EP06. “Solid Security:防火墙仪表盘、用户安全、控制面板与日志(免费版)”
🔒 登录后可标记已读这篇笔记讲设置完成后,怎么用防火墙页面查看被拦截的威胁、怎么用「用户安全」功能检查网站上所有用户的密码强度、控制面板总览该怎么看、以及日志功能怎么用。前置知识看这个系列前面几篇(安装设置、全局/功能设置、防火墙/隐藏后端、站点检查/备份、工具设置)。
重点内容
防火墙(Firewall)页面
到「安全」→「防火墙」,可以看到 Solid Security 拦截的所有威胁记录(例如「自安装插件以来已阻止 3 个威胁」)。
- 规则(Rules):如果不是开发者,一般不需要手动创建防火墙规则;想自定义也可以
- IP 管理:能查看所有被禁止的 IP、目前活跃锁定的 IP、以及已授权的 IP(就是你自己的 IP)。随着越来越多机器人尝试暴力破解,这份名单会逐渐变长——它们会被自动屏蔽并加进列表,也可以手动删除或添加
[截图:Solid Security 防火墙页面的 IP 管理分页,显示被禁止/锁定/已授权的 IP 列表]
- 配置(Configure):可以再次访问并调整防火墙设置,这部分基本上就是前面几篇笔记讲过的设置项目
📌 Pro 版专属提示:如果想要「自动防火墙保护」持续生效(包括自动修补已知漏洞),需要 Pro 版搭配的 Patchstack 功能——免费版能看到「漏洞(Vulnerabilities)」区块,如果检测到漏洞会在这里列出来,但自动修补需要 Pro 版。
用户安全(User Security)
到「安全」→「用户安全」,能看到网站上所有用户(管理员、客户、订阅者等)的信息,包括:
- 密码强度栏:一眼看出每个用户的密码是强是弱
- 上次登录时是否启用双因素身份验证
💡 建议在电商网站正式上线、开放用户注册之前就先装好 Solid Security,这样能在用户创建账号的当下就强制要求强密码,而不是等网站上线后才发现一堆弱密码用户。
批量检查与强制重置弱密码:
- 点「过滤器」→「密码强度」→「应用」,就能筛选出网站上密码强度「非常弱」或「较低」的用户
- 找到这些用户后,点「编辑用户」,可以调整他们所属的用户组/角色
- 也可以直接用「快速操作」批量对多个用户强制执行「密码重置」——被选中的用户下次登录前必须先设置新的强密码
控制面板(Dashboard)总览
「安全」→「控制面板」会显示几类信息:
- 不同类型被阻止/禁止访问网站的 IP 统计、锁定次数、威胁类型分布——刚安装时这些数据大多是空的,用一段时间后会慢慢累积出实际的攻击/拦截数据
- 📌 这个总览大致上只是给你「知道发生了什么」,除非你自己真的被锁在网站外面,否则不需要因为看到这些数字就立刻采取行动
- 你自己的 IP 地址、活跃锁定情况也会显示在这里——如果哪天不小心把自己锁在网站外面,只有特定方法能重新进入(看《网站被 Solid Security 锁定怎么解决》)
- Patchstack 漏洞小工具(Pro 版功能预览):Patchstack 是专门提供安全漏洞快速缓解方案的公司,能抢在有人利用某个漏洞之前先行修补,还会显示旧插件/主题存在的具体漏洞类型(例如 PHP 对象注入、任意文件删除、跨站脚本、敏感数据泄露等)
日志(Logs)
「安全」→「日志」,能看到不同颜色标示的事件记录:
[截图:Solid Security 日志(Logs)页面,显示不同颜色标示的事件记录列表]
- 黄色警告:一般性警告
- 红色警告:关键/严重问题
- 点某条记录的「查看详情」→「显示详情」,能确切看到是哪个插件/哪个环节出的问题,也能看到相关的漏洞信息
- 所有事件(All Events):能看到通知、警告、严重问题、站点扫描记录、暴力破解攻击记录等,基本上是网站上发生的一切活动的完整日志
常见误区
- ❌ 电商网站等上线一段时间才安装 Solid Security——应该在开放用户注册之前就先装好,这样能从一开始就强制所有新账号使用强密码,而不是事后再一个个要求老用户重设
- ❌ 看到控制面板上的攻击/拦截数字就紧张地想手动处理——多数情况下这些都是插件自动拦截处理好的,除非自己被锁在网站外面,否则不需要额外采取行动
- ❌ 日志里看到红色警告却不点进去查看详情——「显示详情」能确切告诉你是哪个插件、哪个漏洞类型出的问题,方便判断该不该马上更新或移除对应插件
Sources
YouTube:
- Solid Security Free & Pro(Video Transcript) — https://www.youtube.com/watch?v=EjcRzyL49S8
官方文档: