Tài liệuWordPress Toolkit

WordPress Toolkit

Cài WordPress một chạm, tăng cường bảo mật, cập nhật an toàn có tự khôi phục, làm việc trên bản staging và để máy chủ chạy tác vụ định kỳ của WordPress.

Tab WordPress của website gom mọi thứ cần để vận hành WordPress: đăng nhập một chạm, cập nhật an toàn, bản staging, bảo mật, plugin và giao diện. Tab xuất hiện trên mọi website PHP; ZoPanel đọc thông tin bằng wp-cli nên cũng dùng được cho website WordPress bạn tự tải lên hoặc chuyển từ nơi khác về.

Cài WordPress

Chọn một trong hai cách:

  • Website mới: ở Website → Thêm website, chọn loại WordPress, điền Tiêu đề website, Email quản trị, Tài khoản quản trị, Mật khẩu quản trị rồi bấm Tạo website.
  • Website PHP có sẵn: trong tab Tổng quan, ở thẻ Ứng dụng, bấm Cài WordPress. Thẻ này hiện khi thư mục gốc nằm trong public_html và website chưa cài ứng dụng nào.

ZoPanel tạo database và cài WordPress bản mới nhất bằng wp-cli (tiếng Việt nếu bạn đang dùng panel bằng tiếng Việt). Với website mới có bật SSL, chứng chỉ được cấp trước nếu tên miền đã trỏ về máy chủ, nên WordPress khởi đầu bằng https://; với website có sẵn, WordPress dùng https:// nếu website đã có chứng chỉ. Gói hosting của tài khoản phải còn chỗ cho thêm một database.

Mẹo: tài khoản quản trị mặc định là admin. Hãy đổi trước khi tạo website, vì mục kiểm tra bảo mật sẽ cảnh báo tài khoản quản trị tên "admin".

Đăng nhập không cần mật khẩu

Bấm Đăng nhập WordPress. ZoPanel mở wp-admin dưới quyền quản trị viên đầu tiên bằng đường dẫn dùng một lần, chỉ có hiệu lực 60 giây. Không có mật khẩu nào được lưu hay gửi đi.

Tăng cường bảo mật

Thẻ Bảo mật kiểm tra các thiết lập khuyên dùng:

Mục kiểm tra Ý nghĩa
Tắt trình sửa theme/plugin Đặt DISALLOW_FILE_EDIT, kẻ lấy được tài khoản admin cũng không sửa được file PHP.
Tắt chế độ debug WP_DEBUG tắt trên website thật.
wp-config.php chỉ tài khoản đọc được File có quyền 600.
Chặn xmlrpc.php, PHP trong uploads và wp-config.php Website dùng quy tắc nginx của WordPress.
Không có quản trị tên "admin" Đây là tên bot thử đầu tiên.
Đã cập nhật đầy đủ Lõi, plugin và giao diện.

Bấm Sửa cạnh từng mục, hoặc Áp dụng tất cả để bật mọi thiết lập khuyên dùng cùng lúc (kèm đổi khoá bảo mật). Lưu ý: chặn xmlrpc.php sẽ làm ngừng các ứng dụng và plugin dựa vào XML-RPC.

Các nút khác trên thẻ:

  • Kiểm tra toàn vẹn file so sánh file lõi và plugin với checksum chính thức, liệt kê file bị sửa.
  • Đổi khoá bảo mật tạo salt mới trong wp-config.php, mọi người dùng sẽ bị đăng xuất.
  • Đặt lại mật khẩu đặt mật khẩu mới cho bất kỳ người dùng WordPress nào.

Cập nhật

Phần đầu tab cho biết lõi WordPress có bản mới hay không, còn bảng Plugin và Giao diện hiển thị bản cập nhật đang chờ.

  • Cập nhật tất cả chạy cập nhật an toàn: ZoPanel chụp snapshot file và database, cập nhật, rồi kiểm tra / và /wp-login.php vẫn trả lời bình thường, không lỗi máy chủ hay "critical error" của PHP. Nếu website hỏng, hệ thống tự khôi phục về snapshot.
  • Muốn cập nhật vài plugin, chọn chúng trong bảng rồi bấm Cập nhật.
  • Tự động cập nhật trong thẻ Vận hành: chọn Tự động cập nhật an toàn để chạy quy trình snapshot, cập nhật, kiểm tra, khôi phục mỗi đêm; hoặc Tắt (theo mặc định WordPress) để WordPress tự xử lý.
  • Công tắc Tự cập nhật trên từng dòng plugin điều khiển tính năng tự cập nhật của chính WordPress cho plugin đó.

Nếu website đã có lỗi từ trước khi cập nhật, ZoPanel ghi chú trong nhật ký và không khôi phục vì lỗi đó.

Bản staging và đẩy lên site thật

Bản staging là bản sao đầy đủ (file và database) trên một tên miền khác, ẩn với công cụ tìm kiếm, để bạn thử thay đổi.

  1. Bấm Tạo staging. Tên miền mặc định là staging.<tên-miền-của-bạn>; có thể dùng bất kỳ tên miền hay subdomain nào của tài khoản.
  2. Trỏ tên miền đó về máy chủ. SSL được cấp tự động khi DNS đã phân giải.
  3. Làm việc trên bản staging. Tab WordPress của nó hiển thị staging của example.com.
  4. Khi sẵn sàng, mở tab WordPress của bản staging và bấm Đẩy lên site thật.

Thao tác này thay file (trừ wp-config.php, .user.ini, .maintenance) và database của site thật bằng bản staging. ZoPanel thay URL staging thành URL thật trong toàn bộ database (search-replace bằng wp-cli), giữ nguyên thiết lập hiển thị với công cụ tìm kiếm của site thật và xoá cache. Site thật được chụp snapshot trước: nếu hỏng sau khi đẩy, hệ thống tự khôi phục.

Nhân bản tạo một bản sao độc lập sang tên miền khác (file, database, đổi URL), ví dụ để dựng website mới từ website có sẵn. Bản staging và bản nhân bản đều tính vào giới hạn website và database của gói.

Plugin và giao diện

Bảng Plugin liệt kê mọi plugin cùng phiên bản, trạng thái và bản cập nhật đang chờ. Chọn plugin để Cập nhật, Kích hoạt, Tắt hoặc xoá. Danh sách Giao diện cho biết giao diện đang dùng và cho phép Kích hoạt giao diện khác.

Thẻ Vận hành

Tuỳ chọn Tác dụng
Cho phép công cụ tìm kiếm Thiết lập "Hiển thị với công cụ tìm kiếm" của WordPress.
Chế độ bảo trì Hiển thị trang bảo trì của WordPress cho khách.
Ghi log debug (wp-content/debug.log) Bật WP_DEBUG và WP_DEBUG_LOG, không bao giờ hiện lỗi cho khách. Nhớ tắt khi xong việc.
Server chạy tác vụ định kỳ (5 phút/lần, không theo lượt khách) Xem bên dưới.
Xoá cache Chạy wp cache flush và xoá mọi transient.

Server chạy tác vụ định kỳ

Bình thường WordPress chạy tác vụ định kỳ (đăng bài hẹn giờ, email cửa hàng, công việc của plugin) nhờ lượt truy cập của khách, bằng cách tự gọi wp-cron.php. Website ít khách thì tác vụ chạy trễ hoặc không chạy, website đông khách thì tốn thêm request PHP, còn khi tên miền phân giải chậm, mỗi lần gọi có thể giữ một PHP worker 10–20 giây.

Khi bật tuỳ chọn này, ZoPanel:

  1. đặt DISABLE_WP_CRON thành true trong wp-config.php;
  2. tạo một systemd timer chạy các tác vụ đến hạn mỗi 5 phút bằng wp-cli (wp cron event run --due-now), dưới quyền tài khoản hosting, trong giới hạn tài nguyên của tài khoản, với mức ưu tiên CPU và ổ đĩa thấp. Các website được rải đều trong khoảng thời gian đó.

Khi tắt, timer bị gỡ, và DISABLE_WP_CRON chỉ bị xoá nếu do ZoPanel thêm vào. Website đã tự tắt wp-cron từ trước vẫn giữ thiết lập của mình.

Cache cho WordPress

Hai lớp cache phối hợp với nhau, cả hai nằm trong tab PHP & cấu hình:

  • Page cache phục vụ nguyên trang từ nginx cho khách chưa đăng nhập. Người đã đăng nhập, giỏ hàng, thanh toán và trang quản trị không bao giờ bị cache. Một must-use plugin nhỏ tự xoá cache của website mỗi khi nội dung thay đổi, và nút Xoá cache xoá thủ công. Xem Website và PHP.
  • Redis object cache lưu kết quả truy vấn database vào Redis (plugin Redis Object Cache), giúp trang quản trị, WooCommerce và người dùng đăng nhập nhanh hơn. Máy chủ phải cài Redis trong mục Cơ sở dữ liệu; ZoPanel tạo một database Redis riêng cho website và cấu hình plugin.

Không nhận ra WordPress?

Nếu tab báo chưa cài WordPress, hãy kiểm tra WordPress có nằm trong thư mục gốc của website (PHP & cấu hình → Thư mục gốc), rồi tải lại trang.


← Chứng chỉ SSL Git deploy →