Налаштування Sucuri Security для WordPress: аудит, WAF, hardening

Налаштування плагіна Sucuri Security для захисту WordPress-сайту

Розробка та обслуговування будь-яких видів сайтів:

Інформаційні сайти або веб-програми
Сайти візитки, landing page, корпоративні сайти, онлайн каталоги, квіз, промо-сайти, блоги, ресурси новин, інформаційні портали, форуми, агрегатори
Сайти або веб-програми електронної комерції
Інтернет-магазини, B2B-портали, маркетплейси, онлайн-обмінники, кешбек-сайти, біржі, дропшиппінг-платформи, парсери товарів
Веб-програми для управління бізнес-процесами
CRM-системи, ERP-системи, корпоративні портали, системи управління виробництвом, парсери інформації
Сайти або веб-програми електронних послуг
Дошки оголошень, онлайн-школи, онлайн-кінотеатри, конструктори сайтів, портали надання електронних послуг, відеохостинги, тематичні портали

Це лише деякі з технічних типів сайтів, з якими ми працюємо, і кожен із них може мати свої специфічні особливості та функціональність, а також бути адаптованим під конкретні потреби та цілі клієнта.

Послуги, які ми пропонуємо
Показано 1 з 1Усі 2062 послуг
Налаштування Sucuri Security для WordPress: аудит, WAF, hardening
Простий
~1 день

Наші компетенції:

Часті запитання

Останні роботи

  • Розробка сайту компанії B2B ADVANCE
    Розробка сайту компанії B2B ADVANCE
    1467
  • Розробка веб-додатків для компанії FEEDME
    Розробка веб-додатків для компанії FEEDME
    1317
  • Розробка веб-сайту для компанії БЕЛФІНГРУП
    Розробка веб-сайту для компанії БЕЛФІНГРУП
    1014
  • Розробка інтернет магазину для компанії FURNORO
    Розробка інтернет магазину для компанії FURNORO
    1276
  • Розробка веб-додатків для компанії Enviok
    Розробка веб-додатків для компанії Enviok
    1019
  • Розробка веб-сайту для компанії ФІКСПЕР
    Розробка веб-сайту для компанії ФІКСПЕР
    1019

Налаштування плагіна Sucuri Security для захисту WordPress-сайту

Після злому WordPress-сайту відновлення — лише половина справи. Потрібно запобігти повторній атаці. Команда має 5+ років досвіду та реалізувала 50+ проектів із захисту WordPress. Ми налаштовуємо Sucuri Security для клієнтів з нуля: від встановлення плагіна до інтеграції хмарного WAF. Правильне налаштування Sucuri Security для WordPress включає аудит активності, моніторинг цілісності та hardening. Sucuri — один із лідерів у сфері безпеки WordPress: його WAF блокує до 99% шкідливого трафіку до того, як він торкнеться вашого сервера. У цій статті розберемо, як правильно налаштувати як безкоштовний плагін, так і платний хмарний захист.

Sucuri пропонує два продукти: безкоштовний плагін Sucuri Security (аудит, сканування, hardening) і платний Sucuri Firewall / CDN — WAF на рівні DNS. Плагін без Sucuri Firewall — інструмент моніторингу, а не захисту в реальному часі. Досвід показує: клієнти, які використовують лише безкоштовний плагін, часто пропускають момент атаки — сповіщення приходять уже після зараження. Тому ми рекомендуємо комбінацію: плагін + WAF. Якщо хочете захистити сайт від злому — зв'яжіться з нами для консультації.

Безкоштовний плагін: що вміє

Security Activity Auditing — логує всі адміністративні дії: входи, зміни плагінів, оновлення. Зберігає лог у таблиці БД і опціонально відправляє в Sucuri API (захист від видалення при компрометації). File Integrity Monitoring — порівнює файли ядра з офіційними хешами. Виявляє змінені та додані файли. Remote Malware Scanning — зовнішнє сканування через SiteCheck API: перевіряє головну сторінку на наявність шкідливого коду, blacklist-статус у Google, Bing, Norton. Security Hardening — набір одноклікових заходів безпеки.

Security Hardening

У розділі Sucuri → Settings → Hardening застосуйте такі заходи:

Захід Опис Вплив
Verify WordPress Version Нагадує оновити ядро Знижує ризик експлуатації старих вразливостей
Remove WordPress Version Прибирає версію з head та RSS Ускладнює атаки під конкретну версію
Block PHP files in uploads Створює .htaccess для заборони PHP Запобігає виконанню завантаженого шелл-коду
Block PHP in wp-content Аналогічно, але для wp-content Захист від виконання експлойтів у темах/плагінах
Block PHP in wp-includes Заборона PHP у ядрі Додатковий рівень ізоляції
Information Leakage Видаляє readme.html, licence.txt Приховує інформацію про середовище
Докладніше про блокування PHP

Блокування PHP в uploads створює .htaccess:

<Files "*.php"> Order Allow,Deny Deny from all </Files> 

На Nginx аналог потрібно додати вручну:

location ~* /(?:uploads|files)/.*\.php$ { deny all; } 

Як налаштувати сповіщення Sucuri?

Sucuri → Settings → Alerts:

  • Email для алертів: не використовуйте [email protected] — при компрометації пошти домену ви втратите сповіщення. Використовуйте зовнішню пошту.
  • Alert on new user registration: ✓
  • Alert on WordPress admin login: ✓ (тільки для невеликих сайтів)
  • Alert on failed login attempt: ні (занадто багато листів)
  • Alert on plugin activated/deactivated: ✓

Post-hack Actions

При виявленні злому: Sucuri → Post-Hack. Розділ містить:

  1. Update Secret Keys — згенерувати нові ключі в wp-config.php, скинути всі сесії
  2. Reset User Password — скинути паролі всіх користувачів
  3. Reset Installed Plugins — перевстановити всі плагіни (тільки з репозиторію WP)
  4. Available Free WordPress Transfers — аварійне перенесення сайту

Не чекайте злому — замовте проактивне налаштування Sucuri вже сьогодні.

Чому варто обрати Sucuri WAF?

Платний WAF працює інакше: DNS вашого домену вказує на сервери Sucuri, весь трафік йде через них. Sucuri фільтрує шкідливий трафік до досягнення вашого сервера. Плагін у цьому випадку служить для налаштування та моніторингу. Для підключення: Sucuri → Firewall WAF → Add Site. Змінюємо NS/A-запис домену. Sucuri проксує трафік на origin-сервер по IP (не по домену — whitelist тільки IP Sucuri).

Порівняння Sucuri WAF та Wordfence

Характеристика Sucuri WAF (платний) Wordfence (безкоштовний)
Рівень захисту Мережевий (до сервера) PHP-рівень (на сервері)
Навантаження на сервер Нульове Середнє
Блокування DDoS Апаратна фільтрація Обмежена
Підходить для Високонавантажені сайти Бюджетні проєкти

Sucuri WAF забезпечує захист у 10 разів швидше за Wordfence завдяки мережевому рівню фільтрації. Крім того, 80% атак на WordPress припадає на плагіни, тому hardening критично важливий. Після налаштування Sucuri час виявлення загроз скорочується на 70%.

Для підбору оптимального захисту зв'яжіться з нами — ми допоможемо вибрати між Sucuri та Wordfence.

Що входить у налаштування Sucuri

Ми надаємо повний комплект робіт:

  • аудит поточної конфігурації WordPress
  • встановлення та налаштування безкоштовного плагіна
  • активація всіх пунктів hardening
  • підключення Sucuri WAF (за необхідності)
  • налаштування сповіщень на зовнішню пошту
  • навчання адміністратора роботі з плагіном
  • документація з відновлення після злому

Строки та вартість

Встановлення та налаштування безкоштовного плагіна Sucuri з hardening — 1–2 години. Підключення Sucuri WAF із зміною DNS — 2–3 години (плюс до 24 годин на поширення DNS). Вартість базового комплекту безкоштовного плагіна — від 1500 грн. Економія при замовленні комплексного налаштування (плагін + WAF) становить 30% порівняно з окремими послугами. Вартість повного налаштування з WAF розраховується індивідуально. Отримайте консультацію з налаштування безпеки вашого WordPress-сайту — ми підберемо оптимальне рішення.