# 网站安全

Source: https://support.kapsulehost.com/zh-cn/site-security

安全页面将单个站点的所有防护功能汇总在一个视图中：证书状态、恶意软件扫描、漏洞报告、登录强化、国家/地区筛选、防盗链保护以及 IP 屏蔽列表。本指南将逐一介绍每个卡片及其对应的操作方法。

## 安全功能在 KPanel 中的位置

访问方式取决于站点的类型：

1. 登录 [KPanel](https://kpanel.kapsulehost.com)。
2. 点击左侧边栏中的 **Websites（网站）**，然后点击相应站点。
3. 对于 WordPress 或 WooCommerce 站点，打开 **WordPress**，然后点击 **Security（安全）**。对于静态站点、PHP、Node.js、Python 或 Ruby 站点，打开 **Settings（设置）**，然后点击 **Security（安全）**。

无论哪条路径，最终都会进入 `/websites/<site-id>/security`。

![KPanel 中某站点的安全页面](https://support.kapsulehost.com/help/screenshots/site-security.62ee8e5b.webp)

## 防护摘要

页面顶部的一行文字会显示当前有多少项防护处于启用状态，并为每项检查显示一个圆角标签。这些检查项包括证书、恶意软件状态、登录防护和漏洞情况，状态正常时标签显示为绿色，需要处理时显示为琥珀色。

可以把它当作一眼扫视的健康检测。如果所有标签都是绿色，说明今天这个页面无需您操心。

## SSL 证书

证书卡片显示剩余天数、证书主体、颁发机构、到期日期，以及该证书覆盖的所有域名。随着到期日临近，剩余天数标签会先变为琥珀色，再变为红色。

证书会自动续期。**立即续费** 按钮用于应对自动续期失败的情况，这通常是因为 DNS 发生了变更，或证书中的某个域名不再指向该站点。

下方有两个强化开关：

**HSTS** 会告知浏览器始终对该域名使用 HTTPS，从而防止降级和剥离攻击。

> **Warning:** 浏览器会长时间记住 HSTS 设置，一旦访客已经接收过该设置，便无法为其撤销。只有在确认站点的每个部分（包括您提供服务的每个子域名）都能在 HTTPS 下正常工作后，才应启用此功能。在存在混合 HTTP 内容的站点上启用它，会导致问题，而且您无法远程修复。请先参阅[修复混合内容警告](https://support.kapsulehost.com/zh-cn/ssl-mixed-content)。

**OCSP 装订** 让服务器自行提供证书的吊销状态，从而使 TLS 握手更快、更具隐私性。开启它没有任何坏处。

有关证书的一般信息，请参阅 [SSL 证书](https://support.kapsulehost.com/zh-cn/ssl-certificates)。

## 恶意软件扫描

扫描每晚自动运行。卡片会显示最近一次扫描的结果、扫描历史记录，以及一个用于按需运行扫描的 **现在扫描** 按钮，点击后会持续轮询直至扫描完成。

站点正常时，卡片会给出说明，并显示已扫描的文件数量和完成时间。

当发现受感染文件时，每个文件都会连同其路径和威胁名称一起列出，并以红色背景显示。部分文件标记为 **已自动隔离**，表示该文件已经被自动处理。对于其余文件，可使用 **隔离** 按钮将其移出站点。

> **Important:** 隔离文件会将其从您的站点中移除。如果受感染文件是某个主题或插件中已被修改的合法组成部分，隔离它可能会导致站点出现问题。在隔离任何文件之前请先进行备份，以便留有后路。请参阅[创建备份](https://support.kapsulehost.com/zh-cn/taking-a-backup)。

发现恶意软件意味着已有入侵发生。清理文件只是工作的一半：请更改您的密码、更新所有内容，并查明攻击者是如何入侵的，否则下周问题还会再次出现。

自动隔离是 Managed WordPress 套餐所包含的权益。在其他套餐中，检测功能仍会运行，但需要您手动隔离文件。

## 漏洞扫描

漏洞卡片列出了您的 WordPress 核心程序、主题和插件中已知的安全问题，每天都会对照 CVE 数据库进行检查。

每条记录都会显示严重程度标签、组件及其版本、对应的 CVE 标识符（如有）、标题、修复所在的版本，以及首次发现的时间。**忽略** 按钮可用于隐藏您已评估并接受的记录。

在卡片标题处切换 **已解决**，即可查看已修复的问题，每条都会标注解决日期。

**修复版本** 这一行是可操作的关键信息：它会告诉您应更新到的具体版本。大多数问题只需更新相应组件即可解决。请参阅 [WordPress 更新](https://support.kapsulehost.com/zh-cn/wordpress-updates)。

> **Note:** 漏洞扫描是 Managed WordPress 套餐所包含的权益。在其他套餐中，该卡片会被一个说明该功能并附带升级链接的面板取代。

## 登录暴力破解防护

此卡片监控针对您 WordPress 登录的登录尝试，并对反复失败的来源予以封禁。十分钟内失败尝试达到五次或以上的地址将被自动封禁一小时。

五个计数器分别显示当前被封禁的地址、正在观察但尚未封禁的地址、自服务上次重启以来的总封禁数、失败尝试总数，以及最近的登录请求。当前被封禁的地址会在下方列出。

此处数值较高属于正常现象，并不代表存在问题。每个公开的 WordPress 站点都在持续受到探测。真正重要的是封禁数量是否在上升，这说明防护正在发挥作用。

登录强化是 Managed WordPress 套餐所包含的权益。若不可用，该卡片将不会出现。

## 国家/地区 IP 筛选

摘要卡片显示国家/地区筛选是否处于启用状态，以及被屏蔽或允许的国家/地区数量。点击 **Configure（配置）** 可打开完整的国家/地区选择器。

国家/地区筛选是一种粗粒度的过滤方式，而非真正的边界防护。使用 VPN 的用户会显示为身处其他地区。完整指南（包括仅允许模式周围的安全保护机制）请参阅[针对单个站点的国家/地区屏蔽](https://support.kapsulehost.com/zh-cn/site-geo-blocking)。

## 防盗链保护

防盗链保护可阻止其他网站直接嵌入您的图片和媒体文件，否则这些请求会占用您的带宽来为别人的页面提供服务。

点击 **开启** 即可启用。直接访问、搜索引擎以及您自己的页面都将照常正常工作。

启用后，您可以按照 `example.com` 或 `*.example.com` 的格式逐个添加允许的域名。您自己的域名始终会被自动允许，因此该列表仅用于那些合法嵌入您媒体内容的合作站点。点击条目旁边的小叉号即可移除该条目。

## IP 屏蔽列表

屏蔽列表可直接拒绝特定的地址或 CIDR 范围。

1. 输入一个 IP 地址或 CIDR 范围。
2. 可选择添加原因，建议填写此项，以便日后的自己了解其存在的缘由。
3. 点击 **屏蔽**。

每个条目都会列出其原因，并带有一个垃圾桶图标用于移除。

这是一种精确的工具。当您确切知道是哪个地址在引发问题时，应在此处屏蔽该地址，而不是屏蔽其所在的整个国家/地区。

## PCI-DSS 强化

在受管理的 WooCommerce 商店中，会出现一个额外的卡片，提供以符合 SAQ-A 资格为目标的强化选项。它显示四项检查及各项当前是否已应用：

- 已禁用 WordPress 文件编辑器。
- 已阻止通过管理后台进行文件修改。
- 已对管理会话强制使用 SSL。
- 已在 Web 服务器层面屏蔽 XML-RPC。

**应用所有强化** 会启用这些设置，**移除加固** 则会将其还原。

> **Warning:** 禁用文件修改同时也会阻止在 WordPress 管理后台内安装或更新插件和主题。这正是该设置的目的，但它会改变您的工作方式。请在应用此设置之前规划好更新流程。请参阅 [WordPress 插件](https://support.kapsulehost.com/zh-cn/wordpress-plugins)。

应用这些设置是迈向 PCI-DSS SAQ-A 合规的有益一步，但并不等同于获得认证。您的支付流程及自身的操作规范才决定您实际的合规资格。

## 稳妥的日常检查习惯

- **每周：** 快速查看防护摘要。仅在标签显示为琥珀色时才需要采取行动。
- **出现漏洞时：** 将对应组件更新至 **修复版本** 中列出的版本。
- **在进行任何有风险的更改之前：** 先创建备份。
- **收到证书警告时：** 检查 DNS 是否仍指向该站点，然后使用 **立即续费**。
- **怀疑遭到入侵之后：** 手动运行一次恶意软件扫描，更改所有密码，并更新所有内容。

## 相关页面

- [为站点设置密码保护](https://support.kapsulehost.com/zh-cn/site-password-protect)，用于建立真正的访问边界。
- [针对单个站点的国家/地区屏蔽](https://support.kapsulehost.com/zh-cn/site-geo-blocking)，用于基于地理位置的筛选。
- [双重身份验证](https://support.kapsulehost.com/zh-cn/two-factor-authentication)，用于保护您的 KapsuleHost 账户本身。
- [创建备份](https://support.kapsulehost.com/zh-cn/taking-a-backup)，在更改此页面任何设置之前进行。
