# Безопасность сайта

Source: https://support.kapsulehost.com/ru-ru/site-security

Раздел «Безопасность» собирает все средства защиты для отдельного сайта в одном месте: статус сертификата, сканирование на вредоносное ПО, отчёты об уязвимостях, усиление защиты входа, фильтрацию по странам, защиту от хотлинкинга и список заблокированных IP-адресов. В этом руководстве описана каждая карточка и что с ней делать.

## Где находится «Безопасность» в KPanel

Способ перехода зависит от типа сайта:

1. Войдите в [KPanel](https://kpanel.kapsulehost.com).
2. Нажмите **Веб-сайты** в левой боковой панели, затем выберите сайт.
3. Для сайта на WordPress или WooCommerce откройте **WordPress**, затем **Безопасность**. Для статического сайта, сайта на PHP, Node.js, Python или Ruby откройте **Параметры**, затем **Безопасность**.

В обоих случаях вы попадёте на `/websites/<site-id>/security`.

![Страница безопасности для сайта в KPanel](https://support.kapsulehost.com/help/screenshots/site-security.62ee8e5b.webp)

## Сводка по защите

Вверху строка показывает, сколько из ваших средств защиты активны, с индикатором для каждой проверки. Проверки включают сертификат, статус вредоносного ПО, защиту входа и уязвимости, и каждый индикатор зелёный, когда всё в порядке, и жёлтый, когда требуется внимание.

Используйте её как быстрый тест. Если все индикаторы зелёные, сегодня на этой странице делать ничего не нужно.

## SSL-сертификат

Карточка сертификата показывает количество оставшихся дней, субъект, издателя, дату истечения и все домены, которые покрывает сертификат. Индикатор оставшихся дней становится жёлтым, а затем красным по мере приближения истечения срока.

Сертификаты продлеваются автоматически. Кнопка **Продлить сейчас** предназначена для случая, когда автоматическое продление не удалось, обычно из-за изменения DNS или когда домен в сертификате больше не указывает на сайт.

Ниже расположены два переключателя усиления защиты:

**HSTS** указывает браузерам всегда использовать HTTPS для домена, что защищает от атак понижения версии протокола и перехвата.

> **Warning:** HSTS запоминается браузером надолго и не может быть отменён для посетителя, который его уже увидел. Включайте эту функцию только тогда, когда уверены, что весь сайт, включая каждый поддомен, который вы обслуживаете, корректно работает по HTTPS. Включение этой функции на сайте со смешанным HTTP-содержимым сломает то, что вы не сможете исправить удалённо. Сначала ознакомьтесь со статьёй [Исправление предупреждений о смешанном содержимом](https://support.kapsulehost.com/ru-ru/ssl-mixed-content).

**OCSP-сшивание** делает TLS-рукопожатия быстрее и приватнее за счёт того, что сервер сам предоставляет статус отзыва сертификата. Оставлять эту функцию включённой не имеет недостатков.

Подробнее о сертификатах в целом см. [SSL-сертификаты](https://support.kapsulehost.com/ru-ru/ssl-certificates).

## Сканирование на вредоносное ПО

Сканирование запускается автоматически каждую ночь. Карточка показывает результат последнего сканирования, историю сканирований и кнопку **Сканировать сейчас** для запуска по требованию, которая опрашивает статус до завершения.

Когда сайт чист, карточка сообщает об этом вместе с количеством проверенных файлов и временем завершения.

Когда файлы заражены, каждый из них перечисляется с указанием пути и названия угрозы на красном фоне. Некоторые помечены как **Auto-quarantined**, что означает, что файл уже обезврежен автоматически. Для остальных кнопка **Quarantine** перемещает файл в карантин.

> **Important:** Помещение файла в карантин удаляет его с вашего сайта. Если заражённый файл является легитимной частью темы или плагина, которая была изменена, помещение его в карантин может сломать сайт. Сделайте резервную копию перед тем, как помещать что-либо в карантин, чтобы иметь путь назад. См. [Создание резервной копии](https://support.kapsulehost.com/ru-ru/taking-a-backup).

Обнаружение вредоносного ПО означает, что что-то проникло на сайт. Очистка файлов это только половина дела: смените пароли, обновите всё и выясните, как злоумышленник попал внутрь, иначе вы вернётесь к этой проблеме на следующей неделе.

Автоматический карантин это привилегия тарифного плана, включённая в Managed WordPress. На других планах обнаружение всё равно работает, а в карантин вы помещаете файлы вручную.

## Сканирование уязвимостей

Карточка уязвимостей перечисляет известные проблемы безопасности в вашем ядре WordPress, темах и плагинах, проверяемые ежедневно по базе данных CVE.

Каждая находка показывает индикатор серьёзности, компонент и его версию, идентификатор CVE, если он есть, название, версию, в которой проблема исправлена, и время первого обнаружения. Кнопка **Dismiss** скрывает находку, которую вы оценили и приняли.

Переключите **resolved** в заголовке карточки, чтобы увидеть проблемы, которые уже были исправлены, с указанием даты устранения для каждой.

Строка **Исправлено в** это практическая часть: она сообщает точную версию, до которой нужно обновиться. Большинство находок закрывается обновлением компонента. См. [Обновления WordPress](https://support.kapsulehost.com/ru-ru/wordpress-updates).

> **Note:** Сканирование уязвимостей это привилегия тарифного плана, включённая в Managed WordPress. На других планах карточка заменяется панелью, описывающей эту функцию, со ссылкой на обновление тарифа.

## Защита от перебора паролей при входе

Эта карточка отслеживает попытки входа в ваш WordPress и блокирует источники, которые повторно терпят неудачу. Адрес с пятью или более неудачными попытками за десять минут автоматически блокируется на час.

Пять счётчиков показывают текущие заблокированные адреса, адреса, находящиеся под наблюдением, но ещё не заблокированные, общее количество заблокированных с последнего перезапуска службы, общее количество неудачных попыток и недавние запросы на вход. Текущие заблокированные адреса перечислены ниже.

Высокие значения здесь это нормально и не являются признаком проблемы. Каждый публичный сайт на WordPress постоянно подвергается сканированию. Важно то, что счётчик блокировок растёт, а это значит, что защита работает.

Усиление защиты входа это привилегия тарифного плана, включённая в Managed WordPress. Там, где она недоступна, карточка не отображается.

## Фильтрация IP по странам

Сводная карточка показывает, активна ли фильтрация по странам и сколько стран заблокировано или разрешено. Нажмите **Configure**, чтобы открыть полный выбор стран.

Фильтрация по странам это грубый фильтр, а не граница. Любой, кто использует VPN, будет выглядеть так, будто находится в другом месте. Полное руководство, включая защитный механизм для режима «только разрешённые», находится в статье [Блокировка по странам для сайта](https://support.kapsulehost.com/ru-ru/site-geo-blocking).

## Защита от хотлинкинга

Защита от хотлинкинга не позволяет другим сайтам встраивать ваши изображения и медиафайлы напрямую, что в противном случае расходует вашу пропускную способность на обслуживание чужой страницы.

Включите её с помощью **Включить**. Прямые посещения, поисковые системы и ваши собственные страницы продолжают работать нормально.

После включения вы можете добавлять разрешённые домены по одному в формате `example.com` или `*.example.com`. Ваши собственные домены всегда разрешены автоматически, поэтому список предназначен только для сайтов-партнёров, которые законно встраивают ваши медиафайлы. Удалите запись с помощью маленького крестика рядом с ней.

## Список заблокированных IP

Список блокировок прямо запрещает доступ для конкретных адресов или диапазонов CIDR.

1. Введите IP-адрес или диапазон CIDR.
2. При желании добавьте причину, что стоит сделать, чтобы в будущем вы сами понимали, зачем это добавлено.
3. Нажмите **Block**.

Каждая запись отображается с указанием причины и значком корзины для удаления.

Это точный инструмент. Когда вы точно знаете, какой адрес вызывает проблему, блокируйте его здесь, а не блокируйте всю его страну.

## Усиление PCI-DSS

На управляемых магазинах WooCommerce дополнительная карточка предлагает усиление, нацеленное на соответствие критериям SAQ-A. Она показывает четыре проверки и то, применена ли каждая из них в данный момент:

- Редактор файлов WordPress отключён.
- Изменение файлов из панели администратора заблокировано.
- SSL принудительно используется для сеансов администратора.
- XML-RPC заблокирован на уровне веб-сервера.

**Применить все усиления** включает их все, а **Удалить усиление** отменяет их.

> **Warning:** Отключение изменения файлов также препятствует установке или обновлению плагинов и тем из панели администратора WordPress. В этом и состоит смысл, но это изменит ваш рабочий процесс. Спланируйте процесс обновления до того, как примените эту настройку. См. [Плагины WordPress](https://support.kapsulehost.com/ru-ru/wordpress-plugins).

Применение этих настроек это полезный шаг на пути к PCI-DSS SAQ-A, а не сертификация. Ваш платёжный процесс и собственные практики определяют реальное соответствие критериям.

## Разумный порядок действий

- **Еженедельно:** посмотрите на сводку по защите. Действуйте только в том случае, если индикатор жёлтый.
- **При появлении уязвимости:** обновите указанный компонент до версии, указанной в **Исправлено в**.
- **Перед любым рискованным изменением:** сделайте резервную копию.
- **При предупреждении о сертификате:** проверьте, что DNS всё ещё указывает на сайт, затем используйте **Продлить сейчас**.
- **После любого подозрения на взлом:** запустите ручное сканирование на вредоносное ПО, смените все пароли и обновите всё.

## Похожие страницы

- [Защита сайта паролем](https://support.kapsulehost.com/ru-ru/site-password-protect) для подлинной границы доступа.
- [Блокировка по странам для сайта](https://support.kapsulehost.com/ru-ru/site-geo-blocking) для фильтрации по географическому признаку.
- [Двухфакторная аутентификация](https://support.kapsulehost.com/ru-ru/two-factor-authentication) для самой учётной записи KapsuleHost.
- [Создание резервной копии](https://support.kapsulehost.com/ru-ru/taking-a-backup) перед тем, как что-либо менять на этой странице.
