安全地调整规则
- 确认哪个功能失败。
- 找到匹配的被阻止的请求。
- 查看其时间、URL 和来源。
- 选择 允许 当可用时。
- 让 BitFire 选择一个狭窄的例外。
- 再次测试相同的功能。
允许受信任的网站功能、插件或连接服务,而无需关闭对其他人的保护。
异常告诉 BitFire 需要一种特定类型的可信活动。其他防火墙、机器人和 RASP 保护仍然可用于阻止恶意请求。
首次安装 BitFire 时,它会了解经过验证的人们通常如何使用您的主题、插件、表单和连接的功能。
可以了解来自真实浏览器的通过 BitFire JavaScript 检查的正常请求。
机器人并不仅仅因为它在学习期间访问而受到信任。
学习模式不允许明显的攻击、利用尝试或危险行为。
尽可能使用请求详细信息。 BitFire 可以检查该块并选择合适的 URL 或参数级例外。
在新浏览器中执行失败的操作。当块页面出现时,复制其块 ID。它开始于 U: 看起来像 U:xxxxx.
在管理员浏览器中打开 BitFire 仪表板。粘贴完整的 U:xxxxx 将ID输入搜索框并按 输入.
仪表板会自动为您自己的 IP 地址添加过滤器。如果未出现该请求,请删除该 IP 过滤器并再次搜索块 ID。
确认 URL、时间和操作与您正在测试的访问者、插件或服务匹配。
BitFire 为导致阻止的规则创建最窄的合适例外。
返回到新的浏览器,重复原来的操作,并确认它现在可以正常工作。
允许预期请求,同时在其他地方保持规则处于活动状态。
信任的流量超出了功能可能需要的流量,从而增加了风险。
规则调整页面显示学习期间创建的规则以及管理员允许阻止的请求后创建的规则。
BitFire 在前三天观察了经过验证的人类活动并记录了所需的行为。
管理员查看了一个块并从其扩展详细信息中选择了“允许”。
删除插件、结束集成或替换服务后检查保存的异常。仅当网站仍然需要创建它的功能时才保留例外。如果您不认可某条规则,请勿扩大其范围。
使用 允许的 IP 地址或用户代理 无法完成浏览器验证的受信任自动化服务的字段。
使用经服务提供商确认的稳定地址。它应该识别您信任的服务,而不仅仅是其云托管公司。
以下地址时请勿使用:用户代理只是软件发送的名称。攻击者可以复制熟悉的浏览器、爬虫或监控服务名称。
仅在以下情况下使用:确认需要该服务。
2获取其确认的 IP 地址或确切的用户代理。
3将其输入 允许的 IP 地址或用户代理.
4选择 添加允许规则,然后测试该服务。
手动 IP 阻止对于具有稳定地址的已确认、持久源非常有用。 BitFire 自动处理大多数恶意流量。
使用匹配 BitFire 请求详细信息中显示的 IP。
将其粘贴到 要阻止的 IP 地址 场。
然后检查正常访客和服务是否不受影响。
在 BitFire 中,匿名是指尚未完成验证的浏览器或仍处于受限状态的机器人。
即使该人没有 WordPress 帐户,仍然可以验证普通浏览器。
该请求未通过浏览器验证或属于受限机器人。
真正的访问者通常会通过 BitFire 的后台 JavaScript 检查来通过这些限制。可以将受信任的机器人移动到 允许 在机器人控制中。匿名例外适用于必须在没有任何选项的情况下工作的个别公共资源。
从合法的被阻止请求中复制确切的名称或路径,并仅允许该功能所需的资源。
GET 参数将信息添加到网址。在 example.com/sale?campaign=spring, campaign 是参数名称。
公共链接、搜索、广告服务或电子邮件活动需要一个已知参数。 BitFire 已经包含来自 Google、Facebook、Instagram 等的常见跟踪参数。
直接 PHP 请求会打开一个 .php 文件而不是普通的 WordPress 页面。攻击者经常以这种方式探测插件和主题文件。
受信任的软件专门记录了一个 PHP 文件必须可公开访问。确认该文件属于已安装的插件、主题或应用程序。
表单、付款通知、Webhook 和集成使用 POST 请求将信息发送到 WordPress。
无法完成浏览器验证的可信服务必须将信息提交到一个特定的 URL。
插件使用 AJAX 来更新页面的一部分,而无需重新加载它。这些请求经常会经过 admin-ajax.php 带有动作名称。
公共插件功能或可信服务需要一个精确的操作,无需浏览器验证。
WordPress REST API 允许插件和外部服务交换信息。其地址通常包含 /wp-json/.
一项可信集成或公共功能需要一个精确的 API 端点,无需浏览器验证。
| 情况 | 最好的起点 |
|---|---|
| 真实访客触发了防火墙规则 | 打开请求并选择 允许 |
| 公认的机器人需要更多访问权限 | 机器人控制 |
之后的已知值 ? 被阻止 | 匿名GET参数 |
| 一个插件需要一个公共 PHP 文件 | 匿名 PHP 脚本 |
| 表单、Webhook 或服务提交到一个 URL | 匿名帖子 URL |
| 公共插件功能调用 WordPress AJAX | 匿名 AJAX 操作 |
| 集成使用一个 API 路由 | 匿名 REST API 端点 |
| 您不认识该请求 | 让它被封锁 |
测试确认该异常解决了正确的问题,并帮助您避免保留网站不需要的规则。
仅测试最初失败的功能。
当该功能面向新访客时,请使用隐身模式。
确认登录、表单、结帐或其他连接的操作仍然有效。
返回仪表板并检查服务的下一个请求。
在私人窗口中重现问题一次。找到匹配的块。如果表单使用公共 AJAX 操作或 POST URL,则仅允许该操作或 URL,而不是广泛的用户代理。
将监视器的请求与其记录的 IP 地址或用户代理进行比较。首选机器人控制或经过验证的稳定 IP。仅当无法更可靠地识别服务时才使用用户代理规则。
识别问号后的名称并确认它属于您的电子邮件或营销服务。仅将该名称添加到匿名 GET 参数中,而不是整个 URL 或更改的营销活动值。
确定它是否使用 POST URL、AJAX 操作或 REST API 端点。确认插件文档中的确切目的地和阻止的请求,然后仅允许该目的地。
让它堵住。直接请求未知的 PHP 文件是常见的漏洞扫描。仅当受信任的软件记录需要公共访问时才创建例外。
有关安全管理 WordPress 网站异常的快速解答。
不会。大多数块都是不需要的,不需要采取任何措施。添加例外仅用于修复您识别和使用的合法功能。
BitFire 仍然会阻止明显的恶意活动。它还仅从通过 JavaScript 验证的浏览器中学习,因此自动化服务可能需要机器人控制或单独的规则调整配置。
否。它通过匹配的机器人限制允许列出的资源。 WordPress 权限和 BitFire 的其他安全检查仍然适用。
它不如经过验证的 IP 可靠,因为任何人都可以复制用户代理名称。仅将其用于无法更安全地识别的所需可信服务。
不。识别并允许其所需的服务或确切资源。少数例外可以保留对网站其余部分的保护。
发送请求时间、URL、受影响的功能和被阻止的请求详细信息。我们的团队可以帮助识别最窄的安全例外。