Хостинг и плъгини за WordPress

Как да направим WordPress бърз и сигурен: Чеклист за производителност и плъгини

WordPress е точно толкова бърз и сигурен, колкото е това, което го управлява. Ето практичния списък с проверки, който прилагаме към всеки хостван от нас сайт с WordPress – какво да кеширате, какво да защитите и кои плъгини заслужават мястото си спрямо тези, които платформата прави излишни.

WordPress е толкова добър, колкото е това, което го поддържа

WordPress заема голям дял от уеб пространството, защото е гъвкав, но тази гъвкавост е и причината той да става бавен и ненадежден: инсталацията по подразбиране отправя заявки към базата данни десетки пъти на страница, разгласява своята версия и стек на всеки, който я погледне, и ви кани да добавяте плъгини, докато производителността и уязвимата повърхност незабележимо нарастват. Нищо от това не е недостатък на WordPress, колкото е следствие от работата му върху инфраструктура, която не прави нищо, за да помогне.

Добрата новина е, че същият малък брой решения поправят по-голямата част от това и те са свързани със софтуерния стек, а не със съдържанието. Кеширайте агресивно на правилното ниво, дръжте базата данни извън критичния път, стартирайте малкото плъгини, които наистина заслужават мястото си, поддържайте всичко с инсталирани корекции и изолирайте сайта, така че проблемът да остане ограничен. Тази публикация представлява този списък за проверка в реда, в който го прилагаме към всеки WordPress сайт на платформата.

Кеширайте на сървъра, а не само в плъгин

Най-големият фактор за скоростта на WordPress е изобщо да не се стартира WordPress при повечето посещения. Стандартната заявка зарежда WordPress, изпълнява плъгините ви и прави заявки към базата данни, преди да изпрати и един байт; кешът на цяла страница обслужва готовата страница директно от уеб сървъра при следващото посещение, пропускайки цялото това зареждане. Мястото, където се намира този кеш, е от значение: кеширащият плъгин се намира вътре в PHP, така че PHP все пак стартира, преди кешът да може да отговори, докато кешът на ниво сървър отговаря по-рано в заявката и съхранява страниците във вид, който сървърът може да изведе незабавно.

Всички WordPress сайтове, които хостваме, работят на LiteSpeed Enterprise със сървърен LSCache, а нашият собствен кеш плъгин свързва WordPress с него правилно още с инсталацията – предварително инсталиран и с автоматични актуализации, така че имате едно нещо по-малко за конфигуриране или поддържане. На източник извън LiteSpeed същият плъгин просто не генерира хедъри за цяла страница и остава на заден план, докато кешът на обекти продължава да работи, така че мигрираният сайт никога не остава наполовина конфигуриран. Практическото правило за вашия списък със задачи: един кеш за цяла страница на ниво сървър и без добавяне на втори плъгин за кеширане върху него – те си пречат.

Обектният кеш и базата данни

Не всяка заявка може да бъде статична страница. Влезлите в системата потребители, административният панел, търсенето, кошниците и всеки персонализиран фрагмент трябва да изпълняват PHP, а при тях целта се променя от пропускане на приложението към пропускане на базата данни. Обектният кеш за отделни сайтове — в нашия случай Redis — съхранява резултатите от повтарящи се четения на базата данни в паметта, така че същите опции, временни данни и заявки да не се извличат от базата данни при всяко зареждане. Ефектът се проявява точно там, където кеширането на цели страници не може да помогне: по-бърз административен панел, по-бързи кошници и значително по-ниско натоварване на базата данни при трафик.

Думата, която има значение, е „за всеки сайт поотделно“. Споделеният кеш на обекти означава, че един натоварен или лошо написан сайт може да изчисти кешираните данни на всички останали и да остави базата данни без ресурс за съседните сайтове; специализираният кеш за всеки сайт, съчетан с лимити на базата данни за всеки сайт, задържа този обхват на пораженията ограничен. В своя списък с проверки третирайте постоянния кеш на обекти като задължителен за всеки сайт с влезли потребители или онлайн магазин и имайте едно наум към хостинг, където той се споделя между различни потребители.

Плъгините, които си струва да използвате — и тези, които платформата заменя

Всеки плъгин, който добавяте, представлява код, който се изпълнява при заявки, и врата, през която някой може някой ден да влезе, така че честната цел е най-малкото плъгини, които вършат най-много. Добрият хостинг премахва необходимостта от цяла категория от тях: с кеширане на ниво сървър, управляван обектен кеш и платформени архиви нямате нужда от плъгин за кеширане, отделен плъгин за обектен кеш или плъгин за архивиране — тези задачи се изпълняват по-добре под WordPress, а стартирането им отгоре само добавя конфликт и излишно натоварване.

Оставащите стойностни добавки са малкият набор, които носят реални възможности: плъгините, от които сайтът ви наистина се нуждае за своето функциониране, и — на нашата платформа — двата плъгин с качество от репозиториума, които изграждаме и доставяме с всеки сайт. Нашият плъгин за кеширане свързва WordPress със сървърния кеш и се справя с интелигентното изчистване, така че редактирането да изчиства само страниците, които трябва. Нашият footprint плъгин премахва следите, които стандартната инсталация на WordPress излъчва — версията и generator тага, discovery крайната точка, XML-RPC, pingback съобщенията и powered-by хедъра — при всяко деплойване, така че актуализацията на плъгин или тема да не може незабелязано да ги върне обратно. И двата са изградени според стандартите на плъгин директорията на WordPress.org, безплатни са и се актуализират сами.

Поддържане на WordPress сигурен и актуален

Повечето компрометирания на WordPress не са хитри; те са стари. Една остаряла инсталация на ядрото, тема или плъгин с известна, публикувана уязвимост е преобладаващо най-честият начин сайтовете да бъдат засегнати, което прави поддържането на актуалност най-ценната дейност по сигурността – и същевременно най-досадната, поради което се пропуща. Управляваният хостинг трябва да поеме това отговорност от вас: да пачне стека под WordPress и да направи актуализациите на ядрото и плъгините безопасни за прилагане, като ви предоставя стейгинг копие за тестването им и резервно копие за възстановяване.

Наред с надегурността, очаквайте ограниченията да бъдат прилагани вместо вас: сканиране за зловреден софтуер по подразбиране, така че заразата да бъде уловена, вместо открита от посетител; изолация, за да не може един компрометиран сайт да засегне друг; DDoS защита на мрежовия ръб и TLS навсякъде със сертификати, подновявани автоматично. Нищо от това не замества основната хигиена – силни идентификационни данни, достъп с минимални привилегии, премахване на приставки, които вече не използвате – но това означава, че инфраструктурата не е слабото звено. Водещият въпрос към всеки хост във вашия списък е прост: сигурността по подразбиране ли е, или пакет, който купувате?

WooCommerce и страниците, които никога не трябва да кеширате

Един онлайн магазин е мястото, където агресивното кеширане постига най-големия си успех и нанася най-тежките си щети, ако е наивно. Страниците на каталога, продуктите и категориите са най-посещаваните и лесни за кеширане страници, с които разполагате, а зареждането им от кеш на цяла страница е най-доброто нещо, което можете да направите за бързината на един магазин. Но страниците на количката, плащането и профила са лични и никога не бива да се зареждат от споделен кеш – направите ли го, купувачът ще види чужда количка, което е едновременно счупен магазин и пробив в поверителността.

Начинът да имате и двете е да кеширате страницата и да оставите отвори за динамичните части. Edge Side Includes рендират фрагмента на количката, сумите на мини-количката и състоянието на акаунта за всяка заявка, докато останалата част от страницата се сервира от кеша, а количката, финализирането на поръчката, моят акаунт и всички страници с nonce или сесия се изключват по подразбиране. Свежестта се управлява от интелигентно автоматично изчистване, което се задейства при промяна на продукт, цена или поръчка, така че никога да не остава стара цена. Ако използвате WooCommerce, това е частта от списъка за проверка, която трябва да направите абсолютно точно: бърз магазин от кеша, жива количка за всеки потребител, като нищо лично никога не се кешира.

Често задавани въпроси

Все още ли ми е необходим кеширащ плъгин като WP Rocket?

Не. Кеширането на цяла страница се управлява на уеб сървъра от LSCache на LiteSpeed, нашият собствен кеш плъгин свързва WordPress към него и управлява интелигентното изчистване, а зад него стои обектен кеш Redis за всеки сайт. Добавянето на втори плъгин за кеширане на цяла страница отгоре обикновено си противоречи с кеша на ниво сървър, вместо да помага, така че то нито е необходимо, нито се препоръчва.

Кои плъгини платформата прави излишни?

Приставките за кеширане, отделните приставки за обектен кеш и приставките за архивиране тук са излишни, тъй като тези задачи се изпълняват под WordPress — кеширане на ниво сървър, управляван обектен кеш за всеки сайт и платформени архиви. Премахването им намалява конфликтите и повърхността за атака. Това, което си струва да остане, са приставките, от които сайтът ви наистина се нуждае за своето функциониране, плюс нашите две безплатни приставки за кеш и footprint, които се доставят предварително инсталирани.

Ще спре ли кеширането да работи моята WooCommerce кошница или страници за влезли потребители?

Не. Количката, страницата за плащане, моят акаунт и всички страници с nonce или сесии се изключват от кеша по подразбиране, а Edge Side Includes поддържат фрагмента на количката и сумите активни на кешираните по друг начин страници. Купувачите винаги виждат собствената си кошница и работеща каса, докато витрината все още се зарежда от кеша, а интелигентното автоматично изчистване премахва засегнатите страници, когато продукт, цена или поръчка се променят.

Как поддържате сигурността на WordPress, без да се налага аз да я управлявам?

Ние патрулираме стека под WordPress, правим актуализациите на ядрото и плъгините безопасни за прилагане със стейджинг и възстановяване с едно кликване, стартираме сканиране за зловреден софтуер и DDoS защита по подразбиране, изолираме всеки сайт, така че един пробив да не може да се разпространи, и издаваме и подновяваме TLS сертификати автоматично. Това премахва инфраструктурата като слабо звено; основната хигиена като силни идентификационни данни и премахване на неизползвани плъгини все още е ваша отговорност.

Пробвайте безплатно за 14 дни

Създайте първите си сайтове безплатно за 14 дни — без карта. Местите съществуващ сайт или мрежа? Първата ви миграция е за наша сметка.

Започни безплатно