机器人控制
限制自动化工具、扫描仪和假冒浏览器。
简单的英语指南,介绍保护您的 WordPress 网站的控件 - 从浏览器和机器人安全到防火墙和运行时强制。
真正的攻击看起来并不都一样。 BitFire 进行分层控制,这样,如果一种防御措施无法阻止攻击,另一种防御措施仍然可以阻止攻击。
限制自动化工具、扫描仪和假冒浏览器。
在 WordPress 处理恶意请求之前阻止它们。
强化访问者的浏览器与您的网站的交互方式。
停止危险的文件、数据库、帐户和网络操作。
BitFire PRO 添加了早期加载、每日恶意软件扫描以及针对新的、有针对性的或以前未知的攻击的运行时保护。
| 能力 | 免费 | 专业版 |
|---|---|---|
| 机器人拦截和验证 | 包含 | 包含 |
| 网络攻击拦截 | 包含 | 包含 |
| 始终在线的保护 | — | 包含 |
| 每日恶意软件扫描 | — | 包含 |
| RASP / 零日保护 | 外层保护 | 实时运行时控制 |
| 最适合 | 个人和宣传册网站 | 关键业务站点 |
控制主要的 BitFire 服务、后台监控、恶意软件扫描和报告。
主开关。关闭它会停止机器人阻止、安全标头、防火墙过滤和 RASP 保护。仅当您需要暂时禁用 BitFire 以进行故障排除时才使用它。
在 WordPress 和其余请求之前加载 BitFire。这将保护范围扩展到正常页面加载之外,并减少了易受攻击代码的运行机会。
记录来自插件、主题和 WordPress 的 PHP 警告和错误。它对于诊断损坏的更新和插件冲突非常有用,并会在 24 小时后自动关闭以节省磁盘空间。
运行计划的每日扫描,以查找可疑文件、隐藏的后门和妥协迹象,包括可能尚未具有已知攻击特征的新感染。
发送恶意软件发现结果、阻止的请求、PHP 错误和站点运行状况的摘要。使用您定期检查的地址,尤其是如果您不是每天都登录 WordPress 的话。
降低浏览器端风险、不安全嵌入和不安全连接。这些控件是对防火墙的补充,而不是替代。
发送一组标准标头,以阻止帧攻击、禁用不安全内容嗅探并减少不必要的引用数据。
限制大多数网站不需要的浏览器功能,包括麦克风、摄像头、地理位置和支付 API。如果恶意代码在访问者的浏览器中运行,它的功能就会减少。
防止其他网站嵌入您的页面或跨域发出某些浏览器请求,从而减少点击劫持和相关滥用。如果受信任的第三方必须嵌入或调用您的网站,请检查此设置。
指示浏览器始终使用 HTTPS 并且永远不要回退到 HTTP。仅当您的证书和 HTTPS 页面正常工作后才启用它。
通过 HTTPS 测试主页、wp-admin、登录、结帐和表单。如果证书稍后过期或损坏,访问者可能会被锁定。
在真正的浏览器接触 WordPress 的敏感功能之前,将其与扫描仪、凭证填充工具、抓取工具、垃圾邮件工具和虚假访问者分开。
要求新访问者在表单和受限操作之前通过轻量级 JavaScript 检查。真正的浏览器通常会自动通过;脚本和许多黑客工具都会失败。
限制机器人查看页面和明确允许的资源。这可以防止未知的自动化登录、提交表单、调用敏感 API 或测试漏洞利用路径。
立即阻止已知的扫描和攻击工具,例如 WPScan、sqlmap、nikto 和 nmap。这些工具在实时商业网站上很少有合法用途。
向指纹识别工具返回误导性结果,使识别您的插件堆栈并将其与已知漏洞进行匹配变得更加困难。
对短时间内发送过多请求的滥用 IP 地址进行速率限制,从而减少自动流量泛滥期间的服务器压力。
如果受信任的 API、正常运行时间监视器或集成被阻止,请在机器人控制页面上调整其规则,而不是全局禁用机器人防护。
WAF 会在 WordPress 或易受攻击的插件处理 URL、表单提交、Cookie 和上传内容之前检查攻击模式。
阻止路径遍历、服务器端请求伪造、服务器端包含、XML 实体攻击和类似的利用模式。
阻止将恶意 JavaScript 注入您的网站或访问者浏览器的跨站点脚本尝试。
在攻击者读取、修改或破坏数据库内容之前,阻止查询字符串、表单数据和 cookie 中的 SQL 注入。
在将上传内容写入磁盘之前对其进行扫描,以查找 Web shell、恶意代码和其他危险负载。
这是 BitFire 针对零日攻击的最强保护。 RASP 不只依赖于可识别的请求,而是监视 WordPress 和 PHP 实际尝试执行的操作。
尽早加载 BitFire。
停止未经授权的受保护操作。
查找可疑文件和隐藏的更改。
在恶意软件、后门或受感染的 PHP 文件被写入之前阻止未经授权的文件更改。这直接限制了试图删除恶意代码的零日攻击。
监视数据库活动以发现未经授权的帐户更改、权限升级和可疑写入,包括尝试创建隐藏的管理员帐户。
阻止对已知恶意命令和控制系统的出站呼叫,防止受感染的代码回拨或下载更多恶意软件。
确认敏感的管理员操作得到真实身份验证的支持,有助于阻止身份验证绕过漏洞成为管理员访问权限。
控制内部存储、访客识别、网络和诊断。大多数管理员应将这些设置保留为检测到的默认值。
选择系统默认值是为了实现广泛的兼容性。 BitFire 支持或您的托管提供商可以就异常代理、缓存或集群托管设置提供建议。
选择 BitFire 的内部数据缓存。有条件时首选SHMOP; JSON 是基于文件的后备。
安全地协调同时更新。它通常是自动检测的,只需要针对专门托管进行调整。
选择用于验证真实机器人网络的递归 DNS 服务器。
设置发送给被阻止访问者的状态。在大多数情况下,401 或 403 响应是合适的。
识别 Cloudflare、CDN 或反向代理背后的真实访问者 IP。错误的值可能会使许多访问者看起来共享一个 IP。
设置浏览器验证状态码。 401 或 428 可以帮助防止代理缓存挑战。
记录内部 BitFire 错误并将其转发给开发团队以便于诊断。
写入详细的诊断信息。当支持人员请求故障排除信息时暂时使用它。
在主要网络或配置更改后删除缓存、计数器和保存的 IP 状态。
当每一层都处理其设计的工作时,BitFire 是最强大的。
决定谁应该被信任与网站交互。
检查访客和自动化工具发送的内容。
强化浏览器处理您网站的方式。
监视应用程序在服务器上执行的操作。
显示哪些内容被阻止以及哪些内容需要注意。
从最窄的适用设置开始,而不是禁用所有保护。
首先检查 PHP 错误日志。然后查看仪表板并选择:“快速过滤器”->“所有块”。寻找与该服务相关的任何内容。如果您发现某些内容,请展开该块并单击操作列表中的“允许”按钮以添加此情况的例外。您还应该在机器人控制页面中搜索服务名称,看看是否有与该服务匹配的机器人被阻止。如果您发现所需的服务被阻止 - 单击“允许”按钮以允许该机器人正常访问您的网站。
确认远程 IP 源配置正确。查看仪表板日志并确认 IP 不完全相同。如果 BitFire 看到的是代理地址而不是真正的访问者,机器人检测和速率限制可能会将不相关的访问者聚集在一起,并可能变得无效。如果是这种情况,请在设置页面的系统部分更新远程 IP 源。
查看仪表板报告中的阻止和请求。打开仪表板并滚动浏览一些请求。确保对“已验证”浏览器的请求正常工作,并且对“假”浏览器的请求很少被阻止。您可以通过从快速过滤器中选择“所有块”来查看所有块。当检测到扫描、登录滥用和重复的机器人请求时,普通访问者应该不受影响。良好的安全往往是安静的。
在每个阶段之间测试关键站点功能。