Sari la conținut

Cum îți securizezi site-ul în Simplenet

Tabul Securitate al site-ului tău acoperă două lucruri: certificatul SSL/TLS care activează HTTPS (și lacătul pe care vizitatorii îl văd în browser) și firewallul de aplicații web ModSecurity, care blochează la nivel de server tiparele de atac cunoscute. Ambele sunt obligatorii pentru un site orientat spre public în 2026.

Acest ghid acoperă întregul ciclu de viață: emiterea unui certificat gratuit și de încredere de la Let’s Encrypt, instalarea unui certificat personalizat dacă ai cumpărat unul de la un furnizor comercial, forțarea HTTPS și activarea firewallului.

Pentru a deschide tabul Securitate, mergi la panoul site-ului tău și dă clic pe Securitate în bara de meniu de sus.

Implicit, un site nou folosește un certificat autosemnat, care criptează traficul, dar nu este de încredere pentru browsere (vizitatorii primesc un avertisment de securitate). Let’s Encrypt oferă un certificat gratuit, de încredere pentru browsere, care este și reînnoit automat pentru tine.

1. Asigură-te că domeniul tău este îndreptat către Simplenet

Secțiune intitulată „1. Asigură-te că domeniul tău este îndreptat către Simplenet”

Let’s Encrypt verifică faptul că deții domeniul contactând serverul către care acesta este îndreptat. Dacă DNS-ul domeniului tău nu este încă îndreptat către Simplenet, cererea de certificat va eșua.

Verifică coloana Stare DNS din tabul Domenii al site-ului tău:

În tabul Securitate, dă clic pe Certificate SSL în bara laterală. Vei vedea un tabel cu fiecare domeniu de pe site. Pe rândul domeniului pe care vrei să îl securizezi:

  1. Dă clic pe meniul ⋮ de la finalul rândului.
  2. Alege Request Let’s Encrypt certificate.

Panoul pornește procesul de emitere. În unul sau două minute, coloana Certificat trece de la Self signed la Let’s Encrypt, iar Data expirării se actualizează la aproximativ 90 de zile de acum. Reînnoirea are loc automat înainte de expirare; nu trebuie să faci nimic pentru a-l menține activ.

Pentru a obține un certificat Let’s Encrypt și pentru serviciile tale de email:

  1. Pe același rând de domeniu, dă clic pe meniul ⋮.
  2. Alege Request Let’s Encrypt certificate for mail.

Odată emis, serverul tău de email folosește certificatul de încredere. Clienții externi de email care se conectează prin IMAP / SMTP (vezi Administrează emailuri) vor vedea un certificat valid și se vor conecta fără avertismente.

Majoritatea site-urilor ar trebui să folosească Let’s Encrypt. Instalează un certificat personalizat doar atunci când există un motiv specific: un certificat emis de departamentul IT al companiei tale, un certificat cu validare extinsă (EV) cumpărat comercial sau un certificat wildcard care acoperă mai multe subdomenii deodată.

Două fragmente de text în format PEM:

  • Certificatul (CRT): certificatul semnat, plus orice certificate de lanț / intermediare furnizate de emitent. O achiziție tipică de certificat comercial îți oferă un fișier .crt și un bundle.crt (intermediar) separat. Combină-le, cu certificatul final primul și lanțul după.
  • Cheia privată: cheia privată asociată, cu care a fost generat certificatul. Este sensibilă și nu trebuie niciodată distribuită, publicată sau trimisă prin instrumente de chat.

Ambele ar trebui să fie în format PEM, fișiere text care arată ca -----BEGIN CERTIFICATE----- (sau -----BEGIN PRIVATE KEY-----) urmate de conținut base64.

  1. În tabul Securitate, dă clic pe Certificate SSL în bara laterală.
  2. Dă clic pe Install custom SSL în dreapta sus.
  3. La Domeniu, alege căruia domeniu i se aplică acest certificat.
  4. La Certificate (CRT), fie inserezi textul certificatului (inclusiv lanțul, dacă există), fie dai clic pe Upload file pentru a alege un fișier .crt (sau .pem).
  5. La Private key, inserează sau încarcă fișierul cheii corespunzătoare (.key).
  6. Dă clic pe Upload.

Panoul verifică dacă certificatul este bine format, dacă cheia privată se potrivește cu el și dacă acoperă domeniul ales. Dacă vreo verificare eșuează, panoul afișează o eroare. Cauze frecvente: nepotrivire certificat / cheie privată, nepotrivire de domeniu sau un lanț de certificare lipsă (browserele vor marca în continuare certificatul ca nefiind de încredere).

Certificatele personalizate nu se reînnoiesc automat. Autoritatea de certificare îți trimite o notificare de reînnoire, parcurgi fluxul lor de reînnoire, ei emit un certificat nou, iar tu revii la acest formular și îl încarci în același mod.

Odată ce un certificat de încredere este instalat (Let’s Encrypt sau personalizat), activează opțiunea Force HTTPS pentru domeniu în lista SSL. Aceasta redirecționează automat, prin cod 301, fiecare vizitator de la http://domeniultau.com la https://domeniultau.com, astfel încât nimeni să nu navigheze accidental pe site-ul tău nesecurizat.

Force HTTPS este și locul unde te asiguri că motoarele de căutare indexează versiunea securizată. Dacă lași opțiunea dezactivată, Google poate vedea atât versiunea http, cât și https a fiecărei pagini, ceea ce împarte semnalele de clasare.

ModSecurity inspectează fiecare cerere HTTP primită și blochează tipare de atac cunoscute: încercări de injecție SQL, scanări de boți rău-intenționați, semnături comune de exploatare a vulnerabilităților WordPress și altele. Pentru majoritatea site-urilor, răspunsul corect este „activ pentru fiecare domeniu”.

  • Injecție SQL (' OR 1=1 -- și variante similare).
  • Payload-uri XSS în parametrii URL.
  • Traversare de directoare (../../etc/passwd).
  • User-Agents cunoscuți ca scanere.
  • Rate suspecte de cereri de la o singură adresă IP.
  • Tipare de atac specifice WordPress (sondarea vulnerabilităților unor pluginuri neactualizate, abuzul xmlrpc.php etc.).

Când o cerere se potrivește cu o regulă, ModSecurity o blochează înainte să ajungă vreodată la PHP. Aplicația ta nu vede niciodată atacul.

  1. În tabul Securitate, dă clic pe ModSecurity în bara laterală.
  2. Pagina arată un tabel cu fiecare domeniu de pe site, cu un comutator lângă fiecare.
  3. Activează comutatorul pentru domeniile pe care vrei să le protejezi.

Nu este nimic de instalat sau configurat. Simplenet administrează setul de reguli în numele tău și îl actualizează pe măsură ce apar amenințări noi.

Uneori ModSecurity blochează acțiuni legitime:

  • Formularul de administrare al unui plugin WordPress este blocat pentru că corpul cererii POST se potrivește cu o semnătură de atac.
  • Un instrument anume pe care îl folosești (un scanner de securitate, un plugin de backup, un script de deployment) declanșează WAF-ul.
  • Propriul tău flux de dezvoltare implică o cerere neobișnuită care este blocată.

Dacă ești sigur că acțiunea blocată este legitimă, dezactivează ModSecurity pentru domeniul respectiv cât timp finalizezi acțiunea, apoi reactivează-l.

ModSecurity prinde atacurile generice care lovesc orice site orientat spre public. Nu este un înlocuitor pentru:

Fiecare strat acoperă o categorie diferită de risc. Împreună, reduc semnificativ suprafața de atac.