فایروال وب اپلیکیشن وردفنس (WAF)
فایروال وب اپلیکیشن وردفنس یک فایروال سطح اپلیکیشن است که بر پایه PHP ساخته شده و وظیفه فیلتر کردن درخواستهای مخرب به سایت شما را بر عهده دارد.
چیزهایی که فایروال محافظت میکند
فایروال وردفنس از سایت شما در برابر انواع مختلف حملات وب و همچنین حملات خاصی که به طور ویژه برای وردپرس و قالبها و افزونههای آن طراحی شدهاند، محافظت میکند. این فایروال به گونهای تنظیم شده که در ابتدای فرایند بارگذاری وردپرس فعال شده و پیش از آنکه افزونهها و قالبها کدهای آسیبپذیر را اجرا کنند، حملات را فیلتر کند.
برخی از انواع حملاتی که این فایروال در برابر آنها محافظت میکند عبارتند از:
- SQL Injection: کد SQL مخربی که میتواند سیستم پایگاه داده را به خطر بیندازد.
- Cross Site Scripting (XSS): کد HTML یا JavaScript آلودهای که به منظور سرقت جلسه مرورگر کاربر یا مدیر سایت و انجام اقدامات مختلف به نام آنها استفاده میشود.
- بارگذاری فایل مخرب: فایلهای آلودهای که میتوانند به سرور آپلود شده و اجرا شوند.
- Traversal دایرکتوری: مسیرهای آلودهای که میتوانند سرور را فریب دهند تا فایلهایی شامل اطلاعات حساس را تحویل دهند.
- درج فایل محلی (Local File Inclusion): مسیرهای آلودهای که میتوانند کدهای مخرب روی سیستم فایل سرور اجرا کنند.
- گسترش موجودیت خارجی (XXE): ویژگیای از XML که میتواند سرور را فریب دهد تا فایلهایی شامل اطلاعات حساس را ارائه کند.
قوانین فایروال
فایروال وردفنس شامل تعدادی قانون است که برای شناسایی حملات شناختهشده و متداول طراحی شدهاند. این حملات الگوهای خاصی دارند که به راحتی قابل شناسایی هستند. فایروال همچنین از قوانین عمومی استفاده میکند که بر اساس الگوهای موجود، درخواستها را برای شناسایی حملات تحلیل میکند. این قوانین به منظور جلوگیری از سوءاستفاده هکرها از آسیبپذیریهای “0-day” طراحی شدهاند.
فایروال وردفنس به طور خودکار قوانین خود را از سرورهای ما در شبکه عملیاتی دریافت و بهروزرسانی میکند. با بروز تهدیدات جدید، فایروال از قوانینی که به طور زنده بهروزرسانی میشوند برای محافظت از شما استفاده میکند. کاربران نسخه پریمیوم از لایه اضافی محافظت بهرهمند میشوند.
وضعیت فایروال
دایرههای وضعیت فایروال نشاندهنده میزان حفاظت شما هستند. اگر این دایرهها خاکستری باشند، به این معنی است که فایروال در حالت “یادگیری” یا “غیرفعال” است. با قرار دادن موس روی دایره وضعیت میتوانید اطلاعات بیشتری در مورد نحوه دستیابی به امتیاز 100% دریافت کنید.
برای دستیابی به امتیاز 100% باید شرایط زیر رعایت شود:
- فعال کردن محدودیت نرخ و مسدودسازی پیشرفته
- فعال کردن تمامی قوانین فایروال
- بهینهسازی فایروال وردفنس
- فعال کردن حفاظت در برابر حملات بروت فورس
- فعال کردن قوانین فایروال پریمیوم
- فعال کردن لیست مسدود شده IP بهروز در زمان واقعی
حالت فایروال
فایروال میتواند در یکی از سه حالت قرار بگیرد: “فعال”، “غیرفعال” یا “حالت یادگیری”. اگر دایرههای وضعیت خاکستری هستند، به این معنی است که فایروال یا غیرفعال است یا در حالت یادگیری قرار دارد.
بهینهسازی فایروال
پس از نصب وردفنس، فایروال فعال میشود. برای بهبود عملکرد و کارایی آن، توصیه میشود فایروال را بهینهسازی کنید. این فرآیند معمولاً از طریق رابط کاربری افزونه وردفنس انجام میشود.
URLهای سفید شده و مثبت کاذب
گاهی ممکن است درخواستهای بیضرر به اشتباه با قوانین فایروال تطابق داشته باشند و فایروال آنها را مسدود کند. این حالت به عنوان “مثبت کاذب” شناخته میشود. در چنین مواردی، شما میتوانید URLها و پارامترهایی که به اشتباه مسدود شدهاند را از قوانین فایروال خارج کرده و آنها را به لیست سفید اضافه کنید.
غیرفعال کردن فایروال
برای غیرفعال کردن فایروال، به صفحه “Firewall” > “Firewall Options” رفته و وضعیت فایروال را روی “غیرفعال” قرار دهید.
فایلهای مورد استفاده توسط فایروال
فایروال برای عملکرد صحیح خود به برخی فایلها در دایرکتوری “wp-content/wflogs” نیاز دارد. این فایلها شامل .htaccess، attack-data.php، config.php و چند فایل دیگر هستند که اطلاعات مربوط به حملات مسدود شده و پیکربندی فایروال را ذخیره میکنند.
فایروال نرم افزار وب
برای مدیریت فایروال نرم افزار وب میتوانید “وضعیت فایروال نرم افزار وب” ، “سطح حفاظت” و “لیست مسدودی آی پی زمان واقعی” قرار بدهید که در ادامه سایر بخش ها را بصورت کامل و جداگانه توضیح خواهیم داد.
تاخیر در مسدود کردن IP و کشور تا پس از بارگذاری وردپرس و افزونهها
وقتی فایروال وردفنس بهینهسازی میشود، فایروال قبل از بارگذاری محیط وردپرس بارگذاری میشود. این رفتار مطلوب است چرا که امنیت را افزایش میدهد و به فایروال کمک میکند تا عملکرد بهتری داشته باشد. با این حال، اگر سرور شما با مسدودسازی بر اساس آدرس IP، کشور یا تنظیمات پیشرفته مسدودسازی قبل از بارگذاری وردپرس مشکلی داشته باشد، میتوانید این گزینه را فعال کنید تا اجازه داده شود وردپرس ابتدا بارگذاری شود. ما توصیه نمیکنیم که این گزینه را فعال کنید مگر برای اهداف آزمایشی.
آدرسهای IP مجاز که تمام قوانین را دور میزنند
اگر یک آدرس IP ثابت دارید که در دفتر کار یا یک اتصال اینترنت دائمی استفاده میشود و میخواهید پیکربندی Wordfence به گونهای باشد که همیشه این آدرس IP بتواند بدون هیچ مشکلی از قوانین عبور کند، میتوانید این گزینه را فعال کنید.
توجه داشته باشید که این ویژگی گاهی به اشتباه درک میشود. برای مثال، برخی از مدیران سایتها تلاش میکنند آدرس IP خانگی خود را که از طریق اینترنت پرسرعت (مثل ADSL یا مودم کابلی) به آن متصل هستند، به لیست سفید IP اضافه کنند. اما باید بدانید که آدرس IP اینترنت پرسرعت یک آدرس ثابت نیست، چرا که به صورت پویا به شما اختصاص داده میشود و بعد از چند هفته یا ماه تغییر میکند. بنابراین اگر از اینترنت خانگی استفاده میکنید، توصیه نمیکنیم آدرس IP خود را به لیست سفید اضافه کنید، چون این آدرس بهزودی تغییر کرده و این کار عملاً بیفایده خواهد بود. حتی ممکن است پس از تغییر آدرس، شخص دیگری که این IP را دریافت میکند، به راحتی به سایت شما دسترسی پیدا کند. این ویژگی فقط زمانی مفید است که مطمئن باشید آدرس IP شما دائمی است. بیشتر افراد چنین آدرسی ندارند.
اگر نیاز به اضافه کردن یک شبکه کامل به لیست سفید دارید (برای مثال موتور جستجو Bing)، میتوانید این کار را انجام دهید. برای وارد کردن آدرسها باید از فرمت xxx.xxx.xxx.[x-x] استفاده کنید. این صفحه میتواند به شما کمک کند تا فرمتهای CIDR را به بازهها تبدیل کنید:
http://www.ipaddressguide.com/cidr
| مثالها:
برای بازه IPv4 مثل 65.52.104.0/24 باید یکی از فرمتهای زیر را وارد کنید: 65.52.104.0/24 65.52.104.[0-255] برای بازه IPv6 مثل 2a03:2880:f001::/48 باید یکی از فرمتهای زیر را وارد کنید: 2a03:2880:f001::/48 2a03:2880:f001:[0-ffff]:[0-ffff]:[0-ffff]:[0-ffff]:[0-ffff] |
سرویسهای مجاز
برای جلوگیری از مسدود شدن غیرعمدی برخی سرویسهای خارجی مثل فیسبوک، Wordfence این سرویسها را مجاز میکند. برای مثال، اگر قوانین محدودیت نرخ (Rate Limiting) شما خیلی سختگیرانه باشد، ربات جستجوی فیسبوک ممکن است به دلیل درخواست سریع صفحات، مسدود یا محدود شود. این اتفاق ممکن است زمانی بیفتد که کسی چندین لینک از صفحات سایت شما را بهطور همزمان به اشتراک بگذارد.
برخی سرویسها بهطور پیشفرض در لیست سفید قرار دارند. شما میتوانید اجازه دسترسی به هر سرویس خاص را با غیرفعال کردن گزینه مربوط به آن در بخش “سرویسهای مجاز” لغو کنید. وقتی کادر مربوط به یک سرویس غیرفعال شود، آن سرویس مثل هر بازدیدکننده دیگری رفتار خواهد کرد.
اگر بخواهید دستی یک آدرس IP متعلق به سرویس مجاز را مسدود کنید، پیامی نمایش داده میشود که میگوید: “این آدرس IP در یک محدودهای از آدرسها قرار دارد که Wordfence مسدود نمیکند. این محدوده ممکن است داخلی باشد یا به یک سرویس تعلق داشته باشد که همیشه مجاز است. امکان غیرفعال کردن سرویسهای خارجی مجاز وجود دارد.” اگر مطمئن هستید که میخواهید یک IP متعلق به سرویس مجاز را مسدود کنید، باید ابتدا آن سرویس را طبق توضیحات بالا غیرفعال کنید.
مسدود کردن فوری آدرسهای IP که به این URLها دسترسی پیدا میکنند
این ویژگی به شما این امکان را میدهد که برای هکرها یک تله تنظیم کنید. میتوانید یک URL که وجود ندارد وارد کنید، مثلاً:
/example-one
اگر کسی تلاش کند به این URL دسترسی پیدا کند، بلافاصله مسدود میشود. باید آدرس URL را بهصورت نسبی وارد کنید که با یک اسلش (/) شروع شود و توجه داشته باشید که حروف بزرگ و کوچک در URL حساس است. همچنین میتوانید از علامت ستاره (*) استفاده کنید تا از چندین URL اشتباهی جلوگیری کنید. برای مثال، اگر بازدیدهایی از این آدرسها انجام شده باشد:
/example-two
/example-three
با وارد کردن علامت ستاره به شکل زیر، هر دو URL مسدود خواهند شد:
/example-*
اگر از WordPress Multisite استفاده میکنید، میتوانید از ستاره (*) قبل از URL برای مسدود کردن درخواستها در تمام دامنههای مختلف که در همان Multisite نصب شده است استفاده کنید. برای مثال:
*/example-one
این به شما این امکان را میدهد که هر دو URL زیر را مسدود کنید اگر آنها در همان Multisite نصب شده باشند:
example.com/example-one
example.org/example-one
ما فقط توصیه میکنیم از این ویژگی وقتی استفاده کنید که بخواهید یک هکر خاص را شناسایی و مسدود کنید یا اگر بخواهید از هکرهایی که در تلاش برای سوءاستفاده از یک آسیبپذیری یا صفحه شناختهشده در سایت شما هستند، جلوگیری کنید. مراقب باشید که خودتان به اشتباه به URL مسدود شده دسترسی پیدا نکنید، چون فوراً مسدود خواهید شد.
زمانی که یک IP از طریق این روش مسدود میشود، این مسدودیت به مدت زمانی که شما در تنظیمات “مدت زمان مسدود شدن IP زمانی که یک قانون شکسته میشود” در بخش “Rate Limiting” مشخص کردهاید، ادامه خواهد داشت.
آدرسهای IP نادیده گرفته شده برای هشدارهای فایروال وب Wordfence
اگر بهطور منظم از خدماتی مانند اسکن، نظارت بر وضعیت یا سرویسهای مشابه رباتی برای سایت خود استفاده میکنید و نمیخواهید در مورد افزایش نرخ حملات هشدار دریافت کنید، میتوانید آدرس IP آن سرویس را اینجا وارد کنید. حتماً مطمئن شوید که به این سرویس اعتماد دارید، زیرا در صورتی که آدرس IP آن سرویس به سایت شما حمله کند، هیچ هشدار یا اخطاری دریافت نخواهید کرد.
قوانین
فایروال Wordfence تعدادی قانون دارد که با حملات شناخته شده که بهطور معمول در اینترنت مشاهده و سوء استفاده میشوند، تطابق دارد. الگوهای این حملات خاص هستند و برای تعیین اینکه آیا درخواست با آنها مطابقت دارد یا نه، پردازش کمی لازم است. فایروال همچنین از تعدادی قانون عمومی استفاده میکند که از طریق تطبیق الگوها میسنجد آیا درخواست مشکوک به نظر میرسد یا خیر. این قوانین طراحی شدهاند تا از سوءاستفاده از حملات “0-day” (حملات به آسیبپذیریهای شناخته نشده) جلوگیری کنند.
اگر با مشکل مسدود شدن مثبت کاذب (False Positive) مواجه هستید، یعنی جایی که بازدیدکنندگان واقعی قادر به انجام یک عمل خاص نیستند، میتوانید برای آزمایش، قوانین فردی فایروال را غیرفعال کنید. برای شناسایی اینکه کدام قانون فایروال باعث مسدود شدن خاصی شده است، میتوانید از صفحه “ترافیک زنده” (Live Traffic) در Wordfence استفاده کنید.
در پایین این بخش، یک دکمه وجود دارد که به شما امکان میدهد قوانین فایروال را بهصورت دستی بهروزرسانی کنید. قوانین فایروال بهطور خودکار در سایت شما بهروزرسانی میشوند، اما ممکن است در مواقعی از شما خواسته شود که توسط پشتیبانی Wordfence، آنها را بهصورت دستی بهروزرسانی کنید.
حفاظت بروت فورس
1- فعال کردن محافظت در برابر حملات بروت فورس
این گزینه به شما این امکان را میدهد که تمام تنظیمات مربوط به محافظت در برابر حملات بروت فورس را یکجا فعال یا غیرفعال کنید. این تنظیمات شامل موارد زیر هستند:
2- قفل شدن بعد از چند تلاش ناموفق برای ورود
اگر یک آدرس IP تعداد مشخصی تلاش ناموفق برای ورود به سایت داشته باشد، این گزینه باعث میشود که آن IP برای مدت زمان مشخصی قفل شود. توجه داشته باشید که کاربران واقعی ممکن است رمز عبور خود را فراموش کرده و چندین بار تلاش کنند تا وارد شوند. به همین دلیل، بهتر است این عدد را روی 20 تنظیم کنید تا به کاربران واقعی فرصت کافی برای ورود بدهید، در حالی که حملات بروت فورس پس از 20 تلاش مسدود شوند.
3- قفل شدن بعد از چند تلاش برای بازیابی رمز عبور
این گزینه تعداد دفعات استفاده از فرم “فراموشی رمز عبور؟” وردپرس را محدود میکند. این کار از سوءاستفاده احتمالی برای ارسال ایمیلهای بازنشانی رمز عبور به یک کاربر واقعی جلوگیری میکند و از تلاشهای هکرها برای حدس زدن حسابهای کاربری شما جلوگیری میکند. تنظیم این گزینه روی 5 برای بیشتر سایتها کافی است.
4- شمارش تلاشهای ناموفق در بازه زمانی مشخص
با این تنظیم میتوانید تعیین کنید که تلاشهای ناموفق در طی چه مدت زمانی شمارش شوند. به طور مثال، اگر بازه زمانی را 5 دقیقه و تعداد تلاشهای ناموفق را 20 تنظیم کنید، اگر کسی در این 5 دقیقه 20 بار تلاش ناموفق برای ورود داشته باشد، به طور خودکار از صفحه ورود مسدود خواهد شد. این مدت زمان کافی است تا از حملات بروت فورس جلوگیری کنید، اما شما میتوانید این زمان را بیشتر هم تنظیم کنید.
5- مدت زمانی که یک کاربر قفل میشود
این گزینه مشخص میکند که یک آدرس IP به مدت چه زمانی قفل خواهد شد. هدف این است که به هکرها فرصتهای زیادی برای حدس زدن نامهای کاربری و رمزهای عبور ندهیم. اگر رمزهای عبور شما قوی باشند، تعداد تلاشهایی که یک هکر باید انجام دهد تا رمز عبور درست را حدس بزند، بسیار زیاد خواهد بود.
برای مثال، اگر تعداد تلاشهای ناموفق را 20 و زمان را 5 دقیقه تنظیم کنید، مهاجم فقط میتواند هر 5 دقیقه یک بار 20 تلاش کند و سپس باید 5 دقیقه صبر کند تا دوباره امتحان کند. بنابراین، به طور کلی، او فقط 20 تلاش در هر 10 دقیقه خواهد داشت. اگر این زمان برای شما کافی نیست، میتوانید مدت زمان قفل شدن را بیشتر کنید.
6- قفل کردن فوری نامهای کاربری نامعتبر
با فعال کردن این گزینه، هر کسی که سعی کند با نام کاربری اشتباهی وارد سایت شود، فوراً قفل خواهد شد. توجه داشته باشید که ممکن است کاربران واقعی نیز نام کاربری خود را اشتباه تایپ کنند و به این ترتیب قفل شوند. این گزینه برای سایتهایی که تعداد کمی کاربر دارند (مثلاً چند مدیر یا ویراستار) مناسبتر است. اگر یک کاربر واقعی به اشتباه قفل شد، میتوانید آدرس IP او را پیدا کرده و از صفحه “فایروال” > “مسدود کردن” در Wordfence آن را باز کنید.
7- مسدود کردن فوری آدرس IP کاربران که سعی دارند با این نامهای کاربری وارد شوند
با استفاده از این گزینه، هر نام کاربری که به این لیست اضافه کنید، باعث میشود که هر آدرس IP که تلاش کند با آن نام کاربری وارد شود، بلافاصله مسدود شود. برای مثال، شما میتوانید نامهایی که معمولاً در حملات بروت فورس مانند “admin” یا نام دامنه خود (بدون دامنه سطح بالا) استفاده میشوند را به این لیست اضافه کنید.
مهم است که نامهای کاربری که به این لیست اضافه میکنید، مشابه یا یکسان با نامهای کاربری واقعی شما نباشند، چون اگر یک کاربر واقعی اشتباهی در تایپ نام کاربری خود کند، ممکن است مسدود شود.
همچنین توجه کنید که اگر نام کاربری که اضافه میکنید، قبلاً برای یک حساب کاربری واقعی در سایت شما استفاده شده باشد، آدرس IP که بخواهد با آن نام وارد شود، مسدود نخواهد شد. در نهایت، نامهای کاربری در این لیست حساس به حروف بزرگ و کوچک نیستند، یعنی “admin” و “ADMIN” به عنوان یک نام کاربری مشابه در نظر گرفته میشوند.
8- جلوگیری از استفاده از رمزهای عبور فاششده در نقضهای امنیتی
این گزینه به شما کمک میکند تا از ورود کاربران با رمزهای عبوری که در نقضهای دادهای فاش شدهاند جلوگیری کنید. مهاجمان معمولاً از این فهرستهای فاششده برای نفوذ به سایتها و اجرای حملات مخرب استفاده میکنند. شما میتوانید انتخاب کنید که این محدودیت فقط برای مدیران اعمال شود یا برای تمام کاربرانی که توانایی انتشار پست دارند (از جمله مدیران). به طور پیشفرض، این ویژگی فقط برای مدیران فعال است.
رمز عبور فاششده در نقض دادهای چیست؟
زمانی که سایتهای بزرگ هک میشوند، اطلاعات کاربران مانند نام کاربری و رمز عبور گاهی فاش میشود. این اطلاعات فاششده در فهرستهای بزرگی جمعآوری میشوند که مهاجمان از آنها برای نفوذ به سایتها استفاده میکنند. شما میتوانید درباره این موضوع بیشتر در وبلاگ ما بخوانید.
اگر شما یا کاربری توسط این گزینه مسدود شوید، میتوانید با بازنشانی رمز عبور خود دوباره به سایت دسترسی پیدا کنید. زمانی که رمز عبور جدید خود را تغییر میدهید، این ویژگی مجدداً رمز عبور شما را با فهرست رمزهای عبور فاششده بررسی میکند. در صورتی که بخواهید به دلایلی رمزهای عبور ضعیف در سایت شما استفاده شوند، میتوانید این ویژگی را بهطور کامل غیرفعال کنید.
تنظیمات اضافی
1- اجبار به استفاده از رمزهای عبور قوی
با این گزینه، شما میتوانید انتخاب کنید که “فقط مدیران و ناشران مجبور به استفاده از رمزهای عبور قوی شوند (توصیه شده)” یا “تمام اعضا مجبور به استفاده از رمزهای عبور قوی شوند”. ما توصیه میکنیم که تنها مدیران و ناشران به استفاده از رمزهای عبور قوی مجبور شوند. زمانی که یک کاربر در سایت وردپرس خود رمز عبور خود را تغییر میدهد، Wordfence رمز عبور را بررسی میکند تا مطمئن شود که از سطح حفاظت مناسبی برخوردار است. اگر رمز عبور از این بررسی رد شود، آن رمز عبور پذیرفته نمیشود و کاربر باید رمز عبور قویتری وارد کند.
برای اینکه یک رمز عبور جدید امتیاز لازم را دریافت کند، باید حداقل شرایط زیر را داشته باشد:
- حداقل 12 کاراکتر
- حداقل یک حرف بزرگ، یک حرف کوچک، یک عدد، و یک نماد
- هیچ کاراکتری نباید 3 بار یا بیشتر تکرار شود
- هیچ دنباله عددی مرتب به طول بیش از 2 کاراکتر مجاز نیست (مثلاً 123 یا 321)
- هیچ دنباله یا الگوی مرتب از کاراکترهای مجاور به طول بیش از 3 کاراکتر مجاز نیست (مثلاً abcd یا abab)
2- جلوگیری از نمایش کاربران معتبر در خطاهای ورود وردپرس
بهطور پیشفرض، زمانی که نام کاربری صحیحی وارد کنید و رمز عبور اشتباهی بزنید، وردپرس به شما اطلاع میدهد که نام کاربری درست است ولی رمز عبور اشتباه است. اگر نام کاربری و رمز عبور اشتباهی وارد کنید، وردپرس به شما میگوید که نام کاربری وجود ندارد. این مشکل امنیتی است زیرا به کاربران این امکان را میدهد که به راحتی متوجه شوند کدام نامهای کاربری در سایت وردپرس شما وجود دارند و آنها را هدف حملات خود قرار دهند.
این گزینه یک پیام عمومی مانند “نام کاربری یا رمز عبور شما اشتباه است” نمایش میدهد. این پیام از نمایش اطلاعات دقیق جلوگیری میکند و نمیگذارد هکرها متوجه شوند که آیا نام کاربری معتبر را حدس زدهاند یا نه. توصیه میشود که این ویژگی را فعال کنید.
3 – جلوگیری از ثبت نام با نام کاربری “admin” در صورتی که وجود نداشته باشد
اگر حساب کاربری با نام “admin” را در وردپرس غیرفعال و حذف کردهاید و ثبتنام کاربران را در وردپرس فعال کردهاید، ممکن است کاربران بتوانند حسابی با نام کاربری “admin” ثبت کنند. این موضوع میتواند باعث سردرگمی در سیستم شما شود و ممکن است به کاربران این امکان را بدهد که سایر کاربران را متقاعد کنند تا اطلاعات حساس خود را فاش کنند. فعال کردن این گزینه مانع از این اتفاق میشود، بنابراین توصیه میکنیم این ویژگی را فعال کنید.
4- جلوگیری از کشف نامهای کاربری از طریق اسکنهای ‘/?author=N’، API oEmbed، API REST وردپرس و نقشهبرداری XML وردپرس
در یک سیستم وردپرس، این امکان وجود دارد که با مراجعه به یک URL خاص، نامهای کاربری معتبر کشف شوند، مثلاً با استفاده از لینکهایی مانند اینها:
example.com/?author=2
example.com/wp-json/oembed/1.0/embed?url=http%3A%2F%2Fexample.com%2Fhello-world%2F
example.com/wp-json/wp/v2/users
از نسخه 5.5 وردپرس به بعد، نام نویسندگان ممکن است در نقشهبرداری XML داخلی نیز فاش شوند. فعال کردن این گزینه از این که هکرها بتوانند از این روشها برای کشف نامهای کاربری استفاده کنند، جلوگیری میکند. این شامل پیدا کردن نام نویسنده در دادههای پستی است که از طریق API oEmbed و URL “users” در API REST وردپرس که در نسخه 4.7 معرفی شد، بهصورت عمومی منتشر میشود.
توجه داشته باشید که برخی تمها و پلاگینها ممکن است نیز نامهای کاربری را فاش کنند و ما قادر به جلوگیری از کشف نامهای کاربری در این موارد نیستیم. توصیه میکنیم که این گزینه را فعال نگه دارید. برای اطلاعات بیشتر درباره نحوه بارگیری ایمن لیست پستهای کاربران، به بخش “Safely fetch a list of users posts” مراجعه کنید.
همچنین اگر این گزینه را غیرفعال کنید، درصد محافظت در برابر حملات بروت فورس در صفحه “فایروال” کاهش مییابد. راهنمای نوار ابزار برای رسیدن به 100% به شما میگوید “اسکن نویسنده را غیرفعال کنید”. این پیام ممکن است شما را گیج کند، اما هدف از این پیام غیرفعال کردن این گزینه نیست، بلکه باید اسکن نویسندگان را با فعال کردن این گزینه غیرفعال کنید.
5- غیرفعال کردن رمزهای عبور اپلیکیشن در وردپرس
وردپرس 5.6 این امکان را اضافه کرد که تمام نقشهای کاربری بتوانند از “رمزهای عبور اپلیکیشن” استفاده کنند تا به یک سایت یا اپلیکیشن ثالث اجازه دهند به سایت شما با ورود خودتان دسترسی پیدا کند، اما با یک رمز عبور جداگانه. رمزهای عبور اپلیکیشن ممکن است ایمن باشند، اما در برخی موارد، فرآیند تنظیم میتواند به هکرها این فرصت را بدهد که کاربران را فریب دهند تا ورود وردپرس خود را به یک سایت مخرب وصل کنند. همچنین پیامهای مربوط به این ویژگی ممکن است به اندازه کافی برای برخی کاربران روشن نباشد که آنها دقیقا چه دسترسیهایی را به سایتهای دیگر میدهند.
این گزینه به طور پیشفرض در Wordfence 7.4.14 فعال است، اما اگر بخواهید از رمزهای عبور اپلیکیشن استفاده کنید، میتوانید آن را غیرفعال کنید. وقتی Wordfence رمزهای عبور اپلیکیشن را غیرفعال کرده باشد، اگر بخواهید رمز عبور اپلیکیشن جدیدی تنظیم کنید، پیام “رمزهای عبور اپلیکیشن توسط Wordfence غیرفعال شده است” نمایش داده میشود.
6- مسدود کردن آدرسهای IP که درخواستهای POST با هدرهای خالی User-Agent و Referer ارسال میکنند
بسیاری از اسکریپتهای هک ورود بروت فورس که بهطور ضعیف نوشته شدهاند، درخواستهای ورود و تلاشهای اسپم کامنت را با استفاده از هدرهای خالی User-Agent (یعنی مشخص نکردن مرورگر) و Referer (یعنی مشخص نکردن URL مبدا) ارسال میکنند. فعال کردن این گزینه نه تنها از رسیدن درخواستهایی مانند این به سایت شما جلوگیری میکند، بلکه بلافاصله آدرس IP منبع درخواست را مسدود میکند. توجه داشته باشید که برای فعال شدن این قاعده مسدودسازی، باید هر دو هدر User-Agent و Referer از درخواست غایب باشند.
اگر از خدمات خارجی استفاده میکنید که ممکن است درخواستهای POST بدون این هدرها ارسال کنند، از این گزینه استفاده نکنید، زیرا این درخواستها مسدود خواهند شد. این مسئله نادر است، زیرا بیشتر خدمات هدر User-Agent را برای شناسایی خودشان تنظیم میکنند، اما در مواردی نادر گزارش شده که یک سرویس معتبر این هدر را شامل نکرده است.
7- متن سفارشی نمایش داده شده در صفحات مسدود شده
زمانی که Wordfence یک بازدیدکننده یا ربات را مسدود میکند، اطلاعات کلی در مورد مسدود شدن نمایش داده میشود. با استفاده از این بخش، شما میتوانید یک پیام اضافی برای افرادی که مسدود شدهاند، اضافه کنید. برای مثال، میتوانید توضیح بدهید که چگونه میتوانند با صاحب سایت تماس بگیرند، اگر مسدود شدن به اشتباه اتفاق افتاده باشد. فقط از متن ساده استفاده کنید، چون HTML قبل از نمایش حذف خواهد شد. مشابه ویرایشگر صفحات وردپرس، خطهای جدید دوگانه به پاراگراف تبدیل میشوند و خطهای جدید تکگانه با تگهای (br) جایگزین میشوند.
| مثال :
کاربر گرامی سیستم امنیتی طراحی سایت علاءالدین آیپی شما را مسدود کرده است، در صورتی که این اتفاق ناخواسته بوده لطفا از طریق شماره زیر اعلام بفرمایید <br> تلفن تماس : 90009830 |
8- بررسی قدرت رمز عبور هنگام بهروزرسانی پروفایل
اگر این گزینه را فعال کنید، به کاربر اطلاع داده نمیشود که رمز عبور ضعیفی انتخاب کرده است، برخلاف ویژگی “اجبار به استفاده از رمز عبور قوی” که در بالا توضیح داده شد. اما مدیر سایت یک ایمیل دریافت خواهد کرد که به او اطلاع میدهد یک کاربر هنگام بهروزرسانی پروفایل خود از رمز عبور ضعیف استفاده کرده است. این گزینه به شما کمک میکند تا متوجه شوید کدام کاربران رمز عبور ضعیفی دارند و بتوانید با آنها تماس بگیرید و از آنها بخواهید که رمز عبور خود را قویتر کنند.
اگر با یکی از کاربران یا مشتریان خود تماس گرفتید، حتماً به آنها توضیح دهید که شما هیچوقت رمز عبورشان را نمیدانید و فقط متوجه شدهاید که رمز عبور آنها با استانداردهای امنیتی سایت شما مطابقت ندارد. اینطور آنها میفهمند که شما حریم خصوصی آنها را نقض نکردهاید.
9- شرکت در شبکه امنیتی وردفنس به صورت لحظهای
با فعال کردن این ویژگی، سایت شما بهطور ناشناس اطلاعاتی درباره تلاشهای هک را با وردفنس به اشتراک میگذارد. در ازای این اشتراکگذاری، سایت شما اطلاعات مربوط به آدرسهای IP هکرهایی که در حال انجام حملات بروت فورس هستند را دریافت میکند. این به سایت شما کمک میکند تا بلافاصله این هکرها را مسدود کند، قبل از اینکه بتوانند به سایت شما حمله کنند.
زمانی که این ویژگی فعال باشد، وردفنس موارد زیر را گزارش میدهد:
- تلاشهای آدرسهای IP مسدود شده برای دسترسی به سایت شما
- تلاشهای هکرها برای دسترسی به URLهای مخرب که در سایت شما وجود ندارند ولی مشخص است که یک حمله است
- تلاشهای ناموفق برای ورود به سایت
این دادهها بهطور لحظهای جمعآوری میشوند تا مشخص کنیم کدام آدرسهای IP در حال حاضر بیشترین فعالیتهای مخرب را دارند و نیاز به مسدود شدن دارند. سپس این اطلاعات به سایت شما و دیگر سایتهای محافظتشده توسط وردفنس کمک میکند تا این آدرسهای IP مخرب را مسدود کنند و از حملات جلوگیری شود.
محدود کردن سرعت
1- فعال کردن محدودیت نرخ و مسدودسازی.
این گزینه به شما این امکان را میدهد که ویژگیهای محدودیت نرخ و مسدودسازی پیشرفته را فعال یا غیرفعال کنید. اگر این گزینه را غیرفعال کنید، تمام تنظیمات پیشرفته مسدودسازی، از جمله محدودیتهای نرخ، غیرفعال میشوند.
هشدار در مورد تنظیمات سختگیرانه: اگر با پیامی با عنوان “بسیار سختگیرانه. ممکن است باعث مسدود شدن اشتباهی شود” روبهرو شدید، این بدان معناست که تنظیمات شما سختگیرانهتر از آنچه که توصیه میشود هستند. تنظیمات سختگیرانه ممکن است باعث شود کاربران واقعی یا رباتهای مفید به اشتباه مسدود شوند. این مسئله بستگی به نحوه ساخت سایت، و اینکه آیا افزونهها یا تمها درخواستهای اضافی برای بارگذاری یک صفحه ایجاد میکنند یا خیر، دارد. این هشدار برای هر نوع محدودیت نرخ که در ادامه ذکر شده است، اعمال میشود.
محدودیتهای درخواست برای هر تنظیم به شرح زیر است:
- تعداد درخواستها: اگر تعداد درخواستها در دقیقه بیش از 60 باشد، این هشدار نمایش داده میشود.
- بازدیدهای صفحه رباتها: اگر تعداد بازدیدهای صفحه یک ربات بیشتر از 60 در دقیقه باشد.
- خطاهای 404 رباتها: اگر تعداد صفحات “یافت نشد” (404) برای رباتها بیش از 30 در دقیقه باشد.
- بازدیدهای صفحه انسانها: اگر تعداد بازدیدهای صفحه یک انسان بیشتر از 60 در دقیقه باشد.
- خطاهای 404 انسانها: اگر تعداد صفحات “یافت نشد” (404) برای انسانها بیشتر از 30 در دقیقه باشد.
استثنائات در هشدار: با این هشدار، دو مورد وجود دارد که میتوانید مقدار کمتری از آستانههای توصیهشده را تنظیم کنید. این دو گزینه عبارتند از:
- اگر تعداد صفحات “یافت نشد” (404) برای رباتها بیشتر از حد مجاز باشد.
- اگر تعداد صفحات “یافت نشد” (404) برای انسانها بیشتر از حد مجاز باشد.
توجه: اگر در آینده افزونه یا تمی باعث ایجاد کد وضعیت 404 در سایت شما شود، ممکن است کاربران باعث شوند که محدودیتها بهطور غیرمنتظرهای اجرا شوند.
محدودیت نرخ بیشتر برای درخواستها: لطفاً توجه داشته باشید که محدودیت نرخ بیشتر به درخواستهای معمولی صفحات اعمال میشود، نه درخواستهای مربوط به داراییهای استاتیک یا درخواستها به admin-ajax.php. با این حال، ممکن است درخواستهای 404 برای داراییهای استاتیک گمشده، مانند فایلهای تصویری، شمارش شوند.
2- چگونه باید رباتهای گوگل را مدیریت کنیم.
رباتهای گوگل خاص هستند. معمولاً شما میخواهید رباتهای گوگل بهطور آزادانه سایت شما را بازدید کرده و آن را ایندکس کنند بدون اینکه مشکلی پیش آید. بنابراین، این گزینه به شما این امکان را میدهد که مطمئن شوید گوگل دسترسی بیشتری نسبت به بازدیدکنندگان معمولی به سایت شما دارد و میتواند بدون محدودیت به سایت شما دسترسی داشته باشد. این ویژگی به شما کمک میکند تا از این اطمینان حاصل کنید که رباتهای گوگل همیشه بهطور کامل و بدون هیچ مشکلی به سایت شما دسترسی دارند.
3- اگر تعداد درخواستها از حد مجاز بیشتر شود.
این محدودیت برای تمام درخواستها اعمال میشود. اگر کسی از این حد بیشتر درخواست بفرستد، سایت به او پیامی با کد خطای 503 (موقتا در دسترس نیست) میدهد و یک توضیح ساده برای کاربر نمایش میدهد. اگر برای ربات گوگل (Googlebot) دسترسی ویژه تنظیم کرده باشید، این محدودیت برای گوگل اعمال نمیشود.
بهطور کلی، 120 درخواست در دقیقه یک تنظیم خوب است. این یعنی رباتها میتوانند 2 درخواست در هر ثانیه ارسال کنند، که برای رباتهای سریع مثل Bing هم قابل انجام است. اگر رباتها بخواهند سریعتر از این مقدار سایت شما را بررسی کنند، به آنها پیام خطای 503 ارسال میشود که به معنای این است که باید سرعت خود را کم کنند.
برای بیشتر مواقع، پیشنهاد میشود از گزینه “محدود کردن سرعت” استفاده کنید که به جای مسدود کردن رباتها، فقط تعداد درخواستهایی که میتوانند ارسال کنند را محدود میکند. این به شما کمک میکند که سایت شلوغ نشود ولی رباتهای مفید همچنان بتوانند به آن دسترسی داشته باشند.
4- اگر تعداد بازدیدهای صفحات یک ربات بیشتر از حد مجاز باشد.
اگر تشخیص دهیم که بازدیدکننده انسان نیست و یک ربات است که سایت شما را خزیده (crawl) میکند، این محدودیت اعمال میشود. این گزینه برای محدود کردن ترافیک رباتها به سایت شما بسیار مفید است. با این حال، بعضی از رباتهای مفید ممکن است سایت شما را سریعتر از دیگران خزیده و درخواستها را ارسال کنند، بنابراین تنظیم این محدودیت روی 120 درخواست در دقیقه یک تنظیم مناسب است، مگر اینکه با مشکل زیاد شدن ترافیک رباتها مواجه باشید.
در بیشتر موارد، توصیه میشود از گزینه “محدود کردن سرعت” (throttle) استفاده کنید که به جای مسدود کردن رباتها، تعداد درخواستهایی که میتوانند ارسال کنند را محدود میکند. این به شما کمک میکند که رباتها هنوز هم بتوانند سایت شما را بررسی کنند، ولی بدون اینکه فشار زیادی به سایت وارد کنند.
5- اگر تعداد صفحات “یافت نشد” (404) رباتها بیشتر از حد مجاز باشد.
اگر سایت شما بهخوبی پیکربندی و طراحی شده باشد، میتوانید این محدودیت را حتی به 30 در دقیقه یا کمتر تنظیم کنید. اگر یک ربات باعث تولید خطاهای زیادی با کد وضعیت “یافت نشد” (404) شود، معمولاً نشان میدهد که ربات دوستانهای نیست. بهعنوان مثال، ممکن است در حال اسکن سایت شما برای یافتن آسیبپذیریها باشد و شما ممکن است بخواهید آن را مسدود کنید. تنظیم این مقدار روی 30 در دقیقه و استفاده از گزینه “مسدود کردن” (block) به جای “محدود کردن سرعت” (throttle)، راه موثری برای مسدود کردن آدرسهای IP است که سایت شما را برای یافتن آسیبپذیریها اسکن میکنند.
با این حال، اگر سایت شما بهطور صحیح پیکربندی یا طراحی نشده باشد، ممکن است در روند عادی عملکرد سایت، خطاهای 404 زیادی تولید شود. برای مثال، اگر شما تصاویری را در صفحات سایت خود وارد کردهاید که وجود ندارند، سایت شما بسیاری از خطاهای 404 را تولید میکند. این خطاهای 404 میتواند باعث شود که Wordfence رباتی که در حال خزیدن در صفحه است را مسدود کند اگر تعداد خطاهای 404 از حد مجاز بیشتر شود.
پس قبل از اینکه این تنظیمات را به عددی پایین تنظیم کنید و گزینه “مسدود کردن” را انتخاب کنید، حتماً مطمئن شوید که در سایت شما در حین عملکرد عادی، خطاهای 404 زیادی تولید نمیشود. برای این کار میتوانید به لاگهای خطا در مرورگر خود نگاه کنید یا از کنسول مرورگر استفاده کنید که معمولاً خطاهای 404 را در رنگ قرمز نمایش میدهد.
6- اگر تعداد بازدیدهای صفحات یک انسان بیشتر از حد مجاز باشد.
اگر تشخیص دهیم که بازدیدکننده انسان است، این محدودیت اعمال میشود. اینکه این محدودیت را روی چه مقداری تنظیم کنید بستگی به نوع سایت شما دارد. بهطور کلی، توصیه میکنیم این عدد را بالا نگه دارید، بهویژه اگر از AJAX در سایت خود استفاده میکنید. برای اکثر سایتها، تنظیم 120 بازدید در دقیقه یک مقدار مناسب است، مگر اینکه سایت شما صفحات ایستا (استاتیک) زیادی داشته باشد و مطمئن باشید که الگوی ترافیک انسانی در سایت شما بسیار پایینتر است.
نکته : این تنظیم کمک میکند که ترافیک واقعی سایت شما بدون مسدود شدن یا محدودیت اضافه مدیریت شود، اما باید مطمئن شوید که تنظیمات شما متناسب با نوع ترافیک سایت شما باشد.
7- اگر تعداد صفحات “یافت نشد” (404) یک انسان بیشتر از حد مجاز باشد.
اگر سایت شما بهخوبی طراحی و پیکربندی شده باشد، میتوانید این محدودیت را حتی به 30 در دقیقه یا 15 در دقیقه تنظیم کنید.
با این حال، اگر سایت شما بهطور صحیح طراحی یا پیکربندی نشده باشد، ممکن است در روند عادی عملیات سایت، خطاهای 404 زیادی ایجاد شود. برای مثال، اگر تصاویری را در صفحات سایت خود وارد کردهاید که وجود ندارند، سایت شما خطاهای 404 زیادی تولید میکند. این خطاهای 404 میتواند باعث شود که Wordfence بازدیدکنندهای که در حال مشاهده صفحه است را مسدود کند، اگر تعداد خطاهای 404 از حد مجاز بیشتر شود.
قبل از اینکه این تنظیمات را به عددی پایین تنظیم کنید و گزینه “مسدود کردن” را انتخاب کنید، حتماً مطمئن شوید که در سایت شما در طول عملکرد عادی، خطاهای 404 زیادی تولید نمیشود. برای این کار میتوانید به لاگهای خطای مرورگر خود نگاه کنید یا از کنسول مرورگر استفاده کنید که معمولا خطاهای 404 را در رنگ قرمز نمایش میدهد.
8- مدت زمان مسدود شدن یک آدرس IP زمانی که یک قانون شکسته میشود.
به یاد داشته باشید که وقتی یک آدرس IP قانون فایروال را نقض میکند، دو گزینه مختلف برای اعمال محدودیت دارید:
- مسدود کردن (Block): این گزینه دسترسی کاربر را بلافاصله برای مدت زمان مشخصی که شما تعیین کردهاید قطع میکند.
- محدود کردن سرعت (Throttle): این گزینه بهطور موقت دسترسی کاربر را قطع میکند تا زمانی که فرکانس درخواستهای او پایینتر از حد مجاز شما بیاید.
تنظیم “مدت زمان مسدود شدن آدرس IP زمانی که یک قانون شکسته میشود”، کنترل میکند که آدرس IP برای چه مدت مسدود میشود اگر گزینه “مسدود کردن” را انتخاب کرده باشید. در سایتهای تولیدی ما، معمولا مدت زمان مسدود شدن بین 5 دقیقه تا یک ساعت است که برای محدود کردن فعالیتهای مخرب آدرسهای IP کافی است. مدت زمان مسدود شدن را میتوانید بهطور کامل بر اساس نیاز خود تنظیم کنید. اگر بخواهید بسیار سختگیرانه عمل کنید، میتوانید این مدت زمان را تا 24 ساعت یا بیشتر تنظیم کنید، اما باید توجه داشته باشید که آدرسهای IP بهطور داینامیک در اینترنت اختصاص مییابند. بنابراین، اگر یک آدرس IP را مسدود کنید، ممکن است آن شخص به سرعت از یک آدرس IP دیگر استفاده کند و کاربر جدیدی که هیچ فعالیت مخربی ندارد، ممکن است نتواند به سایت شما دسترسی پیدا کند اگر شما مدت زمان مسدود شدن را خیلی طولانی تنظیم کرده باشید.
9- URLهای 404 مجاز
در این بخش میتوانید URLهایی که باعث ایجاد خطای 404 (یافت نشد) میشوند را وارد کنید تا از محدودیتهای سرعتی که برای رباتها تنظیم شده است، مستثنی شوند. بهطور پیشفرض، این لیست شامل آیکنهای سایت مانند “favicon.ico” یا “apple-touch-icon.png” و نسخههای رتینا تصاویر با الگوی “/*@2x.png” است که برخی مرورگرها ممکن است آنها را درخواست کنند، حتی اگر این آدرسها در HTML سایت شما موجود نباشند.
برای وارد کردن این URLها، هر کدام را در یک خط جداگانه وارد کنید. URLها باید با اسلش (/) شروع شوند، مانند “/favicon.ico”. این کار باعث میشود که درخواستهای مربوط به این فایلها از محدودیتهای اعمالشده برای رباتها مستثنی شوند و بتوانند بهطور عادی به سایت دسترسی داشته باشند.
اگر به آموزش طراحی سایت علاقه مند هستید میتوانید از طریق دسته اصلی یعنی بخش آموزش سایر دوره های طراحی سایت و افزونه ها را مطالعه کنید.
منبع : داکیومنت سایت اصلی
چقدر این محتوا مفید بود؟
میانگین امتیاز / 5. تعداد نتایج :
اولین رأی دهنده باشید!











۴ پاسخ
جامع و کامل
خداقوت یکی از بهترین و کامل ترین آموزش هایی بود که دیدم بهترینید بدرخشید 🌹🙏✨️
عالی بود👌👌
یکم سخت بود این قسمت برام
ولی پر از نکات کاربردی بود 🙏✨️🌹
ممنون بابت این آموزش کامل