跳至正文
目录
网站

网站安全

此内容为机器翻译,如需查阅原文请查看英语版本。

安全页面将单个站点的所有防护功能汇总在一个视图中:证书状态、恶意软件扫描、漏洞报告、登录强化、国家/地区筛选、防盗链保护以及 IP 屏蔽列表。本指南将逐一介绍每个卡片及其对应的操作方法。

安全功能在 KPanel 中的位置

访问方式取决于站点的类型:

  1. 登录 KPanel。
  2. 点击左侧边栏中的 Websites(网站),然后点击相应站点。
  3. 对于 WordPress 或 WooCommerce 站点,打开 WordPress,然后点击 Security(安全)。对于静态站点、PHP、Node.js、Python 或 Ruby 站点,打开 Settings(设置),然后点击 Security(安全)。

无论哪条路径,最终都会进入 /websites/<site-id>/security。

KPanel 中某站点的安全页面

防护摘要

页面顶部的一行文字会显示当前有多少项防护处于启用状态,并为每项检查显示一个圆角标签。这些检查项包括证书、恶意软件状态、登录防护和漏洞情况,状态正常时标签显示为绿色,需要处理时显示为琥珀色。

可以把它当作一眼扫视的健康检测。如果所有标签都是绿色,说明今天这个页面无需您操心。

SSL 证书

证书卡片显示剩余天数、证书主体、颁发机构、到期日期,以及该证书覆盖的所有域名。随着到期日临近,剩余天数标签会先变为琥珀色,再变为红色。

证书会自动续期。立即续费 按钮用于应对自动续期失败的情况,这通常是因为 DNS 发生了变更,或证书中的某个域名不再指向该站点。

下方有两个强化开关:

HSTS 会告知浏览器始终对该域名使用 HTTPS,从而防止降级和剥离攻击。

浏览器会长时间记住 HSTS 设置,一旦访客已经接收过该设置,便无法为其撤销。只有在确认站点的每个部分(包括您提供服务的每个子域名)都能在 HTTPS 下正常工作后,才应启用此功能。在存在混合 HTTP 内容的站点上启用它,会导致问题,而且您无法远程修复。请先参阅修复混合内容警告。

OCSP 装订 让服务器自行提供证书的吊销状态,从而使 TLS 握手更快、更具隐私性。开启它没有任何坏处。

有关证书的一般信息,请参阅 SSL 证书。

恶意软件扫描

扫描每晚自动运行。卡片会显示最近一次扫描的结果、扫描历史记录,以及一个用于按需运行扫描的 现在扫描 按钮,点击后会持续轮询直至扫描完成。

站点正常时,卡片会给出说明,并显示已扫描的文件数量和完成时间。

当发现受感染文件时,每个文件都会连同其路径和威胁名称一起列出,并以红色背景显示。部分文件标记为 已自动隔离,表示该文件已经被自动处理。对于其余文件,可使用 隔离 按钮将其移出站点。

隔离文件会将其从您的站点中移除。如果受感染文件是某个主题或插件中已被修改的合法组成部分,隔离它可能会导致站点出现问题。在隔离任何文件之前请先进行备份,以便留有后路。请参阅创建备份。

发现恶意软件意味着已有入侵发生。清理文件只是工作的一半:请更改您的密码、更新所有内容,并查明攻击者是如何入侵的,否则下周问题还会再次出现。

自动隔离是 Managed WordPress 套餐所包含的权益。在其他套餐中,检测功能仍会运行,但需要您手动隔离文件。

漏洞扫描

漏洞卡片列出了您的 WordPress 核心程序、主题和插件中已知的安全问题,每天都会对照 CVE 数据库进行检查。

每条记录都会显示严重程度标签、组件及其版本、对应的 CVE 标识符(如有)、标题、修复所在的版本,以及首次发现的时间。忽略 按钮可用于隐藏您已评估并接受的记录。

在卡片标题处切换 已解决,即可查看已修复的问题,每条都会标注解决日期。

修复版本 这一行是可操作的关键信息:它会告诉您应更新到的具体版本。大多数问题只需更新相应组件即可解决。请参阅 WordPress 更新。

漏洞扫描是 Managed WordPress 套餐所包含的权益。在其他套餐中,该卡片会被一个说明该功能并附带升级链接的面板取代。

登录暴力破解防护

此卡片监控针对您 WordPress 登录的登录尝试,并对反复失败的来源予以封禁。十分钟内失败尝试达到五次或以上的地址将被自动封禁一小时。

五个计数器分别显示当前被封禁的地址、正在观察但尚未封禁的地址、自服务上次重启以来的总封禁数、失败尝试总数,以及最近的登录请求。当前被封禁的地址会在下方列出。

此处数值较高属于正常现象,并不代表存在问题。每个公开的 WordPress 站点都在持续受到探测。真正重要的是封禁数量是否在上升,这说明防护正在发挥作用。

登录强化是 Managed WordPress 套餐所包含的权益。若不可用,该卡片将不会出现。

国家/地区 IP 筛选

摘要卡片显示国家/地区筛选是否处于启用状态,以及被屏蔽或允许的国家/地区数量。点击 Configure(配置) 可打开完整的国家/地区选择器。

国家/地区筛选是一种粗粒度的过滤方式,而非真正的边界防护。使用 VPN 的用户会显示为身处其他地区。完整指南(包括仅允许模式周围的安全保护机制)请参阅针对单个站点的国家/地区屏蔽。

防盗链保护

防盗链保护可阻止其他网站直接嵌入您的图片和媒体文件,否则这些请求会占用您的带宽来为别人的页面提供服务。

点击 开启 即可启用。直接访问、搜索引擎以及您自己的页面都将照常正常工作。

启用后,您可以按照 example.com 或 *.example.com 的格式逐个添加允许的域名。您自己的域名始终会被自动允许,因此该列表仅用于那些合法嵌入您媒体内容的合作站点。点击条目旁边的小叉号即可移除该条目。

IP 屏蔽列表

屏蔽列表可直接拒绝特定的地址或 CIDR 范围。

  1. 输入一个 IP 地址或 CIDR 范围。
  2. 可选择添加原因,建议填写此项,以便日后的自己了解其存在的缘由。
  3. 点击 屏蔽。

每个条目都会列出其原因,并带有一个垃圾桶图标用于移除。

这是一种精确的工具。当您确切知道是哪个地址在引发问题时,应在此处屏蔽该地址,而不是屏蔽其所在的整个国家/地区。

PCI-DSS 强化

在受管理的 WooCommerce 商店中,会出现一个额外的卡片,提供以符合 SAQ-A 资格为目标的强化选项。它显示四项检查及各项当前是否已应用:

  • 已禁用 WordPress 文件编辑器。
  • 已阻止通过管理后台进行文件修改。
  • 已对管理会话强制使用 SSL。
  • 已在 Web 服务器层面屏蔽 XML-RPC。

应用所有强化 会启用这些设置,移除加固 则会将其还原。

禁用文件修改同时也会阻止在 WordPress 管理后台内安装或更新插件和主题。这正是该设置的目的,但它会改变您的工作方式。请在应用此设置之前规划好更新流程。请参阅 WordPress 插件。

应用这些设置是迈向 PCI-DSS SAQ-A 合规的有益一步,但并不等同于获得认证。您的支付流程及自身的操作规范才决定您实际的合规资格。

稳妥的日常检查习惯

  • 每周: 快速查看防护摘要。仅在标签显示为琥珀色时才需要采取行动。
  • 出现漏洞时: 将对应组件更新至 修复版本 中列出的版本。
  • 在进行任何有风险的更改之前: 先创建备份。
  • 收到证书警告时: 检查 DNS 是否仍指向该站点,然后使用 立即续费。
  • 怀疑遭到入侵之后: 手动运行一次恶意软件扫描,更改所有密码,并更新所有内容。

相关页面

这对您有帮助吗?

您是 AI 吗?以 Markdown 格式阅读本页

相关文章

通过 SFTP 连接:FileZilla、Cyberduck 与命令行SFTP(Secure File Transfer Protocol,安全文件传输协议)可让您直接访问服务器上网站的文件。本指南涵盖成功连接所需的全部内容,从查找凭据到排查错误。…SSL 证书与 HTTPS本文将以通俗易懂的语言说明什么是SSL、KapsuleHost如何为您的网站自动处理SSL,以及当证书出现问题时应如何处理。 --- 什么是 SSL,为什么它很重要?…网站:从何处开始KapsuleHost的网站托管如何运作、一个站点的每个标签页上有什么内容,以及针对您眼前的任务应该阅读哪一篇指南。 托管站点的一切都在KPanel侧边栏的网站中管理。…网站正常运行时间监控KapsuleHost 上的每个网站都会每 60 秒自动检查一次,"正常运行时间"标签页会显示检查结果:当前状态、正常运行时间百分比、响应时间,以及完整的事件历史记录。…

仍未解决?

询问了解您账户的 Kora,或联系我们的团队。

联系我们发送邮件