Настройка плагина Sucuri Security для защиты WordPress-сайта
После взлома WordPress‑сайта восстановление — только половина дела. Нужно предотвратить повторную атаку. Мы настраиваем Sucuri Security для клиентов с нуля: от установки плагина до интеграции облачного WAF. Опираемся на пятилетний опыт защиты 50+ сайтов на WordPress, гарантируем, что после нашей настройки все базовые векторы атак будут закрыты. Sucuri — один из лидеров в области безопасности WordPress: по данным Sucuri, его WAF блокирует до 99% вредоносного трафика до того, как он коснётся вашего сервера. В этой статье разберём, как правильно настроить как бесплатный плагин, так и платную облачную защиту.
Sucuri предлагает два продукта: бесплатный плагин Sucuri Security (аудит, сканирование, hardening) и платный Sucuri Firewall / CDN — WAF на уровне DNS. Плагин без Sucuri Firewall — инструмент мониторинга, не защиты в реальном времени. Опыт показывает: клиенты, использующие только бесплатный плагин, часто упускают момент атаки — уведомления приходят уже после заражения. Поэтому мы рекомендуем комбинацию: плагин + WAF. Если хотите защитить сайт от взлома — свяжитесь с нами для консультации.
Бесплатный плагин: что умеет
Security Activity Auditing — логирует все административные действия: входы, изменения плагинов, обновления. Хранит лог в таблице БД и опционально отправляет в Sucuri API (защита от удаления при компрометации). File Integrity Monitoring — сравнивает файлы ядра с официальными хэшами. Обнаруживает изменённые и добавленные файлы. Remote Malware Scanning — внешнее сканирование через SiteCheck API: проверяет главную страницу на наличие вредоносного кода, blacklist-статус у Google, Bing, Norton. Security Hardening — набор одноклик-мер безопасности.
Security Hardening
В разделе Sucuri → Settings → Hardening примените следующие меры:
| Мера | Описание | Влияние |
|---|---|---|
| Verify WordPress Version | Напоминает обновить ядро | Снижает риск эксплуатации старых уязвимостей |
| Remove WordPress Version | Убирает версию из head и RSS | Затрудняет атаки под конкретную версию |
| Block PHP files in uploads | Создаёт .htaccess для запрета PHP |
Предотвращает выполнение загруженного шелл-кода |
| Block PHP in wp-content | Аналогично, но для wp-content | Защита от выполнения эксплойтов в темах/плагинах |
| Block PHP in wp-includes | Запрет PHP в ядре | Дополнительный уровень изоляции |
| Information Leakage | Удаляет readme.html, licence.txt | Скрывает информацию о среде |
Подробнее о блокировке PHP
Блокировка PHP в uploads создаёт .htaccess:
<Files "*.php"> Order Allow,Deny Deny from all </Files> На Nginx аналог нужно добавить вручную:
location ~* /(?:uploads|files)/.*\.php$ { deny all; } Как настроить уведомления Sucuri?
Sucuri → Settings → Alerts:
- Email для алертов: не используйте [email protected] — при компрометации почты домена вы потеряете уведомления. Используйте внешнюю почту.
- Alert on new user registration: ✓
- Alert on WordPress admin login: ✓ (только для небольших сайтов)
- Alert on failed login attempt: нет (слишком много писем)
- Alert on plugin activated/deactivated: ✓
Post-hack Actions
При обнаружении взлома: Sucuri → Post-Hack. Раздел содержит:
- Update Secret Keys — сгенерировать новые ключи в wp-config.php, сбросить все сессии
- Reset User Password — сбросить пароли всех пользователей
- Reset Installed Plugins — переустановить все плагины (только из репозитория WP)
- Available Free WordPress Transfers — аварийный перенос сайта
Не ждите взлома — закажите проактивную настройку Sucuri уже сегодня.
Почему стоит выбрать Sucuri WAF?
Платный WAF работает иначе: DNS вашего домена указывает на серверы Sucuri, весь трафик идёт через них. Sucuri фильтрует вредоносный трафик до достижения вашего сервера. Плагин в этом случае служит для настройки и мониторинга. Для подключения: Sucuri → Firewall WAF → Add Site. Меняем NS/A-запись домена. Sucuri проксирует трафик на origin-сервер по IP (не по домену — whitelist только IP Sucuri).
Сравнение Sucuri WAF и Wordfence
| Характеристика | Sucuri WAF (платный) | Wordfence (бесплатный) |
|---|---|---|
| Уровень защиты | Сетевой (до сервера) | PHP-уровень (на сервере) |
| Нагрузка на сервер | Нулевая | Средняя |
| Блокировка DDoS | Аппаратная фильтрация | Ограниченная |
| Подходит для | Высоконагруженные сайты | Бюджетные проекты |
Для подбора оптимальной защиты свяжитесь с нами — мы поможем выбрать между Sucuri и Wordfence.
Что входит в настройку Sucuri
Мы предоставляем полный комплект работ:
- аудит текущей конфигурации WordPress
- установка и настройка бесплатного плагина
- активация всех пунктов hardening
- подключение Sucuri WAF (при необходимости)
- настройка уведомлений на внешнюю почту
- обучение администратора работе с плагином
- документация по восстановлению после взлома
Сроки и стоимость
Установка и настройка бесплатного плагина Sucuri с hardening — 1–2 часа. Подключение Sucuri WAF с изменением DNS — 2–3 часа (плюс до 24 часов на распространение DNS). Стоимость рассчитывается индивидуально. Получите консультацию по настройке безопасности вашего WordPress-сайта — мы подберём оптимальное решение.







