maca Sec samler firewall, loginbeskyttelse, 2FA, hardening, scanning og logning ét sted. Alle funktioner er inkluderet uden premium-lås.
Denne guide beskriver, hvad hver del gør, og hvordan du bruger dem i WordPress-admin under maca Sec i side мәзen.
Kom godt i gang
1. Installer og aktivér
- Upload pluginet via Tilføjelser → Tilføj ny → Upload eller placer mappen
maca-seciwp-content/plugins/. - Aktivér maca Sec under Tilføjelser.
- Du omdirigeres til Vilkår & politik — læs og godkend brugerbetingelserne og privatlivspolitikken med afkrydsningsfelterne.
- Klik Godkend og fortsæt. Sikkerhedsbeskyttelsen aktiveres automatisk.
Hvis vilkårene opdateres i en senere version, skal du godkende dem igen. Indtil da sættes beskyttelsen på pause, og du ser en notits i wp-admin.
2. Anbefalet rækkefølge efter installation
- Åbn Instrumentpanel og noter sikkerhedsscoren.
- Kør Scanner → Kør scanning nu og udbedr kritiske problemer.
- Tilføj din IP i Firewall → IP-hvidliste (knappen Min IP).
- Aktivér 2FA under Brugere → Din profil.
- Angiv e-mail til alarmer under Hardening.
- Gennemgå firewall-regler og aktivér captcha efter behov.
- Test sitet i et privat vindue efter ændringer.
Før produktion: tag backup, test login og checkout/betaling, og kontrollér, at du ikke blokerer dig selv eller legitime besøgende.
Oversigt
| Modul | Formål | Indstillinger |
|---|---|---|
| Firewall (WAF) | Stopper angreb tidligt | Firewall |
| Rate limiting | Begrænser anmodninger pr. IP | Firewall |
| Attack shield | 503 ved ekstrem trafik | Firewall |
| Loginbeskyttelse | Brute force, captcha, adgangskode | Login |
| Sessionshåndtering | Inaktiv udlogning, aktive sessioner | Login |
| 2FA | To-faktor-autentificering | Brugere → Profil |
| Hardening | Lukker almindelige WordPress-huller | Hardening |
| HTTP-headers | Sikkerhedsheaders i svar | Hardening |
| Scanner | Konfigurations- og filproblemer | Scanner |
| Filovervågning | Ændringer i kritiske filer | Scanner |
| CVE-scanning | Kendte sårbarheder (WPScan) | Scanner |
| Sikkerhedslog | Hændelser og spærrer | Logger |
| maca Hub | Fjernstyring via app | maca Hub-app |
Alle sikkerhedshændelser logges under Maca Sec → Logger.
Sidemenuen kort fortalt
| Side | Hvad du gør her |
|---|---|
| Instrumentpanel | Overblik: score, hændelser, blokerede IP’er, modulstatus |
| Firewall | WAF, rate limiting, attack shield, landeblokering, IP-lister |
| Login | Brute force, captcha, e-mailalarmer, inaktiv udlogning, sessioner |
| Hardening | WordPress-hardening, HTTP-headers, e-mailalarmer, logopbevaring |
| Scanner | Sikkerhedsscanning, filovervågning, CVE/WPScan |
| Logger | Filtrer, søg, blokér IP, godkend filændringer |
| maca Hub-app | Slå beskyttelse til/fra, fjernhandlinger, Hub-hvidliste |
| Vilkår & politik | Læs og godkend juridiske dokumenter |
| Guide | Denne guide |
Firewall
Maca Sec → Firewall
Firewallen kører tidligt på hver sideanmodning og analyserer indgående trafik. Indloggede administratorer i wp-admin omgår firewallen, så indstillinger kan gemmes normalt.
WAF-regler
| Regel | Beskytter mod |
|---|---|
| SQL injection | Almindelige SQL-injektionsmønstre i URL og formularer |
| XSS | Script-tags og farlige input |
| Path traversal | ../-mønstre og kataloggennemgang |
| Farlige uploads | .php, .phtml, .phar m.fl. |
| Spoofede Referer | Falske Referer-headere |
User-Agent-blokering
- Scannere & exploit-værktøjer — nikto, wpscan, sqlmap, masscan, nmap m.fl.
- CLI-værktøjer (valgfrit) — curl, wget, python-requests. Kan påvirke legitime API-klienter.
- Tom User-Agent (valgfrit) — anmodninger uden User-Agent.
- Egne strenge — én streng pr. linje, matches hvis User-Agent indeholder teksten.
Rate limiting
Begrænser antal anmodninger pr. IP og minut. Standardværdier:
| Område | Standard |
|---|---|
| Hele websitet | 100/min |
| wp-login.php | 20/min |
| wp-admin | 60/min |
| xmlrpc.php | 10/min |
| REST API | 100/min |
Attack shield
Aktiverer vedligeholdelsestilstand (HTTP 503) ved ekstrem trafik — beskyttelse mod DDoS-lignende strømme. Standard: tærskel 500 anmodninger/minut, varighed 600 sekunder. Hvis shield er aktiv, vises en rød advarsel på firewall-siden.
Landekode-blacklist
Bloker besøgende fra udvalgte lande med ISO-kode (fx RU, CN). Hvidlistede IP’er påvirkes ikke.
Landekoden hentes fra Cloudflare/server-headere, hvis muligt, ellers via ip-api.com (cachelagres i 7 dage). Hvis landekoden ikke kan afgøres, blokeres den besøgende ikke af landekodereglen.
Tip: Tilføj altid din egen IP på hvidlisten, før du aktiverer landeblokering.
IP-hvidliste
Hvidlistede IP/CIDR omgår firewall, landeblokering og loginspærrer. Brug knappen Min IP til hurtigt at tilføje din adresse. Understøtter CIDR, fx 192.168.1.0/24.
Hvis maca Hub er tilsluttet, kan du synkronisere hvidlistede IP’er til alle dine Hub-sider.
Blokerede IP-adresser
Vis, ophæv blokering eller hvidlist IP’er, der er blevet blokeret automatisk eller manuelt. Spærringer kan være midlertidige eller permanente.
Loginbeskyttelse
Maca Sec → Login
Brute force-beskyttelse
- Maks. loginforsøg — standard 5 mislykkede forsøg.
- Spærringstid — standard 900 sekunder (15 minutter).
- Skjul loginfejl — viser generisk fejlmeddelelse (modvirker brugernavnsenumeration).
- Kræv stærke adgangskoder — mindst 12 tegn med store/små bogstaver, tal og specialtegn.
Hvidlistede IP’er springer brute force-spærring og captcha over.
E-mailalarmer ved login
Sender e-mail ved mistænkte loginforsøg (med landekode, hvis tilgængelig). Bruger samme e-mailadresse som under Hardening → E-mail til alarmer. Du angiver, efter hvor mange forsøg alarmen skal sendes — én gang pr. IP og spærringsperiode.
Inaktiv udlogning
Logger inaktive brugere automatisk ud — beskytter glemte admin-sessioner.
| Indstilling | Standard |
|---|---|
| Timeout | 60 minutter |
| Advarsel før udlogning | 5 minutter |
| Omfang | Kun wp-admin |
| Husk mig | Gælder også disse sessioner |
Der vises en dialog før udlogning, så brugeren kan forlænge sessionen.
Spamkontrol
- Honeypot — altid aktiv. Skjult felt på login-siden, der fanger bots.
- Captcha — vælg udbyder:
- Matematisk (ingen API-nøgle)
- Google reCAPTCHA v2 (afkrydsningsfelt)
- Google reCAPTCHA v3 (usynlig, tærskel 0.0–1.0)
- Cloudflare Turnstile
Registrér site key og secret key for den valgte udbyder. Domænet skal matche wp-login.php.
Aktive sessioner
Viser dine indloggede enheder (enhed, IP, tid). Knappen Log alle andre sessioner ud afslutter de øvrige sessioner.
To-faktor-autentificering (2FA)
2FA aktiveres pr. bruger under Brugere → Profil:
- Aktivér 2FA og scan QR-koden med Google Authenticator, Authy eller 1Password.
- Gem gendannelseskoderne et sikkert sted.
- Ved login indtaster du engangskoden efter adgangskoden.
Hardening
Maca Sec → Hardening
Grundlæggende hardening
| Indstilling | Effekt |
|---|---|
| Deaktivér filredigerer | Fjerner Udseende → Rediger og plugin-redigereren |
| Skjul WordPress-version | Viser ikke version i HTML |
| Fjern generator-meta | Fjerner <meta name="generator"> |
| Deaktivér XML-RPC | Blokerer xmlrpc.php (hvis det ikke allerede er deaktiveret via login) |
| Blokér forfatter-enumeration | Stopper ?author=1-enumeration |
| Skjul brugere i REST API | Anonymiserer brugerlister i /wp-json/wp/v2/users |
| Deaktivér pingbacks | Slår pingbacks fra |
| Hotlink-beskyttelse | 403 hvis et eksternt site linker direkte til dine billeder |
| Begræns postrevisioner | Standard 10 revisioner pr. indlæg |
HTTP-sikkerhedsheadere
| Header | Beskrivelse |
|---|---|
| X-Frame-Options | SAMEORIGIN eller DENY — modvirker clickjacking |
| X-Content-Type-Options | nosniff |
| Referrer-Policy | Styrer hvor meget referrer-info der sendes |
| Permissions-Policy | Begrænser kamera, mikrofon m.m. |
| Content-Security-Policy | Valgfri CSP — kan ødelægge visse temaer/plugins, test grundigt |
| HSTS | Aktiveres automatisk ved HTTPS |
Notifikationer
- E-mail til alarmer — tom = WordPress admin-e-mail. Får mails ved kritiske hændelser og filændringer.
- Logopbevaring — standard 30 dage. Ældre logfiler ryddes automatisk.
Scanner og filovervågning
Maca Sec → Scanner
Sikkerhedsscanning
Klik Kør scanning nu for en fuldstændig kontrol. Du får en sikkerhedsscore 0–100 og en liste over fund sorteret efter alvorlighed:
- Kritisk — udbedr straks
- Advarsel — bør udbedres
- Info — anbefalinger
Scanneren kontrollerer blandt andet filrettigheder, mistænkelig kode, admin-konti, 2FA-status, PHP-version og konfiguration.
Udbedr — nogle problemer kan rettes med en knap direkte i listen.
Godkend — hvis du bevidst har lavet en ændring (fx egen kode i et tema), kan du godkende fundet, så det ikke sænker scoren. Brug kun dette, hvis du ved, at ændringen er tilsigtet og sikker.
Filovervågning
Hash-kontrol af kritiske filer. Ved ændring logges hændelsen, og e-mail sendes, hvis du har konfigureret alarmer.
| Fil/område | Standard |
|---|---|
| wp-config.php | Overvåges |
| .htaccess | Overvåges |
| Aktive plugins (hovedfil) | Fra |
| Alle maca Sec-filer | Fra |
Ved ændring uden godkendt baseline vises en advarsel i wp-admin. Du kan godkende filændringen i Logger eller Scanner for at opdatere baseline.
CVE-scanning (WPScan)
Valgfri funktion, der søger installerede plugins (og valgfrit temaer) mod kendte sårbarheder via WPScan API.
- Opret et gratis API-token på wpscan.com.
- Aktivér CVE-scanning og indsæt token under Scanner.
- Scanning køres i batch én gang om dagen (planlagt).
Kendte sårbarheder vises under scanneren med CVE-nummer og plugin/tema-navn.
Logger
Maca Sec → Logger
Alle sikkerhedshændelser samles her med filtre og paginering (50 pr. side).
Filtrer
- Type — fx firewall, login, file_monitor, legal_accepted
- Alvorlighed — info, advarsel, kritisk
- IP-adresse — delvis matchning
- Søg besked — fritekst
- Datointerval — fra/til
Handlinger pr. række
- Kopiér — kopiér IP til udklipsholder
- Blokér IP — permanent blokering (med bekræftelse; advarsel hvis det er din egen IP)
- Godkend — godkend filændring direkte fra loggen
Kritiske hændelser
Hvis der findes kritiske hændelser inden for de seneste 24 timer, vises en rød admin-notits. Luk med × for at skjule den, indtil antallet stiger. Du kan nulstille notitsen fra logsiden.
maca Hub-app
Maca Sec → maca Hub-app
Kræver maca Hub Connector og forbindelse til maca Hub-appen.
Sikkerhedsbeskyttelse
Hovedafbryder for maca Sec. Når den er slået fra, kører ingen beskyttelsesmoduler på websitet. maca Hub kan stadig slå til eller fra via API, hvis det er konfigureret.
Beskyttelse kan ikke aktiveres uden godkendte vilkår og privatlivspolitik.
Fjernhandlinger
- Tillad fra appen — tillad sikkerhedsscanning og wp-admin-login fra maca Hub-appen.
- Hub-hvidliste — modtag og send hvidlistede IP’er til alle tilsluttede Hub-sider.
Vilkår & politik
Maca Sec → Vilkår & politik
Her læser og godkender du:
- Brugerbetingelser — ansvar, garantier og begrænsninger
- Privatlivspolitik — hvordan data håndteres lokalt og via tredjepartstjenester
Godkendelsen gemmes med dokumentversion, tidspunkt og administrator. Ved opdaterede dokumenter skal du godkende igen — indtil da sættes sikkerhedsbeskyttelsen på pause.
Hvad blokerede besøgende ser
En simpel fejlside med HTTP 403:
| Årsag | Overskrift | Besked |
|---|---|---|
| Landekode-blacklist | Adgang nægtet | Adgang nægtet fra dit land. |
| IP-blacklist | Adgang nægtet | IP blokeret |
| WAF-regel | Adgang nægtet | Anmodning blokeret / Adgang nægtet |
| Rate limiting | — | For mange anmodninger |
| Attack shield | — | HTTP 503 (vedligeholdelsestilstand) |
Ved login fra en blokeret IP: For mange mislykkede forsøg. Prøv igen senere.
Sikkerhedsscore – hvad betyder den?
| Score | Betydning |
|---|---|
| 80–100 | Godt — sitet er godt beskyttet |
| 50–79 | OK — der er forbedringer at lave |
| 0–49 | Advarsel — udbedr kritiske problemer med det samme |
Scoren er baseret på den seneste scanning og påvirkes ikke af godkendte fund.
Tips og fejlfinding
Kan ikke gemme indstillinger eller får 503
Opdatér til den nyeste version. Firewallen bør ikke blokere gemning i admin. Kontrollér, at din IP ikke er blokeret.
Blokerer mig selv
- Deaktivér pluginet via hosting/FTP (omdøb mappen
maca-sec). - Fjern din IP fra databasetabellen
wp_maca_sec_blocked_ips. - Eller hvidlist din IP først via database/hosting og aktivér igen.
Landeblokering virker ikke
Kræver landekode-header fra Cloudflare/server eller udgående HTTP fra serveren til ip-api.com.
reCAPTCHA/Turnstile vises ikke
Kontrollér site key og secret key. Domænet i udbyderens panel skal matche dit website og wp-login.php.
Captcha eller firewall blokerer legitime brugere
Hvidlist betroede IP’er. Sænk rate limiting-tærskler. Deaktivér CLI-blokering, hvis API-klienter påvirkes.
Advarsel fra andet sikkerhedsplugin
maca Sec genkendes ikke altid af andre plugins — det betyder ikke, at det er inaktivt.
Ét sikkerhedsplugin ad gangen
Kør ikke maca Sec sammen med Wordfence, iThemes Security eller lignende — risiko for konflikter og dobbelt blokering.
Filovervågning alarmerer efter pluginopdatering
Godkend filændringerne i Scanner eller Logger, hvis opdateringen var tilsigtet, så baseline opdateres.
maca Hub kan ikke aktivere beskyttelse
Godkend vilkår og politik under Vilkår & politik i wp-admin først.
Afinstallation
Ved fjernelse via WordPress admin køres oprydning automatisk: indstillinger, logfiler, IP-lister, 2FA-metadata og planlagte jobs fjernes.
Systemkrav
| Krav | Version |
|---|---|
| WordPress | 6.0 eller nyere |
| PHP | 7.4+ (8.1+ anbefales) |
| Database | MySQL eller MariaDB |
Relaterede dokumenter
- Vilkår & politik — i wp-admin under maca Sec
- maca.se — https://maca.se/