Naar de inhoud
Inhoud
Websites

Sitebeveiliging

Automatische vertaling. Het Engelse origineel is beschikbaar.

Beveiliging verzamelt elke bescherming voor één site in één overzicht: certificaatstatus, malwarescan, kwetsbaarheidsrapporten, loginbeveiliging, landfiltering, hotlinkbescherming, en een IP-blokkeerlijst. Deze handleiding bespreekt elke kaart en wat u ermee moet doen.

Waar Beveiliging zich bevindt in KPanel

Hoe u er komt, hangt af van het type site:

  1. Log in op KPanel.
  2. Klik op Websites in de linker zijbalk en klik vervolgens op de site.
  3. Open voor een WordPress- of WooCommerce-site WordPress en vervolgens Beveiliging. Open voor een statische, PHP-, Node.js-, Python- of Ruby-site Instellingen en vervolgens Beveiliging.

Beide routes komen uit op /websites/<site-id>/security.

De beveiligingspagina voor een site in KPanel

De samenvatting van beveiligingen

Bovenaan geeft één regel aan hoeveel van uw beveiligingen actief zijn, met een pil per controle. De controles zijn uw certificaat, malwarestatus, loginbescherming en kwetsbaarheden, en elke pil is groen wanneer alles in orde is en oranje wanneer er aandacht nodig is.

Gebruik dit als een vluchtige test. Als elke pil groen is, hoeft u vandaag niets te doen op deze pagina.

SSL-certificaat

De certificaatkaart toont het aantal resterende dagen, het onderwerp, de uitgever, de vervaldatum, en elk domein dat het certificaat dekt. De pil met resterende dagen wordt oranje en vervolgens rood naarmate de vervaldatum nadert.

Certificaten worden automatisch vernieuwd. De knop Nu verlengen is er voor het geval dat automatische vernieuwing is mislukt, meestal omdat DNS is gewijzigd of een domein op het certificaat niet langer naar de site verwijst.

Daaronder bevinden zich twee hardeningschakelaars:

HSTS vertelt browsers om voor het domein altijd HTTPS te gebruiken, wat beschermt tegen downgrade- en stripping-aanvallen.

HSTS wordt lange tijd door de browser onthouden en kan niet worden ingetrokken bij een bezoeker die het al heeft gezien. Schakel het pas in zodra u zeker weet dat elk onderdeel van de site, inclusief elk subdomein dat u aanbiedt, correct werkt over HTTPS. Het inschakelen ervan op een site met gemengde HTTP-content zal dingen breken die u niet op afstand kunt herstellen. Zie eerst Gemengde-contentwaarschuwingen oplossen.

OCSP-stapling maakt TLS-handshakes sneller en privacyvriendelijker doordat de server zelf de intrekkingsstatus van het certificaat aanlevert. Er is geen nadeel aan het ingeschakeld laten.

Zie voor certificaten in het algemeen SSL-certificaten.

Malwarescan

Scans worden elke nacht automatisch uitgevoerd. De kaart toont het resultaat van de meest recente scan, een scangeschiedenis, en een knop Nu scannen voor een scan op aanvraag, die blijft pollen tot deze is voltooid.

Wanneer de site schoon is, vermeldt de kaart dit met het aantal gescande bestanden en het tijdstip van voltooiing.

Wanneer bestanden besmet zijn, wordt elk bestand vermeld met zijn pad en de naam van de dreiging, op een rode achtergrond. Sommige zijn gelabeld als Auto-quarantined, wat betekent dat het bestand al voor u is geneutraliseerd. Voor de rest verplaatst een knop Quarantine het bestand uit de weg.

Het in quarantaine plaatsen van een bestand verwijdert het van uw site. Als het besmette bestand een legitiem onderdeel is van een thema of plug-in dat is aangepast, kan het in quarantaine plaatsen ervan de site breken. Maak een back-up voordat u iets in quarantaine plaatst, zodat u een weg terug heeft. Zie Een back-up maken.

Het vinden van malware betekent dat er iets is binnengedrongen. Het opschonen van de bestanden is slechts het halve werk: wijzig uw wachtwoorden, update alles, en zoek uit hoe de aanvaller binnenkwam, anders bent u volgende week weer terug bij af.

Automatische quarantaine is een planrecht dat is inbegrepen bij Managed WordPress. Bij andere abonnementen loopt detectie nog steeds, maar plaatst u handmatig in quarantaine.

Kwetsbaarheidsscan

De kwetsbaarheidskaart toont bekende beveiligingsproblemen in uw WordPress-kern, thema's en plug-ins, dagelijks gecontroleerd tegen een CVE-database.

Elke bevinding toont een ernstpil, het onderdeel en de versie ervan, het CVE-identificatienummer indien aanwezig, de titel, de versie waarin het is opgelost, en wanneer het voor het eerst is waargenomen. Een knop Dismiss verbergt een bevinding die u heeft beoordeeld en geaccepteerd.

Zet resolved aan in de kop van de kaart om problemen te zien die zijn opgelost, elk met de datum waarop dit gebeurde.

De regel Opgelost in is het bruikbare onderdeel: deze geeft precies aan naar welke versie u moet updaten. De meeste bevindingen worden afgesloten door het onderdeel te updaten. Zie WordPress-updates.

Kwetsbaarheidsscan is een planrecht dat is inbegrepen bij Managed WordPress. Bij andere abonnementen wordt de kaart vervangen door een paneel dat de functie beschrijft met een link om te upgraden.

Bescherming tegen brute-force-inlogpogingen

Deze kaart bewaakt inlogpogingen op uw WordPress-login en verbant bronnen die herhaaldelijk falen. Een adres met vijf of meer mislukte pogingen binnen tien minuten wordt automatisch een uur lang geblokkeerd.

Vijf tellers tonen momenteel verbannen adressen, adressen die worden gevolgd maar nog niet zijn verbannen, het totaal aantal geblokkeerde adressen sinds de service voor het laatst is herstart, het totale aantal mislukte pogingen, en recente inlogverzoeken. Momenteel verbannen adressen worden daaronder vermeld.

Hoge aantallen hier zijn normaal en geen teken dat er iets mis is. Elke publieke WordPress-site wordt voortdurend afgetast. Wat telt is dat het aantal verbanningen stijgt, wat betekent dat de bescherming werkt.

Loginbeveiliging is een planrecht dat is inbegrepen bij Managed WordPress. Waar dit niet beschikbaar is, verschijnt de kaart niet.

Landfiltering op IP

Een samenvattingskaart toont of landfiltering actief is en hoeveel landen worden geblokkeerd of toegestaan. Klik op Configure om de volledige landkiezer te openen.

Landfiltering is een grove filter, geen harde grens. Iedereen met een VPN lijkt zich ergens anders te bevinden. De volledige handleiding, inclusief de veiligheidsvoorziening rond de alleen-toestaan-modus, staat in Landblokkering voor een site.

Hotlinkbescherming

Hotlinkbescherming voorkomt dat andere websites uw afbeeldingen en media rechtstreeks insluiten, wat anders uw bandbreedte verbruikt om de pagina van iemand anders te bedienen.

Schakel het in met Inschakelen. Directe bezoeken, zoekmachines, en uw eigen pagina's blijven normaal werken.

Zodra het is ingeschakeld, kunt u toegestane domeinen toevoegen, één voor één, in de vorm example.com of *.example.com. Uw eigen domeinen worden altijd automatisch toegestaan, dus de lijst is alleen bedoeld voor partnersites die rechtmatig uw media insluiten. Verwijder een item met het kleine kruisje ernaast.

IP-blokkeerlijst

De blokkeerlijst weert specifieke adressen of CIDR-bereiken volledig.

  1. Voer een IP-adres of CIDR-bereik in.
  2. Voeg eventueel een reden toe, wat de moeite waard is zodat uw toekomstige zelf weet waarom deze er staat.
  3. Klik op Block.

Elk item wordt vermeld met zijn reden en een prullenbakicoon om het te verwijderen.

Dit is het precisiegereedschap. Wanneer u precies weet welk adres een probleem veroorzaakt, blokkeer het dan hier in plaats van het hele land te blokkeren.

PCI-DSS-hardening

Bij beheerde WooCommerce-winkels biedt een extra kaart hardening gericht op geschiktheid voor SAQ-A. Deze toont vier controles en of elk momenteel is toegepast:

  • De WordPress-bestandseditor is uitgeschakeld.
  • Bestandswijzigingen vanuit het beheerpaneel worden voorkomen.
  • SSL wordt afgedwongen voor beheersessies.
  • XML-RPC wordt geblokkeerd op de webserver.

Alle hardening toepassen schakelt ze in, en Hardening verwijderen maakt dit ongedaan.

Het uitschakelen van bestandswijzigingen voorkomt ook het installeren of updaten van plug-ins en thema's vanuit het WordPress-beheerpaneel. Dat is precies de bedoeling, maar het verandert hoe u werkt. Plan uw updateproces voordat u dit toepast. Zie WordPress-plug-ins.

Het toepassen van deze instellingen is een nuttige stap richting PCI-DSS SAQ-A, geen certificering. Uw betaalproces en uw eigen werkwijzen bepalen uw werkelijke geschiktheid.

Een verstandige routine

  • Wekelijks: werp een blik op de samenvatting van beveiligingen. Onderneem alleen actie als een pil oranje is.
  • Wanneer een kwetsbaarheid verschijnt: update het genoemde onderdeel naar de versie vermeld onder Opgelost in.
  • Voor elke riskante wijziging: maak een back-up.
  • Bij een certificaatwaarschuwing: controleer of DNS nog steeds naar de site verwijst, en gebruik vervolgens Nu verlengen.
  • Na elk vermoeden van inbraak: voer een handmatige malwarescan uit, wijzig elk wachtwoord, en update alles.

Gerelateerde pagina's

Was dit nuttig?

Bent u een AI? Lees deze pagina als Markdown

Gerelateerde artikelen

Verbinden via SFTP: FileZilla, Cyberduck en de opdrachtregelSFTP (Secure File Transfer Protocol) geeft je directe toegang tot de bestanden van je site op de server.…SSL-certificaten en HTTPSDit artikel legt in gewone taal uit wat SSL is, hoe KapsuleHost SSL automatisch regelt voor uw websites, en wat u moet doen als er iets misgaat met uw…Websites: Waar te BeginnenHoe webhosting werkt bij KapsuleHost, wat er op elk tabblad van een site te vinden is, en welke handleiding past bij de taak die voor je ligt.…Monitoring van Site-uptimeElke site op KapsuleHost wordt elke 60 seconden automatisch gecontroleerd, en het tabblad Uptime toont je het resultaat: huidige status, uptime-percentage,…

Komt u er niet uit?

Vraag het Kora, die uw account kent, of neem contact op met ons team.

ContactContact opnemen