主机指南服务器选购 · 线路分析 · 建站实践
返回文章列表

WordPress 上线前检查清单:域名、HTTPS、权限与恢复一步步确认

主机指南

装好 WordPress 只是开始。把解析、证书、访问权限、备份和访客流程一起检查,才能减少上线后打不开、证书失效、丢数据或误发邮件的问题。

先看结论

按“域名—访问—安全—恢复—业务流程”的顺序验收;证书和备份都要验证自动流程,不能只确认第一次成功。

一、上线前先画清楚访问链路

访客输入域名后,先通过 DNS 找地址,再与网站建立连接;如果使用 CDN,还会多一层代理或缓存。把域名、DNS 服务、CDN、源站和数据库记在一张清单中,标明各由谁管理。这样发生故障时,能按链路排查,而不是同时修改所有设置。

Cloudflare 的 DNS 记录说明中,A 记录用于 IPv4,AAAA 用于 IPv6,CNAME 用于指向另一个名称。[1]域名在哪里买,与 DNS 由谁托管,可能是两件事;修改记录要在真正负责解析的平台完成。

二、根域名与 www 都要测,IPv6 不要只填不验

决定主要访问地址,并让另一个常用地址稳定跳转过去。分别检查裸域名、www、HTTP 和 HTTPS;不要只打开一次首页就认定全部入口正常。

如果添加 AAAA 记录,就要确认对应 IPv6 地址可用、服务监听与防火墙规则正确。否则一部分用户可能走 IPv6 后失败,而你自己的 IPv4 测试却一切正常。修改解析也不必然瞬间对所有访客生效,缓存会影响切换过程。

三、HTTPS 要覆盖入口,也要能持续续期

证书名称需要覆盖实际访问域名。使用 Let’s Encrypt 时,可由支持的平台或 ACME 客户端获取和管理证书;官方入门文档建议按托管环境选择方式。[2]不要把“今天证书有效”当作“以后都会有效”。

检查自动续期任务、验证方式和必要权限,并按工具支持的流程演练续期。若前面有 CDN,浏览器到 CDN 与 CDN 到源站是两段连接;前一段有锁标志,不能证明后一段配置正确。还应检查页面资源是否全部使用合适的 HTTPS 地址。

四、先减少暴露面,再决定加多少插件

WordPress 官方安全指南强调及时更新、可信主题与插件、限制访问以及备份准备。[3]这比堆叠多个功能重复的安全插件更适合作为起点。

  • 管理账号使用独立强密码;选用可信方式启用多因素认证。
  • 服务器只开放业务需要的入口,管理入口按实际需求限制。
  • 数据库不因“调试方便”直接暴露给所有外部地址。
  • 保留正常更新所需权限,避免把整个网站目录设置为人人可写。
  • 删除确定不用的组件前先备份;上线时核对调试输出没有泄露敏感信息。

防护措施必须与可维护性一起考虑。比如关闭某个接口之前,先确认编辑器、移动客户端或插件是否依赖它,避免为了“加固”破坏网站正常功能。

五、给上线验收一张表

验收项 实际操作 通过标准
入口 访问常用域名与协议组合 跳转正确,无循环或证书错误
阅读 手机和电脑打开文章、图片 布局可读,资源加载成功
编辑 测试发布、修改与图片上传 权限和保存正常
表单 提交一条测试信息 消息实际到达,重复提交可识别
恢复 隔离环境恢复最新备份 内容、图片和核心功能可用
告警 按监控工具方式测试通知 负责人能收到并知道怎么处理

六、别遗漏搜索收录与邮件这两个出口

若准备公开运营,核对站点没有残留测试环境的禁止收录设置,文章标题、摘要和永久链接符合实际内容,站点地图可访问。这些基础设置能让搜索引擎正常发现和访问内容。

网站能打开,也不表示邮件能送达。用真实收件箱验证通知,检查所用邮件服务的域名验证与发送限制。恢复测试环境不要发送真实订单邮件。对于内容站,我们建议上线前完成一次备份恢复,更新前保留恢复点,然后再对外推广。

常见问题:装好面板是否就完成维护了?

面板可以降低配置门槛,但不会替你定义访问权限、确认应用正常或决定备份策略。需要持续负责的事情包括更新、存储余量、证书续期、异常登录和恢复流程。把这些列为固定维护事项,比上线后临时补救更省时间。

技术资料

  1. Cloudflare:常见 DNS 记录
  2. Let's Encrypt:获取与管理证书
  3. WordPress:安全加固的基本原则