Özünüzü necə təmin etmək olar WordPress Cloudflare Firewall qaydaları ilə sayt

in Onlayn təhlükəsizlik, WordPress

Əgər siz blog və ya veb saytı idarə edən veb ustasısınızsa WordPress, ehtimal ki, veb təhlükəsizliyi əsas prioritetlərinizdən biridir. Domeninizdə Cloudflare aktiv olduğu müddətcə edə bilərsiniz əlavə etmək WordPress-xüsusi Cloudflare firewall qaydaları saytınızın təhlükəsizliyini yaxşılaşdırmaq və hətta hücumların serverinizə çatmazdan əvvəl qarşısını almaq üçün.

Cloudflare-in pulsuz planından istifadə edirsinizsə, 5 qayda əlavə etmək imkanınız var (pro plan sizə 20 verir). 

Cloudflare firewall qaydalarını yaratmağı asan və sürətli edir və hər bir qayda əla çeviklik təklif edir: nəinki hər bir qayda ilə çox şey edə bilərsiniz, həm də qaydalar tez-tez birləşdirilə bilər ki, bu da sizə daha çox şey etmək üçün yer boşaldır.

cloudflare firewall qaydaları

Bu yazıda mən sizin işinizi tamamlamaq və təkmilləşdirmək üçün tətbiq edə biləcəyiniz bəzi müxtəlif firewall qaydalarına ətraflı nəzər salacağam. WordPress saytın mövcud təhlükəsizlik xüsusiyyətləri.

Xülasə: Özünüzü necə qorumalısınız WordPress Cloudflare Firewall ilə veb sayt

  • Cloudflare-in Veb Tətbiqi Firewall (WAF) qorumağa imkan verən proqram vasitəsidir WordPress haqqinda. 
  • Cloudflare Firewall Qaydaları sizə imkan verir qara siyahı və ya ağ siyahı sorğuları təyin etdiyiniz çevik meyarlara uyğun olaraq. 
  • Kənar sizin üçün hermetik qoruma yaradın WordPress Sayt, Cloudflare ilə siz bunları edə bilərsiniz: öz IP ünvanınızı ağ siyahıya salmaq, admin ərazinizi qorumaq, bölgə və ya ölkə üzrə ziyarətçiləri bloklamaq, zərərli botları və kobud güc hücumlarını bloklamaq, XML-RPC hücumlarını bloklamaq və şərh spamının qarşısını almaq.

Öz IP ünvanınızı ağ siyahıya alın

Yolda problemlərin qarşısını almaq üçün, öz veb saytınızın IP ünvanını ağ siyahıya salmaq siyahınızda ilk vəzifə olmalıdır əvvəl hər hansı bir firewall qaydalarını aktivləşdirəcəksiniz.

Cloudflare-də IP ünvanınızı niyə və necə ağ siyahıya salmalısınız

Bu, ilk növbədə ona görədir ki, əgər siz saytınızı bloklamağı seçsəniz, özünüzü öz veb saytınızdan kənarda tapa bilərsiniz WordPress başqalarından idarə sahəsi.

Veb saytınızın IP ünvanını ağ siyahıya salmaq üçün Cloudflare panelinizin Təhlükəsizlik bölməsinə keçin və “WAF” seçin. Sonra "Alətlər" üzərinə klikləyin və IP ünvanınızı "IP Giriş Qaydaları" qutusuna daxil edin və açılan menyudan "ağ siyahı" seçin.

cloudflare ağ siyahısına öz IP ünvanı

IP ünvanınızı tapmaq üçün aşağıdakıları edə bilərsiniz Google “Mənim IP-im nədir” üçün axtarış edin və o, sizin IPv4 ünvanınızı qaytaracaq və sizə IPv6-ya ehtiyacınız varsa, bu ünvana gedə bilərsiniz. https://www.whatismyip.com/

Unutmayın ki, İP ünvanınız dəyişərsə, admin zonanızdan kənarda qalmamaq üçün yeni IP ünvanınızı yenidən daxil etməli/ağ siyahıya almalı olacaqsınız.

Saytınızın dəqiq IP ünvanını ağ siyahıya salmaqla yanaşı, siz həmçinin bütün IP diapazonunuzu ağ siyahıya salmağı seçə bilərsiniz.

Əgər dinamik IP ünvanınız varsa (yəni, davamlı olaraq bir qədər dəyişmək üçün təyin edilmiş IP ünvanınız), o zaman bu sizin üçün mütləq daha yaxşı seçimdir, çünki daima yeni IP ünvanlarını yenidən daxil etmək və ağ siyahıya salmaq böyük ağrı olacaq.

Siz həmçinin bütün ölkənizi ağ siyahıya salın. 

Bu, şübhəsiz ki, ən az təhlükəsiz seçimdir, çünki o, ölkə daxilindən gələn hücumlar üçün administrator ərazinizi açıq qoyur.

Lakin, iş üçün çox səyahət edirsinizsə və tez-tez özünüzə daxil olursunuzsa WordPress müxtəlif Wi-Fi bağlantılarından olan sayt, ölkənizi ağ siyahıya salmaq sizin üçün ən əlverişli seçim ola bilər.

Nəzərə alın ki, ağ siyahıya daxil etdiyiniz hər hansı IP ünvanı və ya ölkə bütün digər firewall qaydalarından azad ediləcək və beləliklə, hər bir qayda üçün fərdi istisnalar təyin etməkdən narahat olmayacaqsınız.

Qorumaq WordPress İdarə paneli (WP-İdarəetmə Sahəsi)

IP ünvanınızı və/yaxud ölkənizi ağ siyahıya saldığınız üçün artıq vaxtdır wp-admin panelinizi möhkəm şəkildə kilidləyin ki, ona yalnız siz daxil ola biləsiniz.

Niyə və necə qorunmalı WordPress Cloudflare-də idarə paneli

Sözsüz ki, naməlum kənar şəxslərin sizin məlumatınız və ya icazəniz olmadan admin sahənizə daxil olmasını və dəyişiklik edə bilməsini istəmirsiniz.

Kimi, panelinizə kənardan girişin qarşısını alan bir təhlükəsizlik duvarı qaydası yaratmalısınız.

Lakin, əvvəl bağlayırsan WordPress tablosuna, iki mühüm istisna etməli olacaqsınız.

  1. /wp-admin/admin-ajax.php. Bu əmr veb saytınıza dinamik məzmun göstərməyə imkan verir və buna görə də işləmək üçün müəyyən plaginlər tərəfindən xaricdən daxil olmaq lazımdır. Beləliklə, /wp-admin/ qovluğunda saxlansa da, vebsaytınızın ziyarətçilərə xəta mesajlarını göstərməsini istəmirsinizsə, bu, kənardan əlçatan olmalıdır.
  2. /wp-admin/theme-editor.php. Bu əmr imkan verir WordPress saytınızın mövzusunu hər dəfə dəyişdirdiyiniz zaman və ya redaktə etdiyiniz zaman səhv yoxlaması aparmaq üçün. Bunu istisna kimi əlavə etməyə laqeyd yanaşsanız, dəyişiklikləriniz yadda saxlanmayacaq və "Öldürücü xətaları yoxlamaq üçün saytla əlaqə saxlamaq mümkün deyil" kimi xəta mesajı alacaqsınız.

Firewall qaydası yaratmaq üçün əvvəlcə Cloudflare idarə panelinizdə Təhlükəsizlik > WAF bölməsinə keçin, sonra “Firewall Qaydasını Yarat” düyməsini klikləyin.

cloudflare wp-admin tablosunu qoruyur

wp-admin idarə paneli sahəsini qoruyarkən bu istisnaları əlavə etmək üçün bu qaydanı yaratmalısınız:

  • Sahə: URI yolu
  • Operator: ehtiva edir
  • Dəyər: /wp-admin/

[VƏ]

  • Sahə: URI yolu
  • Operator: ehtiva etmir
  • Dəyər: /wp-admin/admin-ajax.php

[VƏ]

  • Sahə: URI yolu
  • Operator: ehtiva etmir
  • Dəyər: /wp-admin/theme-editor.php

[Fəaliyyət: Blok]

Tamamladığınız zaman vurun "Yerləşdirmək" firewall qaydanızı təyin etmək üçün.

Alternativ olaraq, "İfadəni redaktə et" üzərinə klikləyərək aşağıdakıları yapışdıra bilərsiniz:

(http.request.uri.path contains "/wp-admin/" and not http.request.uri.path contains "/wp-admin/admin-ajax.php" and not http.request.uri.path contains "/wp-admin/theme-editor.php")

Ölkələri/Qitələri bloklayın

Admin panelinizə daxil olmaq üçün ölkəni ağ siyahıya sala bildiyiniz kimi.

Siz həmçinin ölkələri və hətta bütün qitələri saytınıza baxmaqdan və ya daxil olmaqdan qara siyahıya salmaq üçün təhlükəsizlik divarı qaydası təyin edin.

Cloudflare-də ölkələri/qitələri niyə və necə bloklamaq olar

Niyə bütöv bir ölkə və ya qitənin saytınıza daxil olmasını əngəlləmək istəyə bilərsiniz?

Yaxşı, əgər veb saytınız müəyyən bir ölkəyə və ya coğrafi bölgəyə xidmət edirsə və qlobal miqyasda aktual deyilsə, o zaman aidiyyəti olmayan ölkələrdən və/və ya qitələrdən girişi bloklamaq, vebsaytınızın qanuni hədəf auditoriyasına girişi heç vaxt bloklamadan xaricdən gələn zərərli proqram hücumları və zərərli trafik riskini məhdudlaşdırmağın asan yoludur.

Bu qaydanı yaratmaq üçün bir daha Cloudflare idarə panelinizi açıb bura getməlisiniz Təhlükəsizlik > WAF > Firewall Qaydasını Yaradın.

Yalnız müəyyən ölkələrə icazə vermək üçün parametrləri dəyişdirmək üçün aşağıdakıları daxil edin:

  • Sahə: Ölkə və ya Qitə
  • Operator: “Vardır”
  • Dəyər: İstədiyiniz ölkələri və ya qitələri seçin beyaz siyahı

(Qeyd: yalnız bir ölkədən trafikə icazə vermək istəyirsinizsə, operator kimi “bərabər” daxil edə bilərsiniz.)

Bunun əvəzinə müəyyən ölkələri və ya qitələri bloklamağı seçsəniz, aşağıdakıları daxil edin:

  • Sahə: Ölkə və ya Qitə
  • Operator: “Yoxdur”
  • Dəyər: İstədiyiniz ölkələri və ya qitələri seçin blok

Qeyd: texniki dəstəyə ehtiyacınız varsa və veb hostunuzun dəstək komandası blokladığınız ölkədə və ya qitədə yerləşirsə, bu qayda əks təsir göstərə bilər.

Çox güman ki, bu, əksər insanlar üçün problem olmayacaq, lakin bu barədə məlumatlı olmalısınız.

Bu ölkədən olan istifadəçilərin göstərildiyi müəyyən bir ölkədən saytınıza girişi necə rədd etməyin bir nümunəsidir JavaScript Çağırışı saytınıza daxil olmağa cəhd etməzdən əvvəl.

cloudflare qara siyahı ölkəsi

Zərərli botları bloklayın

İstifadəçi agentinə əsasən, Cloudflare sizə saytınıza nüfuz etməyə çalışan zərərli botlara girişi bloklamağa imkan verir.

Əgər siz artıq 7G-dən istifadə edirsinizsə, onda bu qaydanı təyin etməkdən narahat olmaq lazım deyil: 7G WAF zərərli botların hərtərəfli siyahısına istinad edərək server səviyyəsində təhlükələri bloklayır.

Lakin, 7G istifadə etmirsinizsə, pis botları hər hansı bir zərər verə bilməmişdən əvvəl müəyyən edən və bloklayan təhlükəsizlik duvarı qaydasını konfiqurasiya etmək istərdiniz.

Cloudflare-də pis botları niyə və necə bloklamaq olar

Həmişə olduğu kimi, əvvəlcə Cloudflare tablosuna gedin və gedin Təhlükəsizlik > WAF > Firewall Qaydasını Yaradın.

cloudflare pis botları bloklayır

Sonra, firewall qayda ifadənizi belə təyin edin:

  • Sahə: İstifadəçi Agenti
  • Operator: “Bərabərdir” və ya “İçerir”
  • Dəyər: bloklamaq istədiyiniz pis botun və ya zərərli agentin adı

Bloklanan ölkələrdə olduğu kimi, botlar da adlarına görə fərdi olaraq bloklana bilər. Eyni anda birdən çox botu bloklamaq üçün siyahıya əlavə botlar əlavə etmək üçün sağdakı “VEYA” seçimindən istifadə edin.

Sonra basın "Yerləşdirmək" bitirdikdə düymə.

Ancaq Cloudflare işə salındığı üçün pis botları əl ilə bloklamaq lazımsız hala gəldi "Bot Döyüş Rejimi" bütün pulsuz istifadəçilər üçün.

bot döyüş rejimi

"Super Bot Mübarizə Rejimi" Pro və ya Biznes plan istifadəçiləri üçün.

super bot döyüş rejimi

Bu o deməkdir ki, pis botlar indi bütün növ Cloudflare istifadəçiləri üçün avtomatik olaraq bloklanır.

Brute Force hücumlarını bloklayın (wp-login.php)

Wp-login hücumları olaraq da bilinən Brute force hücumları hədəflənən ən çox yayılmış hücumlardır WordPress saytlar. 

Əslində, server qeydlərinizə baxsanız, ehtimal ki, wp-login.php faylınıza daxil olmağa çalışan dünyanın müxtəlif yerlərindən IP ünvanları şəklində bu cür hücumların sübutunu tapacaqsınız.

Xoşbəxtlikdən, Cloudflare sizə kobud güc hücumlarını uğurla bloklamaq üçün firewall qaydası təyin etməyə imkan verir.

Cloudflare-də wp-login.php-ni niyə və necə qorumaq olar

Baxmayaraq ki, kobud güc hücumlarının əksəriyyəti keçmək üçün kifayət qədər güclü olmayan avtomatlaşdırılmış taramalardır WordPress's müdafiələri, hələ də onları bloklamaq və fikrinizi rahatlaşdırmaq üçün bir qayda təyin etmək yaxşı bir fikirdir.

Lakin, bu qayda yalnız saytınızda yeganə admin/istifadəçi olduğunuz halda işləyir. Birdən çox admin varsa və ya saytınız üzvlük plaginindən istifadə edirsə, bu qaydanı atlamalısınız.

wp-login.php-ni bloklayın

Bu qaydanı yaratmaq üçün bura qayıdın  Təhlükəsizlik > WAF > Firewall Qaydasını Yaradın.

Bu qayda üçün ad seçdikdən sonra aşağıdakıları daxil edin:

  • Sahə: URI yolu
  • Operator: ehtiva edir
  • Dəyər: /wp-login.php

[Fəaliyyət: Blok]

Alternativ olaraq, "İfadəni redaktə et" üzərinə klikləyərək aşağıdakıları yapışdıra bilərsiniz:

(http.request.uri.path contains "/wp-login.php")

Qaydanı tətbiq etdikdən sonra, Cloudflare ağ siyahıya alınmış IP-dən başqa hər hansı mənbədən gələn wp-login-ə daxil olmaq üçün bütün cəhdləri bloklamağa başlayacaq.

Əlavə bonus olaraq, Cloudflare-in Firewall Hadisələri bölməsinə baxaraq bu qorumanın işlək olduğunu yoxlaya bilərsiniz, burada hər hansı bir kobud güc hücumu cəhdinin qeydini görə bilməlisiniz.

XML-RPC hücumlarını bloklayın (xmlrpc.php)

Bir az daha az rast gəlinən (lakin hələ də təhlükəli) bir hücum növüdür XML-RPC hücumu.

XML-RPC uzaqdan çağırılan prosedurdur WordPress, təcavüzkarlar autentifikasiya etimadnaməsini əldə etmək üçün kobud güc hücumunda potensial olaraq hədəf ala bilərlər.

Cloudflare-də XML-RPC-ni niyə və necə bloklamaq olar

Baxmayaraq ki, XML-RPC üçün qanuni istifadələr var, məsələn, məzmunun birdən çoxa göndərilməsi WordPress bloqlara eyni vaxtda və ya daxil olmaq WordPress bir smartfondan sayt, ümumiyyətlə gözlənilməz nəticələrdən narahat olmadan bu qaydanı tətbiq edə bilərsiniz.

XML-RPC-ni bloklayın

XML-RPC prosedurlarını hədəf alan kobud güc hücumlarının qarşısını almaq üçün əvvəlcə bura keçin Təhlükəsizlik > WAF > Firewall Qaydasını Yaradın.

Sonra aşağıdakı qaydanı yaradın:

  • Sahə: URI yolu
  • Operator: ehtiva edir
  • Dəyər: /xmlrpc.php

[Fəaliyyət: Blok]

Alternativ olaraq, "İfadəni redaktə et" üzərinə klikləyərək aşağıdakıları yapışdıra bilərsiniz:

(http.request.uri.path contains "/xmlrpc.php")

Və eynilə, bir neçə sadə addımla siz özünüzü qorumuşsunuz WordPress kobud güc hücumlarının ən çox yayılmış iki növündən sayt.

Şərh Spamının qarşısını alın (wp-comments-post.php)

Əgər siz veb ustasısınızsa, saytınızdakı spam həyatın bezdirici faktlarından sadəcə biridir.

Xoşbəxtlikdən, Cloudflare Firewall bir çox ümumi spam növlərinin qarşısını almaq üçün tətbiq edə biləcəyiniz bir neçə qayda təklif edir, o cümlədən şərh spamı.

Cloudflare-də wp-comments-post.php-ni niyə və necə bloklamaq olar

Əgər şərh spamı saytınızda problemə çevrilibsə (yaxud daha yaxşısı, onun problemə çevrilməsinin qarşısını almaq istəyirsinizsə), bot trafikini məhdudlaşdırmaq üçün wp-comments-post.php-ni məhdudlaşdıra bilərsiniz.

Bu, Cloudflare ilə DNS səviyyəsində edilir JS problemi, və onun işləmə üsulu nisbətən sadədir: spam şərhləri avtomatlaşdırılmışdır və avtomatlaşdırılmış mənbələr JS-i emal edə bilməz.

Daha sonra JS çağırışında uğursuz oldular və voila - spam DNS səviyyəsində bloklanır və sorğu heç vaxt serverinizə belə çatmır.

cloudflare bloku wp-comments.php

Yaxşı, bu qaydanı necə yaradırsınız?

Həmişə olduğu kimi, Təhlükəsizlik > WAF səhifəsinə keçin və “Firewall Qaydasını Yarat” seçin.

Bu qaydaya "Şərh spamı" kimi tanınan ad verdiyinizə əmin olun.

Sonra aşağıdakıları təyin edin:

  • Sahə: URI
  • Operator: Bərabərdir
  • Dəyər: wp-comments-post.php

[VƏ]

  • Sahə: Sorğu Metodu
  • Operator: Bərabərdir
  • Dəyər: POST

[VƏ]

  • Sahə: Referen
  • Operator: ehtiva etmir
  • Dəyər: [yourdomain.com]

[Fəaliyyət: JS Challenge]

Hərəkəti təyin etmək üçün diqqətli olun JS Çağırışı, çünki bu, saytda ümumi istifadəçi hərəkətlərinə müdaxilə etmədən şərhin bloklandığına əmin olacaq.

Bu dəyərləri daxil etdikdən sonra, qaydanızı yaratmaq üçün "Yerləşdirin" üzərinə klikləyin.

Nəticə: Özünüzü necə təmin edə bilərsiniz WordPress Cloudflare Firewall Qaydaları olan sayt

Veb təhlükəsizliyi silahlanma yarışında Cloudflare firewall qaydaları arsenalınızdakı ən təsirli silahlardan biridir. 

Pulsuz bir Cloudflare hesabı ilə belə, öz hesabınızı qorumaq üçün bir çox fərqli qaydaları tətbiq edə bilərsiniz WordPress ən çox yayılmış spam və zərərli proqram təhlükələrinə qarşı sayt.

Yalnız bir neçə (əsasən) sadə düymə vuruşları ilə saytınızın təhlükəsizliyini artıra bilərsiniz ziyarətçilər üçün rahat işləməsini təmin edin.

Özünüzü yaxşılaşdırmaq haqqında daha çox məlumat üçün WordPress saytın təhlükəsizliyini yoxlayın çevirmək üçün bələdçi WordPress saytları statik HTML-yə çevirin.

References

https://developers.cloudflare.com/firewall/

https://developers.cloudflare.com/fundamentals/get-started/concepts/cloudflare-challenges/

https://www.websiterating.com/web-hosting/glossary/what-is-cloudflare/

Müəllif haqqında

Matt Ahlgren

Mathias Ahlgren CEO və təsisçisidir Website Rating, qlobal redaktorlar və yazıçılar komandasına rəhbərlik edir. İnformasiya elmləri və menecment üzrə magistr dərəcəsinə malikdir. Onun karyerası universitet zamanı ilk veb inkişaf təcrübələrindən sonra SEO-ya yönəldi. SEO, rəqəmsal marketinq və veb tərtibatlarında 15 ildən artıqdır. Onun diqqət mərkəzində həmçinin kibertəhlükəsizlik sertifikatı ilə təsdiqlənən veb-sayt təhlükəsizliyi daxildir. Bu müxtəlif təcrübə onun rəhbərliyini dəstəkləyir Website Rating.

WSR Komandası

"WSR Team" texnologiya, internet təhlükəsizliyi, rəqəmsal marketinq və veb inkişafı üzrə ixtisaslaşmış ekspert redaktorlar və yazıçıların kollektiv qrupudur. Rəqəmsal aləmdə ehtiraslı, onlar yaxşı tədqiq edilmiş, dərin məzmunlu və əlçatan məzmun hazırlayırlar. Onların dəqiqlik və aydınlığa olan bağlılığı Website Rating dinamik rəqəmsal dünyada məlumatlı qalmaq üçün etibarlı mənbə.

Xəbərdar olun! Bülletenimizə qoşulun
İndi abunə olun və yalnız abunəçilər üçün təlimatlara, alətlərə və resurslara pulsuz giriş əldə edin.
İstənilən vaxt abunəlikdən çıxa bilərsiniz. Məlumatlarınız təhlükəsizdir.
Xəbərdar olun! Bülletenimizə qoşulun
İndi abunə olun və yalnız abunəçilər üçün təlimatlara, alətlərə və resurslara pulsuz giriş əldə edin.
İstənilən vaxt abunəlikdən çıxa bilərsiniz. Məlumatlarınız təhlükəsizdir.
Paylaşın...