文 | 跨屏互联
说个事。我之前帮一个客户排查服务器 CPU 突然飙高的问题。查 Nginx 日志,发现有人在对 /wp-admin/admin-ajax.php 和 /xmlrpc.php 做持续性请求,一天几万次。不是攻击,是扫描——脚本在试探有没有漏洞可以钻。
每个 WordPress 站点,只要挂在公网上,每天都在被扫。差别只是你知道还是不知道。WP Panel 最近更新的 v1.2.11 版本,专门做了一个"可疑访问分析"功能,把零散的安全日志变成了直观的统计面板。
它做了什么
WP Panel 在 Nginx 层面加了一套专门的日志规则。那些明显不是正常页面请求的路径——扫描后门的、试探插件敏感文件的、翻数据库备份文件的、找残留安装脚本的——全部单独记录到一个安全日志文件里。然后后台面板自动统计访问次数、标记风险等级(高/中/低),一键生成可复制的报告。你把报告丢给 AI 或者 IP 查询工具,几秒钟就能判断某个请求是正常爬虫还是攻击探测。整个过程数据不出服务器,不上传第三方。
几个让我觉得"总算有人做了"的细节
白名单机制。Google Search Console 验证文件、Let's Encrypt 验证请求——这些正常但看起来有点像扫描的路径,可以加白名单排除。而且白名单只对 WordPress 站点生效,同一台服务器上的非 WP 项目不受影响。
不存在的 PHP 文件直接 Nginx 层返回 404。大量扫描器会随机试探 PHP 文件路径,以前这些请求会被转发到 PHP-FPM 处理,返回一个"Primary script unknown"错误,白白消耗服务器资源。现在 Nginx 直接挡了,PHP 进程不会被这种垃圾请求唤醒。
安全日志独立保留。你为了省磁盘空间关掉了普通访问日志——但可疑访问日志不受影响,继续记录。这解决了一个经典矛盾:关日志没监控、开日志吃磁盘。
配置保存前先测试。后台改任何 Nginx 规则,系统先跑 nginx -t 验证,通过了才应用,失败自动回滚。不会因为你手滑多打了个空格把全站搞挂。
30 秒内存缓存。多站点或者慢磁盘的服务器,频繁刷新安全页面也不会每次都读盘。
跟宝塔、1Panel 比
宝塔和 1Panel 都是通用面板,安全日志功能需要自己手动配 Nginx 拦截规则、自己折腾 fail2ban。WP Panel 的做法是内置了专门为 WordPress 优化的 Nginx 模板和日志分析引擎,开箱即用。它不做 PHP 版本切换,不追求大而全,就是把 WordPress 安全这个垂直场景做深。螺丝刀干螺丝刀的活,不抢扳手的事。
一句话
每个 WordPress 独立站都在被扫。你不知道不是因为没人在扫,是你还没开始看。WP Panel 的这个功能相当于在你的站门口装了个摄像头——不阻止别人敲门,但谁来敲了、敲了几次、想试探哪个门锁,全记下来。看到数据之后你才能判断:这个人只是在路过,还是准备撬锁。
我们 跨屏互联 做 WP 独立站开发十多年,安全日志分析一直是我们运维流程里的固定项。工具越直观,反应越快。等你发现服务器挂了才去翻日志,很多事已经晚了。
---END---
申明:若有来源错误或者侵犯您的合法权益,您可以通过邮箱与我们取得联系,我们将及时进行处理,邮箱地址:info@kuaping.com