Краткий ответ: Пройдите этот чек-лист сверху донизу — сервер, затем WordPress, затем привычки. Каждая строка ссылается на полный гайд. Сайт, закрывающий каждый пункт, недосягаем для автоматизированных атак, которые ломают большинство установок WordPress.
Обзор
Это сжатая, пригодная для печати пара к защите WordPress на VPS: все пункты в одном месте, упорядоченные по влиянию. Используйте на каждом новом сайте и как квартальный аудит существующих.
Что нужно иметь
- Root/sudo-доступ к VPS и админ-доступ к WordPress.
- Полчаса на новый сайт; час на аудит старого.
Пошаговая инструкция
Уровень сервера (детали: укрепление VPS):
- ☐ SSH только по ключу, парольный вход root отключён.
- ☐ Файрвол активен — открыты только 22, 80, 443 (и порт панели, ограниченный по IP) (UFW).
- ☐ Автоматические security-обновления включены (
unattended-upgrades). - ☐ fail2ban работает для SSH и логинов WordPress (настройка).
Уровень WordPress:
- ☐ Ядро, темы, плагины актуальны; автообновления для проверенных плагинов.
- ☐ Никаких неактивных тем/плагинов; ничего nulled/пиратского, никогда.
- ☐ Уникальные имена админов + сильные пароли + 2FA для всех админов.
- ☐ Права: директории 755 / файлы 644 / wp-config.php 640; задан
DISALLOW_FILE_EDIT. - ☐
xmlrpc.phpзаблокирован, если не используется; попытки входа ограничены. - ☐ Сканирование security-плагином (Wordfence или похожий); запланирован
wp core verify-checksums. - ☐ SSL действителен и автопродлеваем, HTTP редиректится (гайд по SSL).
Привычки:
- ☐ Offsite-бэкапы работают и восстановление протестировано в этом квартале.
- ☐ Обновления тестируются на staging для критичных сайтов.
- ☐ Админ-аккаунты пересматриваются ежеквартально; ушедшие пользователи удалены.
Типичные проблемы
- Чек-лист пройден раз и навсегда: дрейф реален — поставьте квартальный проход в календарь.
- Всё в приложении, ничего на сервере: укреплённый WordPress на открытом VPS всё равно ломается через SSH или панель.
- Бэкапы предположены, не проверены: непротестированный бэкап — надежда, а не контроль.
Когда обращаться в поддержку
Подозреваете взлом несмотря на чек-лист — странные админ-пользователи, необъяснимые файлы, всплески трафика? Сохраните доказательства и откройте тикет; команда поможет на уровне платформы, пока вы лечите приложение.
Частые вопросы
Как часто проходить чек-лист безопасности?
Полностью — на каждом новом сайте, дальше ежеквартально как аудит: права дрейфуют, плагины забрасываются, а списки админов устаревают быстрее, чем ожидает большинство владельцев.
Какие три пункта списка важнее всего?
Обновлять всё, применять 2FA с сильными уникальными паролями и иметь проверенные offsite-бэкапы — эта тройка нейтрализует или откатывает подавляющее большинство реальных атак.
Достаточно ли одного security-плагина?
Нет — он покрывает только уровень приложения. Без SSH-ключей, файрвола и обновлений ОС под ним сервер вокруг WordPress остаётся более простым путём внутрь.
Похожие статьи
- Как защитить WordPress на VPS
- Как защитить WordPress от brute-force атак
- Как защитить VPS после развёртывания
- Как настроить бэкапы WordPress
Нужна помощь? Связаться с поддержкой Cloud2Y →
