# साइट सुरक्षा

Source: https://support.kapsulehost.com/hi-in/site-security

सुरक्षा पृष्ठ किसी एक साइट के लिए हर सुरक्षा उपाय को एक ही दृश्य में इकट्ठा करता है: प्रमाणपत्र की स्थिति, मालवेयर स्कैनिंग, भेद्यता (vulnerability) रिपोर्ट, लॉगिन सुदृढ़ीकरण, देश फ़िल्टरिंग, हॉटलिंक सुरक्षा, और एक IP ब्लॉक सूची। यह मार्गदर्शिका हर कार्ड और उसके साथ क्या करना है, यह बताती है।

## KPanel में सुरक्षा कहाँ स्थित है

आप इस तक कैसे पहुँचते हैं यह इस बात पर निर्भर करता है कि यह किस तरह की साइट है:

1. [KPanel](https://kpanel.kapsulehost.com) में साइन इन करें।
2. बाएँ साइडबार में **वेबसाइटें** पर क्लिक करें, फिर साइट पर क्लिक करें।
3. किसी WordPress या WooCommerce साइट के लिए, **WordPress** खोलें, फिर **सुरक्षा** खोलें। किसी स्टैटिक, PHP, Node.js, Python, या Ruby साइट के लिए, **सेटिंग्स** खोलें, फिर **सुरक्षा** खोलें।

दोनों में से कोई भी रास्ता `/websites/<site-id>/security` पर पहुँचाता है।

![KPanel में किसी साइट के लिए सुरक्षा पृष्ठ](https://support.kapsulehost.com/help/screenshots/site-security.62ee8e5b.webp)

## सुरक्षा उपायों का सारांश

शीर्ष पर, एक पंक्ति बताती है कि आपकी कितनी सुरक्षाएँ सक्रिय हैं, हर जाँच के लिए एक गोली (pill) के साथ। जाँचें हैं आपका प्रमाणपत्र, मालवेयर स्थिति, लॉगिन सुरक्षा, और भेद्यताएँ, और प्रत्येक गोली स्वस्थ होने पर हरी और ध्यान देने की आवश्यकता होने पर एंबर होती है।

इसे एक नज़र वाली जाँच की तरह इस्तेमाल करें। अगर हर गोली हरी है, तो आज इस पृष्ठ पर आपके लिए कुछ करने की ज़रूरत नहीं है।

## SSL प्रमाणपत्र

प्रमाणपत्र कार्ड बचे हुए दिन, विषय (subject), जारीकर्ता, समाप्ति तिथि, और प्रमाणपत्र द्वारा कवर किए गए हर डोमेन को दिखाता है। समाप्ति नज़दीक आने पर बचे-दिनों वाली गोली एंबर और फिर लाल हो जाती है।

प्रमाणपत्र अपने आप नवीनीकृत हो जाते हैं। **अभी नवीनीकरण करें** बटन उस स्थिति के लिए है जहाँ स्वचालित नवीनीकरण विफल हो गया हो, जो आमतौर पर तब होता है जब DNS बदल गया हो या प्रमाणपत्र पर कोई डोमेन अब साइट पर रिज़ॉल्व न होता हो।

नीचे दो सुदृढ़ीकरण स्विच हैं:

**HSTS** ब्राउज़रों को बताता है कि डोमेन के लिए हमेशा HTTPS का उपयोग करें, जो डाउनग्रेड और स्ट्रिपिंग हमलों से बचाता है।

> **Warning:** HSTS को ब्राउज़र लंबे समय तक याद रखता है और जिस आगंतुक ने इसे एक बार देख लिया है, उससे इसे वापस नहीं लिया जा सकता। इसे तभी सक्षम करें जब आप सुनिश्चित हों कि साइट का हर हिस्सा, आपके द्वारा परोसे जाने वाले हर सबडोमेन सहित, HTTPS पर सही ढंग से काम करता है। मिश्रित HTTP सामग्री वाली साइट पर इसे सक्षम करने से ऐसी चीज़ें टूट जाएँगी जिन्हें आप दूर से ठीक नहीं कर पाएँगे। पहले [मिश्रित सामग्री चेतावनियों को ठीक करना](https://support.kapsulehost.com/hi-in/ssl-mixed-content) देखें।

**OCSP स्टेपलिंग** सर्वर को स्वयं प्रमाणपत्र की निरस्तीकरण स्थिति प्रदान करवाकर TLS हैंडशेक को तेज़ और अधिक निजी बनाती है। इसे चालू रखने में कोई नुकसान नहीं है।

प्रमाणपत्रों के बारे में सामान्य जानकारी के लिए, [SSL प्रमाणपत्र](https://support.kapsulehost.com/hi-in/ssl-certificates) देखें।

## मालवेयर स्कैन

स्कैन हर रात अपने आप चलते हैं। कार्ड सबसे हाल के स्कैन का परिणाम, एक स्कैन इतिहास, और मांग पर चलाने के लिए एक **अभी स्कैन करें** बटन दिखाता है, जो पूरा होने तक पोल करता रहता है।

जब साइट साफ होती है, तो कार्ड स्कैन की गई फ़ाइलों की संख्या और पूरा होने के समय के साथ यह बताता है।

जब फ़ाइलें संक्रमित होती हैं, तो प्रत्येक को उसके पथ और खतरे के नाम के साथ, लाल पृष्ठभूमि पर सूचीबद्ध किया जाता है। कुछ को **Auto-quarantined** लेबल किया जाता है, जिसका मतलब है कि फ़ाइल को पहले ही आपके लिए निष्क्रिय कर दिया गया है। बाकी के लिए, एक **Quarantine** बटन फ़ाइल को रास्ते से हटा देता है।

> **Important:** किसी फ़ाइल को क्वारंटीन करने से वह आपकी साइट से हट जाती है। अगर संक्रमित फ़ाइल किसी थीम या प्लगइन का एक वैध हिस्सा है जिसे संशोधित किया गया है, तो उसे क्वारंटीन करने से साइट टूट सकती है। कुछ भी क्वारंटीन करने से पहले बैकअप लें, ताकि आपके पास वापस जाने का रास्ता हो। [बैकअप लेना](https://support.kapsulehost.com/hi-in/taking-a-backup) देखें।

मालवेयर मिलने का मतलब है कि कुछ अंदर घुस आया है। फ़ाइलों को साफ करना केवल आधा काम है: अपने पासवर्ड बदलें, सब कुछ अपडेट करें, और पता लगाएँ कि हमलावर वहाँ तक कैसे पहुँचा, वरना आप अगले हफ्ते फिर यहाँ होंगे।

स्वचालित क्वारंटीन Managed WordPress के साथ शामिल एक योजना सुविधा है। अन्य योजनाओं पर, पहचान फिर भी चलती है और आप मैन्युअल रूप से क्वारंटीन करते हैं।

## भेद्यता स्कैन

भेद्यता कार्ड आपके WordPress कोर, थीम और प्लगइन में ज्ञात सुरक्षा समस्याओं को सूचीबद्ध करता है, जिनकी प्रतिदिन एक CVE डेटाबेस के विरुद्ध जाँच की जाती है।

प्रत्येक निष्कर्ष एक गंभीरता गोली, घटक और उसका संस्करण, जहाँ लागू हो वहाँ CVE पहचानकर्ता, शीर्षक, वह संस्करण जिसमें इसे ठीक किया गया है, और इसे पहली बार कब देखा गया, दिखाता है। एक **Dismiss** बटन उस निष्कर्ष को छुपा देता है जिसका आपने आकलन करके उसे स्वीकार कर लिया है।

ठीक हो चुके मुद्दों को देखने के लिए कार्ड शीर्षक में **resolved** टॉगल करें, प्रत्येक के साथ वह तारीख जिस दिन वह हल हुआ।

**इसमें ठीक हुआ** पंक्ति कार्रवाई योग्य हिस्सा है: यह आपको बताती है कि किस सटीक संस्करण में अपडेट करना है। अधिकांश निष्कर्ष घटक को अपडेट करके बंद हो जाते हैं। [WordPress अपडेट](https://support.kapsulehost.com/hi-in/wordpress-updates) देखें।

> **Note:** भेद्यता स्कैनिंग Managed WordPress के साथ शामिल एक योजना सुविधा है। अन्य योजनाओं पर कार्ड की जगह अपग्रेड के लिंक के साथ सुविधा का वर्णन करने वाला एक पैनल दिखता है।

## लॉगिन ब्रूट-फोर्स सुरक्षा

यह कार्ड आपके WordPress लॉगिन के खिलाफ साइन-इन प्रयासों की निगरानी करता है और बार-बार विफल होने वाले स्रोतों पर प्रतिबंध लगाता है। दस मिनट में पाँच या उससे अधिक विफल प्रयासों वाले किसी पते को एक घंटे के लिए अपने आप ब्लॉक कर दिया जाता है।

पाँच काउंटर दिखाते हैं: वर्तमान में प्रतिबंधित पते, निगरानी में लेकिन अभी तक प्रतिबंधित नहीं किए गए पते, सेवा के पिछली बार पुनः आरंभ होने के बाद से अब तक कुल ब्लॉक किए गए पते, कुल विफल प्रयास, और हाल के लॉगिन अनुरोध। वर्तमान में प्रतिबंधित पते नीचे सूचीबद्ध हैं।

यहाँ ऊँची संख्याएँ सामान्य हैं और यह किसी गड़बड़ी का संकेत नहीं हैं। हर सार्वजनिक WordPress साइट की लगातार जाँच की जाती है। जो मायने रखता है वह यह है कि प्रतिबंध की संख्या बढ़ रही है, जिसका मतलब है कि सुरक्षा काम कर रही है।

लॉगिन सुदृढ़ीकरण Managed WordPress के साथ शामिल एक योजना सुविधा है। जहाँ यह उपलब्ध नहीं है, वहाँ कार्ड दिखाई नहीं देता।

## देश IP फ़िल्टरिंग

एक सारांश कार्ड दिखाता है कि देश फ़िल्टरिंग सक्रिय है या नहीं और कितने देशों को ब्लॉक या अनुमति दी जा रही है। पूरा देश चयनकर्ता खोलने के लिए **Configure** पर क्लिक करें।

देश फ़िल्टरिंग एक मोटा फ़िल्टर है, कोई सीमा नहीं। VPN पर मौजूद कोई भी व्यक्ति कहीं और से प्रतीत होता है। अनुमति-केवल मोड के इर्द-गिर्द सुरक्षा गार्ड सहित पूरी मार्गदर्शिका, [किसी साइट के लिए देश ब्लॉकिंग](https://support.kapsulehost.com/hi-in/site-geo-blocking) में है।

## हॉटलिंक सुरक्षा

हॉटलिंक सुरक्षा अन्य वेबसाइटों को आपकी छवियों और मीडिया को सीधे एम्बेड करने से रोकती है, जो अन्यथा किसी और के पृष्ठ को परोसने के लिए आपके बैंडविड्थ का उपभोग करता है।

इसे **चालू करें** से चालू करें। सीधे आगंतुक, सर्च इंजन, और आपके अपने पृष्ठ सामान्य रूप से काम करते रहते हैं।

एक बार चालू होने के बाद आप स्वीकृत डोमेन जोड़ सकते हैं, एक-एक करके, `example.com` या `*.example.com` के रूप में। आपके अपने डोमेन हमेशा स्वचालित रूप से स्वीकृत होते हैं, इसलिए यह सूची केवल उन पार्टनर साइटों के लिए है जो वैध रूप से आपके मीडिया को एम्बेड करती हैं। किसी प्रविष्टि को उसके बगल में छोटे क्रॉस से हटाएँ।

## IP ब्लॉक सूची

ब्लॉक सूची विशिष्ट पतों या CIDR रेंज को सीधे अस्वीकार करती है।

1. एक IP पता या CIDR रेंज दर्ज करें।
2. वैकल्पिक रूप से एक कारण जोड़ें, जो करने लायक है ताकि भविष्य में आप जान सकें कि वह वहाँ क्यों है।
3. **Block** पर क्लिक करें।

प्रत्येक प्रविष्टि उसके कारण और उसे हटाने के लिए एक कूड़ेदान आइकन के साथ सूचीबद्ध है।

यह सटीक उपकरण है। जब आप ठीक-ठीक जानते हैं कि कौन सा पता समस्या पैदा कर रहा है, तो उसके पूरे देश को ब्लॉक करने के बजाय यहाँ उसे ब्लॉक करें।

## PCI-DSS सुदृढ़ीकरण

मैनेज्ड WooCommerce स्टोरों पर, एक अतिरिक्त कार्ड SAQ-A पात्रता के लक्ष्य वाला सुदृढ़ीकरण प्रदान करता है। यह चार जाँच दिखाता है और क्या प्रत्येक वर्तमान में लागू है:

- WordPress फ़ाइल संपादक अक्षम है।
- एडमिन से फ़ाइल संशोधनों को रोका गया है।
- एडमिन सत्रों के लिए SSL को अनिवार्य किया गया है।
- वेब सर्वर पर XML-RPC को ब्लॉक किया गया है।

**सभी सुदृढ़ीकरण लागू करें** इन्हें चालू करता है, और **सुदृढ़ीकरण हटाएं** इन्हें पलट देता है।

> **Warning:** फ़ाइल संशोधनों को अक्षम करने से WordPress एडमिन के भीतर से प्लगइन और थीम इंस्टॉल करना या अपडेट करना भी रुक जाता है। यही इसका उद्देश्य है, लेकिन इससे आपके काम करने का तरीका बदल जाएगा। इसे लागू करने से पहले अपनी अपडेट प्रक्रिया की योजना बनाएँ। [WordPress प्लगइन](https://support.kapsulehost.com/hi-in/wordpress-plugins) देखें।

इन सेटिंग्स को लागू करना PCI-DSS SAQ-A की ओर एक उपयोगी कदम है, कोई प्रमाणन नहीं। आपका भुगतान प्रवाह और आपकी अपनी प्रथाएँ आपकी वास्तविक पात्रता तय करती हैं।

## एक व्यावहारिक दिनचर्या

- **साप्ताहिक:** सुरक्षा उपायों के सारांश पर एक नज़र डालें। केवल तभी कार्रवाई करें जब कोई गोली एंबर हो।
- **जब कोई भेद्यता दिखे:** नामित घटक को **इसमें ठीक हुआ** के अंतर्गत सूचीबद्ध संस्करण में अपडेट करें।
- **किसी भी जोखिम भरे बदलाव से पहले:** एक बैकअप लें।
- **प्रमाणपत्र चेतावनी पर:** जाँचें कि DNS अभी भी साइट की ओर इशारा करता है, फिर **अभी नवीनीकरण करें** का उपयोग करें।
- **किसी भी संदिग्ध समझौते (compromise) के बाद:** एक मैन्युअल मालवेयर स्कैन चलाएँ, हर पासवर्ड बदलें, और सब कुछ अपडेट करें।

## संबंधित पृष्ठ

- एक वास्तविक पहुँच सीमा के लिए [किसी साइट को पासवर्ड-सुरक्षित करना](https://support.kapsulehost.com/hi-in/site-password-protect)।
- भूगोल-आधारित फ़िल्टरिंग के लिए [किसी साइट के लिए देश ब्लॉकिंग](https://support.kapsulehost.com/hi-in/site-geo-blocking)।
- आपके KapsuleHost खाते के लिए ही [दो-कारक प्रमाणीकरण](https://support.kapsulehost.com/hi-in/two-factor-authentication)।
- इस पृष्ठ पर कुछ भी बदलने से पहले [बैकअप लेना](https://support.kapsulehost.com/hi-in/taking-a-backup)।
