View Categories

WordPress 資安外掛怎麼配?防火牆、2FA、機器人驗證

< 1 分鐘閱讀

快速答案:三層就夠:防火牆(Wordfence 或主機商的 WAF)擋針對漏洞的攻擊、兩階段驗證讓外洩的密碼單獨用不了、Turnstile 或 reCAPTCHA 擋機器人灌表單和註冊。重點是設定要對:外掛裝了沒啟用、或 IP 來源設錯,等於沒裝。

為什麼會這樣 #

我們紀錄裡的入侵,入口幾乎都是兩種:帳密外洩、外掛漏洞。防火牆能在你還沒來得及補漏洞的那幾天,擋掉針對該漏洞的請求;兩階段驗證讓密碼外洩不等於被登入;機器人驗證則解決另一類麻煩——表單被灌垃圾、註冊被灌帳號、密碼重設信被連發、結帳頁被拿來測試盜刷的信用卡。

怎麼處理 #

Wordfence

  1. 啟用主體外掛(先不要同時開 Login Security),走設定精靈選免費方案。
  2. 站在 Cloudflare 後面的話,「Wordfence 如何取得 IP」要選 X-Forwarded-For,並確認頁面下方偵測到的是你自己的真實 IP,而不是 Cloudflare 的位址。這步錯了,封鎖規則會封到 Cloudflare 的 IP,不是封不到攻擊者,就是一封把全站訪客一起封掉。
  3. 把防火牆優化到 Extended Protection。它會改 .htaccess 和 .user.ini,先把備份下載存好;用 LiteSpeed 的主機做完要清一次快取,再確認表單和購物流程沒被擋。
  4. 讓它在 Learning Mode 跑一週,看 Blocking 有沒有誤擋,再切到 Enabled and Protecting。
  5. Live Traffic 只記錄安全相關的請求,不然磁碟很快被塞滿。掃描排程保持每日。

兩階段驗證:所有管理員都開;主機面板和網域商的帳號也開。裝 Activity Log 類外掛記錄後台操作,出事時才有線索。

機器人驗證:聯絡表單、註冊頁、留言加 Turnstile(比 reCAPTCHA 對訪客友善)。結帳頁加了一定要用手機實際下一單測試,有時會把正常客人擋在外面。

我們實際遇過的情況 #

一次盤點時發現好幾個客戶站完全沒有任何防火牆;一家客戶的 Wordfence 裝在站上卻一直是停用狀態,版本也落後。一家會員名錄站因為在 Cloudflare 後面,我們把 IP 來源設定列成啟用時的第一要務。

一家客戶的聯絡表單被機器人灌進大量資料,加了驗證後停止;另一家在短時間內收到大量「密碼重設要求」信,也是同一類自動化攻擊。一家電商裝了 Turnstile 後,有客人下單時被擋住無法登入,只好先暫時關掉。還有一個網站遭到刷卡測試攻擊,幾筆成功交易事後要退刷並作廢發票(處理順序見被盜刷測試之後)——這種損失,結帳頁的機器人驗證就能擋掉大半。

什麼時候該找人 #

已經有入侵徵兆的站,先清乾淨再裝防護,順序反了等於幫後門一起圍牆。防火牆開了之後誤擋正常客人、或跟快取外掛打架,也需要有人看紀錄調規則。

常見問題 #

Wordfence 裝了為什麼還是被入侵? #

常見是一直停用沒啟用、防火牆只到 Basic 沒優化到 Extended,或 IP 來源設錯封不到攻擊者。

Turnstile 和 reCAPTCHA 選哪個? #

Turnstile 對訪客較友善且免費;結帳頁加了要用手機實際下單測試,避免擋到正常客人。

兩階段驗證要開在哪些帳號? #

所有管理員,加上主機面板和網域商的帳號。

想有人每月幫你顧著防護和更新:網站守護方案。先看現在的防護狀態:免費健檢