EP03. “Wordfence:IP 管理、Tools 工具与其他设置”
🔒 登录后可标记已读这篇笔记先统一汇总 Wordfence 里跟 IP 相关、容易搞混的几个设置位置,再讲 Tools 分类(Live Traffic、Whois、Import/Export、Diagnostics)和 All Options 分类里值得调整的项目。前置知识看《安装、首次设置与防火墙配置》《恶意软件扫描与登录安全》。
重点内容
IP 封锁与白名单(跨章节汇总)
Wordfence 里有好几处都跟 IP 相关,容易混淆,这里统一列一次:
| 位置 | 作用 |
|---|---|
| Firewall → Blocking | 查看被拦截的访客 IP,可解除拦截或设为永久拦截 |
| Firewall → Advanced Firewall Options → Allowlisted IP addresses | 把自己的 IP 加进去,绕过所有防火墙规则,避免反锁自己 |
| Firewall → Advanced Firewall Options → Allowlisted services | 默认放行的已知合法爬虫/服务,保持默认 |
| Firewall → Advanced Firewall Options → Allowlisted URLs | 放行被误挡的第三方服务/插件请求 URL |
| Login Security → Settings → 允许自己 IP 跳过 2FA/reCAPTCHA | 固定 IP 登录时可以省略二次验证 |
| Tools → Whois | 查询某个 IP/域名的归属方,判断是不是可疑来源 |
📌 Country/地区封锁(国家屏蔽)是 Premium 付费版专属功能,免费版拿不到——"Delay IP and Country Blocking" 选项本身免费版可见但官方建议不要开,这跟国家屏蔽是两回事,不冲突。经查证截至目前(2026年)Wordfence 官方定价页仍将 Geoblocking/国家封锁列为 Premium 专属。
Tools 工具
Wordfence → Tools。
- Live Traffic(实时流量):显示网站上正在发生的一切——谁登录了、host name 是什么,点进去能看到详细行为记录。很适合用来抓出被入侵的账号(比如某个用户登录后上传恶意文件,从这里能追出来龙去脉)
[截图:Wordfence Live Traffic 页面,实时列出访客/登录/请求记录]
- 📌 经查证,Live Traffic 目前(2026年)仍是免费版和 Premium 版都提供的功能,没有被移到付费墙后面
- Whois:查询某个域名或 IP 地址的归属信息。可以拿来查自己当前对外显示的 IP(如果平时用 VPN,这里查到的会是 VPN 的 IP 而不是真实 IP,属正常现象)
- Import/Export:可以导出目前的 Wordfence 设置,之后在别的网站上直接导入,适合同时管理多个网站时快速套用同一套配置
- Diagnostics:检查系统环境是否有问题,有异常会用红色警告图标标示。日常使用中很少真的用到,只有极少数场合会跟客户环境冲突
其他设置 All Options
Wordfence → All Options,逐项过一遍:
- License:保持默认即可
- View Customization:可以选择要不要在后台顶部菜单栏加 Blocking、Live Traffic 的快捷入口,纯个人喜好设置,不影响防护效果
- General Options:
- "Hide WordPress version":Wordfence 官方自己都建议不要开启这个(虽然选项存在)
- "Disable code execution for uploads directory":建议开启——防止有心人把 PHP 文件塞进
wp-content/uploads/目录后被执行,安全性明显提升
- Dashboard notification options:Updates needed、Scan status 等保持默认
- Email alert preferences(建议调整,避免被 Wordfence 邮件轰炸):
- "Alert when an IP address is blocked":关闭(这种事一天到晚都在发生,没必要每次都收邮件)
- "Alert when someone's locked out":关闭
- 类似高频率、低信息量的提醒建议一并关闭
- "Alert when an administrator signs in":这个可关可不关,每天登录很正常,没什么好在意的
- "Alert when an administrator signs in from a new device":建议保留开启,这个确实值得留意
- "Alert me when there's a large attack increase":重要,务必保留开启
- 如果就是想看到网站发生的一切细节,也可以全部开启,看个人需求
- Activity report(邮件摘要 + Dashboard widget):如果不感兴趣可以直接关闭邮件摘要,真正严重的问题 Wordfence 还是会单独发邮件通知,不会因为关掉活动报告而错过重大问题;Dashboard 上的 Activity Report widget 占位很大,不想看也可以直接删除
- Firewall Options:跟《安装、首次设置与防火墙配置》里配置的是同一套选项,重复出现而已,不需要再改一次
- Blocking Options:部分深入设置是 Premium 专属,大多数情况免费版不需要
- Scan Options:
- Scan Scheduling:建议开启,让 Wordfence 自行安排扫描时间——一般是每天跑一次 quick scan,每 72 小时跑一次 full scan
- 扫描严格程度可选:Standard、High Sensitivity、Custom
- General Options:务必开启「扫描 theme files」和「扫描 plugin files」——近期恶意攻击也很常针对主题和插件文件,不能只扫核心文件
- Scan files outside your WordPress installation:建议开启,功能很强;⚠️ 但要注意——如果扫描耗时过长(超过约 2 小时还没跑完),有可能陷入无限循环(因为会跟着主机商放的某些链接一路爬下去,而这些链接本不该被扫描工具追踪)。如果遇到扫描卡住,先把这个选项关掉
- Images/binary/other files 的扫描:一般不需要,除非怀疑网站反复被感染、其他方法都清不干净,可以试着开启这个看能不能抓出问题
- Performance Options → Use low resource scanning:如果主机配置较差(便宜主机),扫描可能拖很久甚至失败,可以开启这个降低资源占用(代价是扫描时间会更长,尤其同时开了「扫描外部文件」的话),先不开试试看,真的有问题再开
- Advanced Scan Options → Exclude files from scan:适合排除体积很大、本身不可执行、只会拖慢扫描的文件(比如几 GB 大小的备份文件)。举例:如果用 UpdraftPlus 备份,可以把
/wp-content/updraft/*加入排除清单。⚠️ 注意:一旦手动改动了这里任何一个勾选项,Dashboard 上的扫描类型会变成「Custom Scan」,这是正常现象 - Live Traffic Options:可以设置要忽略的用户名或 IP 地址
- 全部设置完,记得点 Save Changes
常见误区
- ❌ 以为「国家封锁」免费版也有——这是 Premium 专属功能
- ❌ 网站用了 UpdraftPlus 等插件产生大体积备份文件,却没有在 Advanced Scan Options 里排除,导致扫描经常卡住或超时
- ❌ 邮件提醒全部保持默认开启——「IP 被拦截」「有人被锁定」这类高频率、低信息量的提醒建议关闭,只保留「新设备登录」「攻击量大增」这类真正值得留意的通知,避免被邮件轰炸到最后干脆全部忽略
- ❌ 主机配置较差还硬开「扫描外部文件」又不开「低资源扫描」——容易导致扫描长时间卡住甚至陷入无限循环,遇到这种情况应该先关闭「扫描外部文件」或改用低资源扫描模式
Sources
YouTube:
- Wordfence Security Plugin Full Setup Tutorial (Video Transcript) — https://www.youtube.com/watch?v=7eZyW1WgsJ4
Blog / Website:
- WordFence 安全插件介绍及使用教程 — https://www.wbolt.com/wordfence-security-plugin-overview.html
官方文档: