Настройка Sucuri Security для WordPress: аудит, WAF, hardening

Настройка плагина Sucuri Security для защиты WordPress-сайта

Разработка и обслуживание любых видов сайтов:

Информационные сайты или веб-приложения
Сайты визитки, landing page, корпоративные сайты, онлайн каталоги, квиз, промо-сайты, блоги, новостные ресурсы, информационные порталы, форумы, агрегаторы
Сайты или веб-приложения электронной коммерции
Интернет-магазины, B2B-порталы, маркетплейсы, онлайн-обменники, кэшбэк-сайты, биржи, дропшиппинг-платформы, парсеры товаров
Веб-приложения для управления бизнес-процессами
CRM-системы, ERP-системы, корпоративные порталы, системы управления производством, парсеры информации
Сайты или веб-приложения электронных услуг
Доски объявлений, онлайн-школы, онлайн-кинотеатры, конструкторы сайтов, порталы предоставления электронных услуг, видеохостинги, тематические порталы

Это лишь некоторые из технических типов сайтов, с которыми мы работаем, и каждый из них может иметь свои специфические особенности и функциональность, а также быть адаптированным под конкретные потребности и цели клиента

Услуги, которые мы предлагаем
Показано 1 из 1Все 2062 услуг
Настройка Sucuri Security для WordPress: аудит, WAF, hardening
Простой
~1 день

Наши компетенции:

Часто задаваемые вопросы

Последние работы

  • image_website-b2b-advance_0.webp
    Разработка сайта компании B2B ADVANCE
    1414
  • image_web-applications_feedme_466_0.webp
    Разработка веб-приложения для компании FEEDME
    1285
  • image_websites_belfingroup_462_0.webp
    Разработка веб-сайта для компании БЕЛФИНГРУПП
    982
  • image_ecommerce_furnoro_435_0.webp
    Разработка интернет магазина для компании FURNORO
    1241
  • image_crm_enviok_479_0.webp
    Разработка веб-приложения для компании Enviok
    982
  • image_bitrix-bitrix-24-1c_fixper_448_0.webp
    Разработка веб-сайта для компании ФИКСПЕР
    995

Настройка плагина Sucuri Security для защиты WordPress-сайта

После взлома WordPress‑сайта восстановление — только половина дела. Нужно предотвратить повторную атаку. Мы настраиваем Sucuri Security для клиентов с нуля: от установки плагина до интеграции облачного WAF. Опираемся на пятилетний опыт защиты 50+ сайтов на WordPress, гарантируем, что после нашей настройки все базовые векторы атак будут закрыты. Sucuri — один из лидеров в области безопасности WordPress: по данным Sucuri, его WAF блокирует до 99% вредоносного трафика до того, как он коснётся вашего сервера. В этой статье разберём, как правильно настроить как бесплатный плагин, так и платную облачную защиту.

Sucuri предлагает два продукта: бесплатный плагин Sucuri Security (аудит, сканирование, hardening) и платный Sucuri Firewall / CDN — WAF на уровне DNS. Плагин без Sucuri Firewall — инструмент мониторинга, не защиты в реальном времени. Опыт показывает: клиенты, использующие только бесплатный плагин, часто упускают момент атаки — уведомления приходят уже после заражения. Поэтому мы рекомендуем комбинацию: плагин + WAF. Если хотите защитить сайт от взлома — свяжитесь с нами для консультации.

Бесплатный плагин: что умеет

Security Activity Auditing — логирует все административные действия: входы, изменения плагинов, обновления. Хранит лог в таблице БД и опционально отправляет в Sucuri API (защита от удаления при компрометации). File Integrity Monitoring — сравнивает файлы ядра с официальными хэшами. Обнаруживает изменённые и добавленные файлы. Remote Malware Scanning — внешнее сканирование через SiteCheck API: проверяет главную страницу на наличие вредоносного кода, blacklist-статус у Google, Bing, Norton. Security Hardening — набор одноклик-мер безопасности.

Security Hardening

В разделе Sucuri → Settings → Hardening примените следующие меры:

Мера Описание Влияние
Verify WordPress Version Напоминает обновить ядро Снижает риск эксплуатации старых уязвимостей
Remove WordPress Version Убирает версию из head и RSS Затрудняет атаки под конкретную версию
Block PHP files in uploads Создаёт .htaccess для запрета PHP Предотвращает выполнение загруженного шелл-кода
Block PHP in wp-content Аналогично, но для wp-content Защита от выполнения эксплойтов в темах/плагинах
Block PHP in wp-includes Запрет PHP в ядре Дополнительный уровень изоляции
Information Leakage Удаляет readme.html, licence.txt Скрывает информацию о среде
Подробнее о блокировке PHP

Блокировка PHP в uploads создаёт .htaccess:

<Files "*.php"> Order Allow,Deny Deny from all </Files> 

На Nginx аналог нужно добавить вручную:

location ~* /(?:uploads|files)/.*\.php$ { deny all; } 

Как настроить уведомления Sucuri?

Sucuri → Settings → Alerts:

  • Email для алертов: не используйте [email protected] — при компрометации почты домена вы потеряете уведомления. Используйте внешнюю почту.
  • Alert on new user registration: ✓
  • Alert on WordPress admin login: ✓ (только для небольших сайтов)
  • Alert on failed login attempt: нет (слишком много писем)
  • Alert on plugin activated/deactivated: ✓

Post-hack Actions

При обнаружении взлома: Sucuri → Post-Hack. Раздел содержит:

  1. Update Secret Keys — сгенерировать новые ключи в wp-config.php, сбросить все сессии
  2. Reset User Password — сбросить пароли всех пользователей
  3. Reset Installed Plugins — переустановить все плагины (только из репозитория WP)
  4. Available Free WordPress Transfers — аварийный перенос сайта

Не ждите взлома — закажите проактивную настройку Sucuri уже сегодня.

Почему стоит выбрать Sucuri WAF?

Платный WAF работает иначе: DNS вашего домена указывает на серверы Sucuri, весь трафик идёт через них. Sucuri фильтрует вредоносный трафик до достижения вашего сервера. Плагин в этом случае служит для настройки и мониторинга. Для подключения: Sucuri → Firewall WAF → Add Site. Меняем NS/A-запись домена. Sucuri проксирует трафик на origin-сервер по IP (не по домену — whitelist только IP Sucuri).

Сравнение Sucuri WAF и Wordfence

Характеристика Sucuri WAF (платный) Wordfence (бесплатный)
Уровень защиты Сетевой (до сервера) PHP-уровень (на сервере)
Нагрузка на сервер Нулевая Средняя
Блокировка DDoS Аппаратная фильтрация Ограниченная
Подходит для Высоконагруженные сайты Бюджетные проекты

Для подбора оптимальной защиты свяжитесь с нами — мы поможем выбрать между Sucuri и Wordfence.

Что входит в настройку Sucuri

Мы предоставляем полный комплект работ:

  • аудит текущей конфигурации WordPress
  • установка и настройка бесплатного плагина
  • активация всех пунктов hardening
  • подключение Sucuri WAF (при необходимости)
  • настройка уведомлений на внешнюю почту
  • обучение администратора работе с плагином
  • документация по восстановлению после взлома

Сроки и стоимость

Установка и настройка бесплатного плагина Sucuri с hardening — 1–2 часа. Подключение Sucuri WAF с изменением DNS — 2–3 часа (плюс до 24 часов на распространение DNS). Стоимость рассчитывается индивидуально. Получите консультацию по настройке безопасности вашего WordPress-сайта — мы подберём оптимальное решение.