
WordPress做为目前世界上最受欢迎的内容管理系统(Content Management System, CMS),也是众多黑客最喜欢攻击的目标之一,大多数网站每一天都会受到来自众多国家的连续网路攻击(大多是无效的程式自动扫荡攻击)。
在普遍的一个安全防护认知中,WordPress其中一个系统档案「XMLRPC.PHP」就是一个非常大的漏洞,它代表的「远端程序呼叫(Remote Procedure Call,RPC)」服务可以让WP和外部伺服器交换资料,也因为是必要开的门,因此被当成黑客尝试攻击时的主要目标对象,算是欲加之罪何患无辞的可怜代罪羔羊(事实上旧版本WordPress就曾在该服务上出现严重漏洞造成全球范围的网站攻击事件)。
一、用防火墙限制XML-RPC服务
如果可以透过防火墙强制关闭XML-RPC服务,倒也不会对网站运行造成太大问题,偏偏该服务却是一个很重要的对外联络转介站。
例如众多网站主都会使用的官方JepPack插件程式(包括但不限于)就会大量引用。因此一旦封锁该服务,就会造成JetPack服务器无法跟我们网站交换数据资料,造成许多方便的插件功能无法使用外,系统稳定度也会受到影响。
除非你不需要阻止外部攻击,或是有其他安全管理机制(例如安装Wordfence安全防护外挂程式或是系统层级的Fail2ban与ModSecurity等主机工具),否则可以藉由将Jetpack和WordPress之间的固定网路通道位址(IPs address)写入伺服器设定组态上,开放该服务必要通道维持正常开启,就能在强化服务器安全性之余还可以维持正常的网站运作。
下面列出目前已知JetPack所使用的网络地址,我们只要将其写入服务器对应的防火墙白名单(Whitelist)表格内,强制开放该等网路位址另一端的服务器可以和我方服务器彼此正常连结就可以了。
JETPACK IPS 防火墙白名单位址如下
- 122.248.245.244/32
- 54.217.201.243/32
- 54.232.116.4/32
- 192.0.80.0/20
- 192.0.96.0/20
- 192.0.112.0/20
- 195.234.108.0/22






















暂无评论内容