maca Sec – Brugervejledning

maca Sec samler firewall, loginbeskyttelse, 2FA, hardening, scanning og logning ét sted. Alle funktioner er inkluderet uden premium-lås.

Denne guide beskriver, hvad hver del gør, og hvordan du bruger dem i WordPress-admin under maca Sec i side мәзen.


Kom godt i gang

1. Installer og aktivér

  1. Upload pluginet via Tilføjelser → Tilføj ny → Upload eller placer mappen maca-sec i wp-content/plugins/.
  2. Aktivér maca Sec under Tilføjelser.
  3. Du omdirigeres til Vilkår & politik — læs og godkend brugerbetingelserne og privatlivspolitikken med afkrydsningsfelterne.
  4. Klik Godkend og fortsæt. Sikkerhedsbeskyttelsen aktiveres automatisk.

Hvis vilkårene opdateres i en senere version, skal du godkende dem igen. Indtil da sættes beskyttelsen på pause, og du ser en notits i wp-admin.

2. Anbefalet rækkefølge efter installation

  1. Åbn Instrumentpanel og noter sikkerhedsscoren.
  2. Kør Scanner → Kør scanning nu og udbedr kritiske problemer.
  3. Tilføj din IP i Firewall → IP-hvidliste (knappen Min IP).
  4. Aktivér 2FA under Brugere → Din profil.
  5. Angiv e-mail til alarmer under Hardening.
  6. Gennemgå firewall-regler og aktivér captcha efter behov.
  7. Test sitet i et privat vindue efter ændringer.

Før produktion: tag backup, test login og checkout/betaling, og kontrollér, at du ikke blokerer dig selv eller legitime besøgende.


Oversigt

Modul Formål Indstillinger
Firewall (WAF) Stopper angreb tidligt Firewall
Rate limiting Begrænser anmodninger pr. IP Firewall
Attack shield 503 ved ekstrem trafik Firewall
Loginbeskyttelse Brute force, captcha, adgangskode Login
Sessionshåndtering Inaktiv udlogning, aktive sessioner Login
2FA To-faktor-autentificering Brugere → Profil
Hardening Lukker almindelige WordPress-huller Hardening
HTTP-headers Sikkerhedsheaders i svar Hardening
Scanner Konfigurations- og filproblemer Scanner
Filovervågning Ændringer i kritiske filer Scanner
CVE-scanning Kendte sårbarheder (WPScan) Scanner
Sikkerhedslog Hændelser og spærrer Logger
maca Hub Fjernstyring via app maca Hub-app

Alle sikkerhedshændelser logges under Maca Sec → Logger.


Sidemenuen kort fortalt

Side Hvad du gør her
Instrumentpanel Overblik: score, hændelser, blokerede IP’er, modulstatus
Firewall WAF, rate limiting, attack shield, landeblokering, IP-lister
Login Brute force, captcha, e-mailalarmer, inaktiv udlogning, sessioner
Hardening WordPress-hardening, HTTP-headers, e-mailalarmer, logopbevaring
Scanner Sikkerhedsscanning, filovervågning, CVE/WPScan
Logger Filtrer, søg, blokér IP, godkend filændringer
maca Hub-app Slå beskyttelse til/fra, fjernhandlinger, Hub-hvidliste
Vilkår & politik Læs og godkend juridiske dokumenter
Guide Denne guide

Firewall

Maca Sec → Firewall

Firewallen kører tidligt på hver sideanmodning og analyserer indgående trafik. Indloggede administratorer i wp-admin omgår firewallen, så indstillinger kan gemmes normalt.

WAF-regler

Regel Beskytter mod
SQL injection Almindelige SQL-injektionsmønstre i URL og formularer
XSS Script-tags og farlige input
Path traversal ../-mønstre og kataloggennemgang
Farlige uploads .php, .phtml, .phar m.fl.
Spoofede Referer Falske Referer-headere

User-Agent-blokering

  • Scannere & exploit-værktøjer — nikto, wpscan, sqlmap, masscan, nmap m.fl.
  • CLI-værktøjer (valgfrit) — curl, wget, python-requests. Kan påvirke legitime API-klienter.
  • Tom User-Agent (valgfrit) — anmodninger uden User-Agent.
  • Egne strenge — én streng pr. linje, matches hvis User-Agent indeholder teksten.

Rate limiting

Begrænser antal anmodninger pr. IP og minut. Standardværdier:

Område Standard
Hele websitet 100/min
wp-login.php 20/min
wp-admin 60/min
xmlrpc.php 10/min
REST API 100/min

Attack shield

Aktiverer vedligeholdelsestilstand (HTTP 503) ved ekstrem trafik — beskyttelse mod DDoS-lignende strømme. Standard: tærskel 500 anmodninger/minut, varighed 600 sekunder. Hvis shield er aktiv, vises en rød advarsel på firewall-siden.

Landekode-blacklist

Bloker besøgende fra udvalgte lande med ISO-kode (fx RU, CN). Hvidlistede IP’er påvirkes ikke.

Landekoden hentes fra Cloudflare/server-headere, hvis muligt, ellers via ip-api.com (cachelagres i 7 dage). Hvis landekoden ikke kan afgøres, blokeres den besøgende ikke af landekodereglen.

Tip: Tilføj altid din egen IP på hvidlisten, før du aktiverer landeblokering.

IP-hvidliste

Hvidlistede IP/CIDR omgår firewall, landeblokering og loginspærrer. Brug knappen Min IP til hurtigt at tilføje din adresse. Understøtter CIDR, fx 192.168.1.0/24.

Hvis maca Hub er tilsluttet, kan du synkronisere hvidlistede IP’er til alle dine Hub-sider.

Blokerede IP-adresser

Vis, ophæv blokering eller hvidlist IP’er, der er blevet blokeret automatisk eller manuelt. Spærringer kan være midlertidige eller permanente.


Loginbeskyttelse

Maca Sec → Login

Brute force-beskyttelse

  • Maks. loginforsøg — standard 5 mislykkede forsøg.
  • Spærringstid — standard 900 sekunder (15 minutter).
  • Skjul loginfejl — viser generisk fejlmeddelelse (modvirker brugernavnsenumeration).
  • Kræv stærke adgangskoder — mindst 12 tegn med store/små bogstaver, tal og specialtegn.

Hvidlistede IP’er springer brute force-spærring og captcha over.

E-mailalarmer ved login

Sender e-mail ved mistænkte loginforsøg (med landekode, hvis tilgængelig). Bruger samme e-mailadresse som under Hardening → E-mail til alarmer. Du angiver, efter hvor mange forsøg alarmen skal sendes — én gang pr. IP og spærringsperiode.

Inaktiv udlogning

Logger inaktive brugere automatisk ud — beskytter glemte admin-sessioner.

Indstilling Standard
Timeout 60 minutter
Advarsel før udlogning 5 minutter
Omfang Kun wp-admin
Husk mig Gælder også disse sessioner

Der vises en dialog før udlogning, så brugeren kan forlænge sessionen.

Spamkontrol

  • Honeypot — altid aktiv. Skjult felt på login-siden, der fanger bots.
  • Captcha — vælg udbyder:
    • Matematisk (ingen API-nøgle)
    • Google reCAPTCHA v2 (afkrydsningsfelt)
    • Google reCAPTCHA v3 (usynlig, tærskel 0.0–1.0)
    • Cloudflare Turnstile

Registrér site key og secret key for den valgte udbyder. Domænet skal matche wp-login.php.

Aktive sessioner

Viser dine indloggede enheder (enhed, IP, tid). Knappen Log alle andre sessioner ud afslutter de øvrige sessioner.

To-faktor-autentificering (2FA)

2FA aktiveres pr. bruger under Brugere → Profil:

  1. Aktivér 2FA og scan QR-koden med Google Authenticator, Authy eller 1Password.
  2. Gem gendannelseskoderne et sikkert sted.
  3. Ved login indtaster du engangskoden efter adgangskoden.

Hardening

Maca Sec → Hardening

Grundlæggende hardening

Indstilling Effekt
Deaktivér filredigerer Fjerner Udseende → Rediger og plugin-redigereren
Skjul WordPress-version Viser ikke version i HTML
Fjern generator-meta Fjerner <meta name="generator">
Deaktivér XML-RPC Blokerer xmlrpc.php (hvis det ikke allerede er deaktiveret via login)
Blokér forfatter-enumeration Stopper ?author=1-enumeration
Skjul brugere i REST API Anonymiserer brugerlister i /wp-json/wp/v2/users
Deaktivér pingbacks Slår pingbacks fra
Hotlink-beskyttelse 403 hvis et eksternt site linker direkte til dine billeder
Begræns postrevisioner Standard 10 revisioner pr. indlæg

HTTP-sikkerhedsheadere

Header Beskrivelse
X-Frame-Options SAMEORIGIN eller DENY — modvirker clickjacking
X-Content-Type-Options nosniff
Referrer-Policy Styrer hvor meget referrer-info der sendes
Permissions-Policy Begrænser kamera, mikrofon m.m.
Content-Security-Policy Valgfri CSP — kan ødelægge visse temaer/plugins, test grundigt
HSTS Aktiveres automatisk ved HTTPS

Notifikationer

  • E-mail til alarmer — tom = WordPress admin-e-mail. Får mails ved kritiske hændelser og filændringer.
  • Logopbevaring — standard 30 dage. Ældre logfiler ryddes automatisk.

Scanner og filovervågning

Maca Sec → Scanner

Sikkerhedsscanning

Klik Kør scanning nu for en fuldstændig kontrol. Du får en sikkerhedsscore 0–100 og en liste over fund sorteret efter alvorlighed:

  • Kritisk — udbedr straks
  • Advarsel — bør udbedres
  • Info — anbefalinger

Scanneren kontrollerer blandt andet filrettigheder, mistænkelig kode, admin-konti, 2FA-status, PHP-version og konfiguration.

Udbedr — nogle problemer kan rettes med en knap direkte i listen.

Godkend — hvis du bevidst har lavet en ændring (fx egen kode i et tema), kan du godkende fundet, så det ikke sænker scoren. Brug kun dette, hvis du ved, at ændringen er tilsigtet og sikker.

Filovervågning

Hash-kontrol af kritiske filer. Ved ændring logges hændelsen, og e-mail sendes, hvis du har konfigureret alarmer.

Fil/område Standard
wp-config.php Overvåges
.htaccess Overvåges
Aktive plugins (hovedfil) Fra
Alle maca Sec-filer Fra

Ved ændring uden godkendt baseline vises en advarsel i wp-admin. Du kan godkende filændringen i Logger eller Scanner for at opdatere baseline.

CVE-scanning (WPScan)

Valgfri funktion, der søger installerede plugins (og valgfrit temaer) mod kendte sårbarheder via WPScan API.

  1. Opret et gratis API-token på wpscan.com.
  2. Aktivér CVE-scanning og indsæt token under Scanner.
  3. Scanning køres i batch én gang om dagen (planlagt).

Kendte sårbarheder vises under scanneren med CVE-nummer og plugin/tema-navn.


Logger

Maca Sec → Logger

Alle sikkerhedshændelser samles her med filtre og paginering (50 pr. side).

Filtrer

  • Type — fx firewall, login, file_monitor, legal_accepted
  • Alvorlighed — info, advarsel, kritisk
  • IP-adresse — delvis matchning
  • Søg besked — fritekst
  • Datointerval — fra/til

Handlinger pr. række

  • Kopiér — kopiér IP til udklipsholder
  • Blokér IP — permanent blokering (med bekræftelse; advarsel hvis det er din egen IP)
  • Godkend — godkend filændring direkte fra loggen

Kritiske hændelser

Hvis der findes kritiske hændelser inden for de seneste 24 timer, vises en rød admin-notits. Luk med × for at skjule den, indtil antallet stiger. Du kan nulstille notitsen fra logsiden.


maca Hub-app

Maca Sec → maca Hub-app

Kræver maca Hub Connector og forbindelse til maca Hub-appen.

Sikkerhedsbeskyttelse

Hovedafbryder for maca Sec. Når den er slået fra, kører ingen beskyttelsesmoduler på websitet. maca Hub kan stadig slå til eller fra via API, hvis det er konfigureret.

Beskyttelse kan ikke aktiveres uden godkendte vilkår og privatlivspolitik.

Fjernhandlinger

  • Tillad fra appen — tillad sikkerhedsscanning og wp-admin-login fra maca Hub-appen.
  • Hub-hvidliste — modtag og send hvidlistede IP’er til alle tilsluttede Hub-sider.

Vilkår & politik

Maca Sec → Vilkår & politik

Her læser og godkender du:

  • Brugerbetingelser — ansvar, garantier og begrænsninger
  • Privatlivspolitik — hvordan data håndteres lokalt og via tredjepartstjenester

Godkendelsen gemmes med dokumentversion, tidspunkt og administrator. Ved opdaterede dokumenter skal du godkende igen — indtil da sættes sikkerhedsbeskyttelsen på pause.


Hvad blokerede besøgende ser

En simpel fejlside med HTTP 403:

Årsag Overskrift Besked
Landekode-blacklist Adgang nægtet Adgang nægtet fra dit land.
IP-blacklist Adgang nægtet IP blokeret
WAF-regel Adgang nægtet Anmodning blokeret / Adgang nægtet
Rate limiting For mange anmodninger
Attack shield HTTP 503 (vedligeholdelsestilstand)

Ved login fra en blokeret IP: For mange mislykkede forsøg. Prøv igen senere.


Sikkerhedsscore – hvad betyder den?

Score Betydning
80–100 Godt — sitet er godt beskyttet
50–79 OK — der er forbedringer at lave
0–49 Advarsel — udbedr kritiske problemer med det samme

Scoren er baseret på den seneste scanning og påvirkes ikke af godkendte fund.


Tips og fejlfinding

Kan ikke gemme indstillinger eller får 503

Opdatér til den nyeste version. Firewallen bør ikke blokere gemning i admin. Kontrollér, at din IP ikke er blokeret.

Blokerer mig selv

  1. Deaktivér pluginet via hosting/FTP (omdøb mappen maca-sec).
  2. Fjern din IP fra databasetabellen wp_maca_sec_blocked_ips.
  3. Eller hvidlist din IP først via database/hosting og aktivér igen.

Landeblokering virker ikke

Kræver landekode-header fra Cloudflare/server eller udgående HTTP fra serveren til ip-api.com.

reCAPTCHA/Turnstile vises ikke

Kontrollér site key og secret key. Domænet i udbyderens panel skal matche dit website og wp-login.php.

Captcha eller firewall blokerer legitime brugere

Hvidlist betroede IP’er. Sænk rate limiting-tærskler. Deaktivér CLI-blokering, hvis API-klienter påvirkes.

Advarsel fra andet sikkerhedsplugin

maca Sec genkendes ikke altid af andre plugins — det betyder ikke, at det er inaktivt.

Ét sikkerhedsplugin ad gangen

Kør ikke maca Sec sammen med Wordfence, iThemes Security eller lignende — risiko for konflikter og dobbelt blokering.

Filovervågning alarmerer efter pluginopdatering

Godkend filændringerne i Scanner eller Logger, hvis opdateringen var tilsigtet, så baseline opdateres.

maca Hub kan ikke aktivere beskyttelse

Godkend vilkår og politik under Vilkår & politik i wp-admin først.

Afinstallation

Ved fjernelse via WordPress admin køres oprydning automatisk: indstillinger, logfiler, IP-lister, 2FA-metadata og planlagte jobs fjernes.


Systemkrav

Krav Version
WordPress 6.0 eller nyere
PHP 7.4+ (8.1+ anbefales)
Database MySQL eller MariaDB

Relaterede dokumenter