Краткий ответ: Пройдите этот чек-лист сверху донизу — сервер, затем WordPress, затем привычки. Каждая строка ссылается на полный гайд. Сайт, закрывающий каждый пункт, недосягаем для автоматизированных атак, которые ломают большинство установок WordPress.

Обзор

Это сжатая, пригодная для печати пара к защите WordPress на VPS: все пункты в одном месте, упорядоченные по влиянию. Используйте на каждом новом сайте и как квартальный аудит существующих.

Что нужно иметь

  • Root/sudo-доступ к VPS и админ-доступ к WordPress.
  • Полчаса на новый сайт; час на аудит старого.

Пошаговая инструкция

Уровень сервера (детали: укрепление VPS):

  • ☐ SSH только по ключу, парольный вход root отключён.
  • ☐ Файрвол активен — открыты только 22, 80, 443 (и порт панели, ограниченный по IP) (UFW).
  • ☐ Автоматические security-обновления включены (unattended-upgrades).
  • ☐ fail2ban работает для SSH и логинов WordPress (настройка).

Уровень WordPress:

  • ☐ Ядро, темы, плагины актуальны; автообновления для проверенных плагинов.
  • ☐ Никаких неактивных тем/плагинов; ничего nulled/пиратского, никогда.
  • ☐ Уникальные имена админов + сильные пароли + 2FA для всех админов.
  • ☐ Права: директории 755 / файлы 644 / wp-config.php 640; задан DISALLOW_FILE_EDIT.
  • xmlrpc.php заблокирован, если не используется; попытки входа ограничены.
  • ☐ Сканирование security-плагином (Wordfence или похожий); запланирован wp core verify-checksums.
  • ☐ SSL действителен и автопродлеваем, HTTP редиректится (гайд по SSL).

Привычки:

  • Offsite-бэкапы работают и восстановление протестировано в этом квартале.
  • ☐ Обновления тестируются на staging для критичных сайтов.
  • ☐ Админ-аккаунты пересматриваются ежеквартально; ушедшие пользователи удалены.

Типичные проблемы

  • Чек-лист пройден раз и навсегда: дрейф реален — поставьте квартальный проход в календарь.
  • Всё в приложении, ничего на сервере: укреплённый WordPress на открытом VPS всё равно ломается через SSH или панель.
  • Бэкапы предположены, не проверены: непротестированный бэкап — надежда, а не контроль.

Когда обращаться в поддержку

Подозреваете взлом несмотря на чек-лист — странные админ-пользователи, необъяснимые файлы, всплески трафика? Сохраните доказательства и откройте тикет; команда поможет на уровне платформы, пока вы лечите приложение.

Частые вопросы

Как часто проходить чек-лист безопасности?

Полностью — на каждом новом сайте, дальше ежеквартально как аудит: права дрейфуют, плагины забрасываются, а списки админов устаревают быстрее, чем ожидает большинство владельцев.

Какие три пункта списка важнее всего?

Обновлять всё, применять 2FA с сильными уникальными паролями и иметь проверенные offsite-бэкапы — эта тройка нейтрализует или откатывает подавляющее большинство реальных атак.

Достаточно ли одного security-плагина?

Нет — он покрывает только уровень приложения. Без SSH-ключей, файрвола и обновлений ОС под ним сервер вокруг WordPress остаётся более простым путём внутрь.

Похожие статьи

Нужна помощь? Связаться с поддержкой Cloud2Y →

Помог ли вам данный ответ? 0 Пользователи нашли это полезным (0 голосов)