Skip to content

Kõik WordPressist, veebiarendusest — ja mitte ainult

⚙️ All In One WP Security: samm-sammult WordPressi turvaseadistus 16 sammuga

⚙️ All In One WP Security: samm-sammult WordPressi turvaseadistus 16 sammuga

Iga päev saab keskmine WordPressi sait 200 kuni 500 pahatahtlikku päringut aadressile wp-login.php. Need ei ole kapuutsiga häkkerid, vaid skriptid. Nad kammivad internetti, leiavad standardse sisselogimislehe ja hakkavad jõuga ründama: admin/123456, admin/qwerty, admin/lekkinud_andmebaasi_parool. Varem või hiljem nad murravad selle lahti.

Majutus seda ei tõkesta. Serveri tulemüür näeb korrektset POST-päringut aadressile wp-login.php ja laseb selle läbi, ta ei suuda eristada, kas sina sisestad parooli või teeb seda robot. WordPressi kaitse ja serverikaitse on kaks erinevat kihti ning esimese eest vastutad sina.

All-In-One Security (AIOS) UpdraftPlusi meeskonnalt katab selle kihi täielikult. Üks plugin, mitte komplekt: tulemüür, sisselogimiskaitse, failide auditeerimine, robotite blokeerimine ja varukoopiad. Miljon paigaldust, hinnang 4,7 WordPressis.org. Tasuta versioonist piisab keskmise saidi kaitsmiseks. Allpool on samm-sammuline seadistamine, alates põhitõdedest kuni konfiguratsiooni ekspordini.

💡 Kiire ülevaade:

  • Peidame sisselogimislehe kohandatud URL-i taha ja lubame kaheastmelise autentimise. Jõurünnakud ebaõnnestuvad kohe.
  • Seadistame kolm tulemüüri kihti: htaccess pluss PHP reeglid pluss 6G must nimekiri. Kihiline päringute filtreerimine.
  • Blokeerime juurdepääsu teenusefailidele, keelame PHP-redaktori administraatori paneelilt ja kontrollime kaustade õigusi.
  • Lubame meepoti ja 404 vea tuvastuse. Robotid filtreeritakse välja enne maandumist, ilma kasutajale captcha't näitamata.
  • Salvestame valmis konfiguratsiooni faili, et seda minutiga saitide vahel üle kanda.

1. Samm. Eemalda WP generaatori metaandmed

Esimene asi, mis sinu WordPressi versiooni lekitab, on <meta name="generator" content="WordPress X.X.X"> silt iga lehe <head> osas. Ründaja saab täpse versiooninumbri ja valib selle põhjal sekunditega ärakasutatavad nõrkused. AIOS eemaldab selle sildi ühe lülitusega.

Tee: WP SecuritySettingsGeneral Settings. Luba Remove WP Generator Meta Info ja salvesta. Kontrolli oma kodulehe lähtekoodi (Ctrl+U), rida generator peaks kaduma. Samas jaotises keela ka Enable Info Comments, AIOS lisab vaikimisi HTML-kommentaare teenuseteabega, parem on ka need eemaldada.

WP Generator meta sildi eemaldamise seadistus AIOS-is

2. Samm. Blokeeri sisselogimiskatsed

wp-login.php jõuga ründamine on sageduselt rünnak number üks. Robotid proovivad sadu paroole minutis, tekitades serverile ja andmebaasile koormust. Varem või hiljem murtakse nõrk parool lahti, eriti kui kasutaja admin või toimetaja kasutab qwerty123.

Tee: WP SecurityUser LoginLogin Lockdown. Luba Enable Login Lockdown ja määra: maksimaalselt 5 katset, IP blokeering 60 minutiks, loenduri lähtestamine 24 tunni pärast. Mitme administraatoriga saitide puhul luba Notify by Email, blokeerimisteade saabub koheselt. Kui näed sagedasi teateid, muuda sisselogimislehe nime (14. samm).

Sisselogimiskatsete piirangu seadistus AIOS-is

3. Samm. Uute registreeringute käsitsi kinnitamine

Kui sinu saidil on registreerimine avatud, loob iga robot ilma selle seadistuseta sekunditega konto. Rämpskontod kuhjuvad tuhandete kaupa, ummistades andmebaasi ja luues ründepinda õiguste eskaleerimise kaudu.

Tee: WP SecurityUser RegistrationManual Approval. Luba Enable Manual Approval. Nüüd ootab iga uus konto enne aktiveerimist administraatori kinnitust. Samas jaotises seadista captcha registreerimisvormidele, lisatõke, millest robotid läbi ei pääse.

Käsitsi kasutajate registreerimise modereerimine AIOS-is

4. Samm. Muuda andmebaasi tabeli prefiksit

wp_ prefiks on standardne kõigile WordPressi paigaldustele. SQL-süstid ja masskompromiteerimise skriptid sihivad seda spetsiaalselt: kui ärakasutatav nõrkus teab tabelite nimesid (wp_users, wp_options), muutub rünnak sihituks pimedast.

Tee: WP SecurityDatabaseDB Prefix. Näed praegust prefiksit. Kui see on wp_, klõpsa Change DB Table Prefix. Plugin pakub juhuslikku sõnet või laseb sul sisestada oma (4-6 märki, ainult ladina tähed ja alakriipsud). Enne käivitamist tee kindlasti andmebaasist varukoopia (5. samm). Protsess võtab keskmisel saidil aega 5-10 sekundit, kuid tagasipööramine ilma varukoopiata on võimatu.

WordPressi andmebaasi tabeli standardse prefiksi muutmine

5. Samm. Andmebaasi varukoopia

Enne mis tahes struktuurimuudatusi, prefiksi muutmist, revisjonide puhastamist, tuumavärskendust on varukoopia kohustuslik. AIOS on integreeritud UpdraftPlusiga, varukoopia käivitatakse samast liidesest.

Tee: WP SecurityDatabaseDatabase Backup. Klõpsa Create Database Backup, fail salvestatakse lokaalselt. Seadista automaatne pilve üleslaadimine UpdraftPlusi kaudu (Google Drive, Dropbox, S3) ja igapäevane ajastamine. Saidi taastamine pärast kompromiteerimist ilma varukoopiata on praktiliselt võimatu, kuid AIOS + UpdraftPlusiga on see üks nupp.

Andmebaasi varukoopia loomine AIOS-i kaudu

6. Samm. Kontrolli kataloogide ja failide õigusi

Valed juurdepääsuõigused, 777 failil wp-config.php, 666 kaustal uploads, avatud kirjutusõigus kaustale wp-content, avavad otsese tee pahatahtliku koodi kirjutamiseks. Kui ründaja saab nõrkuse kaudu juurdepääsu teemale, võimaldavad valed õigused tal süsteemifaile muuta.

Tee: WP SecurityFilesystem SecurityFile Permissions. Käivita skannimine. Kõik read peaksid olema rohelised. Punase või kollase rea puhul klõpsa probleemse faili või kausta kõrval Set Recommended Permissions. Pärast parandamist taaskäivita skannimine, see peaks olema puhas.

WordPressi failide ja kaustade õiguste skannimine

Samm 7. Keela PHP redigeerimine administraatori paneelist

Sisseehitatud teema- ja pluginaredaktor (wp-admin/theme-editor.php ja wp-admin/plugin-editor.php) on otsetee suvalise koodi käivitamisele. Kui ründaja saab administraatori paneelile ligi, võimaldab redaktor lisada PHP shelli faili functions.php ja saavutada serveri üle kontrolli. Päris arendaja ei vaja seda redaktorit, muudatusi tehakse FTP/SFTP või juurutamise kaudu.

Tee: WP SecurityFilesystem SecurityPHP File Editing. Luba Disable PHP File Editing. Pärast salvestamist kaovad menüüdest „Appearance" ja „Plugins" üksused „Theme Editor" ja „Plugin Editor". Kui on vaja muudatusi teha, siis ainult hostingu failihalduri või SSH kaudu.

WordPressi teema ja pluginatega PHP failiredaktori keelamine

Samm 8. Blokeeri ligipääs WordPressi teenindusfailidele

readme.html, license.txt, wp-config-sample.php ja debug.log paljastavad CMS-i versiooni, paigalduse struktuuri ja sisemised teed. debug.log on eriti ohtlik: WP_DEBUG režiimis kirjutab see absoluutsed serveriteed ja vigade pinu jäljed koos pluginate nimedega.

Tee: WP SecurityFilesystem SecurityWP Info Files. Märgi kõik neli üksust: readme.html, license.txt, wp-config-sample.php, debug.log. Salvesta. Nüüd, kui keegi pärib otse yoursite.com/readme.html, tagastab server veakoodi 403 Forbidden. Need on .htaccess reeglid, mis töötavad Apache/Nginx tasemel enne PHP käivitumist.

Juurdepääsu blokeerimine WordPressi teenusefailidele AIOS-i kaudu

Samm 9. Tulemüüri põhifunktsioonid

AIOS tulemüüril on kolm kaitsetaset. .htaccess reeglid blokeerivad päringud enne PHP-le edastamist (kiireim kiht). PHP reeglid filtreerivad XSS vektoreid, keelavad XML-RPC ja RSS vood. Kolmas kiht lõikab user-agent järgi välja võltsitud Google'i robotid.

Tee: WP SecurityFirewallBasic Firewall. Luba:

  • Enable Basic Firewall Protection, üldine aktiveerimine;
  • Block Fake Googlebots, võltsitud Googlebot user-agent-iga robotid filtreeritakse;
  • Disable RSS and Atom Feeds, kui sait ei kasuta RSS-i, keela (sisu parsimine);
  • Disable Directory Listing, takista Apache'il kuvamast kaustade sisu, kui index.php puudub.

Siin keela ka XML-RPC, kui sa ei kasuta WordPressi mobiilirakendust, Jetpacki ega trackback'e. Enamiku blogisaitide jaoks 2026. aastal pole XML-RPC-d vaja.

Kolmekihilise AIOS-i tulemüüri põhiseaded

10. Samm. Täiendavad tulemüürireeglid

Laiendatud .htaccess reeglid sulgevad veel mitu ründevektorit: otsene brauserijuurdepääs failidele wp-config.php ja .htaccess, üleslaaditava faili suuruse piirang, serveri signatuuri keelamine.

Tee: WP SecurityFirewallAdditional Firewall. Luba:

  • Deny Access to wp-config.php, võtmekonfiguratsioon pole HTTP kaudu kättesaadav;
  • Deny Access to.htaccess, serveri reeglifail on lugemise eest suletud;
  • Disable Server Signature, Apache lõpetab versiooni raporteerimise Server päistes;
  • Limit File Upload Size, määra 10 MB (piisav piltide jaoks, ebapiisav shelliga arhiivi üleslaadimiseks).

Reeglid kirjutatakse otse .htaccess faili. Pärast salvestamist ava sait inkognito aknas ja veendu, et kõik töötab.

Täiendavad htaccess reeglid WordPressi kaitseks

11. Samm. 6G tulemüüri must nimekiri

6G Firewall Perishable Pressilt on range .htaccess reeglite komplekt, mis blokeerib pahatahtlikud mustrid URL-ides ja päringustringides: SQL süstimised, failide kaasamise katsed (../../wp-config.php), XSS vektorid ja turvaaukude skannerite signatuurid. Reeglid on staatilised, ei vaja uuendusi, ründemustrid pole aastaid muutunud.

Tee: WP SecurityFirewall6G Blacklist. Luba Enable 6G Firewall Protection ja salvesta. Kui pärast aktiveerimist mõni seaduslik plugin lakkab töötamast (harv, kuid juhtub mittestandardsete URL-mustritega pluginatega), lisa see valgesse nimekirja: FirewallWhitelist.

Perishable Pressi 6G tulemüüri aktiveerimine AIOS-is

12. Samm. Piltide otselingimise vältimine

Otselingimine (hotlinking) on see, kui teine sait kuvab sinu pildi otse URL-i kaudu (<img src="https://yoursite.com/uploads/photo.jpg">). Sinu server teenindab kuulekalt pilti, kulutades liiklust ja protsessoriressursse, samal ajal kui külastaja näeb sisu kellegi teise saidil. Originaalsete ekraanipiltide ja fotodega saitide puhul on see märgatav.

Tee: WP SecurityFirewallPrevent Hotlinks. Luba Prevent Hotlinking. Lisa erandidomeenid (google.com, facebook.com, twitter.com), et sotsiaalmeedia ja otsingu eelvaated jätkaksid töötamist. AIOS kirjutab .htaccess faili reeglid, mis keelavad otsesed pildipäringud teiselt domeenilt pärineva Referer päisega.

WordPressi piltide otselingimise kaitse AIOS-i kaudu

13. Samm. 404 vea tuvastamine

Massilised 404 vead on märk turvaaukude skaneerimisest. Bott proovib /wp-admin/, /admin/, /backup.zip, /phpmyadmin/ ja sadu muid tüüpilisi teekondi, kontrollides ründepinda. AIOS jälgib selliseid päringuid, seob need IP-dega ja blokeerib allika.

Tee: WP SecurityScanner404 Detection. Luba Enable 404 Detection. Lävi: 20 viga 15 minuti jooksul → ajutine blokeering 30 minutiks; 50 viga 15 minuti jooksul → alaline blokeering. Vahekaart Logged 404 Events näitab reaalajas nimekirja kahtlastest päringutest, mis on kasulik mõistmaks, mida täpselt sinu saidil skaneeritakse.

404 vea tuvastamise ja skanneri blokeerimise seadistamine AIOS-is

14. Samm. Sisselogimislehe aadressi muutmine

/wp-admin ja /wp-login.php on standardsed sisenemispunktid, mida iga bott teab. Ilma selle sammuta toimib jõurünnete kaitse (2. samm) küll, kuid rünnakuid tuleb ikkagi tuhandete kaupa, botid koputavad teada-tuntud uksele. Sisselogimislehe ümbernimetamine eemaldab sihtmärgi enda.

Tee: WP SecurityBrute ForceRename Login Page. Sisesta kohandatud nimeosa: vähemalt 4 tähemärki, mitte admin, login ega wp-*. Hea variant: manage- pluss 6 juhuslikku tähte, näiteks manage-xk7qpd. Pärast salvestamist kontrolli kohe uut URL-i ja lisa see järjehoidjatesse. Tavaline wp-login.php keelatakse, kui unustad nimeosa, pead selle taastama FTP kaudu (pluginat kustutades või ümber nimetades).

WordPressi sisselogimislehe ümbernimetamine kohandatud URL-iks AIOS-is

15. Samm. Meepüünis bottidele

Meepüünis (honeypot) on peidetud väli sisselogimisvormis. Inimene seda ei näe (CSS reegel display:none või positsioneerimine ekraanilt välja), kuid bott leiab selle HTML märgendi parsimise teel ja täidab selle. AIOS tuvastab täidetud peidetud välja ja blokeerib katse kui mitteinimliku. Ei mingit captcha't, kasutaja ei tea kontrollist midagi.

Tee: WP SecurityBrute ForceHoneypot. Luba Enable Honeypot Protection. Väli lisatakse wp-login.php vormile automaatselt ja töötab vaikselt taustal. Team Updrafti andmetel filtreerib meepüünis välja valdava enamuse automatiseeritud bottidest, nad ei vaja spetsiaalselt sinu administraatoripaneeli, nad lihtsalt otsivad standardset vormi ja täidavad kõik väljad järjest.

Meepüünise aktiveerimine WordPressi sisselogimisvormi kaitseks

16. Samm. Saidi raamidesse paigutamise vältimine

Klikivargus (clickjacking) on rünne, kus sinu sait laaditakse läbipaistvas <iframe> elemendis ründaja saidi kohale. Kasutaja arvab, et klikib liidesel, kuid tegelikult suhtleb teise saidi vormiga. X-Frame-Options: SAMEORIGIN päis hoiab ära raamidesse paigutamise.

Tee: WP SecurityFirewallPrevent Framing. Luba Prevent Your Site From Being Displayed in a Frame. AIOS lisab X-Frame-Options: SAMEORIGIN HTTP päise kõigile serveri vastustele. Kontroll: curl -I https://yoursite.com, päis peaks vastuses olema. Sisselogimisvormi, ostukorvi või administraatoripaneeliga saitide jaoks on see samm kriitiline.

Klikiröövi kaitse X-Frame-Options päise kaudu AIOS-is

Valmis konfiguratsiooni eksport teistele saitidele

Kui haldad mitut saiti, säästab import-eksport tunde. AIOS salvestab kogu konfiguratsiooni tekstifaili, mis laaditakse teisele saidile ühe klõpsuga.

Tee: WP SecuritySettingsImport/Export. Klõpsa Export Settings, saad .txt faili kõigi lubatud valikute ja nende väärtustega. Faili saab enne teisele saidile importimist redigeerida: asenda turvateavituste e-posti aadress ja sisselogimislehe nimeosa sihtsaidi jaoks kehtivate vastu.

Import: WP SecuritySettingsImport/ExportImport Settings → vali fail. Kõik 16 sammu rakenduvad automaatselt paari sekundiga, pole vaja iga ekraani uuesti läbi käia.

⁉️🤔 Levinumad küsimused

Kas AIOS on vajalik, kui hosting lubab „täielikku kaitset"?

Hosting kaitseb serverit: OS-i tasand, võrgutulemüürid, DDoS-i filtreerimine. AIOS kaitseb WordPressi rakendust: administraatori paneeli jõurünnakud, pluginasüstid, aegunud teemade haavatavused. Serveri tulemüür ei näe, et robot üritab wp-login.php lehele paroole jõuga sisestada, ta näeb tavalisi POST-päringuid. Kihid ei kattu, sul on mõlemat vaja. „Kaitstud" hostingul ilma turvapluginata sait on CMS-i tasandil endiselt haavatav.

Kas AIOS läheb vastuollu Cloudflare või mõne muu WAF-iga?

Ei, need töötavad eri tasanditel. Cloudflare on 7. kihi (HTTP puhverserver) kaitse, filtreerib liikluse enne serverisse jõudmist. AIOS on rakenduse tasand (PHP, .htaccess), pärast seda, kui päring on WordPressi jõudnud. Ainus nüanss: Cloudflare'i kasutamisel luba AIOS-is IP tuvastamise lubamine, et plugin näeks X-Forwarded-For päisest külastaja tegelikku IP-d, mitte puhverserveri oma.

Kas ma võin AIOS-i pärast seadistamist eemaldada, reeglid jäävad ju.htaccess'i alles?

Ei. .htaccess reeglid jäävad füüsiliselt faili alles, kuid ilma jälgimise ja uuendusteta muutuvad need aegunuks. Veelgi hullem: meepott, sisselogimislehe ümbernimetamine, PHP-redaktori blokeerimine ja kaheastmeline autentimine töötavad ainult siis, kui plugin on aktiivne, see on PHP loogika, mitte staatilised reeglid. Plugina eemaldamisel avad standardse wp-login.php ja lülitad kogu sisselogimiskaitse välja.

Kas sait läheb katki, kui luban kõik 16 sammu korraga?

Valdaval enamikul saitidest mitte. Kuid tootmiskeskkonna soovitus: luba kolme kuni nelja sammu kaupa, kontrollides pärast iga plokki saidi toimimist. Ole eriti ettevaatlik 6G tulemüüri (11. samm) ja tabeli prefiksi muutmisega (4. samm, varundamine on kohustuslik). Miljoni installiga plugina aastate jooksul pole populaarsete teemade ja pluginatega kriitilisi konflikte registreeritud.

Mida pakub AIOS-i tasuline versioon tasuta versiooniga võrreldes?

Kolm peamist lisandust: paindlike reeglitega kaheastmeline autentimine (administraatoritele kohustuslik TFA pärast N päeva, uuesti küsimise sageduse seadistamine), pahavara skanner koos Google'i musta nimekirja hoiatustega ja riigipõhine blokeerija (geo-IP juurdepääsukeeld). Blogi või ettevõtte saidi kaitsmiseks piisab tasuta versioonist. Konfidentsiaalsete kliendiandmetega veebipood peaks hankima Premium versiooni.

Mida teha, kui unustasin kohandatud sisselogimislehe URL-i?

Loo serveriga ühendus FTP/SFTP kaudu, mine kausta /wp-content/plugins/all-in-one-wp-security-and-firewall/ ja nimeta plugina kaust ajutiselt ümber. See lülitab AIOS-i välja ja taastab standardse wp-login.php. Logi administraatori paneeli sisse, nimeta kaust tagasi, aktiveeri plugin ja määra uus nimetähis. Unustamise vältimiseks salvesta URL selle loomisel kohe oma paroolihaldurisse.

Kas AIOS-i tasub 2026. aastal seadistada või on paremaid alternatiive?

Aastaid hiljem on AIOS endiselt kõige tasakaalustatum tasuta WordPressi turvaplugin: miljon installi, aktiivne arendus, regulaarsed uuendused uute tuumaversioonide jaoks. Alternatiivid nagu Wordfence või Solid Security on samuti tugevad, kuid raskemad.

Ülaltoodud 16 sammu võtavad aega 15-20 minutit. Tulemus: peidetud sisselogimisleht, kolm tulemüüri kihti, nähtamatu meepott ja valmis konfiguratsioon järgmisele saidile kloonimiseks.

Miinimumkomplekt, ilma milleta ei saa kaitset kokkupanduks lugeda:

  • Baas: sammud 1, 2, 9, 14, versiooni varjamine, jõurünnakukaitse, põhiline tulemüür ja peidetud sisselogimisleht;
  • Serveri tasand: sammud 7, 8, 10, 11, PHP-redaktori keeld, teenusefailide blokeerimine, lisareeglid ja 6G;
  • Süvakaitse: sammud 4, 6, 12, 15, tabeli prefiks, juurdepääsuõigused, hotlink-vastane kaitse, meepott;
  • Perimeeter: sammud 3, 5, 13, 16, registreerimise modereerimine, varundused, 404 tuvastus, klikiröövikaitse.

Seadista üks sait, ekspordi konfiguratsioon ja impordi teistele minutiga. Kord kvartalis kontrolli AIOSTöölaud: turvaloendur näitab, kas mõni säte on pärast tuumauuendust „maha kukkunud".