Kétfaktoros hitelesítés WordPressen és tárhelyen: hogyan kapcsold be helyesen anélkül, hogy kizárnád magad
Gyakorlati útmutató a kétfaktoros bejelentkezés bekapcsolásához WordPressen és a tárhelyeden, anélkül, hogy megkockáztatnád, hogy te vagy a csapatod kizárja magát.
A kétfaktoros hitelesítés (2FA) a legolcsóbb, legátütőbb akadály, amit a támadók és a webhelyed közé állíthatsz. Semmibe sem kerül, néhány perc alatt beállítható, és megállítja az automatizált bejelentkezési kísérletek túlnyomó többségét, még akkor is, ha valaki megszerzi a jelszavadat.
A bökkenő az, hogy sokan rosszul állítják be, és aztán kizárják magukat: telefont cserélnek, elveszítik a kódot, és hirtelen nem tudnak belépni sem az adminfelületükbe, sem a cPanelbe. A jó hír az, hogy jól is meg lehet csinálni, néhány egyszerű biztonsági hálóval. Ebben a cikkben pontosan megmutatjuk, mit kapcsolj be WordPressen és a tárhelyeden, milyen sorrendben, és hogyan biztosítsd, hogy soha ne zárd ki magad.
Mi az a 2FA, és miért éri meg, még egy kis webhelynél is
A 2FA azt jelenti, hogy a jelszavad (valami, amit tudsz) mellett egy második tényezőre is szükséged van (valami, amid van) a bejelentkezéshez. Ez általában egy hatjegyű kód a telefonodon lévő alkalmazásból, amely harminc másodpercenként változik.
Miért számít ez még egy kis bemutatkozó webhelynél is? Mert a WordPress elleni támadások szinte mindig automatizáltak. A botok szüntelenül pásztázzák az internetet, és jelszólistákat próbálgatnak a /wp-login.php ellen. Senki sem támad téged személyesen - te csak egy cím vagy egy listán. Bekapcsolt 2FA mellett, még ha a bot ki is találja a jelszavadat, akkor sem tud belépni, mert nincs meg a telefonodon lévő kód.
Két fronton érdemes megcsinálni: a WordPress adminfiókodon és a tárhely-fiókodon (cPanel, Plesk vagy a szolgáltatód vezérlőpultja). A második gyakran fontosabb, mert ott lehet mindent letörölni.
Hitelesítő alkalmazás vagy SMS: melyiket válaszd
Több módon is megkaphatod a második tényezőt, és ezek nem egyformák:
- Hitelesítő alkalmazás (Google Authenticator, Microsoft Authenticator, Authy, 2FAS) - helyben, a telefonodon generálja a kódokat, internet nélkül. Ez a legbiztonságosabb és ajánlott lehetőség.
- SMS - szöveges üzenetben kapod meg a kódot. Működik, de gyengébb: a SIM-kártya klónozható, vagy a számodat egy támadó átirányíthatja (SIM-csere), és a térerőtől függsz.
- Hardveres kulcs (YubiKey) - a legerősebb, de kis webhelyeknél ritkán használják.
A javaslatunk a legtöbb vállalkozásnak: egy hitelesítő alkalmazás a telefonodon, SMS-szel legfeljebb tartalékként, ha egyáltalán. Egy fontos részlet: a TOTP-alkalmazások a telefonod pontos idejére támaszkodnak. Ha kézzel állítod be a telefonod óráját, és az elcsúszik, a kódok elutasításra kerülhetnek. Tartsd az órát automatikus beállításon.
Hogyan kapcsold be a 2FA-t WordPressen, lépésről lépésre
A WordPressnek nincs beépített 2FA-ja, ezért egy bővítményre van szükséged. Jó ingyenes lehetőségek: Wordfence Login Security, Two-Factor (a WordPress közreműködőitől) vagy a Solid Security biztonsági modulja.
A lépések, bármelyik bővítményt is használod:
- Telepítsd a bővítményt, és nyisd meg a 2FA-beállításait.
- Nyisd meg a hitelesítő alkalmazást a telefonodon, és olvasd be a megjelenő QR-kódot.
- Írd be a generált hatjegyű kódot annak megerősítésére, hogy működik.
- MENTSD EL a helyreállítási (tartalék) kódokat, amelyeket a bővítmény ad.
Ha több felhasználód van (ügyfél, kollégák, fejlesztő), kapcsold be a 2FA-t minden fiókon, ne csak a sajátodon. Egyetlen 2FA nélküli adminfiók semlegesíti mindenki más védelmét. Ideális esetben tedd kötelezővé a 2FA-t az Adminisztrátor és Szerkesztő szerepkörökhöz.
Ne feledkezz meg a tárhelyről: cPanel, vezérlőpult és e-mail
Sokan csak a WordPresst védik le, és nyitva hagyják a hátsó ajtót. A tárhely-fiók valójában a főkulcs: onnan visszaállíthatod a WordPress jelszavát, elérheted az adatbázist, és törölhetsz fájlokat és biztonsági mentéseket.
Itt is kapcsold be a 2FA-t:
- A tárhely vezérlőpultján - a cPanel, Plesk vagy a szolgáltatód saját vezérlőpultja szinte mindig kínál Two-Factor Authentication opciót a fiók biztonsági beállításai között.
- A szolgáltatói fiókon (ahol fizetsz és kezeled a domaint) - itt egy fiók-átvétel a domain elvesztését jelenti.
- A kapcsolódó e-mailen - a postafiók, ahová a jelszó-visszaállítások érkeznek. Ha valaki bejut az e-mailedbe, mindent mást vissza tud állítani. Ez gyakran a leggyengébb és leginkább figyelmen kívül hagyott láncszem.
Egyszerű szabály: fordított hatalmi sorrendben védekezz - először az e-mail és a szolgáltató, aztán a tárhely, végül a WordPress.
A biztonsági háló: hogyan NE zárd ki magad
Itt csúszik el a legtöbb ember. Néhány szabály, ami megment:
- Mentsd el a helyreállítási kódokat, mielőtt bezárnád az ablakot. Tedd egy jelszókezelőbe, vagy nyomtasd ki, és tartsd fizikailag. Nélkülük egy elveszett telefon elveszett fiókot jelent.
- Regisztrálj két eszközt vagy két módszert, ahol csak tudsz (alkalmazás + SMS tartalék).
- Használj olyan alkalmazást, amely a felhőbe ment (Authy vagy 2FAS), hogy ne veszítsd el a kódjaidat telefoncserekor.
- Gondoskodj róla, hogy egy megbízható személy tudja, hol vannak a helyreállítási kódok, vészhelyzet esetére.
Ha mégis kizárod magad a WordPressből, letilthatod FTP-n vagy File Manageren keresztül (nevezd át a 2FA-bővítmény mappáját), vagy az adatbázison keresztül. Épp ezért kell a tárhely-hozzáférésnek működőképesen maradnia - ez a tartalék terved. A tárhelynél, ha elveszíted a 2FA-t, az egyetlen valódi út az, hogy felveszed a kapcsolatot a szolgáltatód ügyfélszolgálatával, és igazolod, hogy tiéd a fiók.
Hogyan közelítjük meg a biztonságot az MPO Web Studiónál
Amikor átadunk egy webhelyet, nem egyetlen, egy cetlire firkantott jelszóval nyújtjuk át. A 2FA-t a WordPressen és a tárhelyen kezdettől fogva beállítjuk, a helyreállítási kódokat biztonságos helyre mentjük, és pontosan megmutatjuk, hogyan jelentkezz be te magad, hogy ne függj senkitől.
Távmunkában dolgozunk, az egész ország területén, és az ügyfelek gyakran azután fordulnak hozzánk, hogy kizárták magukat vagy feltörték őket. Ahelyett, hogy csak utólag reagálnánk, sokkal egyszerűbb az első naptól kezdve a helyükre tenni a biztonsági hálókat.
Ha szeretnéd, hogy közösen megnézzük, mennyire kitett a webhelyed, és rendesen bekapcsoljuk a 2FA-t, anélkül, hogy megkockáztatnánk a kizárást, írj nekünk üzenetet WhatsAppon. Őszintén megmondjuk, mi van rendben, és mit érdemes javítani, üres ígéretek nélkül.
Gyakran ismételt kérdések
Lassít-e a 2FA minden egyes bejelentkezéskor?+
Alig. Beírsz egy hatjegyű kódot az alkalmazásból, ami néhány másodperc. Sok bővítmény lehetővé teszi azt is, hogy megjegyezd az eszközödet egy adott számú napra, így nem kéri a kódot minden alkalommal, amikor ugyanarról a számítógépről lépsz be.
Mi történik, ha elveszítem vagy lecserélem a telefonomat?+
Ha elmentetted a helyreállítási kódjaidat, az egyikkel belépsz, és újraregisztrálod az új telefont. Ha felhőbe mentő alkalmazást használsz (Authy, 2FAS), a kódok automatikusan visszaállnak. Épp ezért a helyreállítási kódok elmentése az első számú szabály.
Fizetnem kell egy 2FA-bővítményért?+
Nem. A Wordfence Login Security és a Two-Factor bővítmény ingyenes, és a legtöbb webhelyhez teljesen elegendő. A fizetős verziók nagy csapatok vagy fejlett szabályok funkcióit adják hozzá, de egy átlagos üzleti webhelyhez az ingyenes lehetőség megfelelő.
Elég-e a 2FA a biztonsághoz?+
Ez az egyetlen legfontosabb intézkedés, de nem az egyetlen. Akkor működik a legjobban, ha egyedi, hosszú jelszavakkal, naprakész bővítményekkel és WordPressszel, rendszeres biztonsági mentésekkel és a bejelentkezési kísérletek korlátozásával kombinálod. A 2FA megállítja az automatizált támadások túlnyomó többségét, de a valódi biztonság néhány réteget jelent, nem csak egyet.
Be kell-e kapcsolnom a 2FA-t az ügyfeleknek vagy kollégáknak is, akiknek szintén van hozzáférésük?+
Igen, feltétlenül. Egyetlen 2FA nélküli adminfiók semlegesíti az egész webhely védelmét. Ideális esetben minden Adminisztrátor vagy Szerkesztő szerepkörű fiókhoz megköveteled a 2FA-t, és mindegyiküknek megadod a saját helyreállítási kódjait.
7 hiba, amely elriasztja az ügyfeleket a weboldaláról
Adja meg az e-mail-címét, és azonnal itt megkapja az útmutatót. Spam nélkül.
Vrei să vezi cum ar arăta site-ul firmei tale?
Scrie-ne pe WhatsApp și îți pregătim GRATUIT un site demonstrativ, cu numele firmei tale. Îl vezi întâi — decizi după.