وقتی مدیریت یک سایت وردپرسی را بر عهده می‌گیریم، یکی از اولین دغدغه‌هایمان محافظت از سایت در برابر ورودهای مشکوک، فایل‌های آلوده و درخواست‌های غیرعادی است. برای همین سراغ افزونه Wordfence می‌رویم و قدم‌به‌قدم بخش‌های مختلفش را تنظیم می‌کنیم. ورد فنس نسخه رایگان و پولی دارد و در این مقاله با امکانات نسخه رایگان پیش می‌رویم.

در این مقاله چی قراره یاد بگیریم؟

نصب و فعال‌سازی افزونه Wordfence

برای شروع، وارد بخش «افزونه‌ها» و بعد «افزودن افزونه تازه» می‌شویم. عبارت Wordfence را جست‌وجو می‌کنیم و افزونه را نصب و فعال می‌کنیم.

جست‌وجوی افزونه Wordfence در وردپرس
جست‌وجوی افزونه Wordfence در مخزن وردپرس

دریافت لایسنس رایگان افزونه وردفنس

بعد از فعال‌سازی، روی Continue Installation کلیک می‌کنیم. در صفحه بازشده، گزینه Get a Free License را می‌زنیم تا لایسنس رایگان را بگیریم.

انتخاب گزینه Get a Free License در پلن رایگان
انتخاب گزینه Get a Free License در پلن رایگان

در فرم بازشده، آدرس سایت و ایمیلمان را می‌بینیم. مشخص می‌کنیم اطلاع‌رسانی‌های عمومی امنیت وردپرس برایمان ایمیل شوند یا نه، تیک پذیرش شرایط را می‌زنیم و روی Register کلیک می‌کنیم.

ثبت ایمیل و انتخاب دکمه Register برای دریافت لایسنس
ثبت ایمیل و انتخاب دکمه Register برای دریافت لایسنس

در نسخه رایگان، قوانین فایروال و امضاهای امنیتی با ۳۰ روز تأخیر در اختیارمان قرار می‌گیرند. ایمیل را وارد می‌کنیم، مراحل ثبت‌نام را جلو می‌بریم و کد لایسنس را همراه ایمیل داخل فرم افزونه قرار می‌دهیم. در پایان، روی Install License کلیک می‌کنیم.

واردکردن ایمیل و کد لایسنس و انتخاب نصب لایسنس
واردکردن ایمیل و کد لایسنس و انتخاب نصب لایسنس

آشنایی با داشبورد افزونه Wordfence

بعد از نصب لایسنس، وارد داشبورد افزونه Wordfence می‌شویم. از این صفحه وضعیت کلی فایروال، اسکن و بخش‌های امنیتی را می‌بینیم و به قسمت‌های مختلف افزونه دسترسی پیدا می‌کنیم.

نمای کلی داشبورد افزونه وردفنس
نمای کلی داشبورد افزونه وردفنس

در نگاه اول ممکن است داشبورد افزونه وردفنس کمی شلوغ به نظر برسد، چون در هر صفحه چند لینک برای رفتن به بخش‌های دیگر افزونه می‌بینیم. بیشتر این لینک‌ها تکراری هستند و همان بخش‌هایی را باز می‌کنند که از منوی Wordfence هم در دسترسمان قرار دارند. بنابراین لازم نیست همه گزینه‌های روی داشبورد را جداگانه تنظیم کنیم و بخش‌ها را به‌ترتیب جلو می‌بریم.

تنظیم فایروال افزونه Wordfence

اول سراغ فایروال می‌رویم که یکی از مهم‌ترین بخش‌های امنیتی افزونه Wordfence است. وقتی شخص یا رباتی بخواهد فعالیت مشکوکی روی سایت انجام بدهد، فایروال می‌تواند آی‌پی او را مسدود کند و جلوی دسترسی‌اش را بگیرد.

در این صفحه دو تب اصلی داریم. در تب Firewall تنظیمات فایروال را انجام می‌دهیم و در تب Blocking فهرست آی‌پی‌های مسدودشده را می‌بینیم. اگر کاربری اعلام کند که آی‌پی او مسدود شده، از همین فهرست می‌توانیم مسدودسازی را برداریم. همچنین می‌توانیم یک آی‌پی را خودمان وارد کنیم و آن را به فهرست مسدودشده‌ها اضافه کنیم.

صفحه فایروال و دسترسی به مدیریت فایروال
صفحه فایروال و دسترسی به مدیریت فایروال

حالت‌های فایروال افزونه وردفنس

با ورود به Manage Firewall سه حالت اصلی را می‌بینیم: فایروال غیرفعال، حالت یادگیری یا Learning Mode و حالت فعال و محافظت‌شده. در حالت یادگیری، افزونه رفتارهایی را که روی سایت انجام می‌دهیم، زیر نظر می‌گیرد تا فعالیت عادی قالب یا افزونه‌ها را به‌اشتباه یک مشکل امنیتی تشخیص ندهد.

اگر یک فعالیت عادی از طرف فایروال محدود شود، ممکن است بخشی از سایت درست کار نکند. حالت یادگیری کمک می‌کند این رفتارهای عادی به فهرست مجاز اضافه شوند. خودمان هم می‌توانیم موارد جدیدی را به این فهرست اضافه کنیم.

حالت Learning Mode را فعال می‌کنیم و تیک تغییر خودکار وضعیت را هم روشن نگه می‌داریم. با این تنظیم، افزونه حدود یک هفته رفتار سایت را بررسی می‌کند و بعد فایروال را به‌صورت خودکار روی حالت فعال و محافظت‌شده قرار می‌دهد.

انتخاب حالت تنظیم با سایت یا Learning Mode
انتخاب حالت تنظیم با سایت یا Learning Mode

بهینه‌سازی فایروال افزونه Wordfence

فایروال افزونه در حالت پایه همراه بخش‌های دیگر وردپرس بارگذاری می‌شود. ترتیب بارگذاری وردپرس به این شکل است که ابتدا هسته، بعد افزونه‌ها و سپس بخش‌های دیگر اجرا می‌شوند. با Optimize Wordfence Firewall کاری می‌کنیم که فایروال زودتر و حتی قبل از هسته وردپرس اجرا شود.

بهینه سازی فایروال افزونه وردفنس
انتخاب گزینه بهینه‌سازی فایروال وردفنس

بعد از کلیک روی گزینه بهینه‌سازی، افزونه نوع وب‌سرور را به‌صورت خودکار تشخیص می‌دهد. اینجا وب‌سرور LiteSpeed شناسایی می‌شود. امکان تغییر دستی این گزینه هم وجود دارد، اما همان تشخیص خودکار را نگه می‌داریم.

چون این تغییر روی فایل‌های htaccess. و user.ini اثر می‌گذارد، افزونه از ما می‌خواهد ابتدا نسخه پشتیبان آن‌ها را دانلود کنیم. تا وقتی روی دکمه دانلود فایل‌ها کلیک نکنیم، دکمه Continue فعال نمی‌شود. بعد از دانلود بکاپ، روی Continue کلیک می‌کنیم تا فایروال قبل از هسته وردپرس بارگذاری شود.

انتخاب نوع سرور برای بهینه سازی فایروال
انتخاب نوع سرور برای بهینه سازی فایروال

فعلاً این گزینه را فعال نمی‌کنیم، چون فعال یا غیرفعال‌شدن آن ممکن است حدود ۵ تا ۱۰ دقیقه زمان ببرد.

تنظیم آی‌پی‌ها و قوانین پیشرفته افزونه Wordfence

اولین گزینه تنظیمات پیشرفته به روش مسدودکردن آی‌پی مربوط می‌شود. اگر فایروال را بهینه کرده باشیم، با این گزینه می‌توانیم بخش مسدودکردن آی‌پی را از بهینه‌سازی مستثنا کنیم تا مانند حالت پایه و کمی دیرتر اجرا شود. در این حالت، سیستم مسدودکردن آی‌پی بعد از بارگذاری بخش‌های بیشتری از وردپرس کارش را شروع می‌کند و دید کامل‌تری روی فعالیت‌های سایت دارد.

آی پی های مجاز فایروال Wordfence
ثبت آی‌پی‌ها و سرویس‌های مجاز در فایروال

ساخت فهرست آی‌پی‌های مجاز

در Allowed IP Addresses می‌توانیم آی‌پی‌هایی را وارد کنیم که نباید توسط فایروال مسدود شوند. برای نمونه، می‌توانیم آی‌پی مدیر سایت را در این قسمت قرار بدهیم تا هنگام کار روی سایت به‌اشتباه مسدود نشویم.

آی‌پی را می‌توانیم به‌صورت دقیق یا به‌شکل یک بازه وارد کنیم. اگر چند آی‌پی داریم، آن‌ها را با ویرگول از هم جدا می‌کنیم. در فهرست سرویس‌های مجاز نیز می‌توانیم سرویس‌هایی مثل UptimeRobot را مستثنا کنیم تا خزنده آن‌ها بدون مشکل سایت را بررسی کند.

مسدودکردن دسترسی به آدرس‌های مشخص

اگر آدرسی در سایت داریم که هیچ کاربر عادی نباید واردش شود، مسیر نسبی آن را در قسمت مربوط وارد می‌کنیم. در این حالت هر آی‌پی که آن آدرس را باز کند، بدون بررسی بیشتر مسدود می‌شود. این گزینه برای آدرس‌های قدیمی آسیب‌پذیر یا مسیرهایی که به‌عنوان طعمه قرار داده‌ایم، کاربرد دارد.

نادیده‌گرفتن بعضی آی‌پی‌ها در هشدارها

آی‌پی‌هایی که در بخش Ignored IP Addresses وارد می‌کنیم، همچنان می‌توانند توسط فایروال بررسی شوند، اما بابت فعالیتشان هشدار ایمیلی دریافت نمی‌کنیم. برای نمونه، می‌توانیم آی‌پی مدیر سایت را هم در فهرست مجاز و هم در فهرست نادیده‌گرفته‌شده برای هشدارها قرار بدهیم.

قوانین WAF و بازنشانی تنظیمات

در ادامه، قوانین حملاتی مثل SQL Injection و XSS را می‌بینیم. همه این قوانین را فعال نگه می‌داریم، مگر اینکه برای انجام یک آزمایش خاص مجبور شویم قانونی را موقتاً غیرفعال کنیم. گزینه بازنشانی هم تمام تنظیمات این قسمت را به حالت پیش‌فرض برمی‌گرداند.

تنظیم محافظت افزونه Wordfence در برابر حملات ورود

حمله Brute Force زمانی اتفاق می‌افتد که یک کاربر یا ربات، رمزهای مختلف را پشت‌سرهم امتحان کند تا وارد یکی از حساب‌های سایت شود. در بخش Brute Force Protection مشخص می‌کنیم افزونه وردفنس بعد از چند تلاش ناموفق، آی‌پی را مسدود کند.

ابتدا این قابلیت را فعال می‌کنیم. بعد تعداد تلاش ناموفق برای ورود و تعداد تلاش برای بازیابی رمز عبور را مشخص می‌کنیم. این دو عدد جدا هستند؛ یعنی می‌توانیم برای ورود و فراموشی رمز محدودیت متفاوتی قرار بدهیم.

گزینه‌های محافظت در برابر تلاش‌های ورود ناموفق
گزینه‌های محافظت در برابر تلاش‌های ورود ناموفق

کنترل نام کاربری و رمز عبور

در ادامه، تنظیمات مربوط به تلاش‌های ناموفق ورود، نام‌های کاربری نامعتبر و استفاده از رمزهای ضعیف یا افشاشده را بررسی می‌کنیم تا امنیت صفحه ورود سایت را افزایش بدهیم.

بازه محاسبه تلاش‌ها و مدت مسدودشدن

تعداد تلاش‌های ناموفق در یک بازه زمانی محاسبه می‌شود. برای نمونه، اگر بازه روی چهار ساعت باشد، تلاش‌های ناموفق هر آی‌پی بعد از چهار ساعت دوباره صفر می‌شوند. مدت مسدودشدن را هم جداگانه مشخص می‌کنیم؛ یعنی تعیین می‌کنیم آی‌پی متخلف چند ساعت نتواند سایت را باز کند.

قفل‌کردن نام‌های کاربری نامعتبر

اگر گزینه قفل فوری نام کاربری نامعتبر را روشن کنیم، وقتی شخصی نام کاربری ثبت‌نشده‌ای را وارد کند، همان لحظه مسدود می‌شود. همچنین می‌توانیم نام چند حساب مشخص را انتخاب کنیم تا هرکسی با آن نام‌های کاربری قصد ورود داشت، آی‌پی‌اش مسدود شود.

جلوگیری از رمزهای افشاشده و ضعیف

با گزینه جلوگیری از رمزهای افشاشده، اجازه نمی‌دهیم مدیران یا کاربرانی که امکان انتشار محتوا دارند از رمزهایی استفاده کنند که قبلاً در نشت‌های اطلاعاتی منتشر شده‌اند. از قسمت بعدی هم می‌توانیم استفاده از رمز قوی را اجباری کنیم.

نمایش‌ندادن بخش اشتباه اطلاعات ورود

وردپرس ممکن است بعد از ورود ناموفق اعلام کند که رمز اشتباه است. همین پیام به شخص مقابل نشان می‌دهد که نام کاربری درست بوده است. با فعال‌کردن این گزینه، فقط پیام اشتباه‌بودن اطلاعات ورود نمایش داده می‌شود و مشخص نمی‌شود نام کاربری اشتباه بوده یا رمز عبور.

مسدودکردن نام admin و جلوگیری از کشف نام کاربران

با گزینه مربوط به نام admin اجازه نمی‌دهیم کاربران این نام رایج را برای حسابشان انتخاب کنند. گزینه جلوگیری از کشف نام کاربران هم دسترسی به نام کاربری از طریق آدرس‌هایی مانند author=1 را می‌بندد. برای امتحان‌کردن تنظیم، این آدرس را باز می‌کنیم و بعد از فعال‌شدن محافظت، با صفحه 404 روبه‌رو می‌شویم.

غیرفعال‌کردن Application Passwords یا رمزهای عبور برنامه

Application Passwords به برنامه‌ها اجازه می‌دهد از طریق بخش‌هایی مثل REST API به اطلاعات مشخصی از وردپرس دسترسی داشته باشند. اگر در سایت هیچ برنامه‌ای از این قابلیت استفاده نمی‌کند، می‌توانیم گزینه غیرفعال‌کردن رمزهای برنامه را روشن کنیم. انتخاب این گزینه به روش استفاده ما از سایت بستگی دارد.

مسدودکردن درخواست‌های POST مشکوک

درخواست‌های وب اطلاعاتی مثل مرورگر و آدرس ارجاع‌دهنده دارند. افزونه می‌تواند درخواست‌های POST را که هم‌زمان اطلاعات مرورگر و ارجاع‌دهنده ندارند، مشکوک در نظر بگیرد و مسدود کند. متن پیامی را که به کاربر مسدودشده نمایش داده می‌شود هم در گزینه بعدی وارد می‌کنیم.

در پایان این بخش، قدرت رمز هنگام به‌روزرسانی شناسنامه کاربر را بررسی می‌کنیم. گزینه مشارکت در شبکه امنیتی آنلاین Wordfence هم اطلاعات مربوط به رفتارهای امنیتی را برای بهبود افزونه ارسال می‌کند و اگر نخواهیم این ارتباط انجام شود، آن را غیرفعال می‌کنیم.

تنظیم محدودیت درخواست‌ها در افزونه وردفنس

در Rate Limiting مشخص می‌کنیم هر کاربر یا ربات در هر دقیقه چند بار بتواند صفحات سایت را باز کند. وقتی تعداد درخواست‌ها در یک دقیقه از حالت عادی خیلی بیشتر می‌شود، احتمال می‌دهیم یک ربات پشت این درخواست‌ها قرار داشته باشد.

برای همه بازدیدکنندگان، خزنده‌ها، بازدید صفحات 404 توسط ربات‌ها و بازدید صفحات 404 توسط کاربران، محدودیت جداگانه تعیین می‌کنیم. بعد مشخص می‌کنیم وقتی تعداد درخواست از حد تعیین‌شده بیشتر شد، فقط سرعت آن کاهش پیدا کند یا آی‌پی برای مدتی مسدود شود.

تنظیم Rate Limiting در افزونه Wordfence
تنظیم محدودیت درخواست کاربران و ربات‌ها

رفتار با خزنده‌های گوگل

برای خزنده‌های گوگل سه انتخاب داریم. می‌توانیم فقط خزنده‌هایی را از محدودیت مستثنا کنیم که هم خودشان را گوگل معرفی می‌کنند و هم واقعاً از سرورهای گوگل آمده‌اند. گزینه دیگر فقط به User Agent اعتماد می‌کند و گزینه سوم تمام محدودیت‌ها را برای گوگل کنار می‌گذارد. گزینه اول را انتخاب می‌کنیم، چون هویت خزنده را هم بررسی می‌کند.

آدرس‌های 404 و آدرس‌های مجاز

بعضی آدرس‌ها مثل فایل آیکون ممکن است 404 باشند، اما نمی‌خواهیم درخواست‌هایشان در محدودیت 404 محاسبه شود. این آدرس‌ها را در فهرست مجاز قرار می‌دهیم. فهرست آدرس‌های مجاز هم همان بخشی است که افزونه در حالت Learning Mode می‌تواند رکوردهای لازم را به آن اضافه کند.

بررسی درخواست‌های پس‌زمینه

وردپرس حتی وقتی کاری داخل صفحه انجام نمی‌دهیم، درخواست‌هایی را در پس‌زمینه اجرا می‌کند. برای نمونه، پیام منقضی‌شدن نشست از طریق همین درخواست‌ها نمایش داده می‌شود. با گزینه‌های این قسمت، افزونه درخواست‌های پس‌زمینه مدیریت و سمت سایت را بررسی می‌کند و اگر به‌دلیل تنظیمات امنیتی درست اجرا نشوند، مدیر را مطلع می‌کند.

اسکن سایت با افزونه Wordfence

افزونه Wordfence سایت را هم به‌صورت خودکار و هم به‌صورت دستی اسکن می‌کند. نتیجه اسکن مرحله‌به‌مرحله در همین صفحه نمایش داده می‌شود و در صورت فعال‌بودن اعلان‌ها، گزارش آن برایمان ایمیل می‌شود. برای اجرای اسکن دستی روی Start New Scan کلیک می‌کنیم.

انتخاب دکمه شروع اسکن جدید در افزونه وردفنس
انتخاب دکمه شروع اسکن جدید در افزونه وردفنس

مشخص‌کردن موارد اسکن در افزونه Wordfence

در Scan Options ابتدا اسکن زمان‌بندی‌شده را فعال یا غیرفعال می‌کنیم. بعد یکی از حالت‌های آماده اسکن را انتخاب می‌کنیم. هر حالت میزان سخت‌گیری متفاوتی دارد و با انتخابش، گزینه‌های پایین صفحه تغییر می‌کنند. اگر یکی از گزینه‌ها را دستی عوض کنیم، حالت اسکن به Custom یا سفارشی تغییر می‌کند.

انتخاب بررسی‌های موردنظر در تنظیمات اسکن

بعضی بررسی‌ها مثل قرارگرفتن دامنه در فهرست مسدودشده، استفاده از آدرس سایت در ایمیل‌های اسپم و وضعیت آی‌پی سایت مربوط به نسخه پولی هستند. در نسخه رایگان، گزینه‌هایی را فعال می‌کنیم که در دسترسمان قرار دارند.

تنظیم عملکرد اسکن افزونه وردفنس
تنظیم مصرف منابع و زمان اجرای اسکن

بررسی روش تشخیص آی‌پی

یکی از گزینه‌ها بررسی می‌کند که Wordfence آی‌پی بازدیدکنندگان را درست دریافت می‌کند یا نه. این موضوع برای سایت‌هایی که پشت سرویس‌هایی مثل Cloudflare قرار دارند، اهمیت بیشتری دارد. افزونه از سمت سرور خودش درخواستی به سایت می‌فرستد تا تشخیص درست آی‌پی را آزمایش کند.

بررسی فایل‌های بکاپ، گزارش و قرنطینه

ممکن است فایل بکاپ یا گزارش داخل هاست قرار داشته باشد و با واردکردن لینک مستقیم در مرورگر باز شود. این گزینه چنین فایل‌هایی را پیدا می‌کند. گزینه بعدی هم همین بررسی را برای فایل‌های قرنطینه‌شده انجام می‌دهد تا از طریق لینک عمومی قابل دسترسی نباشند.

مقایسه هسته، قالب و افزونه با مخزن وردپرس

افزونه Wordfence فایل‌های هسته وردپرس را با نسخه اصلی موجود در مخزن مقایسه می‌کند تا تغییراتشان را پیدا کند. همین مقایسه را می‌توانیم برای قالب‌ها و افزونه‌هایی که از مخزن وردپرس نصب کرده‌ایم هم انجام بدهیم. گزینه دیگری نیز فایل‌های اضافی داخل wp-includes را پیدا می‌کند؛ یعنی فایل‌هایی را نشان می‌دهد که همراه نسخه اصلی وردپرس نبوده‌اند.

پیداکردن فایل‌ها و کدهای مخرب

در ادامه، افزونه دنبال نشانه فایل‌های مخرب شناخته‌شده می‌گردد. محتوای فایل‌ها را برای پیداکردن بک‌دور، تروجان و کد مشکوک بررسی می‌کند و آدرس‌های مخرب را داخل فایل‌های هاست پیدا می‌کند.

آدرس‌های مخرب فقط داخل فایل‌ها بررسی نمی‌شوند. نوشته‌ها، برگه‌ها، دیدگاه‌ها و فایل تنظیمات وردپرس هم می‌توانند در اسکن قرار بگیرند. به این شکل اگر یک لینک مخرب در محتوای سایت قرار گرفته باشد، در نتیجه اسکن نمایش داده می‌شود.

بررسی نسخه‌ها، کاربران و رمزها

وردفنس نسخه هسته وردپرس، قالب‌ها و افزونه‌ها را بررسی می‌کند تا موارد قدیمی یا آسیب‌پذیر را گزارش بدهد. حساب‌های مدیر مشکوک و رمزهای ضعیف کاربران نیز قابل بررسی هستند. فضای باقی‌مانده هاست و وضعیت فایروال هم در اسکن کنترل می‌شوند.

اسکن فایل‌های خارج از وردپرس و فایل‌های باینری

اگر فایل‌هایی خارج از پوشه نصب وردپرس داریم، با گزینه مربوط می‌توانیم آن‌ها را هم وارد اسکن کنیم. تصاویر، فایل‌های باینری و فایل‌های دیگر نیز قابل اسکن هستند، چون ممکن است کد مخرب داخل این فایل‌ها قرار گرفته باشد.

تنظیم عملکرد اسکن افزونه وردفنس

اگر هاست ضعیف باشد، اجرای اسکن می‌تواند منابع زیادی مصرف کند. در این حالت، گزینه کاهش مصرف منابع را فعال می‌کنیم تا اسکن با فشار کمتری اجرا شود. سپس مشخص می‌کنیم حداکثر چند نتیجه داخل ایمیل گزارش اسکن ارسال شود.

برای زمان کلی اسکن، مقدار صفر به معنی نامحدود است. حداکثر حافظه قابل استفاده را نیز برحسب مگابایت وارد می‌کنیم. برای نمونه می‌توانیم این مقدار را روی ۲۵۶ مگابایت قرار بدهیم یا در هاست‌های محدودتر به ۱۲۸ مگابایت کاهش بدهیم. زمان اجرای هر مرحله اسکن را هم جداگانه مشخص می‌کنیم و در این گزینه نیز صفر به معنی نامحدود است.

تنظیمات عملکرد اسکن
تنظیمات عملکرد اسکن

تنظیمات پیشرفته اسکن افزونه Wordfence

در تنظیمات پیشرفته، مسیر فایل‌ها یا پوشه‌هایی را می‌نویسیم که نمی‌خواهیم اسکن شوند. این کار باعث می‌شود افزونه زمان و منابعش را برای پوشه‌های غیرضروری مصرف نکند. می‌توانیم یک تصویر یا تمام فایل‌های یک پوشه را مستثنا کنیم، اما بهتر است کل پوشه uploads را از اسکن کنار نگذاریم.

تنظیمات پیشرفته اسکن افزونه Wordfence
تنظیمات پیشرفته اسکن افزونه Wordfence

در بخش امضاهای اضافی، عبارت‌هایی را خط‌به‌خط وارد می‌کنیم که از نظر خودمان نشانه آلودگی هستند. اگر Wordfence هنگام اسکن این عبارت‌ها را داخل فایل‌ها پیدا کند، آن‌ها را گزارش می‌دهد؛ حتی اگر آن عبارت به‌صورت پیش‌فرض در فهرست موارد مخرب افزونه نباشد.

گزینه اجبار استفاده از IPv4 را هم می‌بینیم و آن را فعال نمی‌کنیم. در آخر، مشخص می‌کنیم اگر یکی از مراحل اسکن شکست خورد، افزونه چند بار برای اجرای دوباره همان مرحله تلاش کند.

بررسی ابزارهای افزونه Wordfence

در این بخش، ابزارهای افزونه Wordfence مثل ترافیک زنده و گزارش فعالیت‌ها را بررسی می‌کنیم تا اتفاقات و تغییرات مهم سایت را راحت‌تر زیر نظر بگیریم.

مشاهده ترافیک زنده در افزونه وردفنس

در Live Traffic مشخص می‌کنیم فقط فعالیت‌های امنیتی ثبت شوند یا تمام ترافیک سایت را ببینیم. فعالیت امنیتی فقط به معنی حمله نیست و کارهایی مثل ورود کاربر یا تغییر رمز هم می‌توانند در این گزارش دیده شوند. ثبت تمام ترافیک باعث می‌شود هر فعالیتی که روی سایت انجام می‌شود در این بخش قرار بگیرد، بنابراین همان گزارش فعالیت‌های امنیتی را انتخاب می‌کنیم.

مشاهده ترافیک زنده در افزونه وردفنس
مشاهده ترافیک زنده در افزونه وردفنس

می‌توانیم کاربران واردشده‌ای را که اجازه انتشار دارند از گزارش مستثنا کنیم. همچنین نام کاربری، آی‌پی یا User Agent مشخصی را وارد می‌کنیم تا فعالیتش در Live Traffic ثبت نشود.

حداکثر تعداد ردیف‌ها روی ۲۰۰۰ قرار دارد و اطلاعات تا ۳۰ روز نگه‌داری می‌شوند. نمایش گزینه Live Traffic در منو را هم از همین قسمت تنظیم می‌کنیم.

مشاهده گزارش فعالیت‌ها در افزونه Wordfence

مشاهده گزارش فعالیت‌ها در افزونه Wordfence
مشاهده گزارش فعالیت‌ها در افزونه Wordfence

Audit Log شبیه Live Traffic است، اما روی فعالیت‌های بخش مدیریت وردپرس تمرکز دارد. برای نمونه، اگر افزونه‌ای فعال شود، قالبی نصب شود یا نوشته‌ای منتشر شود، گزارش آن را در این صفحه می‌بینیم. گزینه نمایش این بخش در منوی وردپرس را هم می‌توانیم فعال یا غیرفعال کنیم تا منوی Wordfence خلوت‌تر شود.

تنظیم امنیت ورود در افزونه Wordfence

در Login Security امنیت ورود کاربران و مدیر سایت را با دو روش افزایش می‌دهیم: Passkey و احراز هویت دومرحله‌ای یا 2FA. هرکدام از این قابلیت‌ها تنظیمات جداگانه‌ای دارند که در ادامه آن‌ها را بررسی می‌کنیم.

تنظیم Passkey در وردفنس

Passkey روشی است که می‌تواند ورود را با امکانات دستگاه، مثل حسگر اثرانگشت، انجام بدهد. ابتدا این قابلیت را فعال می‌کنیم و بعد برای هر نقش کاربری مشخص می‌کنیم استفاده از آن اختیاری یا اجباری باشد. برای نمونه، می‌توانیم آن را برای نویسندگان الزامی کنیم.

فعال‌سازی Passkey و تعیین وضعیت نقش‌های کاربری
فعال‌سازی Passkey و تعیین وضعیت نقش‌های کاربری

هر Passkey به یک دامنه متصل می‌شود. افزونه آدرس سایت را خودکار تشخیص می‌دهد، اما اگر وردپرس داخل یک زیرپوشه نصب شده باشد، مسیر را جداگانه وارد می‌کنیم تا Passkey فقط برای همان مسیر ساخته شود. تنظیم زیردامنه و تشخیص خودکار انتهای دامنه هم در همین بخش قرار دارند.

Passkeyها یک شمارنده دارند و از گزینه مربوط می‌توانیم میزان سخت‌گیری بررسی این شمارنده را مشخص کنیم.

تنظیم احراز هویت دومرحله‌ای

احراز هویت دومرحله‌ای یا 2FA یک لایه امنیتی اضافه برای ورود به سایت است. با فعال‌کردن آن، علاوه بر نام کاربری و رمز عبور، باید یک کد یک‌بارمصرف را هم وارد کنیم. بنابراین حتی اگر شخصی به رمز عبورمان دسترسی پیدا کند، بدون داشتن کد دوم نمی‌تواند وارد حساب کاربری شود.

برای 2FA نقش‌های اجباری را مشخص می‌کنیم و گزینه ردکردن تنظیم برای ۳۰ روز را فعال نمی‌کنیم. رفتار احراز هویت دومرحله‌ای در XML-RPC، هماهنگی زمان NTP، مهلت فعال‌سازی، لینک اعلان و آی‌پی‌های مستثنا هم قابل تنظیم هستند. احراز هویت XML-RPC را نیز غیرفعال نمی‌کنیم.

احراز هویت دو مرحله ای افزونه Wordfence
انتخاب نقش‌ها و تنظیم احراز هویت دومرحله‌ای

ورود از طریق XML-RPC

XML-RPC روشی است که بعضی برنامه‌ها، مخصوصاً برنامه‌های قدیمی‌تر، برای اتصال و ورود به وردپرس استفاده می‌کنند. اگر احراز هویت دومرحله‌ای را برای این روش الزامی کنیم، کاربر باید کد یک‌بارمصرف را بلافاصله بعد از رمز عبور وارد کند.

هماهنگ‌کردن زمان با NTP

کد یک‌بارمصرف فقط مدت کوتاهی اعتبار دارد. اگر ساعت سرور با زمان واقعی اختلاف داشته باشد، ممکن است کد معتبر به‌اشتباه منقضی تشخیص داده شود. بررسی NTP اختلاف زمان سرور را پیدا می‌کند و هنگام ورود در نظر می‌گیرد.

مهلت فعال‌سازی برای نقش‌های اجباری

برای نقش‌هایی که 2FA را روی حالت الزامی قرار داده‌ایم، تعداد روزهای فرصت فعال‌سازی را مشخص می‌کنیم. همچنین می‌توانیم لینکی مثل صفحه حساب کاربری ووکامرس یا پنل کاربری را داخل اعلان قرار بدهیم و برای همان نقش‌ها ایمیل یادآوری بفرستیم.

اگر بخواهیم بعضی آی‌پی‌ها از Passkey، احراز هویت دومرحله‌ای و کپچا مستثنا باشند، آن‌ها را به‌صورت تکی یا بازه‌ای وارد می‌کنیم. گزینه غیرفعال‌کردن کامل احراز هویت برای XML-RPC هم وجود دارد که آن را فعال نمی‌کنیم.

تنظیم reCAPTCHA در افزونه Wordfence

برای فعال‌کردن reCAPTCHA ابتدا Site Key و Secret Key را می‌گیریم و داخل تنظیمات قرار می‌دهیم. بعد از فعال‌شدن، فرم ورود و ثبت‌نام سایت برای تشخیص انسان از ربات از reCAPTCHA استفاده می‌کند.

در تنظیمات امتیاز تشخیص، عدد یک به کاربری نزدیک است که احتمالاً انسان است و عدد یک‌دهم به فعالیتی نزدیک است که احتمالاً توسط ربات انجام شده است. اگر ندانیم چه امتیازی برای سایت مناسب است، حالت یادگیری را فعال می‌کنیم. بعد از مدتی نمودار ورود کاربران را می‌بینیم و براساس امتیازهای ثبت‌شده، مقدار مناسب را انتخاب می‌کنیم.

تنظیم امتیاز تشخیص انسان و ربات در reCAPTCHA
تنظیم امتیاز تشخیص انسان و ربات در reCAPTCHA

قابلیت‌های امنیت ورود Wordfence به‌صورت پیش‌فرض روی فرم ورود وردپرس اعمال می‌شوند.

تنظیمات ووکامرس در افزونه وردفنس

اگر ووکامرس داریم، گزینه هماهنگ‌سازی را روشن می‌کنیم تا reCAPTCHA، احراز هویت دومرحله‌ای و Passkey روی فرم ورود و ثبت‌نام ووکامرس هم در دسترس باشند.

با گزینه بعدی، مدیریت Passkey و 2FA به صفحه My Account ووکامرس اضافه می‌شود و کاربران از حساب کاربریشان می‌توانند این قابلیت‌ها را فعال کنند. استفاده از این گزینه به پشتیبانی قالب از صفحه حساب کاربری ووکامرس هم بستگی دارد.

هماهنگ سازی امنیت ورود وردفنس با ووکامرس
فعال‌کردن قابلیت‌های امنیت ورود Wordfence برای ووکامرس

چیدمان تک‌ستونه فرم ورود را از گزینه بعدی انتخاب می‌کنیم. اگر از یک پنل کاربری یا افزونه ورود و ثبت‌نام دیگر استفاده می‌کنیم، قابلیت‌های Wordfence به‌صورت خودکار به آن اضافه نمی‌شوند. در این حالت، در صورت پشتیبانی پنل، گزینه شورت‌کدها را فعال می‌کنیم و شورت‌کدهای نمایش‌داده‌شده را داخل صفحات پنل کاربری قرار می‌دهیم.

اتصال برنامه رمزساز به افزونه وردفنس

برای راه‌اندازی احراز هویت دومرحله‌ای، برنامه Google Authenticator یا برنامه مشابهی را روی گوشی نصب می‌کنیم. دوربین داخل برنامه را باز می‌کنیم و کد QR نمایش‌داده‌شده در افزونه را اسکن می‌کنیم. اگر نتوانستیم QR را اسکن کنیم، کلید متنی کنار آن را داخل برنامه وارد می‌کنیم.

بعد از اضافه‌شدن حساب، برنامه کدهای یک‌بارمصرفی را نمایش می‌دهد که هر چند ثانیه تغییر می‌کنند. کد جاری را داخل فیلد Wordfence وارد می‌کنیم و فعال‌سازی را انجام می‌دهیم. از این به بعد هنگام ورود، برنامه را باز می‌کنیم و کد یک‌بارمصرف همان لحظه را وارد می‌کنیم. برای تولید این کد می‌توانیم از برنامه‌ها یا افزونه‌های مرورگر سازگار هم استفاده کنیم.

کد QR احراز هویت دو مرحله ای وردفنس
کد QR احراز هویت دو مرحله ای وردفنس

بررسی تنظیمات عمومی افزونه وردفنس

در All Options همه تنظیمات اصلی افزونه Wordfence را یکجا می‌بینیم. بخش اول اطلاعات لایسنس را نمایش می‌دهد. در Customization تعیین می‌کنیم کدام گزینه‌های افزونه در منوی مدیریت وردپرس دیده شوند. همان گزینه‌ای که برای نمایش Live Traffic و Audit Log دیدیم، از این قسمت هم قابل تنظیم است.

تنظیمات عمومی افزونه Wordfence
تنظیمات عمومی افزونه Wordfence

به‌روزرسانی خودکار افزونه Wordfence و ایمیل هشدار

اگر به‌روزرسانی خودکار را فعال کنیم، نسخه جدید افزونه وردفنس بدون مراجعه دستی به صفحه افزونه‌ها نصب می‌شود. در فیلد بعدی آدرس ایمیلی را وارد می‌کنیم که هشدارهای امنیتی باید برای آن ارسال شوند.

روش دریافت و مکان‌یابی آی‌پی در افزونه وردفنس

در تنظیمات تشخیص آی‌پی مشخص می‌کنیم Wordfence آی‌پی بازدیدکنندگان را با چه روشی دریافت کند. همین تنظیم در اسکن بررسی می‌شود تا افزونه مطمئن شود آی‌پی‌ها درست تشخیص داده می‌شوند.

روش دریافت و مکان‌یابی آی‌پی در افزونه وردفنس
روش دریافت و مکان‌یابی آی‌پی در افزونه وردفنس

Wordfence می‌تواند با پایگاه داده محلی کشور مربوط به آی‌پی را پیدا کند. گزینه جست‌وجو از طریق سرورهای موقعیت‌یابی Wordfence را فعال می‌کنیم تا شهر یا منطقه آی‌پی‌های ثبت‌شده با دقت بیشتری بررسی شود.

مخفی‌کردن نسخه وردپرس با افزونه Wordfence

با فعال‌کردن این گزینه، نسخه وردپرس از بخش‌هایی مثل API و سورس صفحه حذف می‌شود. با مخفی‌شدن نسخه، شخص مقابل نمی‌تواند فقط براساس شماره نسخه دنبال آسیب‌پذیری‌های همان نسخه بگردد.

جلوگیری از اجرای کد در uploads با افزونه وردفنس

پوشه uploads محل نگه‌داری رسانه‌هایی مثل تصویر و ویدئو است. با گزینه Disable Code Execution for Uploads اجازه اجرای کد داخل این پوشه را غیرفعال می‌کنیم.

کنترل تازه‌سازی زنده افزونه Wordfence در تب‌های غیرفعال

بعضی امکانات افزونه مثل ترافیک زنده در پس‌زمینه تازه‌سازی می‌شوند. اگر چند تب وردپرس هم‌زمان باز باشند، این درخواست‌ها می‌توانند بار بیشتری روی سرور ایجاد کنند. با فعال‌کردن گزینه توقف تازه‌سازی، فعالیت زنده در تبی که روی آن نیستیم متوقف می‌شود و با برگشتن به همان تب دوباره ادامه پیدا می‌کند.

فاصله زمانی اجرای درخواست‌های پس‌زمینه را هم برحسب ثانیه مشخص می‌کنیم. گزینه سازگاری با LiteSpeed را فقط زمانی فعال می‌کنیم که افزونه با سرور LiteSpeed مشکل داشته باشد و آن را بی‌دلیل روشن نمی‌کنیم.

حذف اطلاعات وردفنس هنگام غیرفعال‌سازی

اگر گزینه حذف اطلاعات را روشن کنیم، هنگام غیرفعال‌کردن یا حذف Wordfence از پیشخوان وردپرس، تنظیمات، جدول‌ها، اطلاعات و آی‌پی‌های مسدودشده افزونه هم پاک می‌شوند. برای اینکه این اطلاعات را از دست ندهیم، گزینه را فعال نمی‌کنیم.

ابزارک‌ها، هشدارها و گزارش فعالیت افزونه وردفنس

از بخش ابزارک‌ها مشخص می‌کنیم اطلاعاتی مثل وضعیت اسکن یا به‌روزرسانی‌های لازم در داشبورد وردپرس نمایش داده شوند یا نه. در تنظیمات هشدار هم تعیین می‌کنیم افزونه در چه شرایطی ایمیل بفرستد؛ برای نمونه، وقتی Wordfence غیرفعال شد یا یک آی‌پی مسدود شد.

حداکثر تعداد ایمیل قابل ارسال در هر ساعت را نیز مشخص می‌کنیم تا تعداد هشدارها کنترل شود. گزارش دوره‌ای فعالیت می‌تواند روزانه، هفتگی یا ماهانه ارسال شود و اتفاقات امنیتی همان بازه را نشان بدهد.

در فیلد پوشه‌های مستثنا، مسیر پوشه‌هایی مثل کش را وارد می‌کنیم که تغییرات زیادی دارند و نمی‌خواهیم داخل گزارش دوره‌ای قرار بگیرند. نمایش ابزارک‌های دیگر افزونه در داشبورد وردپرس را هم از ادامه همین تنظیمات کنترل می‌کنیم.

جمع‌بندی و صحبت پایانی

در این آموزش یاد گرفتیم که چطور با استفاده از افزونه Wordfence و قابلیت‌هایی که در اختیارمان قرار می‌دهد، امنیت سایت را افزایش بدهیم و آن را در برابر نفوذ، حملات و فعالیت‌های مشکوک مقاوم‌تر کنیم.

البته افزونه وردفنس به‌تنهایی نمی‌تواند امنیت سایت را صددرصد تضمین کند و عوامل دیگری مثل امنیت هاست، رمزهای عبور، سطح دسترسی کاربران و به‌روزبودن وردپرس هم در امنیت سایت تأثیر دارند. علاوه بر افزونه Wordfence، می‌توانیم برای افزایش امنیت وردپرس از افزونه All In One WP Security نیز استفاده کنیم. اگر سؤال یا نکته‌ای درباره افزونه Wordfence و افزایش امنیت سایت دارید، آن را از قسمت نظرات با ما مطرح کنید.

لینک‌های دانلود

  • افزونه وودفنس نسخه رایگان 8 مگابایت

نظرت راجب این مطلب چیه؟

هنوز امتیازی ثبت نشده است.
  • خیلی عالی
  • عالی
  • خوب
  • بد
  • خیلی بد
اگر سوال یا نظری راجب این مطلب دارید، به اشتراک بگذارید. ارسال دیدگاه

نوشتن دیدگاه

پس از ارسال دیدگاه، ایمیل شما به صورت عمومی نمایش داده نخواهد شد.