ภาพรวมโดยละเอียดของกลยุทธ์ความปลอดภัยของเรา

สารบัญ

ผู้ให้บริการ WordPress Managed Hosting หลายแห่งมักโฆษณาว่าใช้ ‘ระบบความปลอดภัยระดับองค์กร’ เพื่ออธิบายโครงสร้างพื้นฐานของพวกเขา แต่โดยทั่วไปแล้วพวกเขาไม่อธิบายมาตรการเฉพาะที่พวกเขาใช้เพื่อปกป้องเว็บไซต์และข้อมูลของคุณ ในทางตรงกันข้าม เราเชื่อในความโปร่งใส ซึ่งเป็นเหตุผลที่เราอธิบายทุกขั้นตอนและมาตรการที่เราดำเนินการเพื่อปกป้องเว็บไซต์ของคุณ นอกจากนี้ การตั้งค่าความปลอดภัยของเราสามารถปรับให้เหมาะสมกับการติดตั้ง WordPress เกือบทุกประเภทได้อย่างง่ายดายด้วยการปรับเปลี่ยนเพียงไม่กี่ขั้นตอน หากคุณไม่ได้ใช้บริการโฮสติ้งกับเรา คุณสามารถนำไปปรับใช้บนเซิร์ฟเวอร์ของคุณเองได้.

ไม่รอช้าอีกต่อไป นี่คือภาพรวมที่ชัดเจนและตรงไปตรงมาเกี่ยวกับมาตรการที่ครอบคลุมซึ่งเราดำเนินการเพื่อรับประกันความปลอดภัยและความน่าเชื่อถือของไซต์ของคุณ:

1. DNS: Cloudflare

การจัดการ DNS เป็นพื้นฐานของบริการออนไลน์ทุกประเภท และ Cloudflare โดดเด่นในฐานะผู้ให้บริการที่เร็วที่สุดและน่าเชื่อถือที่สุด โดยทำหน้าที่เป็นแนวป้องกันแรกสำหรับเว็บไซต์ของคุณ และอยู่ก่อนทุกการพยายามเข้าถึง นอกเหนือจากตั้งค่าเริ่มต้นที่แข็งแกร่งแล้ว Cloudflare ยังเสนอคุณสมบัติสำคัญ เช่น การป้องกัน DDoS การลดผลกระทบจากบอต และ Web Application Firewall (WAF) พร้อมชุดกฎที่ได้รับการจัดการฟรี.

เราได้ดำเนินการตั้งค่าที่ปรับแต่งตามความต้องการดังต่อไปนี้ ซึ่งไม่ใช่การตั้งค่ามาตรฐาน:

SSL/TLS (ใบรับรอง Edge):

  • ตั้งค่าโหมดการเข้ารหัส: Full (Strict)
  • HTTP Strict Transport Security (HSTS): เปิด
  • การติดตามความโปร่งใสของใบรับรอง: เปิด

ความปลอดภัย (WAF – กฎที่กำหนดเอง):

  • การแข่งขัน Managed/JS บน wp-login.php;
  • การจำกัดภูมิภาค /wp-admin ไปยังประเทศที่คุณเข้าถึงจาก;
  • (การจำกัดอัตราการส่งข้อมูล) คำขอการยืนยันตัวตนที่ใช้รหัสผ่านที่รั่วไหล;

ความปลอดภัย (บอท):

  • บล็อก AI Bots: เปิด

กฎ (กฎการตั้งค่า):

  • ระดับความปลอดภัยสูงที่ /wp-admin;

Scrape Shield:

  • การป้องกันการลิงก์ตรง: เปิด

2. ศูนย์ข้อมูล: Contabo

เราใช้ Contabo เป็นผู้ให้บริการศูนย์ข้อมูลแต่เพียงผู้เดียว บริษัทจากเยอรมนีแห่งนี้มีประสบการณ์มากกว่า 20 ปี และตามคำกล่าวของพวกเขาเอง ได้นำ ‘กฎ RBAC มาใช้ทั่วทั้งบริษัท การเฝ้าระวัง 24/7 และมาตรการรักษาความปลอดภัยหลายชั้น’ มาใช้ ที่สำคัญที่สุดคือ พวกเขายังให้บริการ DDoS การป้องกันบนทุกเซิร์ฟเวอร์ ซึ่งเพิ่มชั้นความปลอดภัยสำคัญอีกชั้นหนึ่งให้กับระบบของเรา.

นอกจากนี้ เรายังจัดตั้งเครื่องเสมือนหนึ่งเครื่องสำหรับการติดตั้ง WordPress แต่ละครั้ง วิธีนี้ช่วยรับประกันการแยกส่วนอย่างเหมาะสม และป้องกันความเสี่ยงจากการแพร่กระจายของไวรัสจากเว็บไซต์ที่ติดเชื้อไปยังเว็บไซต์อื่น.

3. เซิร์ฟเวอร์: Ubuntu + WordOps

Ubuntu 22.04 คือระบบปฏิบัติการ Linux ที่เราแนะนำให้ใช้ในการติดตั้งเริ่มต้น ระบบปฏิบัติการนี้ใช้กันอย่างแพร่หลายบนเซิร์ฟเวอร์ ได้รับการพิสูจน์แล้วว่ามีความน่าเชื่อถือสูงตลอดหลายปีที่ผ่านมา และมีชุมชนผู้ใช้ที่เข้มแข็ง

นอกจากนี้ เรายังใช้ WordOps เพื่อจัดการเซิร์ฟเวอร์และเว็บไซต์ WordPress ของเรา เครื่องมือนี้มาพร้อมกับนโยบายความปลอดภัยที่ตั้งค่าไว้โดยค่าเริ่มต้น ซึ่งรวมถึง:

  • การเสริมความปลอดภัย SSH: ไม่ใช้รหัสผ่านและไม่มีการเข้าสู่ระบบด้วยบัญชี root (WordOps จริงๆ แล้วอนุญาตให้เข้าสู่ระบบด้วยบัญชี root โดยไม่ต้องใช้รหัสผ่าน แต่เราไม่อนุญาตให้ทำเช่นนั้น), ผู้ใช้ที่ได้รับการคัดเลือกเท่านั้นที่สามารถเข้าถึงเซิร์ฟเวอร์ได้โดยใช้กุญแจ SSH;
  • การป้องกันการโจมตีแบบ Brute-force: Fail2Ban ป้องกันการเข้าถึงของผู้บุกรุกที่ไม่ผ่านการตรวจสอบสิทธิ์ซ้ำแล้วซ้ำเล่า;
  • ไฟร์วอลล์: UFW อนุญาตให้เข้าถึงเฉพาะพอร์ตที่เกี่ยวข้องที่เว็บเซิร์ฟเวอร์ใช้เท่านั้น และบล็อกการเข้าถึงทุกพอร์ตอื่น ๆ;
  • SSL: DNS API Cloudflare หรือใบรับรอง Let’s Encrypt, TLS v1.3 พร้อม HTTP/3 QUIC;
  • โปรแกรมป้องกันไวรัส: ClamAV พร้อมฐานข้อมูลที่อัปเดตทุกสัปดาห์ เราใช้ clamdscan – ซึ่งไม่รวมอยู่ใน WordOps – ตั้งเวลาทำงานตาม cron ทุกสัปดาห์. (กำลังทำงานอยู่)

เรายังใช้เครื่องมือจากภายนอกเพื่อช่วยในการดำเนินงานของเซิร์ฟเวอร์ประจำวัน:

  • การติดตามเวลาทำงาน: เราติดตามข้อมูลวัดผลเวลาการทำงานอย่างต่อเนื่องด้วยความช่วยเหลือจาก updown.io, ซึ่งแจ้งเตือนเราผ่านระบบส่งข้อความแบบเรียลไทม์เมื่อระบบหยุดทำงาน.

4. WordPress

เราจะติดตั้งเวอร์ชัน WordPress ล่าสุดเสมอ และอัปเดตเวอร์ชันดังกล่าว รวมถึงปลั๊กอินที่ติดตั้งไว้ทั้งหมด โดยอัตโนมัติ.

WordOps ดูแลการรักษาความปลอดภัยของ WordPress ตามแนวทางปฏิบัติที่ดีที่สุดทั้งหมด และเรายังเสริมความปลอดภัยด้วยมาตรการเพิ่มเติม:

  • ไฟล์การตั้งค่าหลักของ WordPress (wp-config.php) ได้ถูกย้ายขึ้นหนึ่งโฟลเดอร์จากตำแหน่งเริ่มต้น (htdocs);
  • ข้อผิดพลาดในการตรวจสอบความถูกต้องจะถูกซ่อนไว้ตามค่าเริ่มต้น และจะแสดงข้อผิดพลาดทั่วไป.

คุณสมบัติความปลอดภัยที่ปลั๊กอินจัดให้:

  • การเสริมความปลอดภัยของรหัสผ่าน: รหัสผ่าน WP Bcrypt โดย ราก ถูกติดตั้งเป็น mu-plugin (ต้องใช้ปลั๊กอิน) และรับผิดชอบในการเข้ารหัสคำผ่านโดยใช้ bcrypt, ฟังก์ชันแฮชที่ทรงพลังที่สุดที่มีอยู่ใน PHP;
  • 2FA (การยืนยันตัวตนสองขั้นตอน): การรักษาความปลอดภัยในการเข้าสู่ระบบ Wordfence ให้การสนับสนุนที่ยอดเยี่ยมสำหรับ 2FA โดยใช้แอปยืนยันตัวตนแบบ TOTP ใดก็ตาม สามารถใช้งานได้สำหรับผู้ใช้ทุกคน รวมถึงลูกค้าที่เข้าถึงเพียงส่วนหน้า (frontend) และบังคับใช้กับผู้ดูแลระบบ;
  • การจัดการเซสชัน: ตามค่าเริ่มต้น WordPress จะยกเลิกการเข้าสู่ระบบของผู้ใช้ – เมื่อคุกกี้หมดอายุ – หลังจาก 48 ชั่วโมง หรือ 14 วัน หากเลือกตัวเลือก “Remember me” เราได้ปรับค่าทั้งสองให้เหลือ 1 วัน สำหรับบัญชีผู้ดูแลระบบ อนุญาตให้มีการเข้าสู่ระบบได้ไม่เกิน 1 ครั้ง และยกเลิกเซสชันที่ไม่ได้ใช้งานหลังจาก 4 ชั่วโมง โดยใช้ฟังก์ชันที่มีชื่อเหมาะสมว่า เซสชัน ปลั๊กอิน ซึ่งเป็นส่วนหนึ่งของ PerfOne ชุดปลั๊กอิน ผู้ใช้ในบทบาทใดก็ตามสามารถตั้งค่าการหมดเวลาเซสชันในรูปแบบใดก็ได้. การแจ้งเตือนการเข้าสู่ระบบแบบง่ายๆ ถูกเปิดใช้งานสำหรับทุกบัญชี ซึ่งจะแจ้งเตือนผู้ใช้ทันทีเมื่อมีการเข้าสู่ระบบ การทำงานนี้ช่วยลดช่วงเวลาที่ผู้ไม่หวังดีสามารถพยายามขโมยคุกกี้ได้;
  • ป้องกันสแปม: ประตูหมุน Cloudflare ถูกนำไปใช้กับทุกข้อมูลเข้าที่เข้ากันได้กับ ประตูหมุน Cloudflare แบบเรียบง่าย, รวมถึงแบบฟอร์มการเข้าสู่ระบบและการลงทะเบียนตามค่าเริ่มต้น;
  • การติดตามกิจกรรม: Simple History ติดตามและบันทึกกิจกรรมทั้งหมดภายใน WordPress และแสดงผลผ่านอินเทอร์เฟซที่สวยงาม;
  • การสำรองข้อมูล: UpdraftPlus. ดูเพิ่มเติมด้านล่าง;
  • การแก้ไขเสมือนจริง: Patchstack. ดูเพิ่มเติมด้านล่าง.

5. การสำรองข้อมูล

เราใช้วิธีการสำรองข้อมูลแบบ 3.5 ชั้น:

  • ศูนย์ข้อมูล: ภาพถ่ายประจำสัปดาห์ของเครื่องเสมือน ที่เก็บไว้ใน Contabo เราจะเก็บสำเนาล่าสุดที่มีอยู่ และจะใช้สำเนานี้ก็ต่อเมื่อตัวเลือกอื่นทั้งหมดล้มเหลวเท่านั้น;
  • เซิร์ฟเวอร์: การสำรองข้อมูลอัตโนมัติของฐานข้อมูลและไฟล์ภายใน /var/www/ จะทำงานก่อนที่จะมีการเปลี่ยนแปลงใด ๆ ผ่าน WordOps และถูกเก็บไว้บนเครื่องท้องถิ่น การสำรองข้อมูลนี้มีความยืดหยุ่นสูงที่สุด และจะถูกใช้ในกระบวนการย้ายข้อมูล หรือในกรณีที่เกิดปัญหาใด ๆ ระหว่างการเปลี่ยนแปลงในระดับระบบปฏิบัติการ;
  • WordPress/Updraft Plus:
    • IDrive: การสำรองข้อมูลฐานข้อมูลและไฟล์จะดำเนินการอัตโนมัติทุกวัน และเก็บรักษาเวอร์ชันล่าสุด 7 เวอร์ชันไว้ การสำรองข้อมูลแบบเพิ่มทีละส่วน (incremental backup) จะถูกสร้างขึ้นแบบเรียลไทม์ และมักเป็นเวอร์ชันล่าสุดที่สุดของเว็บไซต์ของคุณ ไฟล์ทั้งหมดจะถูกเข้ารหัสเมื่ออยู่ในระบบและถูกโฮสต์โดย IDrive, โดยมี 5 สถานที่ให้เลือกทั่วโลก คุณสามารถเข้าถึงข้อมูลสำรองเหล่านี้ผ่านแผงควบคุม WordPress และดาวน์โหลดได้ทุกเมื่อ;
    • คุณ: เรายังแนะนำให้คุณตั้งบริการสำรองข้อมูลแยกต่างหากตามความชอบของคุณ โดยพิจารณาจาก บริการสำรองข้อมูลที่ได้รับการสนับสนุน โดย Updraft. มีตัวเลือกยอดนิยมอย่าง Google Drive และ Dropbox ให้เลือกใช้ นี่เป็นคุณสมบัติที่เลือกใช้ได้ตามความต้องการ แต่เราขอแนะนำอย่างยิ่ง เพื่อให้มั่นใจว่า แม้ในกรณีที่บริษัทเราต้องปิดกิจการ คุณก็ยังมีข้อมูลสำรองของเว็บไซต์ที่ปลอดภัย.

6. การปรับแต่งเสมือน: Patchstack

ปลั๊กอินและธีมของ WordPress มักเป็นจุดที่เปราะบางที่สุดของเว็บไซต์ WordPress และอาจเป็นแหล่งหลักของการละเมิดความปลอดภัย เนื่องจากถูกพัฒนาและดูแลรักษาโดยฝ่ายที่สาม เราจึงมีอำนาจควบคุมมาตรฐานความปลอดภัยของพวกมันได้เพียงเล็กน้อยเท่านั้น.

การปะช่องโหว่แบบเสมือน (Virtual patching) เป็นวิธีการที่มีประสิทธิภาพสูงในการแก้ไขช่องโหว่ในปลั๊กอินและธีมของ WordPress มันทำงานคล้ายกับ WAF ที่ปรับแต่งเอง แต่มีประสิทธิภาพสูงกว่ามาก ด้วยกฎที่ปรับให้เหมาะสมกับแต่ละบริบทเฉพาะ เมื่อตรวจพบช่องโหว่ เทคโนโลยีการปะช่องโหว่แบบเสมือนจะสร้าง “โล่ป้องกัน” รอบปลั๊กอินหรือธีมที่ได้รับผลกระทบ แม้ก่อนที่ผู้พัฒนาจะปล่อยการแก้ไขออกมา.

เราจ้าง Patchstack ระบบป้องกันบนทุกเว็บไซต์ของเรา ซึ่งช่วยลดความเสี่ยงจากการละเมิดความปลอดภัยลงได้อย่างมีนัยสำคัญ นอกจากนี้ นอกจากการใช้ vpatching แล้ว เรายังเปิดใช้งานโมดูลและการตั้งค่าความปลอดภัยดังต่อไปนี้:

  • การเสริมความแข็งขั้นสูง: กฎความปลอดภัยเพื่อบล็อกคำขอที่เป็นอันตรายที่พบบ่อยต่อเว็บไซต์ WordPress ซึ่งรวมถึง:
    • ปิดใช้งานตัวแก้ไขธีม (การแก้ไขไฟล์ PHP);
    • การนับจำนวนผู้ใช้ที่มีความพิการ;
    • บล็อกรหัสผ่านของแอปพลิเคชัน;
    • จำกัดการเข้าถึง XML-RPC ให้เฉพาะผู้ใช้ที่ผ่านการยืนยันตัวตนเท่านั้น;
    • จำกัดจำนวนการลองเข้าสู่ระบบไว้ที่ 10 ครั้งภายใน 5 นาที;
  • รายชื่อบล็อก IP ของชุมชน: รายชื่อ IP ของชุมชนที่กำลังใช้ประโยชน์จากช่องโหว่;
  • OWASP ทั่วไป: OWASP Top Ten กฎของไฟร์วอลล์ที่ครอบคลุมรูปแบบการโจมตีที่พบบ่อยที่สุด.

บทสรุป

ชัดเจนว่าเราให้ความสำคัญกับความปลอดภัยเป็นอันดับแรก และมุ่งมั่นที่จะพัฒนาระบบของเราอย่างต่อเนื่อง เพลิดเพลินกับประสบการณ์การใช้งาน WordPress ที่ปลอดภัยยิ่งขึ้น, สมัครทันที.

ความคิดเห็น

ใส่ความเห็น

อีเมลของคุณจะไม่แสดงให้คนอื่นเห็น ช่องข้อมูลจำเป็นถูกทำเครื่องหมาย *