Jetpackファイアウォール(Jetpack Protectプラグイン)

Jetpackファイアウォールでサイトに不可欠な保護レイヤーを追加できます。攻撃者が修正されていない脆弱性を積極的に悪用している場合、この機能によってセキュリティレベルが向上します。

Jetpackファイアウォール これは、サイトへの受信トラフィックを調査し、さまざまなルールに基づいて許可またはブロックを判断するWebアプリケーションファイアウォール(WAF)です。 機能するにはWordPress.comアカウントへの接続が必要です。自動ファイアウォール保護は、次の有料プランに含まれるプレミアム機能です。Jetpack Security、Jetpack Complete、またはJetpack Scan。

Jetpackファイアウォールは、Jetpack Protectプラグインがある場合もない場合も使用できます。Jetpack Protectを有効化していない場合は、インターフェースの表示が異なるため、Jetpack WAF(Web Application Firewall)の記事をご参照ください。

次も確認してください。Jetpack Protectの要件

JetpackファイアウォールをJetpack Protectで有効化する

  1. Jetpack Protectプラグインをインストールして有効化します。
  2. 有効化すると、有料プランまたは無料プランを選択できます。
    選択した無料プランでは、サイトへのアクセスを許可またはブロックする特定のIPアドレスに対して、手動ルールを追加できます。無料プランには、ブルートフォース保護とセキュリティスキャンも含まれます。
    選択した有料プランでは、さらに有害なリクエストを特定してブロックする自動ファイアウォールルールを利用できます。さらに、ワンクリックの自動修正機能付きの強化されたスキャン、脅威の履歴、通知、重大度ラベルも利用できます。
  3. プランを選択すると、Jetpack Protectページ(Jetpack → Protect)にリダイレクトされ、最初のスキャンが開始されたことを確認できます。
  4. ファイアウォールタブで、Jetpack → Protectをクリックします。

JetpackファイアウォールをJetpack Protectで設定する

Jetpackファイアウォールには、次のオプションがあります。

  • 自動ファイアウォール保護。このオプションには有料プランが必要です。Jetpack Security、Jetpack Complete、またはJetpack Scan。常に最新の自動ルールリストを使用してサイトが保護されます。
  • ブルートフォース攻撃対策。このオプションはデフォルトで有効です。一般的なユーザー名とパスワードの組み合わせを使ってボットやハッカーがWebサイトへのログインを試みるのを防ぎます。詳しくはブルートフォース攻撃からサイトを保護するドキュメントページをご覧ください。
  • IPアドレスをブロックする。
  • 信頼するIPアドレス。
  • Jetpackと基本データを共有する:Jetpackがブロックされたリクエストから基本データを収集し、ファイアウォールの保護と精度を向上させることを許可します。このオプションを設定する前に、Jetpackプライバシーをご確認いただけます。
  • Jetpackと基本データを共有する:Jetpackがブロックされたリクエストから詳細なデータを収集し、ファイアウォールの保護と精度を向上させることを許可します。このオプションを設定する前に、Jetpackプライバシーをご確認いただけます。

特定のIPアドレスからサイトへのアクセスをブロックする

IPアドレスによって、特定の訪問者によるサイトへのアクセスを停止できます。ブロックリストにIPアドレスを追加するには、次の手順を行います。

  1. 次の順に進み、Jetpack→ 保護に移動し、「ファイアウォール」タブを選択します。
  2. ブロックするIPアドレスをオンにします。
  3. IPアドレスを入力します。IPアドレスは、コンマ、スペース、または改行で区切ります。IPv4とIPv6に対応しています。範囲を指定するには、CIDR表記(例:12.12.12.0/24)を使用するか、下限値と上限値をダッシュで区切って入力します(例:12.12.12.0–12.12.12.255)。
  4. ブロックリストを保存します。

現在、サイトがPressableでホストされている場合、Jetpackの設定にはこのオプションが表示されません。Pressableでホストされているサイト上のIPアドレスをブロックする必要がある場合は、Pressableのドキュメントに記載された手順に従ってカスタムリダイレクトファイルを実装する必要があります。以下にスニペットを示しますが、このドキュメントに記載されている内容を超えるカスタムコードについては、当社のサポート範囲外となります:

$deny = array('ADD-IP-HERE', 'ADD-IP-HERE', 'ADD-IP-HERE');
if ( in_array ($_SERVER['REMOTE_ADDR'], $deny) ) {
    header('HTTP/1.0 404 Not Found');
    exit;
}

セキュリティ設定に常に許可するIPアドレスを追加する

Jetpackのセキュリティ機能によって特定のIPアドレスがブロックされないようにできます。これはブルートフォース攻撃対策とファイアウォールルールの両方に適用されます。許可リストにIPアドレスを追加するには、次の手順を行います。

  1. 次の順に進み、Jetpack→ 保護に移動し、「ファイアウォール」タブを選択します。
  2. 信頼するIPアドレスをオンにします。
  3. IPアドレスを入力します。IPアドレスは、コンマ、スペース、または改行で区切ります。IPv4とIPv6に対応しています。範囲を指定するには、CIDR表記(例:12.12.12.0/24)を使用するか、下限値と上限値をダッシュで区切って入力します(例:12.12.12.0–12.12.12.255)。
  4. 許可リストを保存します。

「信頼済みIPアドレス」セクションには現在のIPアドレスが表示されます。リストに追加するには許可リストに追加ボタンをクリックします。

スタンドアロンモードでJetpackファイアウォールを有効にする

スタンドアロンモードでは、JetpackファイアウォールをWordPressの初期化前に実行できるため、最高レベルの保護を提供できます。ただし、このモードを有効にするにはサーバー設定の更新が必要です。

スタンドアロンモードを有効にするには、auto_prepend_file PHPディレクティブの参照先をwp-content/jetpack-waf/bootstrap.phpに設定します。このディレクティブは通常、サイトの.htaccessファイル、またはグローバルなPHP設定に設定します。

たとえば、Apacheサーバーでは、次の行を.htaccessファイルの先頭に追加します。

php_value auto_prepend_file "/full/path/to/wp-content/jetpack-waf/bootstrap.php"

重要な注意事項:

  • このauto_prepend_fileディレクティブには相対パスではなく絶対パスが必要です。
  • 一部のホスティングプロバイダーは、特定のPHPディレクティブを.htaccessでブロックしたり、Apacheを、ユーザーが自分の.htaccessファイルを使って設定を上書きできないように構成したりします。
  • このphp_value PHP-FPMを実行しているApacheサーバーでは、このディレクティブはサポートされていません。

スタンドアロンモードでJetpackファイアウォールを適用する方法については、ホスティングプロバイダーに問い合わせることを強くおすすめします。

ファイアウォールを無効にするかJetpackをアンインストールする際は、この設定を忘れずに削除してください。

Jetpackファイアウォールのトラブルシューティング

Scanのサブスクリプションを更新しないとどうなりますか?

サイトに配信されたルールは、Jetpack Scanのサブスクリプションの期限が切れた後や削除された後も機能し続けます。

Cloudflareなどのリバースプロキシの背後で、IPの許可リストとブロックリストを使用できますか?

現在、IPの許可リストとブロックリストには、信頼するプロキシや信頼するヘッダーを設定する方法がないため、いかなる種類のリバースプロキシやロードバランサー構成の背後でも機能しません。

ファイアウォール機能を有効にした後、サイトがダウンしました。

Jetpack設定画面にアクセスせずにファイアウォールを無効にする必要がある場合は、次の方法があります:

  • wp-config.phpを変更し、次の行define( 'DISABLE_JETPACK_WAF', true );をwp-config.phpファイルに追加します。
  • WP-CLIを使用: WP-CLIがインストールされている場合は、次のコマンドを使用します。wp jetpack-waf teardown

Still need help?

Please contact support. We’re happy to advise.

プライバシー情報

Jetpackファイアウォールは無効です。Jetpack Protectダッシュボードにアクセスし、ファイアウォールタブのトグルをクリックすると、この機能を有効にできます。

使用データ
サイト所有者/ユーザー

この機能は受信したHTTPリクエストを評価し、悪意のあるものと判断した場合はブロックします。

ユーザーデータは一部のAPIの認証に使用されます。インストールされているテーマとプラグイン、およびWordPressのバージョンを使用して、無料版のWAFに含まれるWPScan APIに対して確認すべきバージョンを特定します。
サイト訪問者

なし。
追跡対象のアクティビティ
サイト所有者/ユーザー

「Share data with Jetpack」チェックボックスを選択すると、リクエストをブロックしたルールを追跡します。このオプションでは、実際のリクエストデータは追跡しません。

Jetpackファイアウォールでは、ファイアウォール設定がオンまたはオフに切り替えられた時刻も追跡します。

Jetpackとデータを共有するチェックボックスを選択すると、WAFブロックを引き起こしたリクエストについて、次のデータを追跡します:
  • ブロックを引き起こしたルールに関する情報、リクエストURI、ユーザーエージェント、リファラー、コンテンツタイプ、GETパラメーター
Jetpackと詳細なデータを共有するチェックボックスを選択すると、前述のデータに加えて、ブロックを引き起こしたリクエストについて次のデータも追跡します:
  • POSTパラメーター
  • ヘッダーデータ
サイト訪問者

なし。
同期されるデータ(続きを読む)
サイト所有者/ユーザー

ユーザー/管理者、インストールされているテーマとプラグイン、およびWordPressのバージョンに関する情報。
サイト訪問者

なし。

一般的な機能やFAQについては、Jetpack Securityの機能をご覧ください。

Was this article helpful?