناسایی این رفتار کمک کند. استفاده از رمز عبور قوی و منحصربه‌فرد، محدودسازی نرخ تلاش‌های ورود و فعال‌سازی 2FA برای پنل هاست، در صورت پشتیبانی، از اقداماتی هستند که می‌توانند ریسک این نوع حمله را کاهش دهند.

2. بدافزار در سطح هاست

Malware یا بدافزار می‌تواند به شکل فایل یا کدی مخرب وارد محیط میزبانی شود. از آنجا که هاست محل نگهداری فایل‌های سایت و اجرای سرویس‌های مورد نیاز WordPress است، وجود فایل‌های مخرب می‌تواند عملکرد سایت و امنیت اطلاعات آن را تحت تأثیر قرار دهد.

ایجاد فایل‌های ناشناس، تغییر غیرمنتظره فایل‌ها و افزایش غیرعادی مصرف CPU می‌توانند از نشانه‌های احتمالی آلودگی باشند. برای پیدا کردن چنین مواردی، اسکن دوره‌ای بدافزار در سطح هاست و بررسی لاگ‌های سرور اهمیت دارد.

3. حملات DDoS و فشار ترافیکی

در حمله DDoS حجم زیادی از درخواست‌ها به سمت سرویس ارسال می‌شود و می‌تواند منابع سرور را تحت فشار قرار دهد. در صورتی که زیرساخت هاست یا شبکه از لایه‌های مناسب برای کنترل این ترافیک برخوردار نباشد، سایت ممکن است با کندی شدید یا حتی از دسترس خارج شدن مواجه شود.

استفاده از CDN همراه با WAF می‌تواند بخشی از ترافیک مخرب را پیش از رسیدن به سرور فیلتر کند. همچنین بهتر است پیش از انتخاب هاست، درباره سطح محافظت در برابر DDoS و نحوه پشتیبانی شرکت هاستینگ در زمان حمله اطلاعات کافی داشته باشید.

4. ریسک‌های هاست اشتراکی

در Shared Hosting چند حساب روی یک زیرساخت مشترک قرار دارند. اگر حساب‌های موجود روی سرور به‌درستی از یکدیگر ایزوله نشده باشند، آلودگی یا مشکل امنیتی یک حساب می‌تواند ریسک بیشتری برای سایر حساب‌های همان سرور ایجاد کند.

به همین دلیل، در زمان انتخاب هاست اشتراکی فقط به منابعی که به سایت اختصاص داده می‌شود توجه نکنید و درباره نحوه ایزوله‌سازی حساب‌ها و سیاست‌های امنیتی شرکت ارائه‌دهنده نیز سؤال کنید. کیفیت این جداسازی یکی از موارد مهم در ارزیابی امنیت هاست اشتراکی است.

قبل از هر اقدام: چطور وضعیت امنیتی هاست فعلی را ارزیابی کنیم؟

قبل از تغییر تنظیمات، توصیه می‌کنیم وضعیت امنیتی هاست فعلی‌تان را ارزیابی کنید. برای این کار می‌توانید به سؤال‌های زیر پاسخ دهید تا مشخص شود کدام بخش‌ها نیاز به بررسی یا بهبود دارند:

  • آیا SSL برای دامنه فعال است و سایت با HTTPS باز می‌شود؟
  • نسخه PHP فعلی چیست و آیا هنوز پشتیبانی می‌شود؟
  • آیا WAF یا ModSecurity در هاست فعال است؟
  • آیا دسترسی به فایل‌ها از طریق SFTP انجام می‌شود یا هنوز از FTP استفاده می‌کنید؟
  • آیا مجوز فایل‌ها و پوشه‌های WordPress به‌درستی تنظیم شده‌اند؟
  • آیا فایل wp-config.php دسترسی مناسبی دارد؟
  • آیا از هاست به‌صورت خودکار بکاپ گرفته می‌شود؟
  • آیا حداقل یک نسخه از بکاپ‌ها خارج از سرور اصلی نگهداری می‌شود؟
  • آیا هاست ابزار اسکن بدافزار دارد و این اسکن‌ها به‌صورت دوره‌ای انجام می‌شوند؟
  • آیا برای ورود به cPanel یا Plesk از رمز عبور قوی و منحصربه‌فرد استفاده می‌کنید؟
  • آیا 2FA برای پنل هاست فعال است؟
  • آیا لاگ‌های هاست و تلاش‌های ورود غیرعادی را بررسی می‌کنید؟
  • آیا دسترسی‌های غیرضروری FTP، SFTP یا SSH حذف شده‌اند؟

اگر پاسخ بعضی از این سؤال‌ها را نمی‌دانید، بهتر است پیش از هر تغییری ابتدا امکانات و تنظیمات سرویس هاست خود را بررسی کنید. در ادامه، هر کدام از این موارد را بررسی می‌کنیم تا بتوانید امنیت هاست وردپرس را مرحله‌به‌مرحله بهبود دهید.

11 اقدام مورد نیاز برای افزایش امنیت هاست وردپرس

در این بخش اقداماتی که می‌توانند به افزایش امنیت هاست وردپرس کمک کنند را معرفی کرده‌ایم. بهتر است هر کدام از این موارد را در هاست خود بررسی کنید و مطمئن شوید که تنظیمات امنیتی آن‌ها به‌درستی انجام شده است.

1. انتخاب یا ارزیابی یک هاست امن برای وردپرس

امنیت یک هاست فقط با عبارت «هاست امن» در صفحه فروش مشخص نمی‌شود. به عنوان فردی که می‌خواهید سایت خود را روی این زیرساخت میزبانی کنید، باید امکانات و تنظیمات امنیتی سرویس را به‌صورت مشخص بررسی کنید.

یک هاست ایمن وردپرس بهتر است از فایروال برنامه وب (WAF) یا ماژول امنیتی ModSecurity، بکاپ منظم، نسخه‌های پشتیبانی‌شده PHP، کنترل دسترسی مناسب، اسکن بدافزار و ایزوله‌سازی حساب‌ها پشتیبانی کند. پس هنگامی که قصد خرید یا تغییر هاست دارید، فقط منابعی مثل فضای ذخیره‌سازی و CPU را مقایسه نکنید و امکانات امنیتی را هم در نظر بگیرید.

البته نوع هاست نیز اهمیت دارد، اما نمی‌توان فقط بر اساس نوع سرویس درباره امنیت آن تصمیم گرفت. کیفیت زیرساخت، نحوه مدیریت سرور و تنظیمات امنیتی ارائه‌دهنده نیز اهمیت زیادی دارند. در جدول زیر وضعیت کلی انواع هاست را مقایسه کرده‌ایم:

نوع هاست

وضعیت امنیت

نکته مهم

هاست اشتراکی (Shared Hosting)

وابسته به کیفیت زیرساخت

ایزوله‌سازی حساب‌ها اهمیت زیادی دارد

سرور مجازی (VPS)

کنترل بیشتر

مسئولیت تنظیمات امنیتی بیشتر است

هاست مدیریت‌شده وردپرس (Managed WordPress Hosting)

مدیریت‌شده‌تر

بخشی از امنیت توسط ارائه‌دهنده مدیریت می‌شود

سرور اختصاصی (Dedicated Server)

کنترل و جداسازی بیشتر

مسئولیت مدیریت و امن‌سازی سرور بیشتر است

هاست ابری (Cloud Hosting)

وابسته به معماری و ارائه‌دهنده

نحوه توزیع منابع و محافظت شبکه باید بررسی شود

اگر هنوز هاست را انتخاب نکرده‌اید، از پشتیبانی شرکت ارائه‌دهنده درباره فعال بودن WAF یا ModSecurity، نحوه بکاپ‌گیری، اسکن بدافزار، ایزوله‌سازی حساب‌ها و نسخه‌های قابل استفاده PHP سؤال کنید. اگر هاست فعلی را دارید، همین موارد را از طریق پنل یا پشتیبانی بررسی کنید.

2. فعال‌سازی SSL/HTTPS در سطح هاست

SSL/TLS ارتباط میان مرورگر کاربر و سرور را رمزنگاری می‌کند و باعث می‌شود اطلاعات در مسیر انتقال به شکل امن‌تری منتقل شوند. در بسیاری از هاست‌ها امکان استفاده از گواهی رایگان مانند Let’s Encrypt وجود دارد. برای مثال ما در چابکان در کنار امکانات میزبانی، SSL را به صورت خودکار فعال می‌کنیم و با تمام شدن اعتبار گواهی، آن را به‌صورت خودکار تمدید می‌کنیم تا سایت بدون نیاز به تمدید دستی، از HTTPS استفاده کند.

بعد از فعال‌سازی گواهی SSL، مطمئن شوید که سایت با HTTPS باز می‌شود و درخواست‌های HTTP نیز به نسخه امن HTTPS هدایت می‌شوند. همچنین باید تاریخ انقضا و وضعیت گواهی را بررسی کنید تا در صورت نیاز، تمدید آن به‌موقع انجام شود.

word image 15922 3

3. فعال‌سازی فایروال، WAF و ModSecurity در سطح هاست

WAF یا Web Application Firewall و ModSecurity ابزارهایی برای بررسی و فیلتر کردن درخواست‌های مشکوک به سایت هستند و می‌توانند جلوی بخشی از ترافیک و الگوهای مخرب را بگیرند.

برای بررسی فعال بودن این قابلیت، ابتدا وارد پنل هاست شوید و بخش‌هایی مانند Security، ModSecurity یا WAF را بررسی کنید. اگر گزینه فعال یا غیرفعال کردن ModSecurity وجود داشت، مطمئن شوید برای دامنه موردنظر فعال است.

اگر چنین گزینه‌ای در پنل وجود ندارد، از پشتیبانی هاست بپرسید:

  • آیا WAF روی سرور فعال است؟
  • آیا ModSecurity برای سایت من فعال است؟
  • آیا قوانین امنیتی آن برای حساب من اعمال می‌شوند؟

اگر پاسخ مثبت بود، نیازی نیست خودتان تنظیمات پیچیده‌ای انجام دهید. همچنین اگر بعد از فعال‌سازی WAF یکی از بخش‌های سایت با خطا مواجه شد، به جای غیرفعال کردن کامل آن، ابتدا علت مسدود شدن درخواست را از پشتیبانی پیگیری کنید.

4. بررسی و به‌روزرسانی نسخه PHP در هاست

PHP یکی از اجزای اصلی اجرای WordPress است و استفاده از نسخه‌ای که پشتیبانی امنیتی دریافت نمی‌کند، ریسک زیرساخت را افزایش می‌دهد. به همین دلیل بهتر است از آخرین نسخه پشتیبانی‌شده و سازگار با WordPress، قالب و افزونه‌های سایت استفاده کنید.

برای بررسی نسخه PHP، ابتدا وارد پنل هاست شوید. در cPanel می‌توانید از بخش MultiPHP Manager یا ابزار مشابه، نسخه PHP مربوط به دامنه را مشاهده کنید.

اگر نسخه فعلی قدیمی است:

  • ابتدا نسخه WordPress، قالب و افزونه‌های سایت را بررسی کنید.
  • مطمئن شوید نسخه جدید PHP با آن‌ها سازگار است.
  • از سایت بکاپ بگیرید.
  • نسخه PHP را از بخش مربوط به PHP در هاست تغییر دهید.
  • بعد از تغییر، سایت، پیشخوان وردپرس و بخش‌های مهم آن را بررسی کنید.

نام و محل گزینه‌ها بر اساس نسخه cPanel و تنظیمات شرکت هاستینگ متفاوت است. اگر درباره سازگاری نسخه جدید مطمئن نیستید، پیش از تغییر از پشتیبانی هاست یا توسعه‌دهنده سایت کمک بگیرید.

5. استفاده از SFTP به جای FTP برای دسترسی به فایل‌ها

روش انتقال فایل نیز بخشی از امنیت هاست است.

FTP اطلاعات ورود را بدون رمزنگاری مناسب در مسیر انتقال ارسال می‌کند و به همین دلیل برای مدیریت امن فایل‌ها گزینه مناسبی نیست. در مقابل، SFTP از پروتکل SSH استفاده می‌کند و ارتباط و اطلاعات احراز هویت را رمزنگاری می‌کند.

برای مهاجرت از FTP به SFTP، این مراحل را انجام دهید:

  • از پشتیبانی هاست بپرسید که SFTP برای حساب شما فعال است یا خیر.
  • اطلاعات Host، Port، Username و روش احراز هویت را دریافت کنید.
  • نرم‌افزار مدیریت فایل مانند FileZilla را باز کنید.
  • نوع اتصال را روی SFTP قرار دهید.
  • اطلاعات ورود را وارد و اتصال را برقرار کنید.
  • یک فایل کوچک را برای اطمینان از درست بودن اتصال، منتقل کنید.
  • اگر FTP دیگر مورد نیاز نیست، از پشتیبانی بخواهید آن را غیرفعال کند یا دسترسی‌های مربوط به آن را حذف کنید.

SFTP انتخاب امن‌تری برای انتقال فایل است، زیرا ارتباط آن رمزنگاری می‌شود. برای دسترسی‌های پیشرفته‌تر نیز می‌توان از SSH Key استفاده کرد؛ البته این روش نیازمند دانش فنی بیشتری است.

6. تنظیم صحیح File Permissions در هاست وردپرس

File Permissions مشخص می‌کند چه کسی می‌تواند یک فایل یا پوشه را بخواند، بنویسد یا اجرا کند. تنظیم اشتباه این مجوزها می‌تواند دسترسی غیرضروری ایجاد کند یا برعکس، عملکرد WordPress را مختل کند.

مقادیر رایج برای نصب WordPress عبارت‌اند از:

مورد

Permission پیشنهادی

پوشه‌ها

755

فایل‌ها

644

wp-config.php

600 یا 640

برای بررسی Permissionها، وارد File Manager هاست شوید و به پوشه اصلی WordPress بروید. روی یک پوشه راست‌کلیک کنید و بخش Permissions یا Change Permissions را باز کنید. پوشه‌های معمول WordPress را روی 755 و فایل‌ها را روی 644 قرار دهید.

برای فایل wp-config.php می‌توان Permission محدودتری مانند 600 یا 640 در نظر گرفت. بعد از تغییر، عملکرد سایت و امکان انجام عملیات موردنیاز WordPress را بررسی کنید.

همه فایل‌ها را صرفاً برای افزایش امنیت روی 444 قرار ندهید. چنین محدودیتی ممکن است نوشتن یا به‌روزرسانی فایل‌ها را مختل کند. تنظیم Permission باید با مالکیت فایل‌ها و معماری هاست نیز سازگار باشد.

word image 15922 4

7. محافظت از wp-config.php و فایل‌های حساس

فایل wp-config.php یکی از فایل‌های حساس WordPress است، زیرا اطلاعات مهمی مانند مشخصات اتصال به پایگاه داده در آن قرار می‌گیرد.

برای محافظت بیشتر، ابتدا در File Manager محل قرارگیری این فایل را بررسی کنید و مطمئن شوید Permission آن بیش از حد باز نیست. در محیط‌هایی که هاست از آن پشتیبانی می‌کند، می‌توان wp-config.php را یک سطح بالاتر از ریشه سایت قرار داد تا مستقیماً در مسیر عمومی وب قرار نداشته باشد.

اگر نمی‌دانید این کار در هاست شما امکان‌پذیر است یا نه، قبل از جابه‌جایی فایل از پشتیبانی سؤال کنید. همچنین می‌توان با قوانین مناسب وب‌سرور، دسترسی مستقیم مرورگر به این فایل را محدود کرد.

برای مثال، در محیط Apache می‌توان از تنظیمات .htaccess برای جلوگیری از دسترسی مستقیم استفاده کرد. این تنظیمات باید متناسب با وب‌سرور و ساختار هاست انجام شوند؛ بنابراین کدهای آماده را بدون اطلاع از معماری سرور در فایل‌های سایت قرار ندهید.

8. ایجاد استراتژی بکاپ‌گیری در سطح هاست

بکاپ بخشی از امنیت هاست است، چون هیچ لایه امنیتی نمی‌تواند احتمال حادثه را به صفر برساند. اگر سایت هک شود، فایل‌ها حذف شوند یا تنظیمات به شکل اشتباه تغییر کنند، داشتن یک نسخه سالم امکان بازگردانی سرویس را فراهم می‌کند.

برای راه‌اندازی یک روند مناسب، ابتدا در پنل هاست بخش Backup یا Backup Manager را پیدا کنید و ببینید آیا بکاپ خودکار برای حساب شما فعال است یا خیر.

سپس این موارد را بررسی کنید:

  • مشخص کنید بکاپ‌ها هر چند وقت یک‌بار گرفته می‌شوند.
  • بررسی کنید آخرین بکاپ چه زمانی ایجاد شده است.
  • مطمئن شوید بکاپ شامل فایل‌های سایت و پایگاه داده است.
  • ببینید چند نسخه قبلی در دسترس شما قرار دارد.
  • حداقل یک نسخه بکاپ را خارج از سرور اصلی نگهداری کنید.
  • هر چند وقت یک‌بار فرآیند بازیابی را آزمایش کنید.

ما در چابکان امکان بکاپ‌گیری خودکار را فراهم کرده‌ایم و کاربران می‌توانند زمان‌بندی بکاپ‌ها را بر اساس نیاز خود روی حالت‌های روزانه، هفتگی یا ماهانه قرار دهند. انتخاب این زمان‌بندی باید بر اساس میزان تغییرات سایت انجام شود؛ برای مثال سایت‌هایی که محتوای آن‌ها به‌صورت روزانه تغییر می‌کند، بهتر است بکاپ‌های منظم‌تری داشته باشند.

همچنین بهتر است فقط به وجود بکاپ اکتفا نکنید و مطمئن شوید نسخه‌های موردنیاز واقعاً قابل بازیابی هستند. اگر همه نسخه‌ها روی همان سروری باشند که سایت اصلی قرار دارد، خرابی یا compromise شدن سرور می‌تواند بکاپ‌ها را نیز تحت تأثیر قرار دهد. بنابراین نگهداری حداقل یک نسخه خارج از سرور اصلی (Off-site) و آزمایش دوره‌ای فرآیند بازیابی، بخش مهمی از استراتژی بکاپ است.

9. اسکن بدافزار و بررسی لاگ‌های هاست

اسکن امنیتی باید در سطح هاست انجام شود، چون ممکن است فایل یا کد مخربی در محیط میزبانی قرار گرفته باشد که صرفاً با بررسی داخل WordPress شناسایی نشود. اگر هاست امکان اسکن بدافزار را فراهم می‌کند، این قابلیت را به‌صورت دوره‌ای اجرا کنید و موارد شناسایی‌شده را بررسی کنید.

در کنار اسکن، مانیتورینگ نیز اهمیت دارد. افزایش غیرعادی مصرف CPU یا منابع، ایجاد فایل‌های ناشناس و تغییر غیرمنتظره تاریخ Modify فایل‌ها می‌تواند نشانه‌ای برای بررسی بیشتر باشد.

پنل چابکان تمامی اطلاعاتی که نیاز دارید بدانید را در یک صفحه در اختیار شما قرار می‌دهد تا بتوانید وضعیت مصرف منابع و عملکرد سرویس خود را به‌راحتی بررسی کنید. به این ترتیب، در صورت مشاهده تغییرات غیرعادی در مصرف منابع، می‌توانید آن را سریع‌تر شناسایی و علت آن را بررسی کنید.

10. محافظت در برابر DDoS و حملات شبکه‌ای

محافظت در برابر DDoS موضوعی فراتر از خود WordPress است. در این حملات، حجم یا الگوی درخواست‌ها می‌تواند منابع زیرساخت را تحت فشار قرار دهد.

اگر می‌خواهید این لایه را تقویت کنید، ابتدا از شرکت هاستینگ بپرسید که سرویس شما چه نوع محافظتی در برابر DDoS دارد. سپس بررسی کنید که آیا امکان استفاده از CDN و WAF برای دامنه وجود دارد یا خیر.

در صورت استفاده از CDN:

  • دامنه را طبق راهنمای سرویس CDN به آن متصل کنید.
  • مطمئن شوید ترافیک سایت از CDN عبور می‌کند.
  • قابلیت‌های امنیتی و WAF را در صورت نیاز فعال کنید.
  • وضعیت سایت را بعد از تغییر بررسی کنید.
  • برای زمان حمله، روش ارتباط با پشتیبانی هاست را مشخص کنید.

استفاده از CDN همراه با WAF می‌تواند بخشی از ترافیک مخرب را پیش از رسیدن به سرور اصلی فیلتر کند. البته هیچ سرویس یا تنظیمی را نباید به‌عنوان تضمین مطلق در برابر DDoS در نظر گرفت.

11. امن‌سازی پنل مدیریت هاست (cPanel/Plesk)

پنل مدیریت هاست یکی از مهم‌ترین نقاط دسترسی به زیرساخت است. در صورت دسترسی مهاجم به cPanel یا Plesk، او به فایل‌ها، پایگاه داده، ایمیل‌ها یا تنظیمات مختلف حساب دسترسی پیدا می‌کند.

برای امن‌سازی پنل، ابتدا وارد cPanel یا Plesk شوید و موارد زیر را بررسی کنید:

  • یک رمز عبور قوی برای پنل تعیین کنید.
  • رمز پنل را با رمز WordPress یکی نکنید.
  • اگر 2FA در دسترس است، آن را فعال کنید.
  • اگر هاست امکان محدودسازی IP دارد، دسترسی به پنل را برای IPهای مجاز محدود کنید.
  • کاربران و دسترسی‌های قدیمی و غیرضروری را حذف کنید.
  • اگر دسترسی FTP، SFTP یا SSH قدیمی دیگر استفاده نمی‌شود، آن را غیرفعال یا حذف کنید.
  • بعد از تغییرات، یک بار از پنل خارج شوید و ورود مجدد را آزمایش کنید.

نام و محل این تنظیمات در cPanel و Plesk و حتی میان شرکت‌های هاستینگ مختلف می‌تواند متفاوت باشد. در صورت تردید، از مستندات رسمی پنل یا پشتیبانی هاست استفاده کنید.

word image 15922 5

اگر هاست یا سایت وردپرسی هک شد چه باید کرد؟

در زمان مشاهده نشانه‌های هک، نباید بدون شناخت کافی اقدام به حذف فایل‌ها یا تغییر تنظیمات کنید. حذف یک فایل یا تغییر یک تنظیم بدون بررسی می‌تواند شواهد نفوذ را از بین ببرد یا مشکل را پیچیده‌تر کند.

اقدام اولیه را به این ترتیب انجام دهید:

  1. آرام بمانید و از تغییرات عجولانه خودداری کنید.
  2. با پشتیبانی هاست تماس بگیرید و وضعیت حساب و سرور را بررسی کنید. از آن‌ها بخواهید لاگ‌ها، وضعیت منابع و موارد مشکوک در حساب را بررسی کنند.
  3. از آخرین بکاپ سالم استفاده کنید. اگر نسخه‌ای از سایت پیش از زمان هک دارید، ابتدا مطمئن شوید که آن نسخه آلوده نیست و سپس برای بازیابی آن اقدام کنید.
  4. رمزهای عبور را تغییر دهید. رمز ورود هاست، پنل وردپرس، پایگاه داده و دسترسی‌های FTP، SFTP یا SSH را تغییر دهید و برای هرکدام از رمزهای منحصربه‌فرد استفاده کنید.
  5. فایل‌ها و تغییرات مشکوک را بررسی کنید. فایل‌های ناشناس، تغییرات غیرمنتظره و زمان Modify فایل‌ها را بررسی کنید و در صورت نیاز از پشتیبانی برای شناسایی آن‌ها کمک بگیرید.
  6. بعد از پاک‌سازی، علت نفوذ را بررسی کنید. فقط بازگرداندن سایت کافی نیست و باید مشخص شود نفوذ از چه مسیری انجام شده است تا همان آسیب‌پذیری دوباره مورد سوءاستفاده قرار نگیرد.

هر چند وقت یک‌بار باید امنیت هاست را بررسی کنیم؟

بهتر است حداقل ماهانه امنیت هاست را بررسی کنید و مواردی مانند وضعیت SSL، نسخه PHP، فعال بودن WAF یا ModSecurity، وضعیت بکاپ‌ها، دسترسی‌های موجود و لاگ‌های ورود را در بررسی‌های ماهانه خود در نظر داشته باشید. همچنین مصرف منابع، فایل‌های مشکوک و تغییرات غیرعادی در عملکرد سایت را بررسی کنید تا مشکلات احتمالی زودتر شناسایی شوند.

همچنین هنگام تغییر هاست، اضافه شدن کاربر جدید، تغییر سرویس‌های دسترسی یا مشاهده رفتار غیرعادی سایت، بررسی امنیتی نباید تا زمان‌بندی بعدی به تعویق بیفتد.

word image 15922 6

سخن پایانی

امنیت هاست وردپرس را نباید نادیده گرفت. اگر بتوانید امنیت زیرساخت هاست را با رعایت اصولی مانند مدیریت صحیح دسترسی‌ها، استفاده از WAF، تنظیم درست مجوز فایل‌ها، بکاپ‌گیری منظم و بررسی مداوم وضعیت هاست تقویت کنید، می‌توانید امنیت سایت وردپرسی خود را در برابر بخش مهمی از تهدیدهای احتمالی افزایش دهید.

در سطح وردپرس اقداماتی مثل استفاده از رمز عبور قوی، به‌روزرسانی هسته، افزونه‌ها و قالب‌ها و فعال‌سازی احراز هویت دومرحله‌ای اهمیت دارد، اما نباید از امنیت هاست، سرور، فایل‌ها، دسترسی‌ها و بکاپ‌ها غافل شوید. امنیت سایت زمانی کامل‌تر می‌شود که این دو لایه در کنار یکدیگر بررسی و مدیریت شوند.

چابکان با فراهم کردن امکاناتی مانند SSL خودکار، بکاپ‌گیری خودکار و ابزارهای لازم برای مدیریت و بررسی سرویس، به شما کمک می‌کند زیرساخت سایت خود را ساده‌تر مدیریت کنید. همین امروز با اعتبار رایگان شروع کنید و سرویس مناسب سایت وردپرسی خود را راه‌اندازی کنید.

سوالات متداول (FAQ)

1. آیا SSL به‌تنهایی برای امنیت هاست وردپرس کافی است؟

خیر؛ SSL ارتباط میان مرورگر و سرور را رمزنگاری می‌کند، اما به‌تنهایی نمی‌تواند از سایت در برابر بدافزار، نفوذ به پنل هاست، Permission اشتباه یا حملات DDoS محافظت کند.

2. WAF چیست و چه کاربردی دارد؟

WAF یا Web Application Firewall ترافیک وب را بررسی می‌کند و می‌تواند درخواست‌های مشکوک و الگوهای شناخته‌شده حمله را فیلتر کند.

3. آیا SFTP از FTP امن‌تر است؟

بله؛ SFTP از پروتکل SSH استفاده می‌کند و ارتباط و اطلاعات احراز هویت را به‌صورت رمزنگاری‌شده منتقل می‌کند.

4. Permission مناسب فایل‌ها و پوشه‌های وردپرس چیست؟

در یک تنظیم رایج، Permission پوشه‌ها 755، فایل‌ها 644 و فایل wp-config.php 600 یا 640 در نظر گرفته می‌شود.

5. آیا بکاپ هاست برای امنیت سایت کافی است؟

بکاپ یکی از بخش‌های مهم امنیت است، اما بهتر است حداقل یک نسخه خارج از سرور اصلی نگهداری شود و فرآیند بازیابی آن نیز به‌صورت دوره‌ای آزمایش شود.

6. چگونه امنیت cPanel یا Plesk را افزایش دهیم؟

استفاده از رمز عبور قوی و منحصربه‌فرد، فعال‌سازی 2FA در صورت پشتیبانی و حذف دسترسی‌های غیرضروری می‌تواند امنیت پنل هاست را افزایش دهد.

7. آیا هاست اشتراکی برای وردپرس امن است؟

امنیت هاست اشتراکی به کیفیت زیرساخت و نحوه ایزوله‌سازی حساب‌ها بستگی دارد و صرفاً اشتراکی بودن هاست به معنی ناامن بودن آن نیست.

8. اگر سایت وردپرسی هک شد چه کاری انجام دهیم؟

ابتدا از تغییرات عجولانه خودداری کنید، با پشتیبانی هاست تماس بگیرید، وضعیت حساب و لاگ‌ها را بررسی کنید و در صورت وجود نسخه سالم، برای بازیابی سایت اقدام کنید.

9. هر چند وقت یک‌بار باید امنیت هاست را بررسی کنیم؟

بهتر است امنیت هاست حداقل ماهانه بررسی شود و در صورت تغییر هاست، اضافه شدن کاربر جدید، تغییر دسترسی‌ها یا مشاهده رفتار غیرعادی، بررسی امنیتی را به زمان دیگری موکول نکنید.

 

نوشتن ته مزه ای از خلق کردن داره

دیدگاه خود را بنویسید:

آدرس ایمیل شما نمایش داده نخواهد شد.

فوتر سایت