WordPress hosting i dodaci
Ubrzavanje i osbezbeđivanje platforme WordPress: Kontrolna lista za performanse i dodatke
WordPress je onoliko brz i bezbedan koliko i ono što ga pokreće. Evo praktične kontrolne liste koju primenjujemo na svaki WordPress sajt koji hostujemo — šta keširati, šta obezbediti i koji dodaci zaslužuju svoje mesto u odnosu na one koje ova platforma čini suvišnim.
WordPress je onoliko dobar koliko je dobro ono što ga pokreće
WordPress pokreće veliki deo veba zato što je fleksibilan, ali ta fleksibilnost je ujedno i razlog zašto postje spor i nesiguran: podrazumevana instalacija postavlja upite bazi podataka desetine puta po stranici, emituje svoju verziju i stejk svakome ko pogleda i poziva vas da ređate dodatke sve dok performanse i površina za napad tiho ne nabujaju. Ništa od toga nije nedostatak u sistemu WordPress koliko je posledica njegovog pokretanja na infrastrukturi koja ne pomaže ni na koji način.
Dobra vest je da se većina problema rešava uz nekoliko istih odluka, a te odluke se tiču stejtka, a ne sadržaja. Agresivno keširajte na pravom sloju, držite bazu podataka van kritične putanje, koristite samo onaj mali broj dodataka koji zaista zaslužuju svoje mesto, redovno ažurirajte sve i izolujte sajt kako bi problem ostao lokalizovan. Ovaj tekst predstavlja tu kontrolnu listu, onim redosledom kojim je primenjujemo na svaki WordPress sajt na platformi.
Keširajte na serveru, a ne samo u dodatku
Najveći pojedinačni uticaj na WordPress brzinu jeste to što se za većinu poseta WordPress uopšte ne pokreće. Standardni zahtev pokreće WordPress, izvršava vaše dodatke i upućuje upite bazi podataka pre nego što pošalje ijedan bajt; keširanje cele stranice isporučuje gotovu stranicu direktno sa veb-servera pri sledećoj poseti, preskačući celokupno pokretanje. Mesto gde se taj keš nalazi je važno: dodatak za keširanje se nalazi unutar PHP-a, tako da se PHP i dalje pokreće pre nego što keš može da odgovori, dok keš na nivou servera odgovara ranije u okviru zahteva i čuva stranice u obliku koji server može trenutno da isporuči.
Svaki WordPress sajt koji hostujemo radi na LiteSpeed Enterprise serveru sa LSCache-om na nivou servera, a naš sopstveni keš-plugin ispravno povezuje WordPress sa njim čim se instalira — dolazi predinstaliran i automatski se ažurira, tako da je to jedna briga manje oko podešavanja ili održavanja. Na serveru koji nije LiteSpeed isti plugin jednostavno ne emituje zaglavlja za celu stranicu i skloni se s puta dok objektni keš nastavlja da radi, tako da migrirani sajt nikada ne ostaje polovično podešen. Praktično pravilo za vašu listu provera: jedan keš cele stranice, na serveru, i nemojte postavljati drugi keš-plugin preko njega — oni se međusobno poništavaju.
Keš objekata i baza podataka
Svaki zahtev ne može biti statična stranica. Prijavljene sesije, administracija, pretraga, korpe i svaki personalizovani fragment moraju da izvršavaju PHP, a za njih se cilj pomera sa preskakanja aplikacije na preskakanje baze podataka. Keš objekata po sajtu — Redis, u našem slučaju — čuva rezultate ponovljenih čitanja iz baze u memoriji, tako da se iste opcije, tranzijenti i pretrage ne upituju u bazi podataka pri svakom posećenju. Efekat se pokazuje tačno tamo gde keš cele stranice ne može pomoći: brža administracija, brže korpe i znatno manjeg opterećenja baze podataka pod saobraćajem.
Ključna reč je po sajtu. Deljeni keš objekata znači da jedan preopterećen ili loše napisan sajt može da izbaci keširane podatke svih ostalih i iscrpi bazu podataka za svoje susede; namenski keš po sajtu, u kombinaciji sa ograničenjima baze podataka po sajtu, drži taj radijus udara pod kontrolom. Na svojoj kontrolnoj listi, tretirajte perzistentni keš objekata kao obavezan za svaki sajt sa prijavljenim korisnicima ili prodavnicom, i budite oprezni sa hostingom gde se on deli između zakupaca.
Dodaci vredni pokretanja — i oni koje platforma zamenjuje
Svaki dodatak koji dodate predstavlja kôd koji se izvršava pri zahtevima i vrata kroz koja neko jednog dana može proći, tako da je iskren cilj imati najmanje dodataka koji rade najviše. Dobar host otklanja potrebu za čitavom njihovom kategorijom: uz keširanje na nivou servera, upravljani keš objekata i rezervne kopije platforme, nije vam potreban dodatak za keširanje, zaseban dodatak za keš objekata ni dodatak za rezervne kopije – ti poslovi se obavljaju bolje ispod sistema WordPress, a njihovo pokretanje povrh toga samo dodaje sukobe i opterećenje.
Ono što je preostalo vredno pokretanja jeste mali skup onih koji donose istinsku funkciju: dodaci (plugins) koji su vašem sajtu zaista potrebni za rad, i — na našoj platformi — dva dodatka ranga repozitorijuma koje gradimo i isporučujemo uz svaki sajt. Naš keš dodatak povezuje WordPress sa serverskim kešom i upravlja pametnim brisanjem tako da izmena čisti samo one stranice koje treba. Naš dodatak za otisak uklanja tragove koje podrazumevana WordPress instalacija emituje — oznaku verzije i generatora, krajnje tačke otkrivanja, XML-RPC, povratne veze (pingbacks) i zaglavlje „powered-by“ — pri svakom postavljanju, tako da ažuriranje dodatka ili teme ne može tiho da ih vrati. Oba su napravljena po standardima direktorijuma dodataka WordPress.org, besplatna su i sama se ažuriraju.
Čuvanje WordPress bezbednim i aktuelnim
Većina kompromitovanja sistema WordPress nije pametna; ona su stara. Zastarelo jezgro, tema ili dodatak sa poznatom, objavljenom ranjivošću predstavljaju ubedljivo najčešći način na koji sajtovi stradaju, što održavanje aktuelnog stanja čini bezbednosnim poslom sa najvećom vrednošću — i najdosadnijim, zbog čega se i preskače. Managed hosting bi to trebalo da preuzme sa vas: da vrši zakrpe steka ispod sistema WordPress i da ažuriranje jezgra i dodataka učini bezbednim za primenu tako što vam obezbeđuje staging kopiju za testiranje i rezervnu kopiju za vraćanje na prethodno stanje.
Pored finansijske uštede, očekujte da bezbednosne granice budu automatski uspostavljene za vas: skeniranje zlonamernog softvera uključeno je podrazumevano kako bi se infekcija otkrila pre nego što je posetilac primeti, izolacija sprečava da jedan kompromitovani sajt ugrozi drugi, DDoS zaštita funkcioniše na samom obodu mreže, a TLS je prisutan svuda uz sertifikate koji se automatski obnavljaju. Ništa od toga ne zamenjuje osnovnu higijenu — jake akreditive, pristup sa minimalnim privilegijama, uklanjanje dodataka koje više ne koristite — ali to znači da infrastruktura nije slaba karika. Na vašem spisku proverenih stavki, pitanje za bilo kog hosting provajdera je jednostavno: da li je bezbednost podrazumevana opcija ili paket koji morate da kupite?
WooCommerce i stranice koje nikada ne smete da keširate
Prodavnica je mesto gde agresivno keširanje ostvaruje najveću pobedu i nanosi najveću štetu ako se primeni naivno. Stranice kataloga, proizvoda i kategorija su vaše stranice sa najvećim saobraćajem i najpogodnije za keširanje, a njihovo učitavanje iz keša cele stranice je najbolje što možete da učinite za brzinu prodavnice. Ali, stranice korpe, naplate i naloga su lične i nikada se ne smeju učitavati iz deljenog keša — ako to uradite, kupac će videti tuđu korpu, što predstavlja i nefunkcionalnu prodavnicu i propust u privatnosti.
Način da imate oboje jeste da keširate stranicu i napravite izreze za aktivne delove. Edge Side Includes prikazuju fragment korpe, totale mini-korpe i stanje naloga po zahtevu dok se ostatak stranice isporučuje iz keša, a korpa, naplata, moj-nalog i sve stranice sa nonce-om ili sesijom su podrazumevano izuzete. Svežina se upravlja pametnim automatskim brisanjem koje se pokreće kada se proizvod, cena ili porudžbina promene, tako da zastarela cena nikada ne ostaje. Ako koristite WooCommerce, ovo je deo kontrolne liste koji treba tačno pogoditi: brza prodavnica iz keša, aktivna korpa po korisniku, ništa lično se nikada ne kešira.
Često postavljana pitanja
Da li mi je i dalje potreban dodatak za keširanje kao što je WP Rocket?
Ne. Keširanje cele stranice na nivou veb-servera obavlja LiteSpeed-ov LSCache, naš sopstveni dodatak za keširanje povezuje WordPress sa njim i upravlja pametnim brisanjem, dok se iza toga nalazi Redis objektni keš za svaki sajt posebno. Dodavanje drugog dodataka za keširanje cele stranice preko toga obično stvara sukob sa kešom na nivou servera umesto da pomaže, tako da nije ni potrebno ni preporučljivo.
Koje dodatke platforma čini nepotrebnim?
Keš moduli, zasebni moduli za keširanje objekata i moduli za rezervne kopije ovde su suvišni jer se ti poslovi obavljaju ispod nivoa platforme WordPress — keširanjem na nivou servera, upravljanim keširanjem objekata po sajtu i rezervnim kopijama na nivou platforme. Njihovo uklanjanje smanjuje mogućnost sukoba i površinu napada. Ono što vredi zadržati jesu moduli koji su vašem sajtu zaista potrebni za rad, uz naša dva besplatna modula za keširanje i footprint, koji dolaze unapred instalirani.
Da li će keširanje pokvariti moju WooCommerce korpu ili stranice za prijavljene korisnike?
Ne. Korpa, naplata, moj nalog i sve stranice sa jednokratnim tokenima (nonce) ili sesijama podrazumevano su izuzete iz keša, dok Edge Side Includes čuva fragment korpe i ukupne iznose aktivnim na stranicama koje su inače keširane. Kupci uvek vide svoju korpu i funkcionalnu naplatu dok se izlog i dalje učitava iz keša, a pametno automatsko čišćenje briše pogođene stranice kada se proizvod, cena ili porudžbina promene.
Kako održavate WordPress bezbednim bez mog upravljanja?
Mi popravljamo sistem ispod WordPress-a, činimo ažuriranja jezgra i dodataka bezbednim uz pomoć testnih okruženja (staging) i vraćanja u prethodno stanje jednim klikom, pokrećemo skeniranje zlonamernog softvera i DDoS zaštitu po podrazumevanim podešavanjima, izolovana je svaka lokacija tako da se jedna kompromitacija ne može širiti, i automatski izdajemo i obnavljamo TLS sertifikate. Time se uklanja infrastruktura kao slaba karika; osnovna higijena, poput jakih akreditiva i uklanjanja nekorišćenih dodataka, i dalje je na vama.
Povezano
Isprobajte besplatno 14 dana
Pokrenite svoje prve sajtove besplatno na 14 dana — bez kartice. Selite postojeći sajt ili mrežu? Vaša prva migracija je na naš račun.
Započni besplatno