一、Wordfence 安全插件
装 Wordfence Security,免费版够用。启用后需要领取一个免费的授权码激活(插件内点按钮跳转官网,注册即得),激活后先做两件事:
跑一次全盘扫描。 「扫描」里点「开始扫描」,它会比对核心文件与官方版本、检查恶意代码特征、查可疑文件。第一次扫描跑完,把报出来的问题逐项处理:被篡改的核心文件点「修复」,不认识的可疑文件先备份再删。
配置防火墙。 「防火墙」向导走一遍,它会优化 .htaccess 让防火墙在 WordPress 加载前生效。
💡 防火墙规则免费版比付费版延迟 30 天更新——新漏洞的头一个月靠它挡不住,所以系统、插件、主题的及时更新(见你自己维护的更新习惯)才是真正的第一道墙,防火墙是第二道。
之后每周看一眼扫描结果和「实时流量」,异常请求多了再细查。
![图片[1]-WP独立站学院](https://oss.wpdtc.cn/wp-content/uploads/2026/07/Pasted-image-20260728071143.png)
二、登录加固
后台登录口是暴力破解的头号目标,三层加固都花不了几分钟:
限制登录失败次数。 Wordfence 的蛮力保护默认就开着,默认值大致是 4 小时内失败 20 次锁定 4 小时(不同版本可能有出入,以实际界面为准)。可以在设置里收紧,比如失败 5 次锁 2 小时。锁定按 IP 生效,正常用户几乎无感。
开双因素认证(2FA)。 Wordfence 的「登录安全」模块自带:管理员在个人资料里扫码绑定验证器 App,以后登录除了密码还要动态码。
⚠️ 管理员和编辑账号必须开,这是账号失窃的最后一道闸。
换掉默认登录地址。 wp-admin 和 wp-login.php 全球脚本闭着眼都找得到。装 WPS Hide Login 之类插件,把登录地址改成只有你知道的路径(别用 login、admin123 这种改了个寂寞的)。
⚠️ 改完把新地址存进密码管理器——它只挡脚本,不防忘。
再叠两条零成本习惯:管理员用户名别叫 admin;不用的账号及时删。
三、缓存加速
缓存的原理一句话:把动态生成的页面存成静态文件,访客来了直接给成品,不必每次现做。选插件看服务器:
| 服务器环境 | 推荐插件 | 费用 | 特点 |
|---|---|---|---|
| LiteSpeed(很多虚拟主机和面板的默认环境) | LiteSpeed Cache(官方) | 免费 | 与服务器深度集成,同环境下效果最好;CSS/JS 合并压缩偶尔和某些主题打架,开一项刷一遍前台逐项测 |
| Nginx / Apache | WP Rocket | 付费,单机 $59/年 | 省心首选,装上默认配置就有明显提速;页缓存、浏览器缓存、Gzip 全自动,懒加载、数据库清理也内置 |
| Nginx / Apache(免费替代) | WP Super Cache、W3 Total Cache | 免费 | 能用,但配置项繁杂,新手容易配晕 |
缓存生效的验证:退出登录状态访问前台,F12 看响应头里有插件的命中标记(如 LiteSpeed 的 x-litespeed-cache: hit),或页面加载时间从秒级降到几百毫秒。
💡 套了 CDN(Cloudflare 之类)的站点,缓存是两层:插件缓存管 HTML,CDN 管静态资源和边缘分发,两边规则别打架。
![图片[2]-WP独立站学院](https://oss.wpdtc.cn/wp-content/uploads/2026/07/Pasted-image-20260728071303.png)
四、数据库清理
跑得越久的站,数据库里的「渣」越多:几十上百份修订版本、自动草稿、回收站残留、过期的临时选项(transients)、垃圾评论。体积膨胀拖慢查询,也让备份越来越大。
🧹 4.1 可安全清理的项目
清理用 WP-Optimize 或 WP Rocket 自带的清理模块,可清的安全项:修订版本、自动草稿、回收站、垃圾评论、过期 transients。
⚠️ 清理前备份数据库——工具都成熟,但删数据的操作永远值得一份备份兜底。
清完设个每周自动执行,以后不用管。
✂️ 4.2 限制修订版本
没限制修订版本数量的,顺手在 wp-config.php 里加上限制,从源头控制增量:
define( 'WP_POST_REVISIONS', 5 );
五、常见问题
⁉️开了安全插件,把自己锁在后台外了?
蛮力保护把你自己的 IP 也锁了(密码输错太多次,或 2FA 设备不在手边)。解法:FTP 进 wp-content/plugins/ 把 wordfence 文件夹重命名,防火墙停用,就能登录。如果重命名后整站白屏,多半是防火墙之前做过 .htaccess 优化、auto_prepend_file 指向了插件目录——编辑根目录的 .htaccess 和 .user.ini,删掉 auto_prepend_file 那一行即可恢复。进去后到 Wordfence 的封锁列表里删掉自己的 IP,把登录失败阈值调宽松点,再把文件夹名改回来重启用。
⁉️开了缓存后,后台改了文章前台不更新?
缓存在正常履职——它不知道内容变了。正规缓存插件会在内容更新时自动清对应页面,如果经常不刷新,看是不是手动设了超长的缓存过期时间,或者套了 CDN 没清 CDN 那层。临时排障:缓存插件里点「清空所有缓存」,前台强刷(Ctrl+F5)。
⁉️防火墙把正常请求拦了(比如支付回调、API 调用)?
到 Wordfence 的「实时流量」或封锁日志里找到被拦的那条请求,确认是误拦后加进白名单(按 URL 或 IP)。支付回调这种固定来源的,直接把服务商的 IP 段加白最省事。
⁉️装了缓存插件速度还是慢?
缓存不是万能的。还慢就看另外三座大山:图片没压缩没转 WebP(媒体管理那套做了没有);插件装太多,后台请求的 PHP 开销大(禁用一半插件对比测速);服务器本身拉胯(共享主机晚高峰变慢是常态,该升级升级)。用 PageSpeed Insights 跑一遍,报告会告诉你瓶颈在哪一头。


















暂无评论内容