Архив рубрики: Публикации

Оптимизация шифрования SSL: Обнаружение и удаление смешанного содержимого

Даже если шифрование SSL активировано, мой сайт не получает нужный зеленый навесной замок для надежного соединения. Вместо этого, есть только сообщение о смешанном содержании. Это, вероятно, приведет к отсутствию доверия к безопасности моего сайта.

Что происходит не так?

В этой статье вы можете узнать, как найти смешанный контент на вашем сайте и удалить или заменить его, чтобы обеспечить безаварийное SSL шифрование для вашего сайта. Заодно прочитайте статью о том как добавить бесплатный SSL сертификат от Let’s Encrypt в WordPress.

Подсказка : Если вы используете управляемый WordPress, то он заботится о смешанном содержании автоматически и оптимизации вашего сайта для безаварийной шифрования SSL.

Что такое смешанное содержание?

Смешанное содержание возникает тогда, когда веб-сайт, открывается с помощью шифрования HTTPS и обеспечивает некоторый контент через HTTP без шифрования. Типичные причины для смешанного содержимого включают в себя изображения, аудио и видео файлов, IFrames, CSS и JavaScript файлов и объектов.

В зависимости от используемого браузера, смешанное содержимое отображается в адресной строке:

предупреждения смешанного содержимого

Если все содержимое веб-сайта поставляется в полностью зашифрованном виде через HTTPS, это будет выглядеть следующим образом, например, в адресной строке браузера:

Безопасное соединение

В Developer tools (консоль) в Google Chrome или в браузере Firefox предоставляет подробный обзор содержания веб — сайта и показывает предупреждение смешанного содержимого.

В браузере Google Chrome, инструменты разработчика расположены в главном меню в разделе: меню Chrome > Дополнительные инструменты > инструменты для разработчиков (горячая клавиша: CTRL+shift+I/cmdoptI)

В области консоли, теперь можно просмотреть сведения о содержании или данных, которые вызывает отображение смешанного содержимого:

инструменты разработчика смешанного контента

Хорошей альтернативой инструментов разработчика браузера является интерактивный инструмент Why No Padlock. Там, надо просто ввести свой адрес веб — сайта. Через некоторое время, вы получаете приемлемую, значимую и очень подробную информацию о том, какой контент я должен изменить, чтобы удалить смешанное содержимое.

нет, почему нет навесной замка

Различение между активным и пассивным смешанным содержимым

Для того, чтобы получить немного больше, есть два вида смешанного содержания:

  1. Смешанный пассивный контент является веб — контент, который не может изменить другие части веб — сайта, но он есть на сайте. Это включает в себя изображения, видео, аудио файлов и объектов суб-ресурсов, которые включены на веб — сайте.
  2. Смешанное активное содержание является веб — контентом, который является частью «Документ объектов модели» (DOM) веб — сайта. Этот веб — контент может сделать сохранение изменения на части веб — сайта и их поведение. Оно включает в себя ссылки, скрипты (например , JavaScript), объекты XMLHttpRequest , плавающие фреймы CSS файлы , в которых используются URL — адреса и атрибуты данных объекта.

Снятие и замена смешанного содержимого (WordPress)

В принципе, проблема проста, чтобы решить в два этапа в WordPress:

Шаг 1: Преобразовать все HTTP — ссылки в базе данных WordPress в HTTPS ссылки.

Шаг 2: Настройка постоянной переадресации 301 от HTTP к HTTPS на веб — сервере.

Я могу использовать целый ряд различных методов, чтобы заменить ссылки в базе данных WordPress.

Важно: Перед тем, как внести изменения в базу данных WordPress, пожалуйста, убедитесь, что вы создали резервную копию базы данных. ( Резервное копирование базы данных: как это сделать)

  1. WordPress плагин: Better Search Replace.

    Простой , но эффективный WordPress плагин, который позволяет также выполнить тестовый прогон (сухой ход) для поиска и замены объектов в базе данных. Вы также можете выбрать или отменить выбор отдельных таблиц базы данных.
  2. PHP скрипт: Database Search and Replace

    PHP — скрипт, который должен быть скопирован с помощью (S) FTP или должен быть скопирован в папку, в которой установлен WordPress в порядке, который должен быть установлен заранее.

    Затем я могу открыть приложение через http(s)//wordpress.address/created-folder/.

    Database Search and Replace предоставляет больше возможностей , чем Better Search Replace (SFTP загрузить с FileZilla: как это работает). Тем не менее, самое большое преимущество в том что она не зависит от функционирования установки WordPress. То есть: Если база данных WordPress больше не работает, то не возможно войти в админку WordPress и я не могу получить доступ к моим плагинам. Тем не менее, изменения в базе данных WordPress с использованием Database Search and Replace по- прежнему могут быть сделаны без проблем.
  3. WP-CLI

    Этот практичный инструмент командной строки позволяет легко для меня , чтобы изменить ссылки в базе данных WordPress с помощью поиска и замены.

    Чтобы это сделать, вы должны получить доступ через SSH и перейти к папке установки WordPress. Пример:
  4. wp search-replace 'http://example.ru' 'https://example.ru'

    wp search-replace 'http://www.example.ru' 'https://www.example.ru'

     

«HTTP» был заменен на «HTTPS». ( Показать помощь для WP-CLI )

Настройка постоянной переадресации 301 из HTTP на HTTPS в веб — сервере

Если ссылки, относящиеся к веб-сайте, преобразуются из HTTP в HTTPS, тогда просто нужно настроить постоянный 301 редирект.

Apache : Если веб — сайт работает на веб — сервере Apache, я должен добавить следующие строки в файле .htaccess для этого веб — сайта:

<IfModule mod_rewrite.c>

     RewriteEngine On

     RewriteCond %{SERVER_PORT} 80

     RewriteRule ^(.*)$ https://www.yoursite.ru/$1 [R,L]

</IfModule>

 

Nginx : Если веб — сайт работает на веб — сервере Nginx, я должен добавить следующее, например, в конфигурации VHost для веб — сервера Nginx:

server {

        listen 80;

        .

        server_name example.com;



        return 301 https://example.ru$request_uri;

}

 

Мой браузер по-прежнему отображения смешанное содержимое, несмотря на внесенные изменения!

На данный момент, нет, к сожалению, общих шагов для исправления ошибки.

Из — за множества тем и плагинов в WordPress, разработчики постоянно внедряют внешние ресурсы (например Google Fonts) в исходном тексте через HTTP. Естественно, что изменение ссылки не поможет в таком случае. Более практический подход необходим для исходного текста для темы / плагина.

Другой причиной может быть изображение или содержимого плавающего фрейма, CSS или JavaScript — файлы с внешних сайтов, которые были добавлены после поиска и замены HTTP ссылок или которые просто не предусмотрены через HTTPS.

Мы рассмотрели проблему смешанного содержимого, если у вас возникли вопросы, оставляйте их в комментариях ниже. Все го вам доброго!



2016-11-27T07:57:17
Лучшие учебники по Wodpress

Типы файловых систем для Linux

Операционная система Windows может быть установлена только на файловую систему NTFS, поэтому обычно у пользователей не возникает вопросов какую ФС лучше использовать. Но Linux очень сильно отличается, здесь в ядро системы встроены и могут использоваться несколько файловых систем, каждая из которых оптимизирована для решения определенных задач и лучше подходит именно для них.

Новые пользователи не всегда понимают что такое раздел жесткого диска и файловая система. В нашей сегодняшней статье мы попытаемся разобраться во всех этих понятиях, рассмотрим что такое файловая система, а также рассмотрим самые распространенные типы файловых систем Linux. Но начнем с самых основ, разделов диска.

Читать

Как разрешить вложения в коментарии WordPress

Вы хотите позволить пользователям добавлять вложения в комментариях WordPress? По умолчанию, WordPress комментарии ограничиваются текстом, однако вы можете разрешить пользователям загружать вложения, такие как изображения и гифы чтобы отправлять комментарии с вложениями. В этой статье мы покажем вам, как разрешить пользователям добавлять вложения в комментариях WordPress.

Прежде всего, необходимо установить и активировать плагин Comment Attachment. Для получения более подробной информации см наш шаг за шагом руководство о том, как установить плагин в WordPress.

После активации, вам необходимо посетить страницу Настройки » Обсуждение и прокрутите вниз до раздела ‘Comment Attachment’ для настройки параметров плагина.

Параметры страницы вложений для комментариев

Плагин Comment Attachment позволяет выбрать тип файлов, максимальный размер файла, и как отображать эти вложения на вашем сайте.

Вы также можете выбрать, где показать форму загрузки вложений (до или после того, как по умолчанию полей формы комментария).

Если вложение является изображением, то вы можете выбрать размер изображения для показа, если вы хотите, чтобы это было связано с исходным файлом.

Допустимые типы файлов:

Плагин позволяет выбрать, какие типы файлов вы хотите разрешить. По умолчанию, он позволяет пользователям загружать изображения в форматах JPEG, GIF, PNG и др..

Допустимые типы файлов

Вы также можете включить поддержку PDF, DOC файлов, электронных таблиц, презентаций, аудио и видео файлов типов.

Тем не менее, мы рекомендуем использовать только изображения только потому, что аудио / видео может быть очень ресурсоемким для вашего хостинга WordPress.

Не забудьте нажать на кнопку Сохранить изменения, чтобы сохранить настройки.

Теперь вы можете посетить ваш сайт и увидеть поле «загрузки вложения» в форме комментария WordPress. Попробуйте загрузить файлы, чтобы увидеть, как они появляются в комментариях.

Форма комментариев с полем загрузки вложения

Если вы хотите изменить макет вашей формы комментария, то проверить наше руководство о том, как задать стиль формы комментария в WordPress.

Вы можете видеть вложения, добавленные пользователями при модерации  комментариев в WordPress, как это:

Просматривать и удалять вложения при модерации комментариев в WordPress

Если вам не нравится вложения, то вы можете просто нажать на кнопку «Удалить вложение» ниже комментария.

Мы надеемся , что эта статья помогла вам узнать, как разрешить пользователям добавлять вложения в комментарии WordPress. Вы также можете увидеть наш список 12 жизненно важных советов и инструментов для борьбы со спамом в комментариях в WordPress.



2016-11-26T02:42:58
Плагины

Script: Установка WordPress на Debian / Ubuntu

Ранее мы объяснили, как установить WordPress на Debian. Также вы можете установить WordPress на Debian или Ubuntu более простым способом, с помощью скрипта, предоставленного в этой статье. Этот скрипт создаст базу данных MySQL, загрузит и настроит последнюю версию WordPress, создать виртуальный хост Apache для вас автоматически. Все, что вам нужно сделать , это создать файл на WordPress с содержанием показанный ниже, сделать файл исполняемым, запустить его и ввести несколько параметров.

Создайте новый файл и вставьте следующий скрипт:

nano wpinstall

 

#!/bin/bash

#

# Установка WordPress на Debian/Ubuntu

#



# Создание базы данных MySQL

read -p "Введите ваш пароль на MySQL root: " rootpass

read -p "Имя базы данных: " dbname

read -p "Имя пользователя базы данных: " dbuser

read -p "Введите пароль пользователя $dbuser: " userpass

echo "CREATE DATABASE $dbname;" | mysql -u root -p$rootpass

echo "CREATE USER '$dbuser'@'localhost' IDENTIFIED BY '$userpass';" | mysql -u root -p$rootpass

echo "GRANT ALL PRIVILEGES ON $dbname.* TO '$dbuser'@'localhost';" | mysql -u root -p$rootpass

echo "FLUSH PRIVILEGES;" | mysql -u root -p$rootpass

echo "Новая база данных MySQL успешно создана"



# Скачивание, распаковка и настройка WordPress

read -r -p "Введите ваш URL WordPress? [e.g. mywebsite.com]: " wpURL

wget -q -O - "http://wordpress.org/latest.tar.gz" | tar -xzf - -C /var/www --transform s/wordpress/$wpURL/

chown www-data: -R /var/www/$wpURL && cd /var/www/$wpURL

cp wp-config-sample.php wp-config.php

chmod 640 wp-config.php

mkdir uploads

sed -i "s/database_name_here/$dbname/;s/username_here/$dbuser/;s/password_here/$userpass/" wp-config.php



# Создание виртуального хоста Apache

echo "

ServerName $wpURL

ServerAlias www.$wpURL

DocumentRoot /var/www/$wpURL

DirectoryIndex index.php



Options FollowSymLinks

AllowOverride All



ErrorLog ${APACHE_LOG_DIR}/error.log

CustomLog ${APACHE_LOG_DIR}/access.log combined

" > /etc/apache2/sites-available/$wpURL



# Включить сайт

a2ensite $wpURL

service apache2 restart



# Output

WPVER=$(grep "wp_version = " /var/www/$wpURL/wp-includes/version.php |awk -F' '{print $2}')

echo -e "nWordPress version $WPVER успешно установлена!"

echo -en "aПожалуйста перейдите по адресу http://$wpURL и закончите установкуn"

 

Сделайте скрипт исполняемым:

chmod +x wpinstall

 

Выполните сценарий:

./wpinstall

Script: Установка WordPress на Debian / Ubuntu



2016-11-24T18:50:33
Установка ПО на Debian

Как легко и просто обезопасить и защитить ваш сайт WordPress

WordPress в настоящее время является самой популярной системой управления контентом в использовании. Исследования показывают, что один из каждых шести сайтов в Интернете работает на WordPress. WordPress является настолько популярным, что является заманчивой целью для хакеров.

Для того , чтобы обеспечить и защитить свой сайт на основе WordPress от взлома, следуйте этим простым методам:

  • Держите установку WordPress, включая все установленные плагины WordPress и темы в актуальном состоянии, обновляйте их всякий раз, когда выходит новая версия. Многие хакеры используют уязвимости и дыры в безопасности, которые были выявлены в более старых версиях WordPress, поэтому держать вашу установку в актуальном состоянии является простым способом предотвратить большинство попыток взлома.

  • Нападавшие могут найти путь в ваш веб-сайт WordPress с помощью программного обеспечения (грубой силы), и они будут пытаться раскрыть пароль администратора систематически пытаться войти в систему, используя общие слова и фразы, как пароли, в сочетании с явным именем, таких как «admin». Вы никогда не должны использовать «admin» в качестве имени пользователя администратора WordPress или сохранить этот пользователя, таким образом, создать новую учетную запись администратора с именем пользователя, который не является очевидным, назначать роли администраторов к нему, передать все посты, страницы и т.д., созданные ‘admin’ во вновь созданную учетную запись и дать ему надежный пароль (WordPress имеет индикатор уровня пароля, который отображается при изменении пароля). Затем удалите учетную запись пользователя «admin».

  • Для того, чтобы остановить спам-атаки имен пользователей и комментарии, отредактируйте конфигурационный файл Apache и добавьте следующие строки:
    <IfModule mod_rewrite.c>

    	RewriteEngine On

    	RewriteCond %{REQUEST_METHOD} POST

    	RewriteCond %{REQUEST_URI} .(wp-comments-post|wp-login).php*

    	RewriteCond %{HTTP_REFERER} !.*mydomain.ru.* [OR]

    	RewriteCond %{HTTP_USER_AGENT} ^$

    	RewriteRule (.*) http://%{REMOTE_ADDR}/$ [R=301,L]

    </ifModule>

    Или, если вы используете Nginx в качестве веб — сервера, запретить доступ к запросам путем добавления источников ссылок следующие строки в файл конфигурации Nginx ( обычно /etc/nginx/nginx.conf ):

    location ~* (wp-comments-posts|wp-login).php$ {

            if ($http_referer !~ ^(http://mydomain.ru) ) {

              return 405;

            }

          }

    Не забудьте изменить ‘mydomain.ru’ на имя вашего фактического домена, а затем перезапустите веб-сервер для того, чтобы изменения вступили в силу.

  • Установить полезные плагины, такие как ‘Enforce Strong Password’ , ‘Limit Login Attempts’ и ‘Lockdown WP Admin’ в целях дальнейшего обеспечения защиты вашего сайта WordPress.

Как легко и просто обезопасить и защитить ваш сайт WordPress



2016-11-24T14:09:22
Лучшие учебники по Wodpress

Проксирование сайта с помощью apache proxy

Возникла не стандартная ситуация, когда мне нужно было обращения на веб сервер перенаправить на другой. Ситуация такая возникла из-за того, что в локальной сети на одно доменное имя было назначено несколько сервисов, в том числе сайт, а располагались эти сервисы на разных серверах. Для сайта проще всего было сделать проксирование на нужный web сервер.

Читать