<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>WordPress | Engineer Ryo Blog</title>
	<atom:link href="https://engineer-ryo-blog.com/category/wordpress/feed/" rel="self" type="application/rss+xml" />
	<link>https://engineer-ryo-blog.com</link>
	<description></description>
	<lastBuildDate>Sat, 20 Apr 2024 09:23:26 +0000</lastBuildDate>
	<language>ja</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1.2</generator>

<image>
	<url>https://engineer-ryo-blog.com/wp-content/uploads/2022/11/cropped-site-icon-1-32x32.jpg</url>
	<title>WordPress | Engineer Ryo Blog</title>
	<link>https://engineer-ryo-blog.com</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>WordPressの高速化のために行ったこと</title>
		<link>https://engineer-ryo-blog.com/2024/04/20/fastest-blog/</link>
					<comments>https://engineer-ryo-blog.com/2024/04/20/fastest-blog/#respond</comments>
		
		<dc:creator><![CDATA[ryo]]></dc:creator>
		<pubDate>Sat, 20 Apr 2024 09:13:07 +0000</pubDate>
				<category><![CDATA[Nginx]]></category>
		<category><![CDATA[WordPress]]></category>
		<category><![CDATA[クラウド]]></category>
		<category><![CDATA[ブログ運用]]></category>
		<guid isPermaLink="false">https://engineer-ryo-blog.com/?p=167</guid>

					<description><![CDATA[目次 CDN(キャッシュ)の導入nginxの設定変更スケールアップDB設定のチューニングDBキャッシュ CDN(キャッシュ)の導入 当ブログの構成変更を行なったといった記事を前回(https://engineer-ryo [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph"></p>




  <div id="toc" class="toc tnt-number toc-center tnt-number border-element"><input type="checkbox" class="toc-checkbox" id="toc-checkbox-2" checked><label class="toc-title" for="toc-checkbox-2">目次</label>
    <div class="toc-content">
    <ol class="toc-list open"><li><a href="#toc1" tabindex="0">CDN(キャッシュ)の導入</a></li><li><a href="#toc2" tabindex="0">nginxの設定変更</a></li><li><a href="#toc3" tabindex="0">スケールアップ</a></li><li><a href="#toc4" tabindex="0">DB設定のチューニング</a><ol><li><a href="#toc5" tabindex="0">DBキャッシュ</a></li></ol></li></ol>
    </div>
  </div>

<h2 class="wp-block-heading"><span id="toc1">CDN(キャッシュ)の導入</span></h2>



<p class="wp-block-paragraph">当ブログの構成変更を行なったといった記事を前回(<a href="https://engineer-ryo-blog.com/2024/02/18/blog-update/">https://engineer-ryo-blog.com/2024/02/18/blog-update/</a>)書いたが、その際に<strong>Amazon CloudFront</strong>を導入した。</p>



<p class="wp-block-paragraph"></p>



<p class="wp-block-paragraph"><strong>Amazon CloudFront</strong>の利用にあたっては、いくつかの注意事項があり、注意事項を理解した上で利用する必要があるが、CDNによる非常に強力なキャッシュの力を手にいれることができる。</p>



<p class="wp-block-paragraph">主な注意事項は以下の通り</p>



<ul class="wp-block-list">
<li>キャッシュして良いもの、キャッシュすると影響が出るものがある。<br>例) WordPressの場合、ログインが必要なページ(wp-adminなど)はキャッシュしてしまうと<strong>、未ログインのユーザーも閲覧できる状態</strong>になる。(見えてはいけないページが見える。)<br>ビヘイビアを作成し、キャッシュポリシーを「<strong>CashingDisabled</strong>」にした上、オリジンリクエストポリシーを「<strong>All Viewer</strong>」とすることで、キャッシュさせないようにする。</li>



<li>キャッシュという性質上、リアルタイムに更新される訳ではないので、要注意。<br>すぐに反映したいものがある場合は、キャッシュの削除を手動で行う必要がある。</li>



<li>初回のリクエストはキャッシュされていないため、オリジンサーバーへアクセスする。<br>キャッシュが効いていない状態のため、少し表示が遅い場合がある。<br>ただし、<strong>2回目以降は、キャッシュから表示するため高速</strong>。</li>



<li>若干ではあるが、利用料金がかかる。</li>



<li><strong>AWS WAF</strong>も一緒に導入することをおすすめするが、こちらも利用料金がかかるので予算と要件次第。</li>
</ul>



<p class="wp-block-paragraph"></p>



<h2 class="wp-block-heading"><span id="toc2">nginxの設定変更</span></h2>



<p class="wp-block-paragraph">gzipで圧縮するよう、nginxの設定ファイルへ追記を行った。</p>



<pre class="wp-block-code"><code>gzip on;
gzip_types text/css application/javascript application/json application/font-woff application/font-tff image/gif image/png image/jpeg application/octet-stream;</code></pre>



<p class="wp-block-paragraph"></p>



<h2 class="wp-block-heading"><span id="toc3">スケールアップ</span></h2>



<p class="wp-block-paragraph">今回は行っていないが、スケールアップ(スペックの向上)も検討する必要がある。</p>



<p class="wp-block-paragraph">当ブログでは、「<strong>t4g.micro</strong>」を使用しているが、バズることがなければ必要十分と感じる。<br>※<strong>AWS Graviton</strong> プロセッサのインスタンスのため、コスト・パフォーマンスが高い。</p>



<p class="wp-block-paragraph"></p>



<p class="wp-block-paragraph"></p>



<h2 class="wp-block-heading"><span id="toc4">DB設定のチューニング</span></h2>



<p class="wp-block-paragraph">当ブログはWordpressのため、テーブル・クエリレベルのチューニングは難しいが、接続先を127.0.0.1からlocalhostへ変更した。</p>



<p class="wp-block-paragraph">これにより、TCP/IPでの接続ではなく、UNIXドメインソケットでの接続になっているはず&#8230;</p>



<p class="wp-block-paragraph"></p>



<h3 class="wp-block-heading"><span id="toc5">DBキャッシュ</span></h3>



<p class="wp-block-paragraph">当ブログでは実施していないが、インメモリDBをキャッシュとしてAP・DB間に配置することで、パフォーマンスの向上が見込まれる。</p>
]]></content:encoded>
					
					<wfw:commentRss>https://engineer-ryo-blog.com/2024/04/20/fastest-blog/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>ブログを運用して1ヶ月に起きたインシデントまとめ</title>
		<link>https://engineer-ryo-blog.com/2021/10/17/blog-incident/</link>
					<comments>https://engineer-ryo-blog.com/2021/10/17/blog-incident/#respond</comments>
		
		<dc:creator><![CDATA[ryo]]></dc:creator>
		<pubDate>Sun, 17 Oct 2021 11:28:14 +0000</pubDate>
				<category><![CDATA[WordPress]]></category>
		<category><![CDATA[ブログ運用]]></category>
		<guid isPermaLink="false">https://engineer-ryo-blog.com/?p=65</guid>

					<description><![CDATA[目次 はじめにパスワード総当たり攻撃まずかった点対策xmlrpc.phpに対するDOS攻撃xmlrpc.php is 何？対策.envへのアクセスphpMyAdmin関連まとめ追記 はじめに 当ブログはWordPress [&#8230;]]]></description>
										<content:encoded><![CDATA[

  <div id="toc" class="toc tnt-number toc-center tnt-number border-element"><input type="checkbox" class="toc-checkbox" id="toc-checkbox-4" checked><label class="toc-title" for="toc-checkbox-4">目次</label>
    <div class="toc-content">
    <ol class="toc-list open"><li><a href="#toc1" tabindex="0">はじめに</a></li><li><a href="#toc2" tabindex="0">パスワード総当たり攻撃</a><ol><li><a href="#toc3" tabindex="0">まずかった点</a></li><li><a href="#toc4" tabindex="0">対策</a></li></ol></li><li><a href="#toc5" tabindex="0">xmlrpc.phpに対するDOS攻撃</a><ol><li><a href="#toc6" tabindex="0">xmlrpc.php is 何？</a></li><li><a href="#toc7" tabindex="0">対策</a></li></ol></li><li><a href="#toc8" tabindex="0">.envへのアクセス</a></li><li><a href="#toc9" tabindex="0">phpMyAdmin関連</a></li><li><a href="#toc10" tabindex="0">まとめ</a></li><li><a href="#toc11" tabindex="0">追記</a></li></ol>
    </div>
  </div>

<h2 class="wp-block-heading"><span id="toc1">はじめに</span></h2>



<p class="wp-block-paragraph">当ブログはWordPressにて構築しています。</p>



<p class="wp-block-paragraph">WordPressを狙った攻撃は多々ありますが、当ブログで発生したインシデントについてまとめてみました。</p>



<p class="wp-block-paragraph"></p>



<p class="wp-block-paragraph"></p>



<h2 class="wp-block-heading"><span id="toc2">パスワード総当たり攻撃</span></h2>



<p class="wp-block-paragraph">WordPressの管理画面に対し一切制限を設けていなかったことにより、管理者ユーザーへの総当たり攻撃が行われていました。</p>



<p class="wp-block-paragraph">ログを見ると10,000回以上行われていて、ちょっとゾッとしました。(わかりやすいパスワードにしていなくてよかった&#8230;)</p>



<h3 class="wp-block-heading"><span id="toc3">まずかった点</span></h3>



<ul class="wp-block-list"><li>管理者のユーザーIDがわかりやすいものになっていた。</li><li>IP制限などを設けていなかった</li></ul>



<h3 class="wp-block-heading"><span id="toc4">対策</span></h3>



<p class="wp-block-paragraph">管理画面へアクセスできるIPアドレスを制限することにしました。</p>



<p class="wp-block-paragraph"></p>



<p class="wp-block-paragraph"></p>



<h2 class="wp-block-heading"><span id="toc5">xmlrpc.phpに対するDOS攻撃</span></h2>



<p class="wp-block-paragraph">上記の総当たり攻撃の調査の一環でアクセスログを確認していたところ、</p>



<pre class="wp-block-code"><code>XXX.XXX.XXX.XXX - - &#91;17/Oct/2021:19:08:01 +0900] "POST //xmlrpc.php HTTP/1.1" </code></pre>



<p class="wp-block-paragraph">こんなログが1秒おきに&#8230;</p>



<p class="wp-block-paragraph">「パケット転送料(アウトバウンド)で、高額請求になるからやめようね、ほんと」と思いながら、粛々とNginxを再起動しました。</p>



<h3 class="wp-block-heading"><span id="toc6">xmlrpc.php is 何？</span></h3>



<p class="wp-block-paragraph">WordPressのRPCの模様。※詳しくは各自お調べください。</p>



<h3 class="wp-block-heading"><span id="toc7">対策</span></h3>



<p class="wp-block-paragraph">Nginx側でアクセスをブロックするように、confを書き換えました。</p>



<pre class="wp-block-code"><code>location ~* xmlrpc.php {
    deny all;
}</code></pre>



<p class="wp-block-paragraph"></p>



<h2 class="wp-block-heading"><span id="toc8">.envへのアクセス</span></h2>



<p class="wp-block-paragraph">ある日ログを監視していると、こんなログが&#8230;</p>



<pre class="wp-block-code"><code>XXX.XXX.XXX.XXX - - &#91;18/Oct/2021:00:23:09 +0900] "GET /.env HTTP/1.1" 301 169 "-"</code></pre>



<p class="wp-block-paragraph">dot envを表示しようとGETリクエストしているようですが&#8230;</p>



<p class="wp-block-paragraph">当サイトはdot envを使用しておらず被害は無しですが、利用されている方はお気をつけくださいませ。</p>



<p class="wp-block-paragraph">※ステータスコードが、301となっているのは、HTTPをHTTPSにリダイレクトしているためです。</p>



<p class="wp-block-paragraph"></p>



<h2 class="wp-block-heading"><span id="toc9">phpMyAdmin関連</span></h2>



<p class="wp-block-paragraph">ログを見ていると、phpMyAdmin関連のアクセスがありました。</p>



<p class="wp-block-paragraph">当サイトではphpMyAdminは使用しておらず、sshトンネルでの運用としているためこちらも影響なしでした。</p>



<p class="wp-block-paragraph"></p>



<h2 class="wp-block-heading"><span id="toc10">まとめ</span></h2>



<p class="wp-block-paragraph">ブログを運用されている皆様、一度ご自身のブログのセキュリティを見直しされてみてはいかがでしょうか？</p>



<p class="wp-block-paragraph"></p>



<h2 class="wp-block-heading"><span id="toc11">追記</span></h2>



<p class="wp-block-paragraph">(こんなアクセスよりもPVが伸びるといいなぁ&#8230;)</p>
]]></content:encoded>
					
					<wfw:commentRss>https://engineer-ryo-blog.com/2021/10/17/blog-incident/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
