ブログを作り直したけど
これまで更新(もしていなかったけど)していたブログのソースを飛ばしてしまったので更新できなくなった。
これまでのブログはAstroで構築していたのでCloudflare Workersにデプロイしていたけど、このブログはWordPressだ。
壁1: 構築
このブログのWordPressはDockerで動作している。Dockerで動かしていてCloudflare Tunnelで公開している。
Dockerじゃない場合、phpとmysqlとnginx、redisをインストール・設定する必要があるわけで。
だからDockerで構築した。
レンタルサーバーならここらへんのコストは下がるけれども。
壁2: セキュリティ
WordPressはとても多くの人に使われているので、狙われやすいです。よくサイトが改ざんされたというインシデントが起こります。
セキュリティを高めるためには様々な対策が必要ですが、手軽にできてかつ効果があるのは…
ログイン画面のパス変更
通常WordPressのログイン画面はwp-login.phpなんですけど、アクセスログを見るととりあえずここが狙われます。
なのでこれを変更します。セキュリティ系のプラグインならこの機能がついているはず。というかついているプラグインを使うべきです。
ブルートフォース対策
連続してn回ログインに失敗した際にそのIPに対して制限をかける的なものです。
正直標準で実装すべき機能。
このブログではXServerのプラグインを使っています。無料です。
CloudSecure WP Securityは管理画面とログインURLをサイバー攻撃から守る、国産・日本語対応のセキュリティ対策プラグインです。かんたんな設定を行うだけで、不正アクセスや不正ログインからあなたのWordPressを保護し、セキュリティが向上します。
壁3: パフォーマンス
正直個人ブログであれば静的サイトのほうがいいです。お問い合わせフォームはGoogleフォームとか使えばいいですし。
WordPressは動的に要素を構築するためどうしてもパフォーマンスが下がります。設定で向上させることはできますが、面倒です。
何も考えずにパフォーマンスの高いサイトを作りたいなら静的サイトの方が良いです。改ざんのリスクも低くなりますし。
でも
でもまぁ、全部悪いってわけではないので。だからこそ選んでいるわけだし。
とはいえ、企業とか自治体でも基礎のセキュリティを固めてなかったりするので、そこら辺を対策をもっとしていくべき…。だと思います。
【もっと】このブログの構成
WordPress
WordPressは先程も挙げた通り、Dockerで動作しています。
mariadb+wordpress+redisって感じ。php-fpm版ではなくApache版。
Nginx Proxy Manager
Nginx Proxy Managerを前段に置いている。公開用です。
Cloudflare Tunnel
Cloudflare TunnelでオリジンIP秘匿、SSL化をいっぺんに行っている。とても楽。
みたいな感じです。パフォーマンスはそこそこ。セキュリティに関しては…。わからん。