امنیت وردپرس روی DirectAdmin: راهنمای جامع و علمی
اداره یک وبسایت وردپرسی روی هاست دایرکت ادمین حسنیهای زیادی دارد؛ سرعت بالا، رابط کاربری ساده و پایداری مناسب. اما مدیریت وبسایت بدون توجه به اصول امنیتی، مانند باز گذاشتن درب خانه در یک شهر شلوغ است. دنیای وب پر از رباتهای مخرب و هکرهایی است که بهدنبال کوچکترین نفوذپذیری میگردند. ایجاد امنیت پایدار روی سیستم مدیریت محتوای وردپرس نیازمند یک استراتژی چندلایه است که هم سطح کنترل پنل هاست و هم لایه برنامه کاربردی را پوشش دهد.
خلاصه نقشه راه امنیت وردپرس در DirectAdmin (اینفوگرافیک متنی)
فعالسازی SSL، احراز هویت دوپلهای، تغییر پورت و مدیریت دسترسیهای FTP.
تغییر سطوح دسترسی (Permissions)، محافظت از wp-config و بستن اجرای PHP در uploads.
تغییر آدرس ورود، بهروزرسانی مداوم، محدودسازی تلاشهای ورود ناپایدار.
بکاپگیری اتوماتیک در DirectAdmin، اسکن دورهای فایلها و بررسی لاگهای سرور.
فهرست مطالب این مقاله
- چرا امنیت وردپرس روی هاست DirectAdmin اهمیت دوچندان دارد؟
- اقدامات امنیتی پایه در سطح کنترل پنل دایرکت ادمین
- پیکربندی امنیتی فایلهای اصلی وردپرس در File Manager
- جدول مقایسه لایههای امنیتی سرور و نرمافزار
- غیرفعالسازی قابلیتهای پرخطر در وردپرس و دایرکت ادمین
- استفاده از افزونههای دیواره آتش و مکمل
- راهنمای گامبهگام ایمنسازی دایرکت ادمین
- بخش عیبیابی سریع (Troubleshooting)
- سوالات متداول (FAQ)
چرا امنیت وردپرس روی هاست DirectAdmin اهمیت دوچندان دارد؟

بسیاری از مدیران سایتها فکر میکنند وقتی هاست خریداری شد، تمام مسئولیتهای امنیتی بر عهده شرکت میزبانی است. این تفکر یک اشتباه بزرگ است. امنیت وبسایت یک مسئولیت دوطرفه بین ارائهدهنده هاست و صاحب سایت است. دایرکت ادمین امکانات سختافزاری و نرمافزاری عالی در اختیارتان میگذارد، اما تنظیم صحیح آنها به عهده شماست.
اگر ساختار هسته سایت شما آسیب ببیند، کل کارهای مربوط به بهینهسازی برای موتورهای جستجو و تلاشهای شما برای جذب ورودی از بین خواهد رفت. هکرها از ابزارهای اتوماتیک برای یافتن آسیبپذیریهای رایج استفاده میکنند. وقتی از وردپرس در کنار DirectAdmin استفاده میکنید، باید هماهنگی کاملی بین قابلیتهای امنیتی هاست و تنظیمات وردپرس برقرار سازید.
اقدامات امنیتی پایه در سطح کنترل پنل دایرکت ادمین

قبل از اینکه سراغ فایلهای وردپرس بروید، ابتدا باید ورودیهای اصلی کنترل پنل را محکم کنید. اگر کنترل پنل شما نفوذپذیر باشد، تمام فایلهای سایت در دسترس نفوذگران قرار میگیرد.
۱. فعالسازی رمز عبور قوی و دو مرحلهای (2FA)
از پسوردهای ساده به هیچ وجه استفاده نکنید. در دایرکت ادمین به بخش Two-Factor Authentication بروید و احراز هویت دو مرحلهای را با استفاده از برنامههایی مثل Google Authenticator فعال کنید. این کار جلوی حملات Brute Force به کنترل پنل را میگیرد.
۲. نصب گواهی امنیتی SSL (Let’s Encrypt)
انتقال دادهها بین کاربر و سرور باید رمزنگاری شود. خوشبختانه دایرکت ادمین امکان نصب رایگان گواهی SSL را فراهم کرده است. با مراجعه به بخش SSL Certificates گزینه دریافت گواهی رایگان را انتخاب کنید. رعایت پروتکلهای امنیتی TLS باعث پایداری ارتباطات سایت شما شده و اعتبار سایت را در مرورگرها تضمین میکند.
۳. مدیریت حسابهای FTP
حسابهای قدیمی FTP که دیگر استفاده نمیشوند را حذف کنید. برای اتصالهای جدید همیشه از پروتکلهای امن مانند SFTP استفاده نمایید تا اطلاعات حساب شما به صورت متنی ساده در شبکه منتقل نشود.
پیکربندی امنیتی فایلهای اصلی وردپرس در File Manager
مدیریت فایل (File Manager) دایرکت ادمین ابزاری قدرتمند است که اجازه میدهد کنترل کاملی روی مجوزها و ساختار فایلهای وردپرس داشته باشید.
نکته مهم در مجوز فایلها (File Permissions): در سیستمهای لینوکسی دایرکت ادمین، سطوح دسترسی استاندارد برای تمام پوشهها برابر 755 و برای تمامی فایلها برابر 644 میباشد. رعایت همین نکته ساده جلوی اجرای کدهای مخرب را میگیرد.
محافظت از فایل wp-config.php
فایل wp-config.php حاوی اطلاعات حساس دیتابیس است. میتوانید دسترسی این فایل را روی 600 یا 400 قرار دهید. همچنین با افزودن تکهکد زیر به فایل htaccess. مانع از دسترسی مستقیم افراد به آن شوید:
<files wp-config.php> order allow,deny deny from all </files>
اگر در حال راهاندازی یا توسعه سایتهای اختصاصی هستید، مثل پروژه طراحی سایت شرکتی، ایمنسازی این فایل مهمترین قدم ابتدایی تحویل پروژه به مشتری به حساب میآید.
بستن اجرای کدهای PHP در پوشه uploads
پوشه uploads محل قرارگیری تصاویر و فایلهای آپلودی است و نباید هیچ فایل PHP در آن اجرا شود. هکرها معمولاً شلهای مخرب خود را در این پوشه آپلود میکنند. برای جلوگیری از این اتفاق، یک فایل htaccess. داخل پوشه wp-content/uploads بسازید و تنضیمات زیر را در آن بگذارید:
<Files *.php> deny from all </Files>
جدول مقایسه لایههای امنیتی سرور و نرمافزار
برای درک بهتر مسئولیتهای امنیتی، جدول زیر حوزههای مختلف محافظت را بهصورت تفکیک شده نشان میدهد:
| لایه امنیتی | اقدام کلیدی جهت ایمنسازی |
|---|---|
| سطح هاست (DirectAdmin) | فعالسازی 2FA، تنظیم نسخه جدید PHP و دریافت SSL |
| سطح پایگاه داده (MySQL) | تغییر پیشفرض wp_ به عبارت تصادفی و رمز قوی دیتابیس |
| سطح سیستم فایل (File System) | تنظیم سطح دسترسی 644 و 755 و غیرفعالسازی ویرایشگر آنلاین |
| سطح برنامه (WordPress) | بهروزرسانی مداوم هسته، قالبها و پلاگینها |
غیرفعالسازی قابلیتهای پرخطر در وردپرس
وردپرس دارای امکاناتی است که برای کاربران معمولی راحت است، اما میتواند ریسک امنیتی ایجاد کند. غیرفعال کردن این بخشها خطرات احتمالی را تا حد زیادی کاهش میدهد.
۱. بستن ویرایشگر داخلی پیشفرض (File Editor)
اگر نفوذگری به پیشخوان سایت دسترسی پیدا کند، میتواند از طریق ویرایشگر کد پوسته، کدهای مخرب بگذارد. با اضافه کردن این کد به فایل wp-config.php این قابلیت کلا غیرفعال میشود:
define('DISALLOW_FILE_EDIT', true);
رعایت دقیق این نکات فنی در پایگاههای آنلاین بزرگ مثل پروژه راه اندازی فروشگاه اینترنتی اهمیت بالایی دارد، چرا که اطلاعات خریداران و تراکنشها نباید در معرض مخاطره قرار گیرد.
۲. غیرفعال کردن XML-RPC
سرویس XML-RPC برای ارتباط اپلیکیشنهای موبایل قدیمی با وردپرس بود، اما امروزه بیشتر هدف حملات Brute Force و DDOS قرار میگیرد. با افزونه یا کدهای htaccess. آن را مسدود کنید تا فشار روی سرور دایرکت ادمین کم شود.
استفاده از افزونههای دیواره آتش و مکمل
علاوه بر ایمنسازی سرور، استفاده از پلاگینهای قدرتمند میتواند لایههای نظارتی کاملی اضافه کند. میتوانید با مطالعه راهکارهای بررسی شده در انتخاب بهترین ابزارهای امنیتی، افزونه متناسب با ساختار سایت خود را انتخاب کنید.
افزونههایی مانند Solid Security (iThemes سابق) یا Wordfence گزینههای عالی هستند. برای مثال، انجام دقیق تنظیمات افزونه iThemes Security به شما کمک میکند که به راحتی آدرس لاگین wp-admin را تغییر دهید و ورودیها را زیر نظر بگیرید.
در صورت تمایل به یادگیری اصول عمومیتر، مطالعه اصول پایه محافظت از وردپرس و دیدن سایر آموزشهای مربوط به دستهبندی امنیت سایت دید جامعتری در این حیطه به شما خواهد داد.
راهنمای گامبهگام ایمنسازی دایرکت ادمین
برای اینکه هیچ مرحلهای از قلم نیفتد، فرایند زیر را قدم به قدم اجرا کنید تا پیگربندی کامل انجام شود:
- وارد پنل دایرکت ادمین شوید و نسخه PHP را به آخرین نسخه پایدار (مثلاً 8.1 یا بالاتر) ارتقا دهید.
- به بخش Domain Setup رفته و گزینههای Redirect HTTP to HTTPS و Secure SSL را تیک بزنید.
- وارد File Manager شوید و از سلامت دسترسیهای پوشه public_html (عدد 755) مطمئن شوید.
- پیشوند جداول دیتابیس در PHPMyAdmin را از حالت عمومی تغییر دهید.
- یک بکاپ کامل با ابزار Create/Restore Backups تهیه کرده و آن را در محل امن دانلود نمایید.
- روالهای استانداردی که در مقاله راهکارهای افزایش امنیت سیستم ذکر شده را روی قالب و افزونهها اعمال کنید.
اجرای دقیق این مراحل امنیت سایت شما را تضمینن کرده و از هزینههای سنگین پاکسازی سایتهای آلوده جلوگیری خواهد کرد.
بخش عیبیابی سریع (Troubleshooting)
هنگام سختسازی امنیتی ممکن است با مشکلاتی روبرو شوید. در ادامه راهحل مشکلهای رایج آورده شده است:
علت و راهحل: احتمالاً دسترسی فایل index.php یا پوشهها بسیار محدود شده است (مثلا 400 برای پوشه). وارد دایرکت ادمین شوید و دسترسی پوشهها را به 755 و فایلها را به 644 بازگردانید.
علت و راهحل: وجود اشتباه املایی یا دستور غیرمجاز در htaccess. فایل را ویرایش کرده و کدهای اضافه شده را خط به خط حذف کنید تا کد خطاساز مشخص شود.
علت و راهحل: برخی افزونههای قدیمی با نسخه جدید PHP سازگار نیستند. نسخه PHP را موقتاً در دایرکت ادمین یک درجه پایین بیاورید، افزونهها را آپدیت نموده و سپس نسخه PHP را ارتقا دهید.
اگر نیاز به توسعه ساختار وب یا تغییرات در زیرساخت نرمافزاری دارید، متخصصین در بخش خدمات طراحی وبسایت یا بخش بازاریابی دیجیتال میتوانند مشاورههای دقیقتری به شما ارائه دهند. همچنین میتوانید برای مشاهده تمام منابع به طراحی و توسعه وب مراجعه فرمایید.
سوالات متداول (FAQ)
امنیت کلی بیشتر به کانفیگ سرور توسط مدیر هاست و رعایت نکات امنیتی توسط شما بستگی دارد. دایرکت ادمین از نظر ساختاری بسیار سبک، سریع و امن است.
سطح دسترسی 600 یا 440 در دایرکت ادمین بالاترین امنیت را ایجاد میکند و مانع خوانده شدن اطلاعات دیتابیس توسط سایر کاربران سرور میشود.
ابتدا دسترسی FTP و کلمه عبور دایرکت ادمین و دیتابیس را تغییر دهید، سپس آخرین بکاپ سالم را بازگردانی کرده یا فایلهای اصلی هسته وردپرس را جایگزین نمایید.