Как обезопасить хостинг сайтов на своём VPS?

Давно уже пользуюсь vps-хостингом, на котором хостятся мои сайты и сайты моих друзей, все сайты самописные, без всяких CMS.
История начинается с того, что захотелось мне заиметь блог, недолго думая выбрал готовую CMS, и сразу выбрал Wordpress, ибо пару раз сталкивался с ним, знакомые знакомых просили с ним что-то делать. Ну и вообще, на слуху название.
Сказано - сделано. Поставил Wordpress из коробки, из плагинов - потребовался только плагин для листания картинок и плагин для связывания сайта с яндекс мерикой, и плагин для кеширования. Да, спустя какое то время посыпался спам, и я настроил плагин, акисмет или как его, который вроде из коробки шёл.
И вот, случилось страшное - сайт был взломан, в него был помещён файл modx.php, который оказался оболочкой для управления сервером. Из которого можно было лазить по всем директориям, в том числе по соседним сайтам, в том числе по папке etc и др.

Первым делом пошёл искать замену вордпрессу, и был удивлён тому, что его все советуют, причём даже в более-менее серьёзные проекты. Я и раньше подозревал что он не безопасен, а когда столкнулся с дырой - убедился в этом еще больше.

В общем, у меня следующие вопросы:
1. Как запереть все файлы внутри папки с сайтом? Чтобы ничто не смогло проникнуть наружу и заразить соседние сайты и систему?
2. Как все пользуются вордпрессом так, чтоб как у всех тех, кто его советуют, т.е. чтоб не ломали? Я слышал что сам по себе он не особо дыряв, все дыры в плагинах, но как пользоваться им без плагинов?
  • Вопрос задан
  • 636 просмотров
Решения вопроса 4
zooks
@zooks
Frontend
можно было лазить по всем директориям, в том числе по соседним сайтам

Заводите по одному пользователю на сайт. Не нужно запускать от рута.

P. S. Неизвестно что это за плагинчики, которые только вставляют Метрику. Обычно это легко делается через виджеты.
Ответ написан
@Gizmothron
Для непрофи - поставьте панель управления shared-хостингом. Есть бесплатные.
Ваши сайты будут как бы сайты разных клиентов хостинга.
Панель настраивает сервер так, чтобы клиенты были изолированы.

Поставьте последнюю версию Wordpress, регулярно обновляйте (тем более, что там все очень легко и автоматизировано).
Ответ написан
Taraflex
@Taraflex
Ищу работу. Контакты в профиле.
Безопасней некуда
jekyll blog
Ответ написан
Комментировать
BitterFly
@BitterFly
старый ученик
1. Допуск к серверу по IP с которых работаешь.
2. Права доступа к файлам и папкам правильно выставить
3. Плагины проверяющие и защищающие сайт. Бесплатные: Bulletproof security, Ithemes security, Wordfence Security; Платные: Swift Security Bundle. Покажут и расскажут, где у тебя дыры на сайте и как залатать. Знание буржуинского языка приветствуется.
4. Следить за обновлениями, как серверного ПО, так и самого движка и плагинов.
Ответ написан
Комментировать
Пригласить эксперта
Ответы на вопрос 2
Не ставить права на папки 777
Ответ написан
Комментировать
@ComodoHacker
1. Поставить Wordpress на отдельный VPS. VPS собственно для этого и предназначены. Благо они недорогие сейчас.

2. Обновлять, грамотно настраивать и тщательно выбирать плагины.
Ответ написан
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Войти через центр авторизации
Похожие вопросы