PlusMagi's Blog By Pitt Phunsanit Apache HTTP Server,WordPress ทำไมควรปิด Pingbacks และ Trackbacks บน WordPress พร้อมวิธีตั้งค่า

ทำไมควรปิด Pingbacks และ Trackbacks บน WordPress พร้อมวิธีตั้งค่า

เมื่อพูดถึงฟีเจอร์เก่าแก่ของ WordPress ที่เคยมีประโยชน์ในยุคบล็อกรุ่งเรือง Pingbacks และ Trackbacks มักเป็นชื่อแรก ๆ ที่ถูกพูดถึง ฟังก์ชันนี้ถูกสร้างขึ้นมาเพื่อให้เว็บไซต์สามารถสื่อสารกันได้อัตโนมัติเมื่อมีการวางลิงก์อ้างอิงถึงกัน แต่ในปัจจุบัน กลไกนี้กลับกลายเป็นช่องทางยอดนิยมที่สแปมเมอร์และแฮกเกอร์ใช้โจมตีเว็บไซต์


Pingbacks & Trackbacks คืออะไร และสร้างปัญหาอย่างไร?

  • Trackbacks
    เป็นการส่งสัญญาณแบบ Manual เพื่อแจ้งเตือนบล็อกปลายทางว่าเราเขียนบทความอ้างอิงถึงเขา พร้อมส่งเนื้อหาย่อไปปรากฏในกล่องคอมเมนต์
  • Pingbacks
    ทำงานอัตโนมัติผ่านโปรโตคอล XML-RPC เมื่อคุณแปะลิงก์ของเว็บอื่น ระบบจะส่ง Ping ไปแจ้งเตือนทันที

แม้แนวคิดจะดูดี แต่ปัจจุบันมีข้อเสียร้ายแรง 3 ประการ

  1. แหล่งรวม Spam Comments
    บอทจะยิง Trackback ปลอมเข้ามาหลายพันข้อความต่อวันเพื่อหวังสร้าง Backlink สายมืด
  2. ความเสี่ยงถูกใช้ทำ DDoS Attack
    แฮกเกอร์สามารถใช้ฟังก์ชัน Pingback ผ่าน xmlrpc.php เปลี่ยนเว็บของคุณเป็นเครื่องมือโจมตีเว็บอื่น หรือยิงถล่มจนเซิร์ฟเวอร์ของคุณล่ม (Resource Exhaustion)
  3. กินทรัพยากรโฮสต์โดยไม่จำเป็น
    การส่ง Request ไปมาทำให้ฐานข้อมูลบวมและเซิร์ฟเวอร์ทำงานหนัก

วิธีปิดการใช้งานอย่างสมบูรณ์


ปิดสำหรับการโพสต์ในอนาคต (ผ่านหลังบ้าน WordPress)

วิธีนี้จะป้องกันไม่ให้บทความใหม่เปิดรับ Pingback/Trackback

  1. ไปที่เมนู Settings (การตั้งค่า) > Discussion (การสนทนา)
  2. ในหมวด Default post settings ให้ยกเลิกการติ๊กถูกที่ 2 หัวข้อนี้:
    • Attempt to notify any blogs linked to from the post
    • Allow link notifications from other blogs (pingbacks and trackbacks) on new posts
  3. กด Save Changes ด้านล่างสุด

ปิดบนบทความเดิมที่มีอยู่แล้ว

บทความเก่าต้องปิดแบบชุด (Bulk Edit)

  1. ไปที่ Posts (เรื่อง) > All Posts (เรื่องทั้งหมด)
  2. ติ๊กเลือกบทความทั้งหมด > เลือกเมนูคำสั่ง Edit แล้วกด Apply
  3. ตรงช่อง Pings ให้เปลี่ยนเป็น Do not allow แล้วกด Update

ปิดกั้นระดับเซิร์ฟเวอร์ด้วย .htaccess (สำหรับสายป้องกัน)


Apache

หากต้องการตัดวงจรการยิงผ่านไฟล์ XML-RPC โดยเด็ดขาด ให้ใส่โค้ดนี้ลงในไฟล์ .htaccess บนเซิร์ฟเวอร์

# Block WordPress xmlrpc.php requests
<Files xmlrpc.php>
order deny,allow
deny from all
</Files>

สรุป

การปิด Pingbacks และ Trackbacks เป็นหนึ่งในขั้นตอนพื้นฐาน (Hardening) ที่ควรทำทันทีหลังจากติดตั้ง WordPress นอกจากจะช่วยลดขยะในช่องคอมเมนต์แล้ว ยังช่วยลดภาระของเซิร์ฟเวอร์และตัดช่องทางการโจมตีทางไซเบอร์ได้อย่างมีประสิทธิภาพ


อ่านเพิ่มเติม