快速答案:三層就夠:防火牆(Wordfence 或主機商的 WAF)擋針對漏洞的攻擊、兩階段驗證讓外洩的密碼單獨用不了、Turnstile 或 reCAPTCHA 擋機器人灌表單和註冊。重點是設定要對:外掛裝了沒啟用、或 IP 來源設錯,等於沒裝。
為什麼會這樣 #
我們紀錄裡的入侵,入口幾乎都是兩種:帳密外洩、外掛漏洞。防火牆能在你還沒來得及補漏洞的那幾天,擋掉針對該漏洞的請求;兩階段驗證讓密碼外洩不等於被登入;機器人驗證則解決另一類麻煩——表單被灌垃圾、註冊被灌帳號、密碼重設信被連發、結帳頁被拿來測試盜刷的信用卡。
怎麼處理 #
Wordfence
- 啟用主體外掛(先不要同時開 Login Security),走設定精靈選免費方案。
- 站在 Cloudflare 後面的話,「Wordfence 如何取得 IP」要選 X-Forwarded-For,並確認頁面下方偵測到的是你自己的真實 IP,而不是 Cloudflare 的位址。這步錯了,封鎖規則會封到 Cloudflare 的 IP,不是封不到攻擊者,就是一封把全站訪客一起封掉。
- 把防火牆優化到 Extended Protection。它會改 .htaccess 和 .user.ini,先把備份下載存好;用 LiteSpeed 的主機做完要清一次快取,再確認表單和購物流程沒被擋。
- 讓它在 Learning Mode 跑一週,看 Blocking 有沒有誤擋,再切到 Enabled and Protecting。
- Live Traffic 只記錄安全相關的請求,不然磁碟很快被塞滿。掃描排程保持每日。
兩階段驗證:所有管理員都開;主機面板和網域商的帳號也開。裝 Activity Log 類外掛記錄後台操作,出事時才有線索。
機器人驗證:聯絡表單、註冊頁、留言加 Turnstile(比 reCAPTCHA 對訪客友善)。結帳頁加了一定要用手機實際下一單測試,有時會把正常客人擋在外面。
我們實際遇過的情況 #
一次盤點時發現好幾個客戶站完全沒有任何防火牆;一家客戶的 Wordfence 裝在站上卻一直是停用狀態,版本也落後。一家會員名錄站因為在 Cloudflare 後面,我們把 IP 來源設定列成啟用時的第一要務。
一家客戶的聯絡表單被機器人灌進大量資料,加了驗證後停止;另一家在短時間內收到大量「密碼重設要求」信,也是同一類自動化攻擊。一家電商裝了 Turnstile 後,有客人下單時被擋住無法登入,只好先暫時關掉。還有一個網站遭到刷卡測試攻擊,幾筆成功交易事後要退刷並作廢發票(處理順序見被盜刷測試之後)——這種損失,結帳頁的機器人驗證就能擋掉大半。
什麼時候該找人 #
已經有入侵徵兆的站,先清乾淨再裝防護,順序反了等於幫後門一起圍牆。防火牆開了之後誤擋正常客人、或跟快取外掛打架,也需要有人看紀錄調規則。
WPTOOLBEAR網站工具熊