~/blog/wordpress-waf-firewall-setup-guide-2026.md
網站安全與防護 ·

WordPress WAF 防火牆設定完整指南 2026:三層防線、實戰規則與最常見的 5 個坑

Eric,浪花科技創辦人 / AI 架構師
Eric
浪花科技創辦人 · AI 架構師
WordPress WAF 防火牆設定完整指南 2026:三層防線、實戰規則與最常見的 5 個坑
目錄 table-of-contents.md

「我又沒得罪誰,網站幹嘛被攻擊?」很多 WordPress 站長是等到登入頁被暴力破解、後台冒出奇怪管理員、或 Google 跳出「此網站可能遭入侵」才驚醒。真相是:攻擊 WordPress 的九成不是針對你,而是自動化機器人全網掃描——它們不管你是誰,只要你用 WordPress、又沒設防,就是目標。

擋這種攻擊最有效的第一道牆,就是 WAF(Web Application Firewall,網站應用防火牆)。這篇會把「WordPress 到底該怎麼上 WAF」講清楚:WAF 有哪幾種、各擋什麼、怎麼設、以及最常被忽略的漏洞,不管你是自己管站還是找人代管都用得到。

先搞懂:WordPress 最常被打的其實是這幾處

WAF 要擋什麼,得先知道攻擊從哪來。WordPress 站台最常見的攻擊面是:

攻擊手法打哪裡後果
登入暴力破解(Brute Force)/wp-login.php/wp-admin猜中密碼直接接管後台
XML-RPC 濫用/xmlrpc.php放大攻擊、繞過登入限制、DDoS 跳板
外掛/佈景漏洞老舊或未更新的外掛植入後門、掛馬、資料外洩
SQL Injection / XSS表單、URL 參數竊取資料庫、綁架訪客瀏覽器
惡意檔案上傳上傳點、媒體庫上傳 PHP 木馬取得主機控制

‼️ 這裡的關鍵觀念:WAF 是「入口濾網」,不是「殺毒軟體」。它在請求進到你的 WordPress 之前就先過濾掉惡意流量——把上面這些攻擊擋在門外,比事後清理省太多。

WAF 的三層防線:你該上哪一層?

實務上 WAF 分三個層級,越前面越早攔、越省你主機資源:

層級代表方案優點限制
雲端/DNS 層(最前面)Cloudflare WAF、Sucuri在流量到你主機前就攔、附 DDoS 防護、不吃主機效能需把 DNS 指向服務商
伺服器層ModSecurity、LiteSpeed 內建規則貼近主機、規則可細調需要主機權限與設定能力
應用/外掛層Wordfence、All-In-One Security安裝快、懂 WordPress 情境攻擊已進到 PHP 才擋、較吃資源

建議組合:一般站台「Cloudflare(雲端層)+ 主機層規則」就很夠;預算有限或不想動 DNS,至少上一個外掛層 WAF。三層疊起來是最穩,但別為了裝好裝滿讓網站變慢。

實戰:把 WordPress 的門關好(不管用哪套都適用的規則)

不論你選哪一層,這幾條防護規則都該設上:

  1. 限制登入嘗試次數(Rate Limiting):對 /wp-login.php 設「同 IP 幾分鐘內失敗 N 次就封鎖」,暴力破解直接失效。Cloudflare 用 Rate Limiting Rule、外掛多半內建。
  2. 關閉或限制 XML-RPC:大多數站根本用不到 xmlrpc.php,直接封鎖或只允許特定用途,堵掉一大類攻擊。
  3. 後台加白名單/二次驗證/wp-admin 限制來源 IP,或加上兩步驟驗證(2FA),就算密碼外洩也進不來。
  4. 擋常見惡意 pattern:SQLi/XSS 的常見字串、可疑 User-Agent、直接存取 PHP 上傳目錄,交給 WAF 規則過濾。
  5. 強制 HTTPS 與安全標頭:搭配 SSL 憑證與 security headers,降低中間人與注入風險(可參考 WordPress × Cloudflare 進階調校指南)。

最常被忽略的 5 個坑

後果怎麼避免
只裝了 WAF 卻不更新外掛漏洞照樣被打進來WAF 是濾網不是免死金牌,核心/外掛照樣要更新
規則設太兇擋到真人客戶下單、留言被誤擋先用「僅記錄不封鎖」模式觀察,再逐步收緊
Cloudflare 沒鎖來源 IP攻擊者繞過 Cloudflare 直連主機 IP主機防火牆只放行 Cloudflare 的 IP 段
忘了 XML-RPC / REST API從沒設防的側門進來把不用的介面關掉或限制
沒有備份被打爛才發現無法還原WAF + 定期異地備份,兩者缺一不可

結論:WAF 是「最低成本、最高回報」的資安投資

對 WordPress 來說,WAF 不是「大公司才需要」的奢侈品,而是每個站都該有的基本門鎖。設定得當,能把絕大多數自動化攻擊擋在門外,成本卻遠低於被入侵後的清理、賠償與商譽損失。

如果你不確定自己的站防護夠不夠、或想要「Cloudflare+主機層+定期備份」一次配置到位,這正是我們在做的事——我們的網站解決方案與主機服務都含資安加固。把你的網址與現況告訴我們,可以先幫你做一次免費體檢,看看門有沒有關好。

// 推薦服務
首月免費 · 月費 NT$249 起
想用 n8n、Dify、WordPress,卻不想自己養伺服器?

RoamerHost 幫你把開源 AI 與自動化工具一鍵代管:獨立 Docker、自動 SSL、24/7 監控,60 秒上線。省下租機器、裝環境、顧維運的力氣,訂閱就能開始用。

立即免費註冊
// FAQ

常見問題

WordPress 一定要裝 WAF 嗎?我的站很小也需要?
需要。針對 WordPress 的攻擊多半是自動化機器人全網掃描,不分站台大小,只要你用 WordPress 又沒設防就是目標。WAF 是最低成本、最高回報的第一道防線,小站更該裝,因為被入侵後的清理成本對小團隊更傷。
Cloudflare 免費版的 WAF 夠用嗎?
Cloudflare 免費版已能擋掉相當比例的基本攻擊,並提供 DDoS 防護,對一般站台是很划算的起點。若需要更細緻的自訂規則、Rate Limiting 與受管理規則集,再評估升級付費方案。重點是搭配主機層設定與定期更新,別只靠單一層。
WAF 和防毒/資安外掛(如 Wordfence)差在哪?
WAF 是「入口濾網」,在惡意請求進到你的 WordPress 之前就過濾掉;資安外掛則多在應用層偵測與清理已經進來的威脅。兩者互補:雲端或伺服器層 WAF 擋在最前面最省資源,外掛層懂 WordPress 情境。理想是分層疊加,而非二選一。
設了 WAF 就不會被駭了嗎?
不會有百分之百。WAF 能擋掉絕大多數自動化攻擊,但它是濾網不是免死金牌——老舊未更新的外掛、弱密碼、沒有備份仍是破口。正確作法是 WAF+核心與外掛更新+強密碼與 2FA+定期異地備份,多層並用。
#WordPress 安全 #WAF #網站防火牆 #Cloudflare #網站資安 #ModSecurity
// 本主題完整指南 · 網站安全與防護
網站資安縱深防禦完整指南:台灣中小企業的五層防護實戰

這個主題的完整脈絡、選型比較與導入建議,都整理在指南裡。

~/roamer-tech/newsletter // FREE
// newsletter

訂閱免費電子報

把 AI 自動化、企業系統設計與 WordPress / Laravel 開發的真實案例和可直接照做的技巧,整理成電子報寄給你。只寄精選內容、不灌垃圾信,一鍵就能退訂。

$
// final.exec()

準備好讓你的網站開始為你工作了嗎?