托管服务器安全

托管 WAF
保护每一层。
背后有一支专业团队。

通过 cPGuard 集成 WAF、主机防火墙、恶意软件扫描和 CMS 安全防护。Ruk-Com 将帮助您配置策略、调整规则并验证变更。

฿2,500/ 服务器 / 月

操作系统 · Web服务器 · 控制面板及激活前的策略评估

RUK-COM / 安全栈示意图
WAF + 防火墙 恶意软件 + 内容管理系统 托管审查
01流量防火墙 → ModSecurity
02服务器文件 · 内容管理系统 · 邮件 · 进程
03运维审查 → 调优 → 验证
防护探索器

查看每一层。
理解每一步。

选择一组功能以查看其输入、检查、决策和结果。流量防护、文件扫描和服务器运维各自有不同的流程。

01 / 流量防护

允许HTTPS

模拟
请求 / 输入返回响应被阻止 / 被拒绝证据/分析操作/验证
互联网 → 主机防火墙 → TLS / ModSecurity → 应用 → 返回响应

允许的请求会通过主机防火墙和ModSecurity,然后到达应用层。响应会沿相同传输路径返回。

本部署中TLS在Web服务器处终止;此服务并非DNS到CDN服务。

仅作示意流程。不会发生真实的攻击、扫描或数据传输。

逐层分析

超越Web请求。
直接到服务器本身。

打开每个功能以查看其作用范围和流程。启用条件取决于环境兼容性、支持的模块以及与我们团队约定的策略。

01 / 流量防护

在应用之前阻止威胁

允许HTTPS

允许的请求会通过主机防火墙和ModSecurity,然后到达应用层。响应会沿相同传输路径返回。

本部署中TLS在Web服务器处终止;此服务并非DNS到CDN服务。

工作原理

  1. 互联网 → 主机防火墙
  2. TLS / ModSecurity
  3. 应用 → 响应
IP声誉/IP数据库

使用IP声誉智能在Web服务器之前,在操作系统防火墙层面阻断匹配的源IP,并记录事件以便审查。

在启用IP数据库之前,需审查可信源允许列表。

工作原理

  1. 互联网
  2. 主机防火墙:拒绝
  3. 事件 → 操作员
端口 · 协议 · 国家

为IPv4/IPv6配置IP、端口、TCP/UDP和国家规则,支持临时封禁和经过审核的允许列表优先级。

本示例根据国家规则拒绝某来源;策略必须匹配合法用户的位置。

工作原理

  1. 互联网
  2. 主机防火墙:拒绝
  3. 事件 → 操作员
SYN / 单源DoS攻击

在流量到达Web服务器之前,应用配置的主机防火墙控制措施,以应对SYN模式和单源DoS攻击。

主机控制不能替代上游流量清洗,以应对耗尽网络链路的攻击。

工作原理

  1. 互联网
  2. 主机防火墙:拒绝
  3. 事件 → 操作员
恶意AI爬虫

在防火墙规则中使用爬虫源智能,限制不需要的AI爬虫,并审查业务需要的爬虫的例外情况。

与HTTP User-Agent检查分离;无法通过身份识别覆盖所有机器人。

工作原理

  1. 互联网
  2. 主机防火墙:拒绝
  3. 事件 → 操作员
SQL注入/跨站脚本(XSS)

ModSecurity会检查请求中的SQL注入和跨站脚本模式。匹配规则将阻止请求在应用层之前,并提供规则ID用于误报审查。

应用查询处理和输出编码仍需修复。

工作原理

  1. 互联网 → 主机防火墙
  2. TLS / ModSecurity
  3. 拒绝 → 事件
文件包含/路径遍历

使用适用规则检查HTTP请求中的本地/远程文件包含和可疑路径遍历模式。

覆盖范围取决于规则和应用上下文;该功能不会扫描服务器文件。

工作原理

  1. 互联网 → 主机防火墙
  2. TLS / ModSecurity
  3. 拒绝 → 事件
Webshell/PHP上传

适用的WAF规则和上传扫描功能将检查PHP上传或Webshell模式,并在应用处理前阻断检测到的请求。

上传扫描为可选模块,需配置兼容的Web服务器;磁盘上的文件由文件扫描器独立处理。

工作原理

  1. 互联网 → 主机防火墙
  2. TLS / ModSecurity
  3. 拒绝 → 事件
虚拟补丁

评估并测试可用的漏洞规则,以过滤攻击请求,同时在规划应用更新时进行测试。

不保证覆盖所有CVE或零日漏洞,也不替代软件补丁。

工作原理

  1. 互联网 → 主机防火墙
  2. TLS / ModSecurity
  3. 拒绝 → 事件
登录CAPTCHA

支持的登录保护功能可发起外部挑战。Web 服务器在允许应用登录处理前,会验证令牌及适用规则;验证失败将被拒绝。

取决于配置的登录模块、支持的登录页面和外部CAPTCHA服务提供商。

工作原理

  1. 登录
  2. 外部挑战
  3. 验证令牌及规则
  4. 应用进行登录认证
暴力破解/不良User-Agent

通过支持的模块检测重复登录尝试和不期望的User-Agent模式,然后根据策略实施拒绝或临时封禁。

检查阈值和例外情况;仅凭 User-Agent 无法验证机器人身份。

工作原理

  1. 互联网 → 主机防火墙
  2. TLS / ModSecurity
  3. 拒绝 → 事件

02 / 恶意软件与内容管理系统

检查文件并维护内容管理系统

实时恶意软件扫描

监控选定Web根目录中的新或修改文件,并独立于HTTP流量将其发送至扫描器。

实时防护范围遵循配置的监控路径和排除规则。

工作原理

  1. 更改网页根目录文件
  2. 监控列表 + 扫描器
  3. 检测 → 策略审查
  4. 处理并重新扫描
签名 + AI 检测

结合签名和 AI 辅助检测,包括团队定义的自定义签名,以识别可疑文件并支持处理决策。

发现结果可能需要操作员确认;没有扫描器能检测到所有恶意软件变种。

工作原理

  1. 文件在扫描范围内
  2. 签名 / AI / 自定义
  3. 审查检测结果
  4. 基于策略的决策
手动 / 每日 / 每周

执行手动、每日或每周扫描,包括对已修改文件进行重新扫描并使用更新的检测信息。

扫描范围和计划必须符合文件数量和服务器资源情况。

工作原理

  1. 手动 / 每日 / 每周
  2. 选择扫描候选文件
  3. 扫描器重新检查文件
  4. 扫描结果报告
监控列表 / 排除项

选择监控的网页根目录,应用精确排除,并审查自定义签名与实际应用行为的匹配情况。

被排除的文件位于配置检查范围之外;需记录并审查原因。

工作原理

  1. 网页根目录清单
  2. 审查排除项
  3. 应用监控列表 / 规则
  4. 验证扫描范围
清理 / 核心文件替换

确认感染后,根据模块能力及策略进行隔离或清理。支持的 CMS 核心文件可替换为原始文件并重新扫描。

在更改文件之前,需评估备份和应用的影响;并非所有账户都会自动启用清理功能。

工作原理

  1. 可疑文件
  2. 与扫描器确认
  3. 策略 → 隔离 / 修复
  4. 重新扫描并检查网站
WordPress 数据库扫描

检查 WordPress 数据库内容中的恶意信号(超出文件系统文件),并在修复前审查发现结果。

需支持的 WordPress 访问权限。支持目录扫描或可选的每日扫描;CLI 扫描结果不会保存在控制台中

工作原理

  1. WordPress数据库
  2. 数据库恶意软件扫描器
  3. 审查标记的记录
  4. 已批准修复及复核
内容管理系统(CMS)漏洞/完整性

将支持的CMS组件与漏洞信息进行比对,并验证文件完整性,以区分正常更新与意外修改。

CVE 匹配并不等于已遭入侵;需验证版本和上下文环境

工作原理

  1. CMS/插件/主题
  2. CVE+完整性检查
  3. 优先处理发现项
  4. 更新/修复计划
受控的CMS更新

根据政策配置支持的CMS组件更新,包括兼容性审查、备份准备以及更新后的网站检查。

更新需遵循已批准的授权,并制定回滚计划。

工作原理

  1. 支持的更新列表
  2. 审查与备份
  3. 按政策更新
  4. 测试或回滚(如需)

03 / 服务器与邮件服务

查看服务器上的操作动态

安全浏览/DNS黑名单(DNSBL)

监控域名的安全浏览状态及IP地址的DNSBL声誉,以便团队能调查原因并制定修复方案,再提交审核请求。

状态监控不能保证被移除或邮件送达。

工作原理

  1. 域名/服务器IP
  2. 安全浏览/DNS黑名单(DNSBL)
  3. 审查列表及原因
  4. 修复并复核
进程/矿工监控

检查可疑进程和潜在的加密矿工,识别相关账户并根据策略进行处理。

停止进程或暂停账户将遵循既定政策。

工作原理

  1. 服务器进程
  2. 进程/矿工监控
  3. 审查账户及证据
  4. 按政策处理
Lynis安全审计

使用Lynis系统审计工具识别安全加固机会,并为服务器工作负载优先推荐建议。

发现项为配置建议,而非合规认证或自动全系统变更。

工作原理

  1. Linux配置
  2. Lynis审计
  3. 审查加固措施
  4. 已批准的优化计划
发出的垃圾邮件/邮件队列

监控发出邮件及邮件队列中的垃圾邮件行为或异常情况,将发件人与账户关联,并根据策略进行处理

需使用支持的 cPanel / DirectAdmin / Webuzo 邮件架构。OSM 必须启用并配置阈值;该设置与入站 SRBL 独立

工作原理

  1. 发出邮件队列
  2. 垃圾邮件/队列监控
  3. 审查发件人/账户
  4. 基于策略的队列操作
入站 SMTP/SRBL

将入站 SMTP 源 IP 对比配置的 RBL 列表,以便邮件服务器根据策略决定接受或拒绝;本示例显示源 IP 被列入黑名单

这并非 HTTP WAF 检查,不能保证每一封接收的邮件都是无垃圾邮件的

工作原理

  1. 入站 SMTP IP
  2. SRBL/RBL 查询
  3. 列入黑名单的 IP → 拒绝
  4. 记录 SMTP 决策
定时任务监控

检查计划任务中的可疑模式,并在策略处理前确定所属账户

定时任务检查与网页请求无关,必须考虑合法的业务任务

工作原理

  1. 计划任务
  2. 定时任务监控
  3. 审查任务/所有者
  4. 已批准变更并重新检查
WordPress 定时调度

将支持的 wp-cron 执行从页面加载触发移至配置的服务器计划,以实现更可预测的任务时间

变更后需验证 WordPress 计划任务,避免遗漏业务任务

工作原理

  1. WordPress wp-cron
  2. 审查任务及时间安排
  3. 服务器定时计划
  4. 验证任务执行

04 / 托管运维

将发现转化为可问责的运维操作

管理规则调优

审查事件和规则 ID 与合法请求的关系,严格限定例外情况,验证配置/重新加载,并测试业务流程和保留防护措施

不要因误报而禁用整个 WAF;应保留分析理由和回滚计划

工作原理

  1. 事件与规则 ID
  2. 分析师与应用所有者
  3. 缩小规则例外范围
  4. 验证/回滚计划
中央控制台 / 命令行界面

将发现结果和模块状态汇总到中央控制台,为授权管理员提供服务器端命令行工具。

仪表盘日志按需从服务器获取,访问权限受限,不会上传至中央存储;CLI 访问需授权

工作原理

  1. 模块事件/状态
  2. 中央控制台
  3. 操作员/授权命令行
  4. 追踪并记录结果
事件钩子/集成

使用支持的扫描器事件钩子,将通知或团队工作流与适当的权限和事件字段连接起来。

集成是可选的,需要对目标和访问权限进行审核。

工作原理

  1. 扫描器事件
  2. 支持的事件钩子
  3. 授权工作流
  4. 记录事件传递
报告/邮件摘要

汇总配置的发现、事件和策略变更内容,生成报告或邮件摘要,以便团队可追踪已完成的工作和后续事项。

接收人、报告周期和报告范围由服务方与客户共同确认。

工作原理

  1. 扫描/安全事件
  2. 聚合与审查
  3. 报告/邮件摘要
  4. 追踪待跟进事项
账户暂停策略

当证据满足约定条件时,根据策略限制或暂停受影响账户,验证影响并制定服务恢复计划。

此操作将影响服务可用性;需提前约定审批权限和恢复条件

工作原理

  1. 账户级证据
  2. 检查策略与审批
  3. 限制/暂停账户
  4. 验证并制定恢复计划
专业托管服务的差异

安全工具所需
运营判断

Ruk-Com 将发现转化为适用于您环境的实操步骤,从激活前的规则审查到验证每项变更的实际效果

01

评估并建立基线

在选择支持模块前,需审查操作系统、控制面板、Web 服务器、CMS 及现有规则

02

按政策激活

确认扫描范围、例外情况、通知机制及修复授权流程

03

基于证据调优

与应用所有者共同审查误报,并将例外规则限制在必要规则和上下文范围内

04

验证与报告

验证配置/重新加载,测试业务流程,准备回滚方案并报告待跟进事项

清理、隔离、CMS 更新、进程终止及账户暂停等操作可能影响生产环境。在启用前,需根据约定政策明确条件和授权权限。

单台服务器,分层防护

投入防护
由我们的专业团队支持

适用于运营商业网站、WordPress 和 Web 服务器团队,希望在一个操作流程中实现流量检测和本地服务器风险检查。

RUK-COM 专业托管服务

托管 WAF

฿2,500

/ 服务器 / 月

  • WAF 与主机防火墙(含支持模块)
  • 在约定范围内进行恶意软件、内容管理系统(CMS)及服务器检查
  • 策略配置、规则调优与验证
  • 激活前的兼容性评估
分享您的服务器规格 ↗

Ruk-Com 服务按服务器每月收费。在开始服务前,请与我们的团队确认服务范围、税费及报价条款。

Ruk-Com Agent

各服务均提供代理支持

与技术及网络安全专家团队合作:监控、异常分析、规划及协调响应。

技术 · 性能、容量和运维

网络安全 · 风险、漏洞及威胁监控

数据访问、变更及支持级别需遵循与我方团队约定的权限和服务范围。

认识 Ruk-Com 代理
常见问题解答

在开始托管WAF之前

哪些服务器受支持?
我们首先评估Linux操作系统、Web服务器、控制面板及其版本。cPGuard支持兼容的环境,无论是否配备控制面板;个别模块可能有额外的邮件服务器或内容管理系统(CMS)要求。
WAF与恶意软件扫描有何不同?
WAF在Web服务器上检查HTTP请求并阻止匹配规则。扫描器即使在没有外部请求的情况下,也会检查本地文件或WordPress内容。两者是互补的安全防护层。
所有功能是否立即启用?
不。我们会在启用WAF前先审查现有规则和兼容性,然后根据环境选择相应的模块和策略,特别是清理、更新和账户暂停功能。
是否涵盖所有类型的DDoS攻击?
主机防火墙控制可应对配置的SYN和单源DoS攻击模式。当攻击流量饱和链路时,它无法替代上游过滤。需单独评估上游DDoS防护。
如何处理误报?
与应用所有者共同审查事件、规则ID和业务流程。严格界定范围例外,验证配置和行为,并记录理由及回滚计划。
是按域名收费还是按服务器收费?
价格为 ฿2,500 / 服务器 / 月。我们先评估网站、资源、环境和模块,以明确服务范围。这并不意味着网站数量或操作次数不受限制。
让我们为您的服务器提供安全防护

从您的服务器出发开始
需要进行保护。

分享您的操作系统、Web服务器、控制面板及网站工作负载。我们的团队将评估合适的模块和运行方案。

联系Ruk-Com ↗

产品能力参考: cPGuard功能特性 · WAF文档 · 扫描器文档