1. افصل الأدوات المتحققة عن الادعاءات العامة
يوثق GreatHosts ما يستطيع العميل رؤيته و استخدامه فعلياً. تعرض الواجهة ModSecurity و IP Blocking و Password Protection و Hotlink Protection و DNSSEC و Cloudflare. و هذا يختلف عن إطلاق ادعاءات عامة حول كل طبقات أمن البنية التحتية.
- استخدم الأداة التي تناسب مخاطر التطبيق.
- لا تعتبر أي أداة بديلاً عن كود تطبيق آمن.
- لا يستنتج GreatHosts حماية DDoS أو Malware Scanning أو أمن مادي لمركز البيانات من مجرد وجود هذه القوائم.
2. ModSecurity Web Application Firewall
يسمي GreatHosts CP خدمة ModSecurity بأنها Web Application Firewall. تساعد في حجب فئات من طلبات HTTP الضارة قبل وصولها إلى التطبيق.
- اتركها مفعلة ما لم توجد مشكلة تطبيق موثقة تحتاج استثناء محدداً.
- عند حجب طلب سليم، اجمع بيانات القاعدة أو الحدث قبل تعديل الإعداد.
- لا توقف الحماية بالكامل لمجرد تمرير طلب واحد.
3. IP Blocking و Password Protection
يسمح IP Blocking بحجب عناوين أو نطاقات IP محددة، و يسمح Password Protection بتقييد صفحة أو موقع كامل. تفيد هذه الأدوات في Staging و الأدوات الخاصة و احتواء مصادر إساءة واضحة.
- استخدم Password Protection لمناطق الاختبار غير العامة.
- استخدم IP Blocking عند وجود سبب إداري أو مصدر إساءة محدد.
- تجنب الحجب الواسع الدائم الذي قد يمنع عملاء أو Crawlers شرعيين.
4. Hotlink Protection
تهدف Hotlink Protection إلى تقليل تضمين مواقع أخرى لصورك أو ملفاتك المستضافة عندما لا تريد تحمل تلك الزيارات.
- فعّلها فقط عندما يكون التضمين الخارجي غير مرغوب فعلاً.
- اسمح بمصادر CDN أو شركاء شرعيين إذا لزم.
- اختبر Social previews و integrations بعد تغيير القواعد.
5. DNSSEC و Cloudflare
تعرض قائمة Web Tools الحالية إعدادات DNSSEC و Cloudflare. يحمي DNSSEC أصالة استجابات DNS عند إعداد سلسلة التفويض بشكل صحيح، و يمكن استخدام Cloudflare عندما يكون جزءاً من بنية العميل.
- فعّل DNSSEC فقط عندما تستطيع تنسيق Registrar و Authoritative DNS بشكل صحيح.
- لا تغير Nameservers أو سجلات التوقيع دون خطة رجوع.
- Cloudflare خدمة خارجية و يبقى حسابها و شروطها و إعدادها منفصلة عن استضافة GreatHosts.
6. SSL/TLS و CSR
إدارة الشهادات جزء من مسار النطاق و HTTPS. يدعم GreatHosts SSL/TLS و تعرض الواجهة خيارات الشهادات و CSR.
- استخدم HTTPS لتسجيل الدخول و النماذج و مواقع الإنتاج.
- يتوفر إنشاء CSR عندما يتطلب مسار الشهادة ذلك.
- تحقق من التجديد و مدة الشهادة من مسار الطلب الحالي.
7. الإعداد الآمن يبقى مسؤولية أساسية
أدوات لوحة التحكم لا تصلح كلمات مرور ضعيفة أو Secrets مكشوفة أو كوداً غير آمن أو برمجيات قديمة. حافظ على التطبيق نفسه و قلل الوصول غير الضروري.
- استخدم Credentials فريدة و احم الحسابات الإدارية.
- حدّث Frameworks و CMS و Plugins.
- خذ نسخة احتياطية قبل التغييرات الخطرة و اختبر الاستعادة.
أسئلة شائعة
هل يدعي GreatHosts حماية DDoS بسبب وجود هذه الأدوات؟
لا. يتجنب مرجع الحقائق ادعاءات DDoS و Malware Scanning و تفاصيل الأمن المادي و عزل الحسابات ما لم يتم توثيقها بشكل مستقل.
هل أوقف ModSecurity إذا منع التطبيق؟
الأفضل تشخيص القاعدة أو إنشاء استثناء محدد. إيقاف الحماية بالكامل لحل تعارض واحد ليس الخطوة الأولى الصحيحة.
هل Cloudflare مشمول مع الاستضافة؟
تعرض الواجهة إدارة Cloudflare، لكن Cloudflare يبقى خدمة خارجية بحساب و شروط منفصلة. لا تفترض أن أي خدمة مدفوعة فيه مشمولة ما لم تنص الخطة الحالية على ذلك.