워드프레스 보안 설정 5단계 – Wordfence로 해킹 100% 차단하는 방법


URL: wordpress-security-wordfence-setting
포커스 키워드: 워드프레스 보안 설정
메타 설명: 워드프레스 보안 설정 5단계를 정리했습니다. Wordfence 무료 플러그인 하나로 해킹, 스팸, 악성코드 100% 차단하는 방법을 5분 안에 설정할 수 있습니다.

1. 서론: 속도 다음은 보안이다

9번 글에서 워드프레스 속도 최적화로 1초대 블로그를 만들었다면, 이제는 워드프레스 보안 설정이 필수입니다. 워드프레스는 전 세계 웹사이트 43%가 사용하지만, 하루 9만 번 해킹 공격을 받습니다. 실제로 보안 설정이 없으면 애드센스 승인 후 3개월 안에 악성코드에 감염되어 검색 노출이 100% 삭제됩니다. 본 글에서는 플러그인 20개 설치 없이 Wordfence 하나로 해킹을 100% 차단하는 5단계 방법을 체계적으로 정리합니다.

많은 분이 보안 플러그인이 속도를 느리게 한다고 생각합니다. 하지만 Wordfence는 LiteSpeed Cache와 충돌 없이 0.1초 차이만 납니다. 특히 로우워드 브릿지 호스팅은 방화벽이 약해 워드프레스 보안 설정이 없으면 1주일 만에 스팸 댓글 500개가 쌓입니다. 워드프레스 보안 설정의 핵심은 방화벽, 로그인 보호, 악성코드 검사 3가지이며, 이 3가지만 잡으면 보안 점수 100점이 됩니다.

2. 워드프레스 보안 설정이 중요한 이유

표 1. 보안 설정 유무에 따른 피해 비교

구분보안 설정 없음보안 설정 있음 (Wordfence)
해킹 공격월 120회 성공0회 (100% 차단)
스팸 댓글월 1,500개0개
구글 경고악성코드 경고로 노출 삭제안전 사이트 표시
애드센스광고 게재 제한정상 유지

표에서 보듯 워드프레스 보안 설정은 수익과 직결됩니다. 구글은 악성코드가 발견되면 즉시 검색에서 제외하고, 애드센스는 광고 게재를 중단합니다.

3. 1단계: Wordfence 설치 및 방화벽 최적화 (핵심)

워드프레스 보안 설정의 80%는 Wordfence 방화벽 하나로 해결됩니다.

1단계. 설치
플러그인 → 새로 추가 → Wordfence Security 검색 후 설치 및 활성화합니다. 무료 버전으로 100% 차단이 가능합니다.

워드프레스 보안 설정

2단계. 방화벽 최적화
Wordfence → Firewall → Manage Firewall에서 Web Application Firewall Status를 Enabled and Protecting으로 설정합니다. Optimization에서 Click to configure를 누르고 Download .htaccess를 클릭하면 방화벽이 서버 최상단에 배치되어 해킹을 0.1초 만에 차단합니다. 이 과정이 워드프레스 보안 설정의 핵심이며, 로우워드 브릿지에서는 자동으로 설정됩니다.

3단계. 방화벽 규칙 설정
Firewall Rules에서 모든 규칙을 Enabled로 유지합니다. 특히 Block IPs that send too many 404s를 ON으로 하면 404 에러를 20번 이상 발생시키는 해킹 IP를 자동 차단합니다.

4. 2단계: 로그인 보안으로 무차별 대입 공격 차단

워드프레스 해킹의 70%는 admin 계정으로 로그인 시도입니다.

1단계. 로그인 시도 제한
Wordfence → All Options → Brute Force Protection에서 Lock out after how many login failures를 3회로 설정합니다. 3회 틀리면 24시간 차단되어 무차별 대입 공격을 100% 차단합니다.

2단계. admin 계정 삭제
사용자 → 모든 사용자에서 admin 계정이 있다면 새 관리자 계정(예: smartlife2_admin)을 만들고 admin은 삭제합니다. admin은 해커가 가장 먼저 공격하는 계정입니다.

3단계. 2단계 인증 설정
Wordfence → Login Security → Settings에서 Enable 2FA를 ON으로 합니다. 구글 OTP 앱으로 6자리 코드를 입력해야 로그인되어 워드프레스 보안 설정이 2배 강화됩니다. 2단계 인증에 대한 자세한 가이드는 WordPress 공식 보안 가이드(https://wordpress.org/support/article/hardening-wordpress/)에서 확인할 수 있습니다.

5. 3단계: 실시간 악성코드 검사 자동화

1단계. 검사 스케줄 설정
Wordfence → Scan → Scan Options and Scheduling에서 Enable automatic scans를 ON으로 하고 Scan frequency를 Once a day로 설정합니다. 매일 새벽 3시에 자동으로 악성코드를 검사합니다.

2단계. 민감 파일 검사
Scan Options에서 Scan for signatures of known malicious filesScan file contents for backdoors를 모두 ON으로 합니다. 테마, 플러그인에 숨겨진 백도어를 100% 찾아냅니다.

3단계. 알림 설정
Wordfence → All Options → Email Alert Preferences에서 Alert me when Wordfence is automatically deactivated를 ON으로 합니다. 누군가 Wordfence를 끄면 즉시 이메일로 알림이 와서 워드프레스 보안 설정을 유지할 수 있습니다.

6. 4단계: 스팸 및 댓글 공격 차단

1단계. 스팸 필터 설정
Wordfence → All Options → Other Options에서 Filter spam comments를 ON으로 합니다. 스팸 댓글이 1,500개에서 0개로 줄어듭니다.

2단계. 국가 차단 (선택)
Wordfence → Firewall → Blocking에서 Country Blocking을 사용하면 해킹이 많은 국가를 차단할 수 있습니다. 한국 블로그라면 한국, 미국 외 국가를 차단하면 스팸이 90% 감소합니다. 단, Cloudflare와 함께 사용하면 더욱 효과적입니다. Cloudflare 보안 설정은 Cloudflare 공식 문서(https://developers.cloudflare.com/waf/)를 참고하세요.

7. 5단계: 백업과 복구로 100% 안전 확보

워드프레스 보안 설정의 마지막은 백업입니다.

워드프레스 보안 설정

1단계. UpdraftPlus 연동
이전 글 워드프레스 속도 최적화 3가지에서 설치한 UpdraftPlus를 매일 자동 백업으로 설정합니다. 설정 → UpdraftPlus → 설정에서 파일 백업 주기를 매일데이터베이스 백업 주기를 매일로 하고 구글 드라이브에 저장합니다.

2단계. 복구 테스트
UpdraftPlus → 기존 백업에서 복원을 1회 테스트합니다. 백업 파일이 손상되면 해킹 후 복구가 불가능하므로 월 1회 테스트가 필수입니다.

8. 100점 체크리스트

워드프레스 보안 설정 후 아래 5가지를 확인하세요.

  1. 방화벽이 Enabled and Protecting인가?
  2. 로그인 실패 3회 시 차단되는가?
  3. admin 계정이 삭제되었는가?
  4. 매일 악성코드 검사가 자동 실행되는가?
  5. 내부 링크 2개와 외부 링크 2개가 있는가? (예: WordPress 공식 보안 가이드, Cloudflare 보안 문서 인용)

9. 결론

워드프레스 보안 설정은 어려운 기술이 아닙니다. Wordfence 방화벽 최적화, 로그인 3회 제한, 매일 악성코드 검사, 스팸 차단, 매일 백업 5가지만 지키면 해킹을 100% 차단할 수 있습니다. 보안이 확보되면 Rank Math 점수는 87점에서 100점으로 올라가고, 구글은 안전 사이트로 인식하여 검색 순위가 상승합니다. 오늘 정리한 5단계로 5분 안에 100% 안전한 블로그를 완성하세요. 먼저글 참조하세요.글 “9번 글: 워드프레스 속도 최적화 3가지 – LiteSpeed 캐시 설정으로 1초대 만들기”

다음 글 예고: 11번 글에서는 워드프레스 백업 자동화로 1분 만에 복구하는 방법을 공개합니다.

워드프레스 보안 설정 Q&A 7가지

Q1. 워드프레스 보안 설정은 왜 Wordfence 하나면 충분한가요?
A1. 워드프레스 보안 설정은 방화벽, 로그인 보호, 악성코드 검사 3가지가 핵심이며 Wordfence 무료 버전이 이 3가지를 모두 제공합니다. 유료 플러그인인 Sucuri(연 199달러)는 방화벽만 제공하고, iThemes Security는 로그인 보호만 제공합니다. Wordfence는 방화벽 최적화로 서버 최상단에서 해킹을 0.1초 만에 차단하고, 로그인 3회 제한으로 무차별 대입 공격을 100% 차단하며, 매일 자동 악성코드 검사로 백도어를 찾아냅니다. LiteSpeed Cache와 충돌 없이 0.1초 차이만 나기 때문에 로우워드 브릿지 호스팅에서 가장 적합합니다.

Q2. Wordfence 설치 후 사이트가 느려지거나 오류가 생기면 어떻게 하나요?
A2. 워드프레스 보안 설정 중 가장 많이 발생하는 문제는 방화벽 최적화 후 500 에러입니다. Wordfence → Firewall → Manage Firewall에서 Web Application Firewall Status가 Enabled and Protecting이 아닌 Learning Mode로 되어 있으면 속도가 1초 느려집니다. Download .htaccess를 클릭하여 방화벽을 최적화하면 해결됩니다. 그래도 느리면 Wordfence → All Options → Scan Options에서 High sensitivity scan을 OFF로 하고 Low resource scan을 ON으로 하면 CPU 사용량이 70% 감소합니다. LiteSpeed Cache의 캐시 → Wordfence 호환 모드를 ON으로 하면 두 플러그인 충돌도 방지됩니다.

Q3. admin 계정을 삭제했는데 로그인이 안 되면 어떻게 하나요?
A3. 워드프레스 보안 설정의 기본은 admin 계정 삭제이지만, 삭제 전 새 관리자 계정을 만들어야 합니다. 사용자 → 새로 추가에서 사용자명을 smartlife2_admin처럼 추측하기 어려운 이름으로 만들고 역할을 관리자로 설정합니다. 그 후 admin으로 로그인하여 새 계정으로 재로그인한 뒤 admin 계정을 삭제합니다. 만약 admin을 삭제하고 로그인이 안 되면 호스팅의 phpMyAdmin에서 wp_users 테이블에 들어가 user_login을 변경하면 됩니다. 로우워드 브릿지에서는 로우워드 → 데이터베이스 → phpMyAdmin에서 1분 만에 복구할 수 있습니다.

Q4. 2단계 인증(2FA)을 설정하면 매번 OTP를 입력해야 하나요?
A4. 네, 워드프레스 보안 설정을 100% 완벽하게 하려면 매번 6자리 OTP를 입력해야 합니다. 하지만 Wordfence → Login Security → Settings에서 Remember for 30 days를 ON으로 하면 30일 동안은 OTP 없이 로그인됩니다. 2FA는 구글 OTP 앱, Authy 앱으로 설정할 수 있으며, 설정 후에는 admin/wp-admin 주소로 접속할 때 비밀번호와 OTP 2개를 입력해야 해킹을 100% 차단합니다. OTP 앱을 분실하면 로우워드 브릿지 → 파일 관리자 → .htaccess에서 Wordfence 코드를 삭제하면 2FA가 해제되어 다시 로그인할 수 있습니다.

Q5. 스팸 댓글이 하루 100개씩 쌓이는데 어떻게 차단하나요?
A5. 워드프레스 보안 설정에서 스팸 차단은 Wordfence → All Options → Other Options에서 Filter spam comments를 ON으로 하면 90% 차단됩니다. 그래도 스팸이 많다면 설정 → 토론에서 댓글 작성 전 이름과 이메일 필요를 ON으로 하고 Akismet Anti-Spam 플러그인을 추가로 설치하세요. Akismet은 Wordfence와 함께 사용하면 스팸을 100% 차단합니다. 또한 Wordfence → Firewall → Blocking에서 Country Blocking으로 중국, 러시아 등 해킹이 많은 국가를 차단하면 스팸이 99% 감소합니다. 이전 글인 워드프레스 필수 플러그인 5가지에서 소개한 Akismet 설정을 참고하세요.

Q6. Cloudflare와 Wordfence를 함께 사용해도 되나요?
A6. 네, 함께 사용하면 워드프레스 보안 설정이 2배 강화됩니다. Cloudflare는 서버 앞단에서 DDoS 공격을 차단하고, Wordfence는 워드프레스 내부에서 악성코드를 차단합니다. LiteSpeed Cache → CDN → Cloudflare에서 API를 연동하고, Wordfence → Firewall → Manage Firewall에서 How does Wordfence get IPs를 Use Cloudflare CF-Connecting-IP로 설정하면 실제 해커 IP를 정확히 차단할 수 있습니다. Cloudflare 무료 요금제와 Wordfence 무료 버전만으로 월 9만 번 해킹 공격을 100% 차단할 수 있어 로우워드 브릿지 호스팅에서 가장 많이 사용하는 조합입니다.

Q7. 해킹을 당해서 악성코드 경고가 뜨면 어떻게 복구하나요?
A7. 워드프레스 보안 설정 후에도 이미 해킹을 당했다면 3단계로 복구합니다. 첫째, Wordfence → Scan → Start New Scan을 클릭하여 악성코드 위치를 찾습니다. 둘째, Wordfence → Tools → Diagnostics에서 악성 파일 경로를 확인하고 FTP에서 해당 파일을 삭제합니다. 셋째, UpdraftPlus → 기존 백업 → 복원에서 해킹 전 백업 파일로 복원합니다. 복원 후에는 Wordfence → All Options → Email Alert Preferences에서 알림을 ON으로 하고, admin 계정 삭제, 비밀번호 16자리 이상 변경, 2FA 설정으로 워드프레스 보안 설정을 다시 100점으로 만드세요. 복구가 안 되면 로우워드 브릿지 고객센터에 백업 복구 요청을 하면 10분 안에 복구해 줍니다.

.

댓글 남기기