
⚙️ All In One WP Security: samm-sammult WordPressi turvaseadistus 16 sammuga
Iga päev saab keskmine WordPressi sait 200 kuni 500 pahatahtlikku päringut aadressile wp-login.php. Need ei ole kapuutsiga häkkerid, vaid skriptid. Nad kammivad internetti, leiavad standardse sisselogimislehe ja hakkavad jõuga ründama: admin/123456, admin/qwerty, admin/lekkinud_andmebaasi_parool. Varem või hiljem nad murravad selle lahti.
Majutus seda ei tõkesta. Serveri tulemüür näeb korrektset POST-päringut aadressile wp-login.php ja laseb selle läbi, ta ei suuda eristada, kas sina sisestad parooli või teeb seda robot. WordPressi kaitse ja serverikaitse on kaks erinevat kihti ning esimese eest vastutad sina.
All-In-One Security (AIOS) UpdraftPlusi meeskonnalt katab selle kihi täielikult. Üks plugin, mitte komplekt: tulemüür, sisselogimiskaitse, failide auditeerimine, robotite blokeerimine ja varukoopiad. Miljon paigaldust, hinnang 4,7 WordPressis.org. Tasuta versioonist piisab keskmise saidi kaitsmiseks. Allpool on samm-sammuline seadistamine, alates põhitõdedest kuni konfiguratsiooni ekspordini.
💡 Kiire ülevaade:
- Peidame sisselogimislehe kohandatud URL-i taha ja lubame kaheastmelise autentimise. Jõurünnakud ebaõnnestuvad kohe.
- Seadistame kolm tulemüüri kihti: htaccess pluss PHP reeglid pluss 6G must nimekiri. Kihiline päringute filtreerimine.
- Blokeerime juurdepääsu teenusefailidele, keelame PHP-redaktori administraatori paneelilt ja kontrollime kaustade õigusi.
- Lubame meepoti ja 404 vea tuvastuse. Robotid filtreeritakse välja enne maandumist, ilma kasutajale captcha't näitamata.
- Salvestame valmis konfiguratsiooni faili, et seda minutiga saitide vahel üle kanda.
1. Samm. Eemalda WP generaatori metaandmed
Esimene asi, mis sinu WordPressi versiooni lekitab, on <meta name="generator" content="WordPress X.X.X"> silt iga lehe <head> osas. Ründaja saab täpse versiooninumbri ja valib selle põhjal sekunditega ärakasutatavad nõrkused. AIOS eemaldab selle sildi ühe lülitusega.
Tee: WP Security → Settings → General Settings. Luba Remove WP Generator Meta Info ja salvesta. Kontrolli oma kodulehe lähtekoodi (Ctrl+U), rida generator peaks kaduma. Samas jaotises keela ka Enable Info Comments, AIOS lisab vaikimisi HTML-kommentaare teenuseteabega, parem on ka need eemaldada.

2. Samm. Blokeeri sisselogimiskatsed
wp-login.php jõuga ründamine on sageduselt rünnak number üks. Robotid proovivad sadu paroole minutis, tekitades serverile ja andmebaasile koormust. Varem või hiljem murtakse nõrk parool lahti, eriti kui kasutaja admin või toimetaja kasutab qwerty123.
Tee: WP Security → User Login → Login Lockdown. Luba Enable Login Lockdown ja määra: maksimaalselt 5 katset, IP blokeering 60 minutiks, loenduri lähtestamine 24 tunni pärast. Mitme administraatoriga saitide puhul luba Notify by Email, blokeerimisteade saabub koheselt. Kui näed sagedasi teateid, muuda sisselogimislehe nime (14. samm).

3. Samm. Uute registreeringute käsitsi kinnitamine
Kui sinu saidil on registreerimine avatud, loob iga robot ilma selle seadistuseta sekunditega konto. Rämpskontod kuhjuvad tuhandete kaupa, ummistades andmebaasi ja luues ründepinda õiguste eskaleerimise kaudu.
Tee: WP Security → User Registration → Manual Approval. Luba Enable Manual Approval. Nüüd ootab iga uus konto enne aktiveerimist administraatori kinnitust. Samas jaotises seadista captcha registreerimisvormidele, lisatõke, millest robotid läbi ei pääse.

4. Samm. Muuda andmebaasi tabeli prefiksit
wp_ prefiks on standardne kõigile WordPressi paigaldustele. SQL-süstid ja masskompromiteerimise skriptid sihivad seda spetsiaalselt: kui ärakasutatav nõrkus teab tabelite nimesid (wp_users, wp_options), muutub rünnak sihituks pimedast.
Tee: WP Security → Database → DB Prefix. Näed praegust prefiksit. Kui see on wp_, klõpsa Change DB Table Prefix. Plugin pakub juhuslikku sõnet või laseb sul sisestada oma (4-6 märki, ainult ladina tähed ja alakriipsud). Enne käivitamist tee kindlasti andmebaasist varukoopia (5. samm). Protsess võtab keskmisel saidil aega 5-10 sekundit, kuid tagasipööramine ilma varukoopiata on võimatu.

5. Samm. Andmebaasi varukoopia
Enne mis tahes struktuurimuudatusi, prefiksi muutmist, revisjonide puhastamist, tuumavärskendust on varukoopia kohustuslik. AIOS on integreeritud UpdraftPlusiga, varukoopia käivitatakse samast liidesest.
Tee: WP Security → Database → Database Backup. Klõpsa Create Database Backup, fail salvestatakse lokaalselt. Seadista automaatne pilve üleslaadimine UpdraftPlusi kaudu (Google Drive, Dropbox, S3) ja igapäevane ajastamine. Saidi taastamine pärast kompromiteerimist ilma varukoopiata on praktiliselt võimatu, kuid AIOS + UpdraftPlusiga on see üks nupp.

6. Samm. Kontrolli kataloogide ja failide õigusi
Valed juurdepääsuõigused, 777 failil wp-config.php, 666 kaustal uploads, avatud kirjutusõigus kaustale wp-content, avavad otsese tee pahatahtliku koodi kirjutamiseks. Kui ründaja saab nõrkuse kaudu juurdepääsu teemale, võimaldavad valed õigused tal süsteemifaile muuta.
Tee: WP Security → Filesystem Security → File Permissions. Käivita skannimine. Kõik read peaksid olema rohelised. Punase või kollase rea puhul klõpsa probleemse faili või kausta kõrval Set Recommended Permissions. Pärast parandamist taaskäivita skannimine, see peaks olema puhas.

Samm 7. Keela PHP redigeerimine administraatori paneelist
Sisseehitatud teema- ja pluginaredaktor (wp-admin/theme-editor.php ja wp-admin/plugin-editor.php) on otsetee suvalise koodi käivitamisele. Kui ründaja saab administraatori paneelile ligi, võimaldab redaktor lisada PHP shelli faili functions.php ja saavutada serveri üle kontrolli. Päris arendaja ei vaja seda redaktorit, muudatusi tehakse FTP/SFTP või juurutamise kaudu.
Tee: WP Security → Filesystem Security → PHP File Editing. Luba Disable PHP File Editing. Pärast salvestamist kaovad menüüdest „Appearance" ja „Plugins" üksused „Theme Editor" ja „Plugin Editor". Kui on vaja muudatusi teha, siis ainult hostingu failihalduri või SSH kaudu.

Samm 8. Blokeeri ligipääs WordPressi teenindusfailidele
readme.html, license.txt, wp-config-sample.php ja debug.log paljastavad CMS-i versiooni, paigalduse struktuuri ja sisemised teed. debug.log on eriti ohtlik: WP_DEBUG režiimis kirjutab see absoluutsed serveriteed ja vigade pinu jäljed koos pluginate nimedega.
Tee: WP Security → Filesystem Security → WP Info Files. Märgi kõik neli üksust: readme.html, license.txt, wp-config-sample.php, debug.log. Salvesta. Nüüd, kui keegi pärib otse yoursite.com/readme.html, tagastab server veakoodi 403 Forbidden. Need on .htaccess reeglid, mis töötavad Apache/Nginx tasemel enne PHP käivitumist.

Samm 9. Tulemüüri põhifunktsioonid
AIOS tulemüüril on kolm kaitsetaset. .htaccess reeglid blokeerivad päringud enne PHP-le edastamist (kiireim kiht). PHP reeglid filtreerivad XSS vektoreid, keelavad XML-RPC ja RSS vood. Kolmas kiht lõikab user-agent järgi välja võltsitud Google'i robotid.
Tee: WP Security → Firewall → Basic Firewall. Luba:
- Enable Basic Firewall Protection, üldine aktiveerimine;
- Block Fake Googlebots, võltsitud Googlebot
user-agent-iga robotid filtreeritakse; - Disable RSS and Atom Feeds, kui sait ei kasuta RSS-i, keela (sisu parsimine);
- Disable Directory Listing, takista Apache'il kuvamast kaustade sisu, kui
index.phppuudub.
Siin keela ka XML-RPC, kui sa ei kasuta WordPressi mobiilirakendust, Jetpacki ega trackback'e. Enamiku blogisaitide jaoks 2026. aastal pole XML-RPC-d vaja.

10. Samm. Täiendavad tulemüürireeglid
Laiendatud .htaccess reeglid sulgevad veel mitu ründevektorit: otsene brauserijuurdepääs failidele wp-config.php ja .htaccess, üleslaaditava faili suuruse piirang, serveri signatuuri keelamine.
Tee: WP Security → Firewall → Additional Firewall. Luba:
- Deny Access to wp-config.php, võtmekonfiguratsioon pole HTTP kaudu kättesaadav;
- Deny Access to.htaccess, serveri reeglifail on lugemise eest suletud;
- Disable Server Signature, Apache lõpetab versiooni raporteerimise
Serverpäistes; - Limit File Upload Size, määra 10 MB (piisav piltide jaoks, ebapiisav shelliga arhiivi üleslaadimiseks).
Reeglid kirjutatakse otse .htaccess faili. Pärast salvestamist ava sait inkognito aknas ja veendu, et kõik töötab.

11. Samm. 6G tulemüüri must nimekiri
6G Firewall Perishable Pressilt on range .htaccess reeglite komplekt, mis blokeerib pahatahtlikud mustrid URL-ides ja päringustringides: SQL süstimised, failide kaasamise katsed (../../wp-config.php), XSS vektorid ja turvaaukude skannerite signatuurid. Reeglid on staatilised, ei vaja uuendusi, ründemustrid pole aastaid muutunud.
Tee: WP Security → Firewall → 6G Blacklist. Luba Enable 6G Firewall Protection ja salvesta. Kui pärast aktiveerimist mõni seaduslik plugin lakkab töötamast (harv, kuid juhtub mittestandardsete URL-mustritega pluginatega), lisa see valgesse nimekirja: Firewall → Whitelist.

12. Samm. Piltide otselingimise vältimine
Otselingimine (hotlinking) on see, kui teine sait kuvab sinu pildi otse URL-i kaudu (<img src="https://yoursite.com/uploads/photo.jpg">). Sinu server teenindab kuulekalt pilti, kulutades liiklust ja protsessoriressursse, samal ajal kui külastaja näeb sisu kellegi teise saidil. Originaalsete ekraanipiltide ja fotodega saitide puhul on see märgatav.
Tee: WP Security → Firewall → Prevent Hotlinks. Luba Prevent Hotlinking. Lisa erandidomeenid (google.com, facebook.com, twitter.com), et sotsiaalmeedia ja otsingu eelvaated jätkaksid töötamist. AIOS kirjutab .htaccess faili reeglid, mis keelavad otsesed pildipäringud teiselt domeenilt pärineva Referer päisega.

13. Samm. 404 vea tuvastamine
Massilised 404 vead on märk turvaaukude skaneerimisest. Bott proovib /wp-admin/, /admin/, /backup.zip, /phpmyadmin/ ja sadu muid tüüpilisi teekondi, kontrollides ründepinda. AIOS jälgib selliseid päringuid, seob need IP-dega ja blokeerib allika.
Tee: WP Security → Scanner → 404 Detection. Luba Enable 404 Detection. Lävi: 20 viga 15 minuti jooksul → ajutine blokeering 30 minutiks; 50 viga 15 minuti jooksul → alaline blokeering. Vahekaart Logged 404 Events näitab reaalajas nimekirja kahtlastest päringutest, mis on kasulik mõistmaks, mida täpselt sinu saidil skaneeritakse.

14. Samm. Sisselogimislehe aadressi muutmine
/wp-admin ja /wp-login.php on standardsed sisenemispunktid, mida iga bott teab. Ilma selle sammuta toimib jõurünnete kaitse (2. samm) küll, kuid rünnakuid tuleb ikkagi tuhandete kaupa, botid koputavad teada-tuntud uksele. Sisselogimislehe ümbernimetamine eemaldab sihtmärgi enda.
Tee: WP Security → Brute Force → Rename Login Page. Sisesta kohandatud nimeosa: vähemalt 4 tähemärki, mitte admin, login ega wp-*. Hea variant: manage- pluss 6 juhuslikku tähte, näiteks manage-xk7qpd. Pärast salvestamist kontrolli kohe uut URL-i ja lisa see järjehoidjatesse. Tavaline wp-login.php keelatakse, kui unustad nimeosa, pead selle taastama FTP kaudu (pluginat kustutades või ümber nimetades).

15. Samm. Meepüünis bottidele
Meepüünis (honeypot) on peidetud väli sisselogimisvormis. Inimene seda ei näe (CSS reegel display:none või positsioneerimine ekraanilt välja), kuid bott leiab selle HTML märgendi parsimise teel ja täidab selle. AIOS tuvastab täidetud peidetud välja ja blokeerib katse kui mitteinimliku. Ei mingit captcha't, kasutaja ei tea kontrollist midagi.
Tee: WP Security → Brute Force → Honeypot. Luba Enable Honeypot Protection. Väli lisatakse wp-login.php vormile automaatselt ja töötab vaikselt taustal. Team Updrafti andmetel filtreerib meepüünis välja valdava enamuse automatiseeritud bottidest, nad ei vaja spetsiaalselt sinu administraatoripaneeli, nad lihtsalt otsivad standardset vormi ja täidavad kõik väljad järjest.

16. Samm. Saidi raamidesse paigutamise vältimine
Klikivargus (clickjacking) on rünne, kus sinu sait laaditakse läbipaistvas <iframe> elemendis ründaja saidi kohale. Kasutaja arvab, et klikib liidesel, kuid tegelikult suhtleb teise saidi vormiga. X-Frame-Options: SAMEORIGIN päis hoiab ära raamidesse paigutamise.
Tee: WP Security → Firewall → Prevent Framing. Luba Prevent Your Site From Being Displayed in a Frame. AIOS lisab X-Frame-Options: SAMEORIGIN HTTP päise kõigile serveri vastustele. Kontroll: curl -I https://yoursite.com, päis peaks vastuses olema. Sisselogimisvormi, ostukorvi või administraatoripaneeliga saitide jaoks on see samm kriitiline.

Valmis konfiguratsiooni eksport teistele saitidele
Kui haldad mitut saiti, säästab import-eksport tunde. AIOS salvestab kogu konfiguratsiooni tekstifaili, mis laaditakse teisele saidile ühe klõpsuga.
Tee: WP Security → Settings → Import/Export. Klõpsa Export Settings, saad .txt faili kõigi lubatud valikute ja nende väärtustega. Faili saab enne teisele saidile importimist redigeerida: asenda turvateavituste e-posti aadress ja sisselogimislehe nimeosa sihtsaidi jaoks kehtivate vastu.
Import: WP Security → Settings → Import/Export → Import Settings → vali fail. Kõik 16 sammu rakenduvad automaatselt paari sekundiga, pole vaja iga ekraani uuesti läbi käia.
⁉️🤔 Levinumad küsimused
Kas AIOS on vajalik, kui hosting lubab „täielikku kaitset"?
Hosting kaitseb serverit: OS-i tasand, võrgutulemüürid, DDoS-i filtreerimine. AIOS kaitseb WordPressi rakendust: administraatori paneeli jõurünnakud, pluginasüstid, aegunud teemade haavatavused. Serveri tulemüür ei näe, et robot üritab
wp-login.phplehele paroole jõuga sisestada, ta näeb tavalisi POST-päringuid. Kihid ei kattu, sul on mõlemat vaja. „Kaitstud" hostingul ilma turvapluginata sait on CMS-i tasandil endiselt haavatav.
Kas AIOS läheb vastuollu Cloudflare või mõne muu WAF-iga?
Ei, need töötavad eri tasanditel. Cloudflare on 7. kihi (HTTP puhverserver) kaitse, filtreerib liikluse enne serverisse jõudmist. AIOS on rakenduse tasand (PHP,
.htaccess), pärast seda, kui päring on WordPressi jõudnud. Ainus nüanss: Cloudflare'i kasutamisel luba AIOS-is IP tuvastamise lubamine, et plugin näeksX-Forwarded-Forpäisest külastaja tegelikku IP-d, mitte puhverserveri oma.
Kas ma võin AIOS-i pärast seadistamist eemaldada, reeglid jäävad ju.htaccess'i alles?
Ei.
.htaccessreeglid jäävad füüsiliselt faili alles, kuid ilma jälgimise ja uuendusteta muutuvad need aegunuks. Veelgi hullem: meepott, sisselogimislehe ümbernimetamine, PHP-redaktori blokeerimine ja kaheastmeline autentimine töötavad ainult siis, kui plugin on aktiivne, see on PHP loogika, mitte staatilised reeglid. Plugina eemaldamisel avad standardsewp-login.phpja lülitad kogu sisselogimiskaitse välja.
Kas sait läheb katki, kui luban kõik 16 sammu korraga?
Valdaval enamikul saitidest mitte. Kuid tootmiskeskkonna soovitus: luba kolme kuni nelja sammu kaupa, kontrollides pärast iga plokki saidi toimimist. Ole eriti ettevaatlik 6G tulemüüri (11. samm) ja tabeli prefiksi muutmisega (4. samm, varundamine on kohustuslik). Miljoni installiga plugina aastate jooksul pole populaarsete teemade ja pluginatega kriitilisi konflikte registreeritud.
Mida pakub AIOS-i tasuline versioon tasuta versiooniga võrreldes?
Kolm peamist lisandust: paindlike reeglitega kaheastmeline autentimine (administraatoritele kohustuslik TFA pärast N päeva, uuesti küsimise sageduse seadistamine), pahavara skanner koos Google'i musta nimekirja hoiatustega ja riigipõhine blokeerija (geo-IP juurdepääsukeeld). Blogi või ettevõtte saidi kaitsmiseks piisab tasuta versioonist. Konfidentsiaalsete kliendiandmetega veebipood peaks hankima Premium versiooni.
Mida teha, kui unustasin kohandatud sisselogimislehe URL-i?
Loo serveriga ühendus FTP/SFTP kaudu, mine kausta
/wp-content/plugins/all-in-one-wp-security-and-firewall/ja nimeta plugina kaust ajutiselt ümber. See lülitab AIOS-i välja ja taastab standardsewp-login.php. Logi administraatori paneeli sisse, nimeta kaust tagasi, aktiveeri plugin ja määra uus nimetähis. Unustamise vältimiseks salvesta URL selle loomisel kohe oma paroolihaldurisse.
Kas AIOS-i tasub 2026. aastal seadistada või on paremaid alternatiive?
Aastaid hiljem on AIOS endiselt kõige tasakaalustatum tasuta WordPressi turvaplugin: miljon installi, aktiivne arendus, regulaarsed uuendused uute tuumaversioonide jaoks. Alternatiivid nagu Wordfence või Solid Security on samuti tugevad, kuid raskemad.
Ülaltoodud 16 sammu võtavad aega 15-20 minutit. Tulemus: peidetud sisselogimisleht, kolm tulemüüri kihti, nähtamatu meepott ja valmis konfiguratsioon järgmisele saidile kloonimiseks.
Miinimumkomplekt, ilma milleta ei saa kaitset kokkupanduks lugeda:
- Baas: sammud 1, 2, 9, 14, versiooni varjamine, jõurünnakukaitse, põhiline tulemüür ja peidetud sisselogimisleht;
- Serveri tasand: sammud 7, 8, 10, 11, PHP-redaktori keeld, teenusefailide blokeerimine, lisareeglid ja 6G;
- Süvakaitse: sammud 4, 6, 12, 15, tabeli prefiks, juurdepääsuõigused, hotlink-vastane kaitse, meepott;
- Perimeeter: sammud 3, 5, 13, 16, registreerimise modereerimine, varundused, 404 tuvastus, klikiröövikaitse.
Seadista üks sait, ekspordi konfiguratsioon ja impordi teistele minutiga. Kord kvartalis kontrolli AIOS → Töölaud: turvaloendur näitab, kas mõni säte on pärast tuumauuendust „maha kukkunud".



