Banyak penyedia Managed Hosting WordPress sering mempromosikan 'Keamanan Tingkat Perusahaan' untuk menjelaskan infrastruktur mereka, tetapi mereka biasanya tidak menjelaskan langkah-langkah spesifik yang mereka ambil untuk melindungi situs dan data Anda. Sebaliknya, kami percaya pada transparansi, itulah sebabnya kami menguraikan setiap langkah dan tindakan yang kami ambil untuk melindungi situs web Anda. Selain itu, pengaturan keamanan kami dapat dengan mudah diadaptasi agar sesuai dengan hampir semua instalasi WordPress hanya dengan beberapa penyesuaian. Jika Anda tidak hosting dengan kami, silakan mereplikasi di server Anda sendiri.
Tanpa basa-basi lagi, berikut ini adalah ikhtisar yang jelas dan lugas tentang langkah-langkah komprehensif yang kami terapkan untuk memastikan keamanan dan keandalan situs Anda:
1. DNS: Cloudflare
Manajemen DNS merupakan fondasi dari setiap layanan online, dan Cloudflare menonjol sebagai penyedia tercepat dan paling andal. Bertindak sebagai garis pertahanan pertama untuk situs Anda, VPN ini berada di depan semua upaya akses. Selain pengaturan standarnya yang kuat, Cloudflare menawarkan fitur-fitur penting seperti proteksi DDoS, mitigasi bot, dan Firewall Aplikasi Web (WAF) dengan perangkat aturan terkelola gratis.
Kami menerapkan pengaturan khusus non-default berikut ini:
SSL/TLS (Sertifikat Tepi):
- Mengonfigurasi mode enkripsi: Penuh (Ketat)
- Keamanan Transportasi Ketat HTTP (HTTP Strict Transport Security (HSTS)): Aktif
- Pemantauan Transparansi Sertifikat: Aktif
Keamanan (WAF - Aturan Khusus):
- Tantangan Terkelola/JS pada wp-login.php;
- Kunci wilayah /wp-admin ke negara tempat Anda mengakses;
- (Pembatasan Kecepatan) Permintaan autentikasi yang menggunakan kata sandi yang bocor;
Keamanan (Bot):
- Blokir Bot AI: Aktif
Aturan (Aturan Konfigurasi):
- Tingkat Keamanan Tinggi pada /wp-admin;
Perisai Kikis:
- Perlindungan Hotlink: Aktif
2. Pusat data: Contabo
Kami secara eksklusif menggunakan Contabo sebagai penyedia pusat data kami. Perusahaan Jerman ini memiliki pengalaman lebih dari 20 tahun dan, menurut kata-kata mereka sendiri, menerapkan 'aturan RBAC di seluruh perusahaan, pengawasan 24/7, dan langkah-langkah keamanan berlapis. Yang paling penting, mereka menawarkan DDoS perlindungan di setiap server, menambahkan lapisan keamanan penting lainnya ke dalam stack kami.
Selain itu, kami menggunakan satu mesin virtual untuk setiap instalasi WordPress. Pendekatan ini memastikan isolasi yang tepat dan menghilangkan risiko kontaminasi yang menyebar dari satu situs yang terinfeksi ke situs lainnya.
3. Server: Ubuntu + WordOps
Ubuntu 22.04 adalah distribusi Linux pilihan kami untuk instalasi default. Ubuntu banyak digunakan pada server, telah terbukti sangat andal selama bertahun-tahun, dan memiliki komunitas yang kuat.
Selain itu, kami memanfaatkan WordOps untuk mengelola peladen dan situs WordPress kami. Alat ini dilengkapi dengan arahan keamanan secara default, termasuk:
- Pengerasan SSHtanpa kata sandi dan login root (WordOps sebenarnya mengizinkan login root tanpa kata sandi, tetapi kami melarangnya), server hanya dapat diakses menggunakan kunci SSH oleh pengguna tertentu;
- Pencegahan Kekerasan: Fail2Ban memblokir akses ke penyusup yang terus gagal mengautentikasi;
- Firewall: UFW hanya mengizinkan akses ke port yang relevan yang digunakan oleh server web dan memblokir akses ke yang lainnya;
- SSL: Cloudflare DNS API atau sertifikat Let's Encrypt, TLS v1.3 dengan HTTP/3 QUIC;
Antivirus: ClamAV dengan basis data yang diperbarui setiap minggu. Kami benar-benar menggunakan clamdscan - yang tidak disertakan dengan WordOps - cron yang dijadwalkan setiap minggu.(masih dalam proses pengerjaan)
Kami juga menggunakan alat bantu eksternal untuk membantu aktivitas server sehari-hari:
- Pemantauan Waktu Kerja: Kami mengawasi metrik waktu aktif dengan bantuan updown.ioyang memberi tahu kami melalui pesan waktu nyata tentang waktu henti apa pun.
4. WordPress
Kami selalu menginstal versi WordPress terbaru dan menjaganya, serta semua plugin yang diinstal, diperbarui secara otomatis.
WordOps menangani pengamanan WordPress dengan semua praktik terbaik dan kami memperkuatnya dengan langkah-langkah tambahan:
- File konfigurasi utama WordPress (wp-config.php) dipindahkan satu direktori ke atas dari tempat default (htdocs);
- Kesalahan autentikasi dikaburkan secara default, mengembalikan kesalahan umum.
Fitur keamanan yang disediakan oleh plugin:
- Pengerasan Kata Sandi: Kata Sandi WP Bcrypt oleh Akar diinstal sebagai mu-plugin (harus menggunakan plugin) dan menangani enkripsi kata sandi menggunakan bcryptfungsi hashing terkuat yang tersedia di PHP;
- 2FA (Autentikasi Dua Faktor): Keamanan Login Wordfence memberikan dukungan luar biasa untuk 2FA menggunakan aplikasi autentikator berbasis TOTP. Tersedia untuk semua pengguna, termasuk pelanggan yang hanya mengakses frontend, dan diberlakukan untuk admin;
- Manajemen Sesi: Secara default, WordPress akan mengeluarkan pengguna - berdasarkan masa kedaluwarsa cookie - setelah 48 jam atau 14 hari jika opsi "Ingat saya" dipilih. Kami menurunkan kedua nilai tersebut menjadi 1 hari untuk akun admin, mengizinkan tidak lebih dari 1 sesi dan mengakhiri sesi idle setelah 4 jam, menggunakan Sesi plugin, bagian dari PerfOne rangkaian plugin. Setiap peran pengguna dapat memiliki kombinasi batas waktu sesi. Pemberitahuan Masuk Sederhana diaktifkan untuk semua akun, yang secara instan memberi tahu pengguna tentang login apa pun. Perilaku ini mengurangi peluang untuk setiap upaya pembajakan cookie;
- Anti-spam: Pintu Putar Cloudflare diterapkan ke setiap input yang kompatibel dengan Pintu Putar Cloudflare Sederhanatermasuk formulir login dan registrasi default;
- Pemantauan Aktivitas: Simple History melacak dan mencatat aktivitas apa pun dalam WordPress dan menyajikannya dalam antarmuka yang bagus;
- Cadangan: UpdraftPlus. Lihat lebih lanjut di bawah;
- Penambalan Virtual: Tumpukan tambalan. Lihat lebih lanjut di bawah.
5. Cadangan
Kami menggunakan pendekatan 3,5 lapis untuk pencadangan:
- Pusat Data: Snapshot mingguan dari mesin virtual, disimpan di Contabo. Kami menyimpan salinan terbaru yang tersedia dan hanya akan digunakan jika semua opsi lain gagal;
- Server: Pencadangan otomatis basis data dan file di dalamnya /var/www/ berjalan sebelum perubahan dilakukan melalui WordOps dan disimpan secara lokal. Cadangan ini adalah yang paling serbaguna dan akan digunakan dalam migrasi atau jika terjadi kesalahan selama perubahan di tingkat OS;
- WordPress/Updraft Plus:
- IDrive: Pencadangan harian basis data dan file berjalan secara otomatis, dan 7 versi terakhir disimpan. Cadangan tambahan secara bersamaan dibuat dalam waktu nyata dan biasanya merupakan versi terbaru dari situs Anda. Semua file dienkripsi saat tidak digunakan dan di-host oleh IDrivedengan pilihan 5 lokasi di seluruh dunia. Anda memiliki akses ke cadangan ini di Dasbor WP dan dapat mengunduhnya kapan saja;
- Anda: Kami juga menyarankan Anda untuk mengatur layanan pencadangan terpisah sesuai pilihan Anda, berdasarkan layanan pencadangan yang didukung oleh Updraft. Pilihan populer seperti Google Drive dan Dropbox tersedia. Ini adalah fitur opsional tetapi sangat direkomendasikan, memastikan bahwa bahkan jika kami gulung tikar, Anda akan memiliki cadangan yang aman untuk situs Anda.
6. Penambalan Virtual: Patchstack
Plugin dan tema WordPress sering kali merupakan aspek yang paling rentan dari sebuah situs WordPress dan dapat menjadi sumber utama pelanggaran keamanan. Karena plugin dan tema dikembangkan dan dikelola oleh entitas pihak ketiga, kami memiliki kendali terbatas atas standar keamanan mereka.
Penambalan virtual adalah pendekatan yang sangat efektif untuk mengatasi kerentanan pada plugin dan tema WordPress. Fungsinya mirip dengan WAF yang disesuaikan, tetapi jauh lebih efektif, dengan aturan yang disesuaikan untuk setiap konteks tertentu. Ketika kerentanan terdeteksi, teknologi Virtual Patching menciptakan "perisai" pelindung di sekitar plugin atau tema yang terpengaruh, bahkan sebelum pengembang merilis perbaikan.
Kami mempekerjakan Patchstack Perlindungan di semua situs kami, secara signifikan mengurangi risiko pelanggaran keamanan. Selain vpatching, kami juga mengaktifkan modul dan pengaturan keamanan berikut ini:
- Pengerasan Tingkat Lanjut: Aturan keamanan untuk memblokir permintaan berbahaya yang umum terhadap situs WordPress, termasuk:
- Nonaktifkan editor tema (edit file PHP);
- Enumerasi pengguna yang dinonaktifkan;
- Memblokir kata sandi aplikasi;
- Membatasi akses XML-RPC untuk pengguna yang diautentikasi;
- Batasi Upaya Masuk hingga 10 kali dalam 5 menit;
- Daftar Blokir IP Komunitas: Daftar komunitas IP yang mengeksploitasi kerentanan;
- OWASP Generik: Sepuluh Besar OWASP aturan firewall yang mencakup jenis serangan yang paling umum.
Kesimpulan
Sudah jelas bahwa kami memprioritaskan keamanan dan berkomitmen untuk terus meningkatkan sistem kami. Nikmati pengalaman WordPress yang lebih aman, daftar sekarang.

Tinggalkan Balasan