Tăng Cường Bảo Mật Website WordPress Với File .htaccess

wordpress-security

File .htaccess là một tệp cấu hình trên máy chủ Apache, giúp bạn thực hiện các thiết lập bảo mật bổ sung và kiểm soát truy cập. Mặc dù không phải là giải pháp bảo mật toàn diện, việc cấu hình đúng .htaccess có thể giúp ngăn chặn một số rủi ro phổ biến trên website WordPress. Dưới đây là 7 thiết lập bạn nên áp dụng để tăng cường bảo vệ cho trang web của mình.


1. Bảo vệ file wp-config.php

File wp-config.php chứa thông tin cấu hình quan trọng của website. Để ngăn chặn truy cập trái phép, thêm đoạn mã sau vào .htaccess:

<Files wp-config.php>
order allow,deny
deny from all
</Files>

2. Ngăn chặn duyệt thư mục

Duyệt thư mục cho phép tin tặc nhìn thấy cấu trúc file trên server. Hãy tắt tính năng này bằng đoạn mã:

Options -Indexes

3. Bảo vệ file .htaccess

Để ngăn người khác chỉnh sửa hoặc truy cập trái phép vào chính file .htaccess, hãy thêm đoạn mã sau:

<Files .htaccess>
order allow,deny
deny from all
</Files>

4. Hạn chế truy cập wp-admin theo địa chỉ IP

Nếu bạn thường xuyên truy cập từ một địa chỉ IP cố định, hãy giới hạn quyền truy cập khu vực quản trị để tăng cường bảo mật:

<Files wp-login.php>
order deny,allow
Deny from all
Allow from 123.45.67.89
</Files>

Thay 123.45.67.89 bằng địa chỉ IP của bạn.


5. Ngăn chặn tấn công XML-RPC

Giao thức XML-RPC có thể bị tin tặc lợi dụng trong các cuộc tấn công. Để vô hiệu hóa nó, hãy thêm mã:

<Files xmlrpc.php>
order allow,deny
deny from all
</Files>

6. Chặn thực thi file PHP trong thư mục uploads

Thư mục uploads là nơi lưu trữ các file tải lên (hình ảnh, video). Tin tặc có thể chèn file PHP vào đây để tấn công website. Để ngăn chặn, tạo một file .htaccess mới trong thư mục uploads với nội dung sau:

<Files *.php>
deny from all
</Files>

7. Bật tính năng bảo vệ Hotlinking

Hotlinking xảy ra khi website khác sử dụng tài nguyên (ảnh, video) của bạn, làm tăng tải server mà không mang lại lợi ích. Để chặn hotlinking, thêm đoạn mã sau:

RewriteEngine on
RewriteCond %{HTTP_REFERER} !^$
RewriteCond %{HTTP_REFERER} !^http(s)?://(www\.)?yourwebsite.com [NC]
RewriteRule \.(jpg|jpeg|png|gif)$ - [F]

Thay yourwebsite.com bằng tên miền của bạn.


Kết luận

File .htaccess không phải là giải pháp bảo mật toàn diện nhưng là một công cụ hỗ trợ quan trọng, giúp giảm thiểu các rủi ro cơ bản cho website WordPress. Với 7 thiết lập trên, bạn có thể tăng cường bảo mật và cải thiện hiệu suất hoạt động của trang web.

Hãy áp dụng ngay hôm nay và đừng quên sao lưu file .htaccess trước khi chỉnh sửa để tránh rủi ro không mong muốn.

Hy vọng bài viết hữu ích!