Directiva NIS2 (Network and Information Security Directive 2) a fost transpusă în legislația română prin…

Configurarea unui firewall pentru WordPress, ghid practic
Configurarea unui firewall pentru WordPress, ghid practic. Un firewall pentru aplicații web (WAF) reprezintă o barieră de protecție între site-ul dumneavoastră WordPress și traficul malițios care încearcă să îl compromită.
Fără un firewall configurat corect, site-ul dumneavoastră este expus la injecții SQL, cross-site scripting și alte atacuri comune. Implementarea unui WAF reduce dramatic riscul de compromitere.
Configurarea unui firewall pentru WordPress, ghid practic
Un Web Application Firewall analizează fiecare cerere HTTP înainte ca aceasta să ajungă la WordPress. Cererile identificate ca malițioase sunt blocate automat, protejând atât aplicația, cât și baza de date.
Există trei tipuri principale de firewall-uri pe care le puteți implementa pentru WordPress: bazate pe DNS (cloud), la nivel de server și la nivel de aplicație (plugin).
Firewall la nivel de server cu ModSecurity
ModSecurity este cel mai utilizat firewall open-source pentru aplicații web. Funcționează ca modul Apache sau Nginx și inspectează toate cererile HTTP înainte ca acestea să ajungă la WordPress.
Majoritatea serverelor cPanel vin cu ModSecurity preinstalat, dar necesită configurare specifică pentru WordPress.
- Verificați dacă ModSecurity este activ în cPanel, secțiunea Security
- Activați setul de reguli OWASP Core Rule Set (CRS) pentru protecție de bază
- Configurați reguli personalizate pentru WordPress în fișierul de configurare ModSecurity
- Setați modul de detectare înainte de activarea blocării pentru a evita false pozitive
- Monitorizați logurile ModSecurity pentru a ajusta regulile conform nevoilor site-ului
Verificarea stării ModSecurity pe server:
apachectl -M | grep security
# Sau pentru Nginx:
nginx -V 2>&1 | grep modsecurityExemplu de regulă ModSecurity personalizată pentru WordPress:
SecRule REQUEST_URI "/wp-admin/" "id:1001,phase:1,deny,status:403,chain"
SecRule REMOTE_ADDR "!@ipMatch 192.168.1.0/24,YOUR_IP"Configurarea regulilor .htaccess ca firewall de bază
Fișierul .htaccess poate funcționa ca un firewall simplu dar eficient pentru WordPress. Regulile .htaccess sunt procesate de Apache înainte ca PHP să fie executat, oferind un nivel de protecție rapidă.
Aceste reguli blochează tipare de atac comune fără a necesita software suplimentar.
# Blocare scanere de vulnerabilități cunoscute
RewriteEngine On
RewriteCond %{HTTP_USER_AGENT} (havij|sqlmap|nikto|w3af|netsparker|acunetix) [NC]
RewriteRule .* - [F,L]
# Blocare acces direct la fișiere PHP din wp-includes
RewriteRule ^wp-includes/.*.php$ - [F,L]
# Blocare acces la fișiere sensibile
<FilesMatch "(wp-config.php|readme.html|license.txt|install.php)$">
Order Allow,Deny
Deny from all
</FilesMatch>
# Protecție împotriva injecțiilor SQL prin URL
RewriteCond %{QUERY_STRING} (|%3E) [NC,OR]
RewriteCond %{QUERY_STRING} GLOBALS(=|[|%[0-9A-Z]{0,2}) [OR]
RewriteCond %{QUERY_STRING} _REQUEST(=|[|%[0-9A-Z]{0,2})
RewriteRule .* - [F,L]- Testați fiecare regulă individual înainte de a le combina
- Verificați că site-ul funcționează corect după adăugarea regulilor
- Păstrați un backup al fișierului .htaccess original
- Adăugați comentarii explicative pentru fiecare secțiune de reguli
Firewall DNS cu Cloudflare
Un firewall bazat pe DNS, precum Cloudflare, filtrează traficul înainte ca acesta să ajungă la serverul dumneavoastră. Acest lucru reduce sarcina pe server și blochează atacurile la nivel de rețea.
Cloudflare oferă un plan gratuit cu protecție de bază și planuri plătite cu reguli WAF avansate.
- Configurați nameserver-ele domeniului să indice către Cloudflare
- Activați modul „Under Attack” în timpul atacurilor DDoS active
- Creați reguli de firewall personalizate pentru blocarea țărilor din care nu așteptați trafic
- Activați provocarea CAPTCHA pentru cereri suspecte
- Configurați Rate Limiting pentru a preveni atacurile brute force
Exemplu de regulă Cloudflare Firewall Rule (format Expression):
(http.request.uri.path contains "/wp-login.php" and ip.geoip.country ne "RO")
or
(http.request.uri.path contains "/xmlrpc.php")Configurarea regulilor de filtrare IP
Filtrarea bazată pe adrese IP vă permite să blocați traficul din surse cunoscute ca malițioase și să permiteți accesul doar din locații de încredere pentru zonele administrative.
Implementarea se poate face la nivel de .htaccess, iptables sau prin firewall-ul serverului.
# Blocare IP-uri individuale
iptables -A INPUT -s 185.220.101.0/24 -j DROP
iptables -A INPUT -s 45.155.205.0/24 -j DROP
# Permitere acces wp-admin doar din IP-uri specifice
iptables -A INPUT -p tcp --dport 443 -m string --string "/wp-admin" --algo bm -m conntrack --ctstate NEW -s YOUR_IP -j ACCEPT
iptables -A INPUT -p tcp --dport 443 -m string --string "/wp-admin" --algo bm -m conntrack --ctstate NEW -j DROP- Mențineți o listă actualizată de IP-uri blocate bazată pe logurile de securitate
- Folosiți liste publice de IP-uri malițioase pentru blocare preventivă
- Nu blocați niciodată rang-uri întregi de IP-uri fără analiză prealabilă
- Actualizați regulile săptămânal pe baza noilor amenințări identificate
Monitorizarea și optimizarea firewall-ului
Un firewall configurat și uitat devine rapid ineficient. Monitorizarea continuă și ajustarea regulilor sunt necesare pentru menținerea unui nivel optim de protecție.
Analizați regulat logurile firewall-ului pentru a identifica noi tipare de atac.
- Verificați zilnic logurile de cereri blocate pentru a identifica false pozitive
- Actualizați seturile de reguli ModSecurity la fiecare versiune nouă disponibilă
- Testați periodic firewall-ul cu instrumente de scanare pentru a verifica eficiența
- Documentați toate regulile personalizate și motivul pentru care au fost adăugate
Comandă pentru analiza cererilor blocate de ModSecurity:
grep "ModSecurity" /var/log/apache2/error.log | awk -F"[" '{print $NF}' | sort | uniq -c | sort -rn | head -20Un firewall WordPress configurat corect combină protecție la nivel de DNS, server și aplicație pentru o apărare stratificată. Aflați mai multe despre strategiile de securitate cibernetică din resursele noastre. Vizitați blogul nostru pentru ghiduri actualizate sau contactați-ne pentru configurarea profesională a firewall-ului prin serviciile noastre speciale.
Despre autor
Dorel Tănase este specialist în optimizarea site-urilor pentru motoarele de căutare. Lucrează în online din 1997 și în SEO din 2007, iar activitatea se desfășoară prin GO SEO MARKETING S.R.L. din Alba Iulia. Se ocupă de audit tehnic, arhitectura site-urilor, conținut și construirea legăturilor.