WordPress WAF 防火牆設定完整指南 2026:三層防線、實戰規則與最常見的 5 個坑
☰ 目錄 table-of-contents.md
「我又沒得罪誰,網站幹嘛被攻擊?」很多 WordPress 站長是等到登入頁被暴力破解、後台冒出奇怪管理員、或 Google 跳出「此網站可能遭入侵」才驚醒。真相是:攻擊 WordPress 的九成不是針對你,而是自動化機器人全網掃描——它們不管你是誰,只要你用 WordPress、又沒設防,就是目標。
擋這種攻擊最有效的第一道牆,就是 WAF(Web Application Firewall,網站應用防火牆)。這篇會把「WordPress 到底該怎麼上 WAF」講清楚:WAF 有哪幾種、各擋什麼、怎麼設、以及最常被忽略的漏洞,不管你是自己管站還是找人代管都用得到。
先搞懂:WordPress 最常被打的其實是這幾處
WAF 要擋什麼,得先知道攻擊從哪來。WordPress 站台最常見的攻擊面是:
| 攻擊手法 | 打哪裡 | 後果 |
|---|---|---|
| 登入暴力破解(Brute Force) | /wp-login.php、/wp-admin | 猜中密碼直接接管後台 |
| XML-RPC 濫用 | /xmlrpc.php | 放大攻擊、繞過登入限制、DDoS 跳板 |
| 外掛/佈景漏洞 | 老舊或未更新的外掛 | 植入後門、掛馬、資料外洩 |
| SQL Injection / XSS | 表單、URL 參數 | 竊取資料庫、綁架訪客瀏覽器 |
| 惡意檔案上傳 | 上傳點、媒體庫 | 上傳 PHP 木馬取得主機控制 |
‼️ 這裡的關鍵觀念:WAF 是「入口濾網」,不是「殺毒軟體」。它在請求進到你的 WordPress 之前就先過濾掉惡意流量——把上面這些攻擊擋在門外,比事後清理省太多。
WAF 的三層防線:你該上哪一層?
實務上 WAF 分三個層級,越前面越早攔、越省你主機資源:
| 層級 | 代表方案 | 優點 | 限制 |
|---|---|---|---|
| 雲端/DNS 層(最前面) | Cloudflare WAF、Sucuri | 在流量到你主機前就攔、附 DDoS 防護、不吃主機效能 | 需把 DNS 指向服務商 |
| 伺服器層 | ModSecurity、LiteSpeed 內建規則 | 貼近主機、規則可細調 | 需要主機權限與設定能力 |
| 應用/外掛層 | Wordfence、All-In-One Security | 安裝快、懂 WordPress 情境 | 攻擊已進到 PHP 才擋、較吃資源 |
建議組合:一般站台「Cloudflare(雲端層)+ 主機層規則」就很夠;預算有限或不想動 DNS,至少上一個外掛層 WAF。三層疊起來是最穩,但別為了裝好裝滿讓網站變慢。
實戰:把 WordPress 的門關好(不管用哪套都適用的規則)
不論你選哪一層,這幾條防護規則都該設上:
- 限制登入嘗試次數(Rate Limiting):對
/wp-login.php設「同 IP 幾分鐘內失敗 N 次就封鎖」,暴力破解直接失效。Cloudflare 用 Rate Limiting Rule、外掛多半內建。 - 關閉或限制 XML-RPC:大多數站根本用不到
xmlrpc.php,直接封鎖或只允許特定用途,堵掉一大類攻擊。 - 後台加白名單/二次驗證:
/wp-admin限制來源 IP,或加上兩步驟驗證(2FA),就算密碼外洩也進不來。 - 擋常見惡意 pattern:SQLi/XSS 的常見字串、可疑 User-Agent、直接存取 PHP 上傳目錄,交給 WAF 規則過濾。
- 強制 HTTPS 與安全標頭:搭配 SSL 憑證與 security headers,降低中間人與注入風險(可參考 WordPress × Cloudflare 進階調校指南)。
最常被忽略的 5 個坑
| 坑 | 後果 | 怎麼避免 |
|---|---|---|
| 只裝了 WAF 卻不更新外掛 | 漏洞照樣被打進來 | WAF 是濾網不是免死金牌,核心/外掛照樣要更新 |
| 規則設太兇擋到真人 | 客戶下單、留言被誤擋 | 先用「僅記錄不封鎖」模式觀察,再逐步收緊 |
| Cloudflare 沒鎖來源 IP | 攻擊者繞過 Cloudflare 直連主機 IP | 主機防火牆只放行 Cloudflare 的 IP 段 |
| 忘了 XML-RPC / REST API | 從沒設防的側門進來 | 把不用的介面關掉或限制 |
| 沒有備份 | 被打爛才發現無法還原 | WAF + 定期異地備份,兩者缺一不可 |
結論:WAF 是「最低成本、最高回報」的資安投資
對 WordPress 來說,WAF 不是「大公司才需要」的奢侈品,而是每個站都該有的基本門鎖。設定得當,能把絕大多數自動化攻擊擋在門外,成本卻遠低於被入侵後的清理、賠償與商譽損失。
如果你不確定自己的站防護夠不夠、或想要「Cloudflare+主機層+定期備份」一次配置到位,這正是我們在做的事——我們的網站解決方案與主機服務都含資安加固。把你的網址與現況告訴我們,可以先幫你做一次免費體檢,看看門有沒有關好。
RoamerHost 幫你把開源 AI 與自動化工具一鍵代管:獨立 Docker、自動 SSL、24/7 監控,60 秒上線。省下租機器、裝環境、顧維運的力氣,訂閱就能開始用。
▶立即免費註冊常見問題
WordPress 一定要裝 WAF 嗎?我的站很小也需要?
Cloudflare 免費版的 WAF 夠用嗎?
WAF 和防毒/資安外掛(如 Wordfence)差在哪?
設了 WAF 就不會被駭了嗎?
訂閱免費電子報
把 AI 自動化、企業系統設計與 WordPress / Laravel 開發的真實案例和可直接照做的技巧,整理成電子報寄給你。只寄精選內容、不灌垃圾信,一鍵就能退訂。