امنیت وردپرس

امنیت وردپرس بدون افزونه: راهنمای گام‌به‌گام کانفیگ امنیتی فایل htaccess

فهرست محتوا

وردپرس یکی از محبوب‌ترین سیستم‌های مدیریت محتوا در دنیا است که به طبع آن، امنیت یکی از اصلی‌ترین دغدغه‌های کاربران این پلتفرم می‌باشد. در این مقاله به بررسی روش‌های افزایش امنیت سایت وردپرسی با استفاده از فایل .htaccess می‌پردازیم، بدون اینکه نیاز به نصب افزونه‌ای داشته باشیم.

فایل .htaccess چیست؟

فایل .htaccess یک فایل پیکربندی است که برای وب سرورها استفاده می‌شود. این فایل به وب‌سایت اجازه می‌دهد که تنظیمات خاصی را برای نحوه تحت تاثیر قرار دادن سرور ترتیب دهد، مانند بازنویسی URL، کنترل دسترسی و افزایش امنیت. در وردپرس، این فایل در دایرکتوری ریشه نصب شده و تنظیمات مخصوص به خود را دارد.

آماده‌سازی قبل از ویرایش فایل .htaccess

قبل از هرگونه تغییر در فایل .htaccess، بهتر است از سایت خود بکاپ تهیه کنید. این کار به شما اجازه می‌دهد که در صورت بروز مشکلات، به حالت قبلی بازگردید. برای بکاپ‌گیری می‌توانید از پنل مدیریت هاست یا FTP استفاده کنید.

مکان‌یابی فایل .htaccess

برای ویرایش فایل .htaccess، به دایرکتوری ریشه وردپرس خود بروید. اگر این فایل موجود نیست، می‌توانید یک فایل متنی جدید بسازید و نام آن را به .htaccess تغییر دهید.

تنظیمات پایه امنیتی در .htaccess

در ادامه به چندین تنظیمات امنیتی مهم در فایل .htaccess اشاره می‌کنیم:

الزام استفاده از HTTPS

استفاده از HTTPS نه تنها امنیت اتصال را افزایش می‌دهد بلکه بر روی SEO سایت نیز تاثیر مثبت دارد. برای اضافه کردن این تنظیم می‌توانید کد زیر را به فایل .htaccess اضافه کنید:

RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]

این کد به طور خودکار هر درخواستی که به پروتکل HTTP ارسال می‌شود را به HTTPS هدایت می‌کند.

محدود کردن دسترسی به wp-config.php

فایل wp-config.php حاوی اطلاعات حساسی نظیر پایگاه داده سایت شماست. برای جلوگیری از دسترسی غیرمجازی‌ها به این فایل، می‌توانید کد زیر را به .htaccess اضافه کنید:

 
Order Allow,Deny
Deny from all

این کد به هیچ کاربری اجازه نخواهد داد که این فایل را مشاهده کند.

غیرفعال کردن نمایش محتویات دایرکتوری

برای افزایش امنیت، می‌توانید دسترسی به محتویات دایرکتوری را غیرفعال کنید. با افزودن کد زیر به .htaccess این کار را انجام دهید:

Options -Indexes

این کد از نمایش لیست فایل‌های دایرکتوری جلوگیری می‌کند و کاربران را از مشاهده محتویات مخفی داخل فولدرها منع می‌کند.

محدود کردن دسترسی به پنل مدیریت وردپرس

محدود کردن دسترسی به پنل مدیریت وردپرس

اجازه دسترسی به IP خاص

اگر بیشتر اوقات از یک IP خاص وارد پنل مدیریت وردپرس می‌شوید، می‌توانید دسترسی به این پنل را برای آن IP محدود کنید:

 
Order Deny,Allow
Deny from all
Allow from YOUR.IP.ADDRESS

به جای YOUR.IP.ADDRESS، آدرس IP خود را وارد کنید.

استفاده از رمز عبور برای wp-login.php

می‌توانید با ایجاد یک پسورد اضافی برای صفحه ورود، امنیت خود را افزایش دهید:


AuthType Basic
AuthName "Restricted Area"
AuthUserFile /path/to/.htpasswd
Require valid-user

در اینجا باید ابتدا فایل .htpasswd را ایجاد و کاربر و پسورد را در آن تنظیم کنید.

مقابله با حملات Brute Force

حملات brute force یکی از روش‌های شایع هکرها برای ورود به سایت‌هاست. شما می‌توانید با تنظیمات زیر در فایل .htaccess از این حملات جلوگیری کنید:

 
Order Deny,Allow
Deny from all
Allow from YOUR.IP.ADDRESS

این کدها همچنین می‌توانند کمک کنند که از IPهای مشکوک مسدود کنید.

استفاده از Headerها برای افزایش امنیت

با استفاده از headerهای امنیتی می‌توانید جلوی بسیاری از حملات را بگیرید. برای مثال:

Header set X-Content-Type-Options "nosniff"
Header set X-XSS-Protection "1; mode=block"
Header set X-Frame-Options "DENY"
Header set Content-Security-Policy "default-src 'self';"

این headers به مرورگرها می‌گویند که چگونه سایت شما می‌تواند با محتویات خارجی تعامل داشته باشد و امنیت کلی را افزایش می‌دهند.

آنالیز و تست امنیت سایت بعد از تغییرات

بعد از اعمال تغییرات در فایل .htaccess، مهم است که سایت خود را تست کنید تا اطمینان حاصل کنید که همه چیز به درستی کار می‌کند. می‌توانید از ابزارهای آنلاین برای بررسی امنیت سایت استفاده کنید.

نکات پایانی

تغییرات در فایل .htaccess می‌تواند به سادگی بر امنیت وردپرس شما تاثیر بگذارد. از آن‌جا که این فایل بسیار قدرتمند است، باید بسیار دقت کنید که چه تغییراتی را اعمال می‌کنید. پیشنهاد می‌شود که تغییرات را به صورت مرحله‌ای انجام دهید و هر بار عملکرد سایت را بررسی کنید.

در نهایت، حفظ امنیت سایت نیاز به تلاش مستمر و آگاهی از جدیدترین تهدیدات دارد. با استفاده درست از فایل .htaccess و انجام موارد دیگر در راستای امنیت سایت، می‌توانید خطرات را تا حد زیادی کاهش دهید.

سئو سایت

تولید محتوا

طراحی سایت

سوشال مارکتینگ

استارت آپ