Wordfence Security คืออะไร
Wordfence Security คือ Plugin ความปลอดภัยสำหรับ WordPress ที่ได้รับความนิยมสูงสุดในโลก ด้วยจำนวนผู้ใช้งานมากกว่า 4 ล้านเว็บไซต์ทั่วโลก พัฒนาโดย Defiant Inc. บริษัทผู้เชี่ยวชาญด้าน Cybersecurity โดยเฉพาะสำหรับ WordPress Plugin นี้รวมเอาเครื่องมือป้องกันความปลอดภัยหลายอย่างไว้ในที่เดียว ไม่ว่าจะเป็น Web Application Firewall (WAF), Malware Scanner, Login Security, Brute Force Protection ไปจนถึง Two-Factor Authentication (2FA)
สิ่งที่ทำให้ Wordfence โดดเด่นกว่า Plugin ความปลอดภัยอื่นๆ คือการมีฐานข้อมูล Threat Intelligence ที่อัพเดตต่อเนื่อง โดยทีม Wordfence จะวิเคราะห์ภัยคุกคามใหม่ทุกวันและส่ง Signature Rules ไปยังผู้ใช้ทั่วโลก ทำให้เว็บของคุณได้รับการป้องกันจากการโจมตีล่าสุดอยู่เสมอ นอกจากนี้ยังมีระบบ Threat Intelligence Feed ที่รวบรวมข้อมูลจากเว็บไซต์นับล้านทั่วโลก หากมีการโจมตีรูปแบบใหม่เกิดขึ้นที่ใดก็ตาม ระบบจะส่ง Signature ใหม่ให้กับผู้ใช้ทุกคนโดยอัตโนมัติ ทำให้ผู้ใช้ทั้งหมดได้รับการป้องกันพร้อมกัน
ข้อเท็จจริง: ในปี 2026 มีการพยายาม Hack WordPress มากกว่า 90,000 ครั้งต่อนาทีทั่วโลก การติดตั้ง Wordfence คือขั้นตอนแรกที่สำคัญที่สุดในการป้องกันเว็บ WordPress ของคุณ
Wordfence มีทั้งเวอร์ชัน Free และ Premium โดย Free ให้บริการ Firewall และ Malware Scanner ครบถ้วน แต่ Signature อัพเดตช้ากว่า Premium 30 วัน สำหรับ Premium มีราคา $119 ต่อปี (ประมาณ 4,300 บาท) ต่อ 1 เว็บไซต์ ซึ่งรวม Real-time Threat Intelligence, Country Blocking และ Premium Support ทั้งนี้ Wordfence ยังมี Care Package และ Response Package สำหรับกรณีที่เว็บติดมัลแวร์และต้องการให้ทีมผู้เชี่ยวชาญเข้ามาช่วยกู้คืนโดยตรงอีกด้วย
ติดตั้ง Wordfence Security ทีละขั้นตอน
การติดตั้ง Wordfence สามารถทำได้ผ่าน WordPress Admin Panel โดยตรง โดยไม่ต้องใช้ FTP หรือแก้ไขโค้ดใดๆ ทำตามขั้นตอนด้านล่างนี้ได้เลย บน Hosting ที่ให้บริการผ่าน DirectAdmin ก็สามารถติดตั้งได้ง่ายเช่นเดียวกัน เพราะไม่ต้องพึ่งพา Control Panel โดยตรง
- เข้าสู่ WordPress Admin Panel ที่ yoursite.com/wp-admin
- ไปที่เมนู Plugins → Add New
- ค้นหา "Wordfence Security" ในช่องค้นหา
- คลิก Install Now แล้วรอให้ติดตั้งเสร็จ
- คลิก Activate เพื่อเปิดใช้งาน
- ระบบจะแสดงหน้าต้อนรับ ให้กรอก Email สำหรับรับการแจ้งเตือน
- เลือกว่าต้องการสมัคร Newsletter ของ Wordfence หรือไม่ แล้วคลิก Continue
- ระบบจะเริ่ม Initial Scan อัตโนมัติ รอประมาณ 5-10 นาที
หมายเหตุ: หลังติดตั้งครั้งแรก Wordfence จะทำงานใน "Learning Mode" ประมาณ 1 สัปดาห์เพื่อเรียนรู้ Pattern Traffic ของเว็บคุณก่อนเปิด Firewall เต็มรูปแบบ ซึ่งเป็นเรื่องปกติ อย่าตกใจหากเห็นว่า Firewall Status แสดงว่า "Learning Mode" ในช่วงแรก
Wordfence Firewall ตั้งค่าให้ถูกต้อง
Wordfence Web Application Firewall (WAF) คือหัวใจสำคัญของการป้องกัน ทำหน้าที่กรอง Traffic ที่เป็นอันตรายก่อนที่จะถึง WordPress ของคุณ การตั้งค่า Firewall ให้ถูกต้องมีความสำคัญอย่างยิ่ง เพราะ Firewall ที่ตั้งค่าไม่ดีอาจ Block Traffic จริงของผู้ใช้หรือปล่อยให้การโจมตีผ่านไปได้
Learning Mode vs Extended Protection
Wordfence Firewall มี 2 โหมดหลัก ได้แก่:
- Basic WordPress Protection: ทำงานเป็น Plugin PHP ปกติ โหลดหลัง WordPress Core มีประสิทธิภาพดีแต่ไม่สูงสุด เหมาะสำหรับเว็บที่เพิ่งเริ่มใช้งานหรือกังวลเรื่อง Compatibility
- Extended Protection (Optimized): Wordfence โหลดก่อน WordPress Core ทำให้ Firewall ทำงานได้เร็วและครอบคลุมกว่า สามารถ Block การโจมตีได้ตั้งแต่ระดับ PHP โดยไม่ต้องรอให้ WordPress โหลดเสร็จ แนะนำอย่างยิ่ง
วิธีเปลี่ยนเป็น Extended Protection: ไปที่ Wordfence → Firewall แล้วคลิก "Optimize the Wordfence Firewall" ระบบจะสร้างไฟล์ .htaccess หรือ user.ini ให้อัตโนมัติ บน Hosting ที่ใช้ DirectAdmin ส่วนใหญ่รองรับได้ทันทีโดยไม่ต้องแก้ไขอะไรเพิ่มเติม
Web Application Firewall Rules
ไปที่ Wordfence → Firewall → Manage Firewall แล้วตั้งค่าดังนี้:
- Firewall Status: ตั้งเป็น "Enabled and Protecting" ไม่ใช่ "Learning Mode"
- Protection Level: เลือก "High Sensitivity" สำหรับเว็บที่ต้องการความปลอดภัยสูง
- Allowlisted URLs: เพิ่ม URL ที่ Firewall อาจ Block ผิดพลาด เช่น API Endpoint ของ Plugin อื่น หรือ Webhook URL จากระบบภายนอก
- Brute Force Protection: เปิดใช้งานทันที (จะอธิบายเพิ่มเติมในหัวข้อถัดไป)
Malware Scanner ตรวจสอบไฟล์อันตราย
Wordfence Malware Scanner จะตรวจสอบไฟล์ทุกไฟล์บนเว็บของคุณเทียบกับไฟล์ต้นฉบับของ WordPress, Theme และ Plugin เพื่อหาการเปลี่ยนแปลงที่ผิดปกติหรือโค้ดอันตราย ฟีเจอร์นี้ทำงานโดยการ Hash ไฟล์แต่ละไฟล์และเปรียบเทียบกับ Checksum ที่ได้จาก WordPress Repository อย่างเป็นทางการ หากพบไฟล์ที่ถูกแก้ไขโดยไม่ได้รับอนุญาต ระบบจะแจ้งเตือนทันที
ตั้งค่า Scan Schedule
ไปที่ Wordfence → Scan → Manage Scans เพื่อตั้งค่า:
- Basic Scan Type Options: เลือก "Standard" หรือ "High Sensitivity" ขึ้นอยู่กับความต้องการ โดย High Sensitivity จะตรวจสอบละเอียดกว่าแต่ใช้ทรัพยากรมากกว่า
- Schedule: ตั้งให้ Scan อัตโนมัติทุกวัน โดยเลือกเวลาที่ Traffic น้อย เช่น ตี 3-4 เพื่อลดผลกระทบต่อผู้ใช้
- Enable Scan Scheduling: เปิดใช้งานหาก Hosting รองรับ (เฉพาะ Wordfence Premium เท่านั้น)
ผลลัพธ์ที่ควรตรวจสอบ
เมื่อ Scan เสร็จ ให้ตรวจสอบผลลัพธ์ใน 3 ระดับ:
- Critical: ต้องแก้ไขทันที เช่น ไฟล์ที่มี Malware, Backdoor หรือ Phishing Content ที่แฮกเกอร์ฝังไว้
- Warning: ไฟล์ที่ถูกแก้ไขจากต้นฉบับ ให้ตรวจสอบว่าเป็นการแก้ไขโดยตั้งใจหรือถูกโจมตี อาจเป็นไฟล์ที่ Theme Developer แก้ไขโดยตั้งใจก็ได้
- Informational: ข้อมูลทั่วไปเช่น Plugin เวอร์ชันเก่า หรือ PHP Version ที่ควรอัพเดต ไม่จำเป็นต้องดำเนินการทันที
คำเตือน: หากพบ Malware อย่าลบไฟล์โดยทันทีโดยไม่สำรองข้อมูลก่อน บางครั้งไฟล์ที่ติด Malware อาจเป็นส่วนสำคัญของ Plugin หากลบแล้วเว็บอาจพัง แนะนำให้สำรองข้อมูลด้วย Backup Plugin ก่อนแล้วจึงดำเนินการแก้ไข
Login Security และ Two-Factor Authentication (2FA)
การเข้าสู่ระบบ WordPress Admin คือจุดอ่อนที่แฮกเกอร์มักโจมตีมากที่สุด Wordfence มีเครื่องมือป้องกันการ Login หลายอย่างที่ควรเปิดใช้งานทั้งหมด เพราะแม้แต่รหัสผ่านที่แข็งแกร่งก็ยังอาจถูกเจาะได้หากไม่มีการป้องกันเพิ่มเติม
เปิดใช้ Two-Factor Authentication (2FA)
ไปที่ Wordfence → Login Security → Two-Factor Authentication แล้วทำตามขั้นตอน:
- ดาวน์โหลด Authenticator App บนมือถือ เช่น Google Authenticator หรือ Authy ซึ่งทั้งสองให้บริการฟรี
- สแกน QR Code ที่แสดงบนหน้า Wordfence 2FA ด้วย App ที่ดาวน์โหลดมา
- กรอก 6-digit Code จาก App เพื่อยืนยันว่า App ทำงานได้ถูกต้อง
- บันทึก Recovery Codes ที่ระบบสร้างให้ไว้ในที่ปลอดภัย เช่น Print ออกมาเก็บ หรือบันทึกใน Password Manager
- เลือก User Roles ที่ต้องการให้ใช้ 2FA เช่น Administrator และ Editor ซึ่งเป็น Roles ที่มีสิทธิ์สูง
- กำหนดว่าจะให้ User สามารถ Bypass 2FA ได้กี่วันก่อนต้องยืนยันอีกครั้ง แนะนำ 30 วัน
XML-RPC Protection
XML-RPC เป็นช่องทางที่แฮกเกอร์มักใช้โจมตี WordPress เพราะช่วยให้สามารถส่ง Request แบบ Batch ได้ ทำให้การโจมตีแบบ Brute Force ทำได้เร็วกว่าปกติมาก ไปที่ Wordfence → Firewall → Manage Firewall แล้วเปิด "Disable XML-RPC authentication" หรือ Block XML-RPC ทั้งหมดหากไม่ได้ใช้งาน เว็บที่ไม่ได้ใช้ Jetpack หรือ App มือถือของ WordPress ส่วนใหญ่ไม่จำเป็นต้องเปิด XML-RPC
Brute Force Protection ตั้งค่า Rate Limiting
Brute Force Attack คือการลองรหัสผ่าน WordPress ซ้ำๆ เป็นร้อยเป็นพันครั้งเพื่อเดารหัสผ่านที่ถูกต้อง Bot สมัยใหม่สามารถลองได้หลายพันครั้งต่อนาที ทำให้แม้แต่รหัสผ่านที่ยาวก็อาจถูกเดาได้ในที่สุดหากไม่มีการจำกัด Wordfence มีระบบป้องกันที่มีประสิทธิภาพสูงในการหยุดการโจมตีประเภทนี้
ตั้งค่า Login Attempt Limits
ไปที่ Wordfence → Firewall → Brute Force Protection แล้วตั้งค่าดังนี้:
- Lock out after how many login failures: แนะนำ 5 ครั้ง ต่ำกว่านี้อาจ Block ผู้ใช้จริงที่พิมพ์รหัสผ่านผิด
- Lock out after how many forgot password attempts: แนะนำ 3 ครั้ง เพื่อป้องกันการ Spam รีเซ็ตรหัสผ่าน
- Count failures over what time period: 4 ชั่วโมง
- Amount of time a user is locked out: 4 ชั่วโมง (หรือ "Forever" สำหรับความปลอดภัยสูงสุดบนเว็บที่มีผู้ดูแล)
- Immediately lock out invalid usernames: เปิดใช้งาน เพื่อป้องกันการทดสอบ Username
- Prevent the use of passwords leaked in data breaches: เปิดใช้งาน Wordfence จะตรวจสอบกับ HaveIBeenPwned Database
เคล็ดลับ: เปลี่ยนชื่อ Admin Account จาก "admin" เป็นชื่ออื่นทันทีหลังติดตั้ง WordPress เพราะ "admin" คือ Username แรกที่แฮกเกอร์ลองเสมอ และสามารถเพิ่ม Username เหล่านี้ใน Immediately Block List ของ Wordfence ได้เลย
Rate Limiting
ไปที่ Wordfence → Firewall → Rate Limiting เพื่อจำกัดจำนวน Request จาก IP เดียวกันภายในช่วงเวลาหนึ่ง ซึ่งช่วยป้องกันทั้ง DDoS แบบย่อยและ Crawling Bot ที่ไม่ได้รับอนุญาต:
- How often can a human page views: ตั้งเป็น 240 ต่อนาที เพียงพอสำหรับผู้ใช้จริง
- How often can a crawler view pages: ตั้งเป็น 60 ต่อนาที เพื่อลด Load จาก Bad Bots
- How often can humans run Google's crawlers: ตั้งเป็น Unlimited สำหรับ Googlebot จริงที่ Verify แล้ว
- If anyone's requests exceed: เลือก "Throttle it" แทน "Block it" เพื่อลดโอกาส Block ผู้ใช้จริงโดยไม่ตั้งใจ
Live Traffic Monitor ดู IP ที่น่าสงสัย
Wordfence Live Traffic คือฟีเจอร์ที่ช่วยให้คุณเห็น Request ทุกครั้งที่เข้ามายังเว็บของคุณแบบ Real-time รวมถึง Request ที่ถูก Block โดย Firewall ซึ่งเป็นเครื่องมือที่มีประโยชน์มากในการวินิจฉัยปัญหาด้านความปลอดภัยและเข้าใจ Traffic Pattern ของเว็บ
วิธีใช้ Live Traffic
ไปที่ Wordfence → Tools → Live Traffic คุณจะเห็นสีต่างๆ ที่บ่งบอกประเภท Traffic:
- สีเขียว: Traffic ปกติจากผู้เข้าชมจริงหรือ Bot ที่รู้จักและเชื่อถือได้ เช่น Googlebot
- สีเหลือง: Traffic ที่น่าสังเกต เช่น Bot ที่ไม่รู้จัก หรือ Request จาก IP ที่มีประวัติไม่ดี
- สีแดง: Traffic ที่ถูก Block เพราะละเมิดกฎ Firewall เช่น SQL Injection หรือ XSS Attempt
- สีเทา: Traffic ที่ Wordfence กำลัง Rate Limit ยังไม่ Block แต่กำลังชะลอความเร็ว
การ Block IP ด้วยตนเอง
หากพบ IP ที่น่าสงสัยใน Live Traffic ให้คลิกที่ IP นั้นแล้วเลือก "Block this IP" ได้ทันที ระบบจะแสดงข้อมูลประกอบการตัดสินใจ เช่น ประเทศต้นทาง จำนวน Request และ Request Type ที่ส่งมา นอกจากนี้ยังสามารถ Block ทั้ง Country (เฉพาะ Wordfence Premium) หากพบว่ามีการโจมตีมาจากประเทศใดเป็นพิเศษอย่างต่อเนื่อง
Wordfence Notification และ Alerts ตั้งค่า Email แจ้งเตือน
Wordfence สามารถส่ง Email แจ้งเตือนเหตุการณ์สำคัญต่างๆ ได้อัตโนมัติ การตั้งค่า Alert ที่ดีช่วยให้คุณรู้ทันทีเมื่อมีความผิดปกติเกิดขึ้น ไม่ว่าจะเป็นการพบ Malware, มีผู้พยายาม Login ผิดพลาดซ้ำๆ หรือมีการตั้งค่าที่ผิดปกติ
ไปที่ Wordfence → All Options → Email Alert Preferences แล้วเลือกเหตุการณ์ที่ต้องการรับแจ้งเตือน:
- New admin user registered: เปิดทันที มีประโยชน์มากหากมีการสร้าง Admin โดยไม่ได้รับอนุญาต ซึ่งเป็นสัญญาณของการถูก Hack
- Lost password for admin user: เปิด ป้องกันการใช้ฟังก์ชัน Reset Password เพื่อโจมตี
- Plugins activated or deactivated: ควรเปิดสำหรับเว็บสำคัญ เพราะการ Deactivate Plugin อาจเป็นสัญญาณของการ Hack
- Wordfence is deactivated: เปิดทันทีเสมอ หากมีใคร Deactivate Wordfence คุณจะรู้ทันที
- A critical problem is found during a scan: เปิดเสมอ ไม่ควรพลาดการแจ้งเตือนนี้
- An IP or network is blocked: ขึ้นอยู่กับปริมาณ Traffic เว็บที่โดน Attack บ่อยอาจได้ Email มากเกินไป
เคล็ดลับ: หากได้รับ Alert มากเกินไปจนน่ารำคาญ ให้ปิดการแจ้งเตือนที่ไม่สำคัญและเปิดเฉพาะ Critical Alerts เพื่อให้แน่ใจว่าจะไม่พลาดเหตุการณ์สำคัญจริงๆ เนื่องจาก Alert Fatigue เป็นสาเหตุหนึ่งที่ทำให้ผู้ดูแลเว็บมองข้ามการแจ้งเตือนสำคัญ
Wordfence Free vs Premium ต่างกันอย่างไร
นี่คือการเปรียบเทียบฟีเจอร์ระหว่าง Wordfence Free และ Premium อย่างละเอียด เพื่อช่วยในการตัดสินใจว่าควรอัพเกรดหรือไม่ โดยทั่วไปแล้ว Wordfence Free ให้การป้องกันที่เพียงพอสำหรับเว็บส่วนใหญ่ แต่ Premium มีฟีเจอร์เพิ่มเติมที่สำคัญสำหรับเว็บเชิงธุรกิจ
| ฟีเจอร์ | Free | Premium ($119/ปี) |
|---|---|---|
| Web Application Firewall | ✓ | ✓ |
| Malware Scanner | ✓ | ✓ |
| Login Security & 2FA | ✓ | ✓ |
| Brute Force Protection | ✓ | ✓ |
| Live Traffic Monitor | ✓ | ✓ |
| Threat Intelligence Update | ช้ากว่า 30 วัน | Real-time |
| Country Blocking | ✗ | ✓ |
| Premium Support | ✗ | ✓ |
| Advanced Manual Blocking | ✗ | ✓ |
| Scheduled Scanning | ✗ | ✓ |
| Reputation Check (IP/Domain) | ✗ | ✓ |
โดยสรุป Wordfence Free เหมาะสำหรับเว็บทั่วไป บล็อก หรือเว็บที่เพิ่งเริ่มต้น ส่วน Premium เหมาะสำหรับเว็บ E-Commerce, เว็บที่มี Traffic สูง หรือเว็บที่เก็บข้อมูลลูกค้าสำคัญ ซึ่งการลงทุน $119 ต่อปีนั้นคุ้มค่ามากเมื่อเทียบกับความเสียหายที่อาจเกิดขึ้นหากเว็บถูก Hack
Tips เพิ่มประสิทธิภาพ Wordfence โดยไม่ช้าเว็บ
Wordfence บางครั้งถูกกล่าวหาว่าทำให้เว็บช้าลง แต่ความจริงคือหากตั้งค่าถูกต้องและใช้ Hosting ที่มีทรัพยากรเพียงพอ ผลกระทบจะน้อยมากจนแทบไม่รู้สึก ต่อไปนี้คือ Tips สำคัญที่ช่วยให้ Wordfence ทำงานได้อย่างมีประสิทธิภาพโดยไม่กระทบประสิทธิภาพเว็บ
ปรับแต่ง Scan Schedule
- ตั้ง Automatic Scan ให้ทำงานในช่วงดึก เช่น ตี 2-4 เมื่อ Traffic น้อยที่สุด เพื่อลดผลกระทบต่อผู้ใช้จริง
- ลด Scan Sensitivity สำหรับเว็บที่มีไฟล์จำนวนมากหรือ Hosting ที่มีทรัพยากรจำกัด เพื่อลด Server Load
- หากใช้ Shared Hosting ให้เลือก "Limited Scan" แทน "Full Scan" เพื่อหลีกเลี่ยงการใช้ CPU เกินกว่าที่ได้รับอนุญาต
- เว้นช่วง Scan อย่างน้อย 24 ชั่วโมง ไม่จำเป็นต้อง Scan หลายรอบต่อวัน
ปรับแต่ง Firewall Rules
- ใช้ Extended Protection แทน Basic เพราะประมวลผลได้เร็วกว่า เนื่องจาก Wordfence โหลดก่อน WordPress
- เพิ่ม Allowlisted IP สำหรับทีมงานของคุณ เพื่อลด Unnecessary Security Checks สำหรับผู้ที่เชื่อถือได้
- ปิด Live Traffic Logging หากไม่ได้ใช้งานประจำ เพราะจะช่วยลด Database Writes ได้มาก
- ตั้ง Log Retention ให้สั้นลง เช่น เก็บ Log ไว้เพียง 30 วัน แทนค่า Default ที่อาจมากกว่านั้น
ลบ Log เก่า
ไปที่ Wordfence → Tools → Diagnostics เพื่อดูขนาด Wordfence Tables ใน Database หาก Table ใหญ่เกินไป (มากกว่า 100 MB) ให้ทำความสะอาดโดยตั้งค่า Log Retention ให้สั้นลง และลบข้อมูลเก่าออก วิธีนี้ช่วยให้ Database ทำงานได้เร็วขึ้นและลดการใช้พื้นที่ Disk
สรุป: Wordfence Security เป็น Plugin ที่คุ้มค่าและจำเป็นสำหรับ WordPress ทุกเว็บ เพียงตั้งค่าให้ถูกต้อง เปิด Extended Protection และปรับ Schedule Scan ให้เหมาะสม คุณจะได้ทั้งความปลอดภัยสูงสุดและเว็บที่ยังคงทำงานได้รวดเร็ว
เริ่มต้นกับ AsiaGB WordPress Hosting
WordPress Hosting รวดเร็ว DirectAdmin แข็งแกร่ง พร้อมให้คุณติดตั้ง Wordfence และ Plugin ป้องกันเว็บได้ทันที รองรับ Uptime 99% และมีทีมซัพพอร์ตพร้อมช่วยเหลือตลอด 24 ชั่วโมง
ดูแผน Hosting