EP01. “Solid Security:安装与首次设置向导(免费版)”
🔒 登录后可标记已读这篇笔记讲怎么安装 Solid Security(原名 iThemes Security)免费版、以及安装后的首次设置向导(Setup Wizard)每一步该怎么选。这是整个 Solid Security 系列笔记的第一篇,后续每个设置分类(全局设置/防火墙/高级设置/工具/站点扫描/仪表盘/双因素认证)各自独立成篇,Pro 付费版功能另外整理成独立的笔记,方便分开查阅。
重点内容
安装插件
- 到 Solid Security(SolidWP)官网下载免费版安装包
- WordPress 后台 → Plugins → Add New → Upload Plugin,选择刚下载的压缩包
- 📌 压缩包文件名是
better-wp-security——这是这个插件很多年前的旧名字,不是下载错文件,属正常现象(这个插件历史上先后叫过 iThemes Security、现在叫 Solid Security) - 点 Open → Install Now → Activate Plugin
首次设置向导(Setup Wizard)
装好插件后,进入「安全」→「设置」,点 允许并继续,进入设置向导:
- 网站类型:选「宣传册网站」(简单的品牌/业务展示网站)或「电子商务网站」——这个选择会影响后续用户角色相关的规则配置,电商网站要注意区分「访客」和「登录购物的顾客」,社群/社交类网站则要设好对应的用户互动规则
[截图:Solid Security 首次设置向导第一步选择网站类型的界面]
- 扫描网站:点「扫描网站」检查现有问题(如果网站上有旧插件之类的隐患,这一步会先抓出来)
- 本地暴力破解 & 网络暴力破解防护:都建议启用——启用网络暴力破解防护后,SolidWP 能从所有连接的 WordPress 网站构成的网络中获取更多攻击情报,帮你判断哪些 IP 是已知的恶意来源
- 强密码 + 拒绝已泄露密码:建议都启用
- 双因素身份验证:向导会问要不要启用——⚠️ 如果需要「强制」所有人使用双因素身份验证,这项功能是 Pro 版专属,免费版可以设置但不能强制;具体设置步骤看《设置双因素身份验证》
- 网站归属:问这是自己的网站还是客户的网站,按实际情况选
- 启用 Pro 版安全检查:可以先勾选,之后升级 Pro 时就能直接用
- IP 地址白名单:点「授权我的 IP 地址」,让插件识别你自己的电脑 IP——这样即使输错密码达到锁定次数,也不会真的把自己锁在外面,可以继续尝试;如果家里/公司有固定 IP,这一步很重要
[截图:设置向导 IP 地址白名单步骤,显示「授权我的 IP 地址」按钮]
- 设置摘要确认:会列出登录安全、防火墙、站点检查、实用程序几大块的设置概览,确认无误后继续
- 默认用户组(Default User Groups):可以看到管理员、编辑、作者、贡献者、订阅者等分组,逐一调整每组的规则:
- 管理员:能做所有事,但不能跳过双因素身份验证——避免新管理员访问网站时绕过 2FA
- 编辑/作者:要求强密码,但不需要有权限管理 Solid Security 本身
- 📌 如果网站有电商顾客/订阅者,考虑给这个用户组开启「跳过双因素身份验证」——没必要让只是登录购物的顾客也走一遍 2FA 流程
- 应用程序密码(Application Passwords):如果不是开发者、也没有把其他服务连接到 WordPress 网站,可以全部禁用,用不到
- 发件人邮箱:设置检测到威胁/漏洞时 Solid Security 发送通知邮件的寄件地址,⚠️ 务必确保这个邮箱的域名跟网站本身域名一致;同时选择这些通知该发给谁(可以只发给自己,不必发给所有管理员)
- 点「完成设置」,向导结束
常见误区
- ❌ 看到压缩包文件名是
better-wp-security就以为下载错了文件——这是插件的旧名字,属正常现象 - ❌ 没有在向导里授权自己的 IP 地址——一旦密码输错次数触发锁定规则,很可能把自己反锁在网站外面
- ❌ 电商网站的顾客/订阅者也被强制要求双因素身份验证——一般顾客只是登录购物,没必要跟管理员一样走 2FA 流程,建议在对应用户组开启「跳过」
- ❌ 发件人邮箱域名跟网站域名不一致——容易被邮件服务商判定为可疑邮件,影响通知送达率
Sources
YouTube:
- Solid Security Free & Pro(Video Transcript) — https://www.youtube.com/watch?v=EjcRzyL49S8
官方文档: