サーバー選びのノート

広告当サイトはアフィリエイト広告を利用しています。掲載リンクを通じてお申し込みいただくと、運営者に報酬が支払われる場合があります。

17 / 通信と安全性

WAFとログイン保護の役割を知る

WAFの誤検知を調べる手順と、管理アカウントの備えを具体化します。

WAFはWebへの要求をルールで検査・制限する仕組みです。利用できるルールや設定はサービスごとに違い、更新や管理アカウントの保護を置き換えません。ログインには使い回さないパスワードと、対応する二要素認証を使い、管理権限を必要な範囲に絞ります。

保護ごとに、確認する担当が違う

WordPressを守るために確認すること
備え契約・設定で確認する内容
WAF提供されるルール、検知ログの確認方法、除外の相談先
ログイン保護固有のパスワード、対応する二要素認証、管理権限の範囲
ソフトウェアの更新本体・テーマ・プラグインの更新対象と対応環境
復旧保存対象、保持期間、必要な時点へ戻す方法

例:記事の保存時だけ、アクセスを拒否された

以下は想定例です。普段の表示は正常なのに、特定の記事を保存すると拒否される場合でも、WAFが原因とは限りません。発生時刻、操作したURL、エラー、直前に変えた内容を控えます。

  1. WAFのログを見られるなら、同じ時刻・URLの検知を調べる。
  2. 一致する記録があれば、ルールや検知内容を契約先へ伝え、正当な操作かを確認する。
  3. 除外が必要なら、契約先の手順で対象と範囲を限定し、保存できるかと保護設定を再確認する。

ログを見られないサービスでは、記録を添えてサポートに相談します。WAFを全面的に無効にしたまま運用する方法を、最初の解決策にしないようにします。

二要素認証は、入れたあとに復旧方法も確認する

WordPressで二要素認証を使う場合は、対応するプラグインや契約先の機能を確認します。WordPressのアカウントと、サーバーの契約管理アカウントは別なので、それぞれを確認します。

設定後は別のログインで動作を試し、端末を失った場合の復旧手段やバックアップコードを安全な場所に保管します。複数人で運営する場合はアカウントを分け、担当者が変わったら権限も見直します。日常の更新とバックアップも合わせて続けます。

この記事の要点WAF、ログイン保護、更新、復元の備えは、それぞれ役割が違います。

ことばの小さなメモ

  • WAFWeb Application Firewall。Webへの要求を検査・制限する仕組み。
  • 二要素認証パスワードなどの知識と、認証端末の所持など、異なる要素を組み合わせる認証。

参照した公式・技術資料

資料確認日:2026年10月3日

記事一覧に戻る