# WAF, ModSecurity și Imunify360 — protecție site | KabyNode

> Diferența dintre firewall de rețea, WAF ModSecurity și Imunify360. Cum blochează brute-force pe wp-login și ce nu poate înlocui un backup bun.

# WAF, ModSecurity și Imunify360 — ce te protejează pe hosting

Diferența dintre firewall de rețea, WAF ModSecurity și Imunify360. Cum blochează brute-force pe wp-login și ce nu poate înlocui un backup bun.

WAF, ModSecurity și Imunify360 — ce te protejează pe hosting

## Trei straturi, un singur obiectiv

Atacurile pe site-uri WordPress nu așteaptă „când ai timp”. Pe hosting modern ai de obicei:

- **Firewall / DDoS** la nivel de rețea
- **WAF (ModSecurity)** — filtre pe HTTP (SQLi, XSS)
- **Imunify360** — malware scan, hardening, reputație IP

Pagina de produs: [Securitate](https://kabynode.ro/securitate/index.md), [Protecție website](https://kabynode.ro/protectie-website/index.md). Blog: [DDoS](https://kabynode.ro/blog/protectie-ddos-gazduire-web/index.md).

---

## Ce face WAF-ul

Inspectează request-urile înainte să ajungă la PHP. Reguli OWASP blochează pattern-uri tipice de injectare. Uneori un formular legitim e blocat — atunci whitelistezi regula cu grijă, nu dezactivezi tot WAF-ul.

---

## Imunify360 pe scurt

- Scan malware în fișiere
- Protecție brute-force (wp-login, xmlrpc)
- Patch virtual uneori, fără a aștepta update plugin
- Integrare cPanel

Nu înlocuiește update-urile WordPress. Completare: [securizare WP 2026](https://kabynode.ro/blog/cum-sa-securizezi-site-wordpress-2026-ghid-complet/index.md).

---

## Ce NU rezolvă WAF-ul

1. Parolă admin slabă + zero 2FA
2. Plugin nulled
3. Lipsa backup-ului — [backup automat](https://kabynode.ro/blog/backup-automat-gazduire-web/index.md)
4. Email phishing către angajați

---

## Concluzie

WAF + Imunify360 reduc suprafața de atac; disciplina (update, 2FA, backup) o închide. Pe [hosting KabyNode](https://kabynode.ro/gazduire-web/index.md) aceste straturi sunt incluse — verifică totuși că site-ul tău nu rulează software abandonat.

---

## False positive: cum le gestionezi

Un checkout sau un webhook Stripe poate fi blocat de o regulă WAF agresivă. Simptome: 403/406 pe POST. Soluție: identifică rule ID în log ModSecurity, exclude precis acel path — nu „Disable Security” global.

---

## xmlrpc.php și wp-login

Brute-force-ul lovește aceste endpoint-uri non-stop. Imunify rate-limit + dezactivare xmlrpc dacă nu folosești Jetpack/app mobile vechi. 2FA pe admin e obligatoriu. [Securizare WordPress](https://kabynode.ro/blog/cum-sa-securizezi-site-wordpress-2026-ghid-complet/index.md).

---

## DDoS vs WAF

DDoS volumetric se absoarbe în rețea. WAF-ul oprește atacuri de aplicație (L7). Ai nevoie de ambele pe magazine și pe site-uri vizibile. Citește [protecție DDoS](https://kabynode.ro/blog/protectie-ddos-gazduire-web/index.md) și pagina [Securitate](https://kabynode.ro/securitate/index.md).

---

## Backup rămâne ultima linie

WAF-ul reduce riscul; backup-ul salvează când ceva trece. Retenție 7–14+ zile, test de restore. [Backup pe hosting](https://kabynode.ro/blog/backup-automat-gazduire-web/index.md), [planuri cu backup inclus](https://kabynode.ro/gazduire-web/index.md).

---

## FAQ securitate pe hosting

### WAF-ul înlocuiește pluginul de securitate WP?

Nu complet. WAF e la edge/server; în WP tot ai nevoie de update-uri, 2FA, principii least privilege. Completare: [securizare WP](https://kabynode.ro/blog/cum-sa-securizezi-site-wordpress-2026-ghid-complet/index.md).

### Pot dezactiva Imunify pe un cont?

Nu e recomandat. Dacă ai false positive, cere suportului excepție pe path — pe [hosting](https://kabynode.ro/gazduire-web/index.md) echipa știe stack-ul.

### Am malware: ce fac?

Izolează, curăță cu Imunify/scanner, schimbă parole, rotație keys, restore din backup curat. [Backup](https://kabynode.ro/blog/backup-automat-gazduire-web/index.md), [Securitate](https://kabynode.ro/securitate/index.md).

### SSL e suficient ca „securitate”?

SSL criptează traficul; nu oprește un plugin vulnerabil. Ai nevoie de straturi: [SSL](https://kabynode.ro/certificat-ssl/index.md) + WAF + update-uri.

---

## Concluzie practică securitate

Activează straturile pe care le ai deja pe hosting, ține software-ul la zi și testează restore din backup o dată pe trimestru. Dacă un formular legitim e blocat, cere excepție pe path — nu opri WAF-ul. Resurse: [Securitate](https://kabynode.ro/securitate/index.md), [Protecție website](https://kabynode.ro/protectie-website/index.md), [SSL](https://kabynode.ro/certificat-ssl/index.md), [găzduire web](https://kabynode.ro/gazduire-web/index.md).

Citește mai multe pe [blogul KabyNode](https://kabynode.ro/blog/index.md) despre [găzduire web](https://kabynode.ro/gazduire-web/index.md) și [servere VPS](https://kabynode.ro/servere-virtuale/index.md) Romania.

---

- Pagina originală (HTML): https://kabynode.ro/blog/waf-modsecurity-imunify360-explicat/
- Versiune Markdown: https://kabynode.ro/blog/waf-modsecurity-imunify360-explicat/index.md
- Index pentru agenți AI: https://kabynode.ro/llms.txt
- Documentație completă: https://kabynode.ro/llms-full.txt
- Ultima actualizare: 14.09.2026
