XServer for WordPressには、不正ログインや不正アクセスからWordPressを守るためのセキュリティ機能が搭載されています。
特に便利なのが、推奨される対策をまとめて適用できる「セキュリティ自動最適化モード」です。
国外からの管理画面へのアクセス制限やログイン試行回数制限などを自動で設定できるため、セキュリティ管理の手間を減らせます。
ただし、すべての対策が自動で有効になるわけではありません。
この記事では、搭載されているセキュリティ機能の内容と、WPパネルでの確認・設定方法を解説します。
XServer for WordPressにはどんなセキュリティ機能がある?
XServer for WordPressでは、主に次のようなセキュリティ対策を利用できます。
- セキュリティ自動最適化モード
- 不正ログイン・ログイン試行回数制限
- 国外アクセス制限
- 不正なスクリプトの実行制限
- WordPress設定ファイルの保護
- コメント・トラックバック制限
- セキュリティプラグインによる保護
これらの機能は、WordPressの管理画面やファイルなどを攻撃から守ることを目的としています。
さらに、必要に応じて個別の設定を変更できるため、サイトの運営方法に合わせた対策も可能です。
セキュリティ自動最適化モードで対策を自動設定できる
XServer for WordPressのセキュリティ機能で注目したいのが、「セキュリティ自動最適化モード」です。
この機能を有効にすると、エックスサーバーが推奨する複数のセキュリティ設定が自動で適用されます。
自動最適化モードで有効になる主な対策
公式マニュアルでは、次の対策が自動適用の対象として案内されています。
- 国外からの管理画面・APIへのアクセス制限
- ログイン試行回数の制限
- ログインURLの変更や画像認証の追加
- WordPress設定ファイルへのアクセス防止
- 不要なスクリプトの実行制限
- 大量のコメント・トラックバック投稿の制限
また、新しいセキュリティ対策が追加された場合も、自動最適化モードによって適用される仕組みです。
そのため、複数のセキュリティ設定を個別に管理する負担を減らせます。
自動最適化モードだけで安全になる?
自動最適化モードは便利ですが、有効にしただけですべての不正アクセスを防げるわけではありません。
WordPress本体やプラグイン、テーマの更新、管理者パスワードの適切な管理なども必要です。
自動最適化モードを基本の対策として利用しながら、必要な設定を自分でも確認することが大切です。
不正ログインを防ぐためのセキュリティ対策
WordPressの不正ログイン対策として、ログイン試行回数の制限やログインページの保護機能があります。
ログイン試行回数制限
短時間に何度もログインに失敗した場合、アクセスを制限する機能です。
パスワードを繰り返し入力して突破しようとする「ブルートフォースアタック」と呼ばれる攻撃への対策になります。
XServer for WordPressのログイン試行回数制限では、制限されてから24時間後に自動で解除されます。
自分でパスワードを何度も間違えた場合も制限される可能性があるため、注意してください。
CloudSecure WP Securityによるログイン保護
XServer for WordPressには、「CloudSecure WP Security」というセキュリティプラグインが標準装備されています。
このプラグインでは、次のようなログイン保護機能を利用できます。
- ログインURL変更:標準のログインURLを別のURLへ変更します。
- ログイン無効化:指定した回数以上のログイン失敗が発生すると、一時的にログインをブロックします。
- 画像認証追加:ログイン時に画像に表示された文字の入力を求めます。
- ログインエラーメッセージ統一:認証に失敗した原因を特定されにくくします。
セキュリティ自動最適化モードを有効にすると、ログインURL変更や画像認証などの推奨設定も有効になります。
自動最適化モードでは、標準の「wp-login.php」からランダムな英数字8桁を使ったURLへ変更されます。
変更後のログインURLは、忘れないようにブックマークしておきましょう。
2段階認証も利用できる
CloudSecure WP Securityでは、2段階認証も利用できます。
通常のログイン情報に加えて、認証アプリまたはメールで取得した6桁のコードを入力する仕組みです。
ただし、2段階認証は初期状態で無効になっており、別途設定が必要です。
管理者アカウントの保護を強化したい場合は、設定を検討するとよいでしょう。
国外アクセス制限で管理画面への不正アクセスを防ぐ
XServer for WordPressには、国外からのアクセスを制限する機能があります。
対象となるのは、通常のサイト閲覧ではなく、WordPressの管理機能や特定のAPIなどへのアクセスです。
制限できる主なアクセス
- ダッシュボード:WordPress管理画面への国外からのアクセスを制限します。
- XML-RPC API:外部アプリなどが利用する接続先へのアクセスを制限します。
- REST API:WordPressのデータを操作するAPIへの国外からのアクセスを制限します。
- WLWManifest:Windows Live Writerに関連するファイルへの国外からのアクセスを制限します。
これらの制限は、不正ログインやWordPressの機能を悪用した攻撃を防ぐために利用できます。
海外からWordPressを操作する場合は注意
国外アクセス制限を有効にしていると、海外滞在中にWordPressの管理画面へアクセスできなくなる場合があります。
また、国内からアクセスしていても、利用している回線や外部サービスの経路によって制限されることがあります。
特にREST APIの制限が影響すると、記事の編集や保存ができなくなる可能性があります。
国外アクセス制限を解除する場合は、代わりにIPアドレス制限やBASIC認証などの対策を検討してください。
不正なスクリプトの実行や設定ファイルへのアクセスも制限できる
WordPressでは、管理画面への不正ログインだけでなく、ファイルを悪用した攻撃への対策も必要です。
XServer for WordPressには、ファイルやプログラムの実行を制限する機能があります。
アップロードフォルダ内のスクリプト実行制限
WordPressの「wp-content/uploads」は、画像などを保存するために使用されるフォルダです。
XServer for WordPressでは、このフォルダにアップロードされたPHPファイルの実行を制限できます。
万が一、不正なPHPファイルがアップロードされた場合でも、その実行を防ぐための対策になります。
CGI・SSIやPHP実行関数の制限
WordPress内でのCGI・SSIの実行を制限する機能も搭載されています。
また、「exec」「shell_exec」など、外部コマンドの実行に関係するPHP関数を無効化する設定もあります。
これらは、攻撃者に悪用される可能性のある処理を制限するための機能です。
ただし、使用しているプラグインなどが制限対象の機能を必要とする場合、動作に影響する可能性があります。
設定を変更するときは、サイトの動作も確認してください。
wp-config.phpの保護
「wp-config.php」は、WordPressのデータベース接続情報などが記述されている重要な設定ファイルです。
XServer for WordPressでは、このファイルをドキュメントルートの上位ディレクトリへ配置する設定が用意されています。
また、CloudSecure WP Securityには、設定ファイルへの不正なアクセスを防ぐ機能もあります。
コメント・トラックバックの大量投稿も制限できる
XServer for WordPressでは、コメントやトラックバックに対する制限も設定できます。
同じ接続元から大量のコメントやトラックバックが投稿された場合、一時的に投稿を制限する仕組みです。
この制限は、6時間経過すると自動的に解除されます。
国外からのコメント・トラックバックを制限する設定もあります。
海外からのコメントを受け付ける必要がない場合は、設定を有効にすることも検討できます。
XServer for WordPressのセキュリティ設定方法
セキュリティ機能の設定は、WordPressの投稿・編集画面ではなく、主に「WPパネル」から行います。
セキュリティ自動最適化モードを確認する手順
- XServerアカウントから「WPパネル」にログインします。
- 左側のメニューから「サイト」をクリックします。
- 対象サイトを選択し、「設定」をクリックします。
- 左側のメニューから「WordPressセキュリティ」を開きます。
- 「セキュリティ自動最適化モード」の設定状態を確認します。
この画面で自動最適化モードの有効・無効を切り替えられます。
画像:WPパネルの「WordPressセキュリティ」設定画面
個別のセキュリティ設定を変更する方法
個別の機能を変更したい場合も、同じ「WordPressセキュリティ」画面を使用します。
「個別設定」から、各セキュリティ項目を確認・変更できます。
例えば、国外アクセス制限の状態を確認したい場合や、ログイン試行回数制限の設定を変更したい場合に利用します。
ただし、必要性が分からないまま制限を無効にすることは避けましょう。
2段階認証を設定する場合
2段階認証は、CloudSecure WP Securityで設定します。
WordPress管理画面からプラグインの2段階認証機能を有効にし、対象となる権限グループを設定します。
その後、実際にログインする各アカウントで認証方法を登録します。
認証方法は、Google Authenticatorまたはメール認証から選べます。
認証手段を失った場合に備えて、設定時に生成できるリカバリーコードも安全な場所に保管してください。
セキュリティ設定で管理画面にログインできなくなった場合
セキュリティ機能を有効にしていると、正規の管理者であってもログインが制限される場合があります。
主な原因には、次のようなものがあります。
- パスワードを何度も間違えてログイン試行回数制限がかかった
- 国外アクセス制限によって接続が拒否された
- ログインURLが変更され、以前のURLからアクセスできなくなった
ログイン試行回数制限に該当する場合は、制限から24時間後に自動解除されます。
すぐにログインが必要な場合は、WPパネルから「ログイン試行回数制限設定」を一時的にOFFにする方法が公式FAQで案内されています。
ただし、作業が終了したらONに戻すことが推奨されています。
国外アクセス制限による場合は、WPパネルの設定を確認してください。
ログインURLを変更している場合は、CloudSecure WP Securityの設定と変更後のURLを確認する必要があります。
セキュリティ設定で自分が確認しておきたいこと
XServer for WordPressには自動で適用できる対策がありますが、運営者自身で確認しておきたいこともあります。
- セキュリティ自動最適化モードが有効になっているか
- CloudSecure WP Securityが有効になっているか
- ログインURLの変更後のアドレスを把握しているか
- 2段階認証を設定する必要がないか
- 国外アクセス制限が運営方法に合っているか
- WordPress本体・プラグイン・テーマを適切に更新しているか
最初に確認するなら、セキュリティ自動最適化モードの設定状態から始めるとよいでしょう。
自動最適化で適用される対策を把握したうえで、2段階認証などの追加対策を検討できます。
まとめ:XServer for WordPressはセキュリティ対策をまとめて管理できる
XServer for WordPressには、不正ログインや国外アクセス、スクリプトの不正実行などに対応するセキュリティ機能が搭載されています。
最大の特徴は、セキュリティ自動最適化モードによって、複数の推奨設定をまとめて適用できることです。
そのうえで、必要に応じて個別設定や2段階認証を利用できます。
セキュリティ対策のすべてを自分で設定したくない方にとって、管理負担を減らしやすい仕組みといえるでしょう。
ただし、自動で行われる対策だけに頼らず、設定状態やWordPressの更新状況も定期的に確認することが大切です。
参考にした公式情報
XServer for WordPress公式:WordPressセキュリティ設定

