AsiaGB 安全 2026:cpGuard、免费 SSL 与备份 — 全方位防护
网站安全不是可选项——它是底线。对于在泰国托管网站的企业和个人而言,一次恶意软件感染或数据泄露,就可能意味着数天的停机、收入损失和声誉受损。问题在于:你的主机商是帮你保持安全,还是把这一切丢给你自己摸索?
AsiaGB 是一家拥有 19 年经验的泰国主机商,它在每个共享主机套餐中都打包了一套实用的安全工具,且不额外收费。本指南将逐层剖析 AsiaGB 的安全栈,让你清楚知道自己获得了哪些防护——以及在哪些方面你可能想再加上自己的措施。
AsiaGB 安全概览
AsiaGB 采用分层的网站安全方法。它并非提供单一的安全产品,而是叠加多重协同工作的防护机制:应用层的主动恶意软件扫描器、传输层的免费 SSL 加密、数据层的定时备份,以及操作系统层 DirectAdmin 内置的账户隔离。
下表汇总了所有 AsiaGB 主机套餐均包含的每项安全功能:
| 安全功能 | 是否包含 | 详情 |
|---|---|---|
| cpGuard 恶意软件扫描器 | 是 — 所有套餐 | 自动扫描恶意软件、后门、Web Shell |
| 免费 SSL 证书 | 是 — 所有套餐 | Let's Encrypt,自动续期 |
| 自动备份 | 是 — 所有套餐 | 每月 2 次,保留 1 年 |
| 反垃圾邮件过滤 | 是 — 所有套餐 | 内置邮件垃圾与病毒过滤 |
| DirectAdmin 账户隔离 | 是 — 所有套餐 | 每个账户与其他账户相互隔离沙盒 |
| 防火墙防护 | 是 — 服务器级 | 由 AsiaGB 管理的网络级防护 |
所有这些功能均为标准配置——没有安全功能的额外档位,也没有高级版的追加销售。无论你用的是 500 泰铢/年的入门级 5 GB 套餐,还是 3,500 泰铢/年的 35 GB 套餐,你获得的安全能力都是一样的。
cpGuard 恶意软件防护
cpGuard 是一款专门的网站托管安全工具,位于 AsiaGB 恶意软件防御的核心。它作为一个主动扫描引擎运行,持续监控你托管账户中的文件,查找被入侵的迹象。
cpGuard 扫描哪些内容
cpGuard 的检测引擎针对在共享主机环境中尤其常见的三类主要威胁:
- 恶意软件与恶意脚本:被注入恶意代码的 PHP 文件,通常是攻击者在攻破弱密码或过时插件后植入的
- 后门:隐藏文件,使攻击者即使在初次感染被清除后仍能持续远程访问你的托管账户
- Web Shell:允许攻击者从浏览器在服务器上运行操作系统命令的脚本——是共享主机中最危险的一类恶意软件之一
cpGuard 警报如何工作
当 cpGuard 检测到威胁时,会立即发出警报。这套预警系统至关重要,因为恶意软件潜伏未被发现的时间越长,造成的破坏就越大:发送垃圾邮件、窃取访客数据、篡改你的网站,或让你的域名被 Google 列入黑名单。
警报会告诉你哪个文件被感染,以及发现了哪种类型的威胁。随后你可以决定是删除该文件、从备份恢复,还是进一步排查。对于非技术用户而言,cpGuard 的警报实际上相当于一位安全专家全天候盯着你的账户。
cpGuard 与人工安全的对比
如果没有像 cpGuard 这样的主动扫描器,网站所有者就需要手动审查自己的文件、使用第三方扫描服务,或寄希望于在重大损害发生之前注意到异常的服务器行为。cpGuard 将这种警觉自动化,并包含在每个 AsiaGB 套餐中——相比那些单独收取恶意软件扫描费用的主机商,这是一个显著的优势。
每个 AsiaGB 套餐都含 cpGuard
恶意软件扫描、后门检测与 Web Shell 警报已打包进所有 AsiaGB 共享主机套餐——起价 500 泰铢/年。无需额外购买安全附加项。
查看 AsiaGB 套餐每个套餐都含免费 SSL
SSL(安全套接层)证书是浏览器地址栏中那把锁图标和网址里 "https://" 前缀背后的技术。SSL 证书会对访客浏览器与你的服务器之间传输的数据进行加密,保护密码、表单提交、支付数据等敏感信息。
为什么 2026 年 SSL 不容妥协
Google 自 2014 年起就将 HTTPS 作为排名信号,现代浏览器还会在用户访问非 HTTPS 网站时主动以"不安全"标签发出警告。如果你的网站没有 SSL,你会看到更低的搜索排名和更高的访客跳出率。对于电商和获客类网站,这会直接影响营收。
SSL 在 AsiaGB 上如何工作
AsiaGB 为每个主机套餐提供免费的 Let's Encrypt SSL 证书。Let's Encrypt 是全球数百万网站使用的受信任证书颁发机构。SSL 证书通过 DirectAdmin 的 SSL Manager 进行管理,续期是自动的——你无需手动续期,也无需为证书续期付费。
在 AsiaGB 上为新域名启用 SSL 的流程非常简单:
- 登录 DirectAdmin
- 在 Domain(域名)部分进入 SSL Manager
- 选择你的域名并选择 "Let's Encrypt"
- 点击签发证书——它会在几分钟内生效
SSL 生效后,你应将网站配置为将所有 HTTP 流量重定向到 HTTPS,使访客始终使用安全连接。这可以通过 .htaccess 文件中一条简单的重定向规则实现,或通过 DirectAdmin 的重定向工具实现。
多个域名的 SSL
如果你的主机套餐包含多个附加域名或子域名,每一个都可以拥有自己的免费 SSL 证书。在某些配置下,你还可以为子域名申请通配符式的覆盖。这意味着一个拥有多个子站点、不断成长的网站,无需为每一个单独购买 SSL 证书。
自动备份
没有备份的安全策略是不完整的。即使有出色的恶意软件防护和 SSL,意外事件仍可能摧毁数据:误删文件、更新失败、数据库损坏,或灾难性的服务器硬件故障。备份是你的最后一道防线。
AsiaGB 备份计划
AsiaGB 对所有主机账户每月运行两次自动备份。这些备份会保留整整一年,让你可以访问回溯到 12 个月前的网站历史快照。这是一项异常慷慨的保留策略——许多共享主机商只保留 7 到 30 天的备份。
备份包含哪些内容
AsiaGB 的备份涵盖你托管账户的全部内容:
- 所有网站文件(HTML、PHP、图片、CSS、JavaScript 及其他资源)
- 所有 MySQL 数据库(包括 WordPress 数据、电商订单、用户注册信息等)
- 邮箱账户及其存储的邮件
- DNS 区域配置
- DirectAdmin 账户设置与配置
从备份恢复
备份可通过 DirectAdmin 的 Backup Manager 访问。你可以浏览可用的恢复点,选择想要恢复的备份日期,并恢复整个账户,或恢复特定的文件和数据库。这种自助恢复能力意味着在大多数恢复场景下,你无需等待技术支持介入。
为获得最佳效果,请在 AsiaGB 服务器端备份之外,再辅以你自己定期手动下载的网站文件和数据库导出。这能为你提供一份独立于主机商的额外异地副本。
DirectAdmin 安全功能
DirectAdmin 是 AsiaGB 专用的控制面板,内置了多项安全工具,让你直接掌控账户的安全态势。
账户隔离
在共享主机服务器上,多个客户账户共用同一台物理服务器。DirectAdmin 强制实施严格的账户隔离,使某个客户的文件无法被另一个客户读取或修改。这可防止一种常见的共享主机风险:同一服务器上被攻陷的账户有可能影响到"邻居"。
密码管理
DirectAdmin 提供一个安全的界面来管理所有账户密码,包括 DirectAdmin 主登录密码、FTP 密码、邮箱账户密码以及 MySQL 数据库用户密码。你可以通过单一、有条理的界面强制使用强密码并定期更新,而无需在多个系统之间分别管理凭据。
IP 封锁与防盗链
DirectAdmin 包含 IP 封锁工具,让你可以拒绝特定 IP 地址或 IP 段访问你的网站。这对于封锁已知的恶意机器人或不受欢迎的爬虫很有用。防盗链则可阻止其他网站直接嵌入你的图片或文件,节省你的带宽并保护你的内容。
错误日志与访问日志
通过 DirectAdmin 访问原始服务器日志是一项宝贵的安全工具。错误日志可帮助你发现异常活动——例如针对不存在文件路径的反复 404 错误(通常意味着自动化漏洞扫描),或可能揭示脚本被攻陷的 PHP 错误。访问日志会显示对你服务器发出的每一次请求,帮助你识别可疑 IP 地址或攻击模式。
防火墙与 DDoS 防护
在应用层之下,AsiaGB 为其基础设施上的所有账户管理服务器级的防火墙防护。这包括针对常见网络级攻击的防护,并支撑着该主机商 99% 的在线率承诺。
网络级防火墙
AsiaGB 的服务器受到网络级防火墙的保护,在恶意流量到达你的网站之前就将其过滤。这包括封锁已知的恶意 IP 段、过滤端口扫描尝试,以及对登录页和管理界面应用速率限制以抵御暴力破解攻击。
DDoS 缓解
分布式拒绝服务(DDoS)攻击试图用流量压垮服务器,直到其无法访问。AsiaGB 在泰国和新加坡的数据中心包含上游 DDoS 缓解服务,可吸收并过滤攻击流量。对于绝大多数中小型企业网站而言,这种服务器级防护已经足够。对于本身是高价值目标、面临持续而复杂 DDoS 攻击的网站,专门的 DDoS 防护服务或具备 DDoS 缓解能力的 CDN(如 Cloudflare)则能提供额外一层防护。
HTTPS 与重定向设置
安装 SSL 证书只是第一步。要确保你的所有访客和搜索引擎爬虫都始终使用网站的安全 HTTPS 版本,你需要配置正确的重定向。
设置 HTTP 到 HTTPS 重定向
在基于 Apache 的共享主机环境(AsiaGB 所采用的环境)中强制使用 HTTPS,最可靠的方法是通过网站根目录中的 .htaccess 文件。添加以下规则:
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
这会让服务器将任何 HTTP 请求永久重定向(301)到对应的 HTTPS 地址。301 状态码会出于 SEO 目的传递链接权重,因此搜索引擎会索引你页面的 HTTPS 版本。
强制使用 www 或非 www
在强制 HTTPS 的同时,选择一种规范的域名格式——www.yourdomain.com 或 yourdomain.com——并将所有流量重定向到该格式。同时运行两个版本却不做重定向,会给 SEO 带来重复内容问题。DirectAdmin 允许你通过其域名重定向设置进行配置,你也可以将重定向规则添加到 .htaccess 中。
检查你的 HTTPS 配置
在设置好 SSL 和重定向后,使用 SSL Labs 的 SSL Test(ssllabs.com/ssltest)等工具来检查你的证书和加密套件配置,并确认整个网站都通过 HTTPS 加载,没有混合内容警告(即某些资源如图片或脚本仍通过 HTTP 加载)。
网站所有者的最佳实践
AsiaGB 内置的安全工具提供了坚实的基础,但网站安全是一份共同的责任。以下是作为网站所有者,你应当做的事,以便在任何托管平台上最大化你的安全性。
对于 WordPress 网站
- 保持 WordPress 核心更新至最新版本
- 定期更新所有插件和主题
- 删除未使用的插件和主题
- 为管理员账户使用强而唯一的密码
- 为 WP 管理后台启用双因素认证
- 用安全插件限制登录尝试次数
- 更改默认的 /wp-admin 登录网址
对于所有网站
- 为所有账户使用强密码(DirectAdmin、FTP、MySQL、邮箱)
- 切勿在不同服务间重复使用密码
- 保持你的 FTP 客户端和本地电脑无恶意软件
- 及时查看 cpGuard 警报并采取行动
- 在重大网站改动前下载手动备份
- 确认你的 SSL 证书已生效并能自动续期
- 用免费的在线监测工具监控你的网站
密码卫生是你的第一道防线
大多数共享主机被攻陷并非通过服务器漏洞,而是通过弱密码或重复使用的密码。掌握你 DirectAdmin、FTP 或数据库密码的攻击者,可以瞬间绕过其他所有安全措施。请使用密码管理器为每一项与托管相关的凭据生成并存储唯一、复杂的密码。
CMS 用户的定期插件审查
如果你运行 WordPress、Joomla 或其他 CMS,过时的插件是恶意软件最常见的单一入口。cpGuard 会在感染发生后检测到它,但预防感染需要保持所有软件处于最新状态。设一个每月提醒,审查并更新你所有的 CMS 组件。
结论
AsiaGB 提供了一套全面的多层安全栈,应对中小型网站面临的最常见风险:恶意软件感染、通过未加密连接发起的中间人攻击,以及意外事件造成的数据丢失。cpGuard 的主动恶意软件扫描、免费的 Let's Encrypt SSL、每月两次并保留整整一年的自动备份,以及 DirectAdmin 内置的安全控制,这一组合为网站所有者提供了实实在在的防护,且无需额外费用。
对于一家套餐起价 500 泰铢/年的泰国主机商而言,这套安全配置相当扎实。网站所有者需要自己投入精力的关键领域是:保持 CMS 与插件更新、使用强密码,以及在 cpGuard 警报到来时认真查看处理。
如果你正在寻找一家把安全当作标准功能而非追加销售的泰国主机,AsiaGB 的做法值得考虑。
常见问题
cpGuard 会自动清除恶意软件,还是只会向我发出警报?
cpGuard 会检测并提醒你账户中发现的恶意软件、后门和 Web Shell。警报会包含受影响文件的详细信息。随后由你决定是删除该文件、隔离它,还是从备份恢复一个干净版本。这种方式确保你掌握主动权——自动删除有时会清除触发误报的文件。
免费的 SSL 证书是否被所有浏览器信任?
是的。AsiaGB 提供 Let's Encrypt SSL 证书,它被所有主流浏览器信任,包括 Chrome、Firefox、Safari 和 Edge,以及 Android 和 iOS 上的移动浏览器。Let's Encrypt 是一家广受认可的证书颁发机构,全球有超过 3 亿个网站在使用。
如果我需要从备份恢复,是否需要联系技术支持?
大多数恢复操作你都可以通过 DirectAdmin 的 Backup Manager 自助完成,无需联系技术支持。你选择备份日期并选择要恢复的内容——整个账户、特定文件或特定数据库。对于复杂的恢复场景,AsiaGB 的支持团队可以提供协助。
我可以改成每日备份,而不是每月两次吗?
标准包含的备份计划为每月运行两次,保留期为一年。如果你需要每日备份,可以自行创建补充备份流程——例如通过 DirectAdmin 中的 cron 任务安排每日数据库导出并下载到异地存储,或使用像 UpdraftPlus 这样的 WordPress 备份插件,将每日备份发送到云存储。
AsiaGB 是否为控制面板提供双因素认证(2FA)?
DirectAdmin 支持通过 Google Authenticator 等 TOTP 应用进行双因素认证(2FA)。在你的 DirectAdmin 账户上启用 2FA 会增加一层关键防护:即使有人获取了你的密码,没有同时拥有你的认证应用也无法登录。强烈建议启用此功能。
我的 cpGuard 警报说某个文件被感染了。我应该先做什么?
首先,不要惊慌。记下警报中提到的确切文件路径。如果这是一个你不认识的文件,就删除它。如果是 CMS 核心文件(如 WordPress 核心文件),就从已知的干净版本恢复它。接下来,更改与你托管账户相关的所有密码——DirectAdmin、FTP、数据库和邮箱密码。然后更新所有 CMS 软件和插件,以堵住被利用的任何漏洞。最后,从访客的视角检查你的网站,确认它正常加载,没有任何可疑内容或重定向。