wordpress - 100% защита от вирусов, сработает?

12 3
П
На сайте с 21.12.2005
Offline
108
2632

Всем добрый день, хотел проконсультироваться по одной идее..

Годами поддерживаю несколько редко изменяющихся сайтов на wp. И меня, как и многих, замучили вирусы.

Для борьбы с вирусами приходится регулярно обновляться и мучиться с настройкой плагинов защиты.

При обновлениях сайтов в течение нескольких лет, постепенно перестают работать или начинают глючить некоторые свойства тем и модулей. Например, перестали работать спойлеры в теме, отказал модуль гугл карт, пропала расширенная админка платной темы, заглючила галерея и т.д. И все эти обновления были предприняты ради борьбы с вирусами.

Теперь о решении:

Был найден плагин https://ru.wordpress.org/plugins/simply-static/

который, по нажатию кнопки, прямо из админки wp создает html копию сайта. Эту копию плагин может выгружать в конкретную папку.

На странице плагина предлагается ставить wp на поддомен и закрывать доступ к папке поддомена через апачь, с помощью .htaccess и htpasswd, а в качестве папки выгрузки указывать основную директорию домена.

Так, мы получаем не взламываемый сайт на чистом html в домене, и закрытый от взлома wp в качестве админки на поддомене.

Конечно, при этом перестают работать комментарии и контактные формы, но их можно заменить комментариями от Disqus, вконтакте и его аналогов, а контактные формы заменяем на битрикс24, Гугл формы и т.д.

Обновления wp и плагинов можно отключить через https://ru.wordpress.org/plugins/stops-core-theme-and-plugin-updates/ или выбрать обновления в рамках одной версии wp.

Вопрос, насколько надежна установка Wp в поддомен и защита папки поддомена через .htaccess и htpasswd?

Апокалипсис
На сайте с 02.11.2008
Offline
391
#1

Не надежна. Вирусы содержатся скорее всего в плагинах. Нужно анализировать логи и устранять вирус. Все эти защиты - полумеры. Ну и конечно никаких логин/паролей на FTP, только работа через sftp через сертификат.

Записки нищего (http://zapiskinishego.ru) - мой личный блог Услуги php программиста. Очень нужна любая работа. Не покупают? Поведенческий аудит интернет-магазина за 5000 руб. (/ru/forum/990312)
Sly32
На сайте с 29.03.2012
Offline
303
#2

10 лет назад написал свой первый сайт на вордпрессе, в настоящее время поддерживаю 4 старых сайта, разрабатываю 2 новых.

Ни разу не сталкивался с проблемой вирусов.

Что я делаю не так?

---------- Добавлено 27.04.2018 в 09:32 ----------

Апокалипсис:
только работа через sftp через сертификат.

ФТП - зло, первым делом сношу его))

Хватает GIT + scp

Brutality
На сайте с 06.01.2011
Offline
153
#3
Пендальф:
100% защита от вирусов

100% защиты не существует

и сама по себе идея далеко не идеальна

Sly32:
10 лет назад написал свой первый сайт на вордпрессе, в настоящее время поддерживаю 4 старых сайта, разрабатываю 2 новых.
Ни разу не сталкивался с проблемой вирусов.
Что я делаю не так?

Пока везет, но все когда-то бывает в первый раз :)

* Вероятно, лучший хостинг: выбор Pikabu, AdmitAd, Maxim, ЯП и др. Дата-центры в Европе и США (http://clc.to/fx). Цены от 1 евро * ПРОМОКОДЫ, скидки на хостинг и серверы: FastVPS, Inferno, Fornex, Fozzy (http://clc.to/pc)
neoks
На сайте с 17.03.2010
Offline
152
#4

Слишком кардинально как по мне, но в целом если закрыть доступ к поддомену на уровне сервера, а так-же отключить всякие кроны и т.д, то будет вполне себе надежно.

Главное не забывать так-же обезопасить сам vps/сервер если вы на нем.

SeVlad
На сайте с 03.11.2008
Offline
1609
#5
Sly32:
ФТП - зло, первым делом сношу его))
Хватает GIT + scp

Звучит как "тележка - зло, достаточно Камаза и погрузчика". :)

ФТП/СФТП - добро и правильный способ доступа к файлам. Достаточный для 99% юзеров.

Brutality:
Пока везе

Ни разу не встречал, чтобы вирусы зацепил тех, кто хоть немного соблюдает гигиену правила безопасности.

Пендальф:
Обновления wp и плагинов можно отключить

Это прелЭтсно.. :) Говорим о безопасности :)

И да. Плагины "безопасности" - фтопку.



---------- Добавлено 27.04.2018 в 10:09 ----------

neoks:
а так-же отключить всякие кроны и т.д, то будет

.. ппц.

Делаю хорошие сайты хорошим людям. Предпочтение коммерческим направлениям. Связь со мной через http://wp.me/P3YHjQ-3.
melkozaur
На сайте с 06.04.2010
Offline
505
#6
Пендальф:
меня, как и многих, замучили вирусы

Это звучит как чисто ваша личная проблема.

За ~10 лет работы с ВП лично я сталкивался с вирусами, но причины всегда находились не в движке. Были копеечные хостинги, где сайты взламывали веерно, были варезные темы, дырявые плагины и т.д.

По поводу же плагина - надо смотреть чего он реально делает и зачем он вообще нужен в случае перманентной паранойи по поводу уязвимости Вордпресса. Ну сами подумайте, если Вордпресс - это самый дырявый движок в мире, который всегда взламывают все кому не лень (почти точная цитата из описания плагина), то зачем вообще нужен Вордпресс? И зачем нужен плагин для Вордпресс, ведь раз такое дело, значит плагин тоже уязвим! Короче, нет логики вообще. Делайте статичный 20К-страничный сайт с белыми и пушистыми дискус-комментариями, в который нет ничего лишнего :)

Серверы в NL/US со скидкой 30% нашим читателям: E5-2650v4/10GB DDR4/240GB SSD/1 Gbps - от $20: https://ua-hosting.company/vps/nl SEO без компромиссов: https://seoleaks.net SEOLEAKS - продвижение сайтов: https://www.instagram.com/seoleaks
Sly32
На сайте с 29.03.2012
Offline
303
#7
SeVlad:
Звучит как "тележка - зло, достаточно Камаза и погрузчика"

камаз как раз . это ФТП))) Проще чем ГИТ+ scp-консольные команды ничего просто не существует. А пара башскриптов сводит это к набору одной команды

В последнее время открыл для себя makefile - тоже очень удобная штука

neoks
На сайте с 17.03.2010
Offline
152
#8
SeVlad:
ппц.

В моем понимании схема ТС выглядит так:

vps 1:

Открыты только два порта 22,80 для одного IP

Перед @backend стоит nginx с авторизацией по сертификату

На этом VPS стоит WP который создает html копию сайта

vps 2:

Открыт порт 22 для одного IP для использования sftp

Открыт порт 80

На этом VPS стоит только nginx для раздачи статики, никаких php/ftp и т.д

На vps1 генерируется html и отправляется на vps2, пользователи видят сайт с vps2 (тот что html).

Если не брать в расчет взлом vps через хостинг или компьютер пользователя, то взлом WP на vps1 или взлом hml на vps2 сводится на минимум.

SeVlad
На сайте с 03.11.2008
Offline
1609
#9
Sly32:
камаз как раз . это ФТП))) Проще чем ГИТ+ scp-консольные команды ничего просто не существует. А пара башскриптов сводит это к набору одной команды

Нда... Я давно наблюдаю, что ты всё больше теряешь связь с реальностью, но уже настолько.... :( Возвращайся пока ещё не поздно.

neoks:
В моем понимании схема ТС выглядит так:

Причём тут ТС и его схема? Я говорил "ппц" на твою рекомендацию отключить крон. Этого нельзя делать.

neoks
На сайте с 17.03.2010
Offline
152
#10
SeVlad:
Причём тут ТС и его схема? Я говорил "ппц" на твою рекомендацию отключить крон. Этого нельзя делать.

Я имел веду не системный крон, а задачи на WP.

12 3

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий