WordPress 管理员指南

BitFire 核心设置

简单的英语指南,介绍保护您的 WordPress 网站的控件 - 从浏览器和机器人安全到防火墙和运行时强制。

BitFire·核心设置 保护激活
BitFire 设置屏幕显示完整的机器人程序、WAF 和 RASP 保护范围
从 BitFire 设置屏幕中,保护范围一目了然。
保护如何发挥作用

一个站点。重叠防御。

真正的攻击看起来并不都一样。 BitFire 进行分层控制,这样,如果一种防御措施无法阻止攻击,另一种防御措施仍然可以阻止攻击。

01

机器人控制

限制自动化工具、扫描仪和假冒浏览器。

02

WAF

在 WordPress 处理恶意请求之前阻止它们。

03

HTTP安全

强化访问者的浏览器与您的网站的交互方式。

04

拉斯普

停止危险的文件、数据库、帐户和网络操作。

选择您的保护

免费是强大的第一层。 PRO 保护接下来发生的事情。

BitFire PRO 添加了早期加载、每日恶意软件扫描以及针对新的、有针对性的或以前未知的攻击的运行时保护。

能力免费专业版
机器人拦截和验证包含包含
网络攻击拦截包含包含
始终在线的保护包含
每日恶意软件扫描包含
RASP / 零日保护外层保护实时运行时控制
最适合个人和宣传册网站关键业务站点
01
核心服务

常规设置

控制主要的 BitFire 服务、后台监控、恶意软件扫描和报告。

BitFire 启用

推荐

主开关。关闭它会停止机器人阻止、安全标头、防火墙过滤和 RASP 保护。仅当您需要暂时禁用 BitFire 以进行故障排除时才使用它。

始终在线的保护

专业版

在 WordPress 和其余请求之前加载 BitFire。这将保护范围扩展到正常页面加载之外,并减少了易受攻击代码的运行机会。

BitFire 最重要的零日功能之一,因为保护开始得更早。

记录站点警告和错误

记录来自插件、主题和 WordPress 的 PHP 警告和错误。它对于诊断损坏的更新和插件冲突非常有用,并会在 24 小时后自动关闭以节省磁盘空间。

自动恶意软件扫描

专业版

运行计划的每日扫描,以查找可疑文件、隐藏的后门和妥协迹象,包括可能尚未具有已知攻击特征的新感染。

电子邮件报告

推荐

发送恶意软件发现结果、阻止的请求、PHP 错误和站点运行状况的摘要。使用您定期检查的地址,尤其是如果您不是每天都登录 WordPress 的话。

02
浏览器强化

HTTP 安全设置

降低浏览器端风险、不安全嵌入和不安全连接。这些控件是对防火墙的补充,而不是替代。

发送 HTTP 安全标头

推荐

发送一组标准标头,以阻止帧攻击、禁用不安全内容嗅探并减少不必要的引用数据。

权限策略

限制大多数网站不需要的浏览器功能,包括麦克风、摄像头、地理位置和支付 API。如果恶意代码在访问者的浏览器中运行,它的功能就会减少。

拒绝跨源资源加载

防止其他网站嵌入您的页面或跨域发出某些浏览器请求,从而减少点击劫持和相关滥用。如果受信任的第三方必须嵌入或调用您的网站,请检查此设置。

需要 SSL(HSTS,1 年)

先测试一下

指示浏览器始终使用 HTTPS 并且永远不要回退到 HTTP。仅当您的证书和 HTTPS 页面正常工作后才启用它。

访问者无法绕过 HSTS。

通过 HTTPS 测试主页、wp-admin、登录、结帐和表单。如果证书稍后过期或损坏,访问者可能会被锁定。

03
自动交通

机器人防护设置

在真正的浏览器接触 WordPress 的敏感功能之前,将其与扫描仪、凭证填充工具、抓取工具、垃圾邮件工具和虚假访问者分开。

需要完整的浏览器

推荐

要求新访问者在表单和受限操作之前通过轻量级 JavaScript 检查。真正的浏览器通常会自动通过;脚本和许多黑客工具都会失败。

限制机器人访问(允许列表)

限制机器人查看页面和明确允许的资源。这可以防止未知的自动化登录、提交表单、调用敏感 API 或测试漏洞利用路径。

阻止黑客工具(阻止列表)

推荐

立即阻止已知的扫描和攻击工具,例如 WPScan、sqlmap、nikto 和 nmap。这些工具在实时商业网站上很少有合法用途。

阻止插件和主题扫描仪

向指纹识别工具返回误导性结果,使识别您的插件堆栈并将其与已知漏洞进行匹配变得更加困难。

拒绝服务保护

对短时间内发送过多请求的滥用 IP 地址进行速率限制,从而减少自动流量泛滥期间的服务器压力。

实践中会发生什么
真实访客自动通过
经过验证的搜索机器人政策允许
假浏览器或扫描仪限制或阻止

如果受信任的 API、正常运行时间监视器或集成被阻止,请在机器人控制页面上调整其规则,而不是全局禁用机器人防护。

04
要求检查

Web应用防火墙

WAF 会在 WordPress 或易受攻击的插件处理 URL、表单提交、Cookie 和上传内容之前检查攻击模式。

通用网络阻止

阻止路径遍历、服务器端请求伪造、服务器端包含、XML 实体攻击和类似的利用模式。

阻止 XSS

阻止将恶意 JavaScript 注入您的网站或访问者浏览器的跨站点脚本尝试。

块 SQLi

在攻击者读取、修改或破坏数据库内容之前,阻止查询字符串、表单数据和 cookie 中的 SQL 注入。

阻止恶意文件上传

在将上传内容写入磁盘之前对其进行扫描,以查找 Web shell、恶意代码和其他危险负载。

05
运行时强制执行

RASP保护

这是 BitFire 针对零日攻击的最强保护。 RASP 不只依赖于可识别的请求,而是监视 WordPress 和 PHP 实际尝试执行的操作。

之前始终在线的保护

尽早加载 BitFire。

期间RASP 执行

停止未经授权的受保护操作。

之后每日恶意软件扫描

查找可疑文件和隐藏的更改。

文件保护

专业版推荐

在恶意软件、后门或受感染的 PHP 文件被写入之前阻止未经授权的文件更改。这直接限制了试图删除恶意代码的零日攻击。

数据库保护

专业版推荐

监视数据库活动以发现未经授权的帐户更改、权限升级和可疑写入,包括尝试创建隐藏的管理员帐户。

网络保护

专业版推荐

阻止对已知恶意命令和控制系统的出站呼叫,防止受感染的代码回拨或下载更多恶意软件。

登录和帐户保护

专业版推荐

确认敏感的管理员操作得到真实身份验证的支持,有助于阻止身份验证绕过漏洞成为管理员访问权限。

06
高级配置

系统设置

控制内部存储、访客识别、网络和诊断。大多数管理员应将这些设置保留为检测到的默认值。

仅在需要时更改这些。

选择系统默认值是为了实现广泛的兼容性。 BitFire 支持或您的托管提供商可以就异常代理、缓存或集群托管设置提供建议。

缓存类型

选择 BitFire 的内部数据缓存。有条件时首选SHMOP; JSON 是基于文件的后备。

并发锁后端

安全地协调同时更新。它通常是自动检测的,只需要针对专门托管进行调整。

域名解析服务

选择用于验证真实机器人网络的递归 DNS 服务器。

阻止 HTTP 响应代码

设置发送给被阻止访问者的状态。在大多数情况下,401 或 403 响应是合适的。

远程IP源 对于 CDN 很重要

识别 Cloudflare、CDN 或反向代理背后的真实访问者 IP。错误的值可能会使许多访问者看起来共享一个 IP。

浏览器检查响应代码

设置浏览器验证状态码。 401 或 428 可以帮助防止代理缓存挑战。

报告 BitFire 错误

记录内部 BitFire 错误并将其转发给开发团队以便于诊断。

启用 BitFire 调试日志

写入详细的诊断信息。当支持人员请求故障排除信息时暂时使用它。

清除缓存

在主要网络或配置更改后删除缓存、计数器和保存的 IP 状态。

07
全面覆盖

各层如何协同工作

当每一层都处理其设计的工作时,BitFire 是最强大的。

  1. 01
    机器人防护

    决定谁应该被信任与网站交互。

  2. 02
    WAF

    检查访客和自动化工具发送的内容。

  3. 03
    HTTP 安全

    强化浏览器处理您网站的方式。

  4. 04
    拉斯普

    监视应用程序在服务器上执行的操作。

  5. 05
    报告和日志

    显示哪些内容被阻止以及哪些内容需要注意。

08
常见问题

故障排除

从最窄的适用设置开始,而不是禁用所有保护。

真正的访客无法登录或提交表单
  1. 在手机或其他计算机上:
  2. 在普通浏览器中自行测试该页面。
  3. 检查浏览器验证是否失败。
  4. 查看仪表板页面上请求的分类方式。
  5. 如果请求被阻止,请打开详细视图并单击“允许”按钮添加例外
插件或主题功能停止工作

首先检查 PHP 错误日志。然后查看仪表板并选择:“快速过滤器”->“所有块”。寻找与该服务相关的任何内容。如果您发现某些内容,请展开该块并单击操作列表中的“允许”按钮以添加此情况的例外。您还应该在机器人控制页面中搜索服务名称,看看是否有与该服务匹配的机器人被阻止。如果您发现所需的服务被阻止 - 单击“允许”按钮以允许该机器人正常访问您的网站。

该网站使用 Cloudflare 或其他 CDN

确认远程 IP 源配置正确。查看仪表板日志并确认 IP 不完全相同。如果 BitFire 看到的是代理地址而不是真正的访问者,机器人检测和速率限制可能会将不相关的访问者聚集在一起,并可能变得无效。如果是这种情况,请在设置页面的系统部分更新远程 IP 源。

如何判断 BitFire 是否正常工作?

查看仪表板报告中的阻止和请求。打开仪表板并滚动浏览一些请求。确保对“已验证”浏览器的请求正常工作,并且对“假”浏览器的请求很少被阻止。您可以通过从快速过滤器中选择“所有块”来查看所有块。当检测到扫描、登录滥用和重复的机器人请求时,普通访问者应该不受影响。良好的安全往往是安静的。

对于谨慎的管理员

安全的推出订单

在每个阶段之间测试关键站点功能。

  1. 1启用 BitFire。
  2. 2启用 Bot、WAF 和 RASP 保护。
  3. 3测试管理、登录、表单、上传、结帐和会员资格。
  4. 4启用 HTTP 安全设置。
  5. 5在 HTTPS 完全验证后启用“需要 SSL”。
超越设置的保护

让未知的攻击安全失败。

BitFire PRO 结合了针对业务关键型 WordPress 网站的早期加载、运行时执行和日常恶意软件扫描。

免费保护我的网站 →