Як покращити безпеку хостингу cPanel у 2026 році | INTROSERV
EUR
european

EUR

usa

USD

Ukraine Ua
Ex. VAT Ex. VAT 0%

Найкращі практики для підвищення безпеки хостингу cPanel у 2026 році

by INTROSERV Team
Найкращі практики для підвищення безпеки хостингу cPanel у 2026 році
star 50
0
Прочитати 12 хв.

cPanel є однією з найпоширеніших панелей керування веб-хостингом. Вона дає зручний інтерфейс для керування сайтами, доменами, базами даних, поштовими акаунтами, резервними копіями, файлами та іншими ресурсами хостингу. Оскільки з одного місця доступна безліч критично важливих функцій, безпека cPanel відіграє важливу роль у захисті і ваших сайтів, і всього хостингового середовища.

Керуєте ви одним сайтом чи кількома, компрометація акаунта cPanel може розкрити конфіденційні дані, файли сайтів, бази даних, поштові акаунти та налаштування конфігурації. Слабкі паролі, незахищені зʼєднання, застаріле ПЗ і недостатній контроль доступу підвищують ризик несанкціонованого доступу та типових атак на хостинг.

Тому підвищення безпеки хостингу cPanel потребує багаторівневого підходу. Він починається із захисту доступу до панелі керування і продовжується надійною автентифікацією, регулярними оновленнями, правильними правами акаунтів, резервними копіями, захистом від шкідливого ПЗ і безпечною конфігурацією сервера.

Нижче зібрані найважливіші практики безпеки cPanel на 2026 рік, які допоможуть знизити ризики й зміцнити захист вашого хостингового середовища. Частина цих заходів застосовна до будь-якого акаунта cPanel, а інші (наприклад, правила фаервола, cPHulk, Security Advisor, посилення SSH та оновлення на рівні сервера) потребують доступу до WHM або root і розраховані на адміністраторів, що керують усім сервером. Застосовуйте ті, що відповідають вашому рівню доступу.

1. Завжди використовуйте HTTPS для доступу до cPanel

Перший крок до захисту cPanel: заходити в панель керування лише через HTTPS, а не через звичайний HTTP.

HTTPS шифрує зʼєднання між браузером і сервером cPanel. Це допомагає захистити логіни, паролі, дані сесії та іншу конфіденційну інформацію від перехоплення під час передавання.

Захищений вхід у cPanel зазвичай використовує HTTPS на порту 2083, тоді як старіший порт 2082 не шифрується. У сучасних версіях cPanel порт 2082 зазвичай вимкнено або перенаправлено на HTTPS, тому вважайте 2083 стандартом. Для акаунтів шаред-хостингу завжди використовуйте захищений URL входу, наданий вашим хостинг-провайдером, і переконайтеся, що браузер показує дійсне HTTPS-зʼєднання.

Чому HTTPS важливий

Якщо ви заходите в cPanel через незахищене HTTP-зʼєднання, облікові дані та інша інформація можуть бути розкриті, особливо в публічних мережах Wi-Fi, спільних чи скомпрометованих мережах. Використання HTTPS суттєво знижує цей ризик завдяки шифруванню обміну між вашим пристроєм і сервером.

Уникайте входу в cPanel через:

  • публічний Wi-Fi без належного захисту;

  • невідомі проксі-сервіси;

  • посилання з підозрілих листів.

Попередження браузера про сертифікат не можна просто ігнорувати. Вони можуть вказувати на прострочений сертифікат, неправильну конфігурацію або потенційно небезпечне зʼєднання.

Рекомендація

Перед введенням облікових даних cPanel:

  • переконайтеся, що сторінка входу використовує HTTPS;

  • перевірте, що браузер не показує попереджень про сертифікат;

  • переконайтеся, що на сервері встановлено дійсний сертифікат SSL/TLS;

  • за можливості уникайте входу через недовірені або незахищені мережі.

Для адміністраторів і власників сайтів зашифрований доступ слід вважати базовою вимогою для кожної сесії cPanel.

2. Увімкніть двофакторну автентифікацію (2FA)

Надійний пароль необхідний, але самих паролів не завжди достатньо для захисту акаунта cPanel.

Двофакторна автентифікація (2FA) додає додатковий етап перевірки під час входу. Крім логіна й пароля користувач має ввести тимчасовий код, який зазвичай генерує застосунок-автентифікатор. Це означає, що навіть якщо зловмисник отримає ваш пароль, йому все одно знадобиться другий фактор для входу.

Чому важлива 2FA

Двофакторна автентифікація допомагає знизити ризик:

  • несанкціонованого доступу через вкрадені паролі;

  • атак типу credential stuffing;

  • повторного використання паролів на різних сервісах;

  • компрометації облікових даних;

  • окремих видів фішингових атак.

Для адміністраторів, що керують кількома сайтами або критично важливими хостинговими середовищами, 2FA слід вважати стандартним заходом, а не опцією.

Рекомендація

Вмикайте 2FA для всіх акаунтів із доступом до важливих функцій хостингу, особливо для акаунтів рівня адміністратора. За можливості використовуйте довірений застосунок-автентифікатор для генерації одноразових кодів.

Поєднання доступу через HTTPS, надійних унікальних паролів і двофакторної автентифікації створює значно міцнішу першу лінію захисту від несанкціонованого доступу до cPanel.

3. Вимагайте надійних унікальних паролів

Хороші паролі справді мають значення. Слабкі облікові дані стають легкою мішенню для автоматичних брутфорс-атак і словникових атак.

Використовуйте надійний унікальний пароль cPanel

Безпечний пароль має бути:

  • унікальним для вашого акаунта cPanel;

  • радше довгим, ніж просто «складним»;

  • не заснованим на іменах, назвах компаній, доменах чи поширених фразах;

  • не використовуваним повторно в пошті, FTP, WordPress, SSH та інших сервісах.

Якщо зловмисник знайде ваш пароль у витоку або внаслідок фішингу, він часто одразу пробує ті самі дані на інших платформах.

Використовуйте менеджер паролів

Менеджер паролів зазвичай найбезпечніший спосіб генерувати й зберігати унікальні облікові дані. Не зберігайте паролі хостингу в браузері: шкідливе ПЗ для крадіжки облікових даних насамперед націлене на сховище паролів браузера, адже на скомпрометованій машині його можна розшифрувати без майстер-пароля. Окремий менеджер паролів із власним майстер-паролем та автоматичним блокуванням тримає облікові дані cPanel поза цим вектором атаки.

Не передавайте основний пароль cPanel

Якщо доступ потрібен кільком людям, не роздавайте всім один майстер-пароль. Натомість створіть окремі акаунти під ролі, наприклад:

  • FTP/SFTP;

  • пошта;

  • доступ до баз даних;

  • доступ до застосунків;

  • доступ через SSH.

Так простіше відкликати доступ і менше шкоди, якщо одні облікові дані скомпрометовано.

4. Захищайте сервер поза межами cPanel

Безпека cPanel стосується не лише самої панелі керування. Потрібно також зміцнити сам сервер і скоротити кількість шляхів, якими зловмисник може отримати доступ. Крім заходів автентифікації, описаних вище, застосуйте таке:

  • Обмежте доступ до адміністративних акаунтів. Надавайте користувачам лише ті права, які їм справді потрібні. Розробники, підрядники та співробітники не повинні отримувати повний адміністративний доступ, якщо він не потрібен для роботи.

  • Захистіть доступ через SSH. Якщо SSH увімкнено, за можливості використовуйте SSH-ключі замість автентифікації за паролем. Також прийнято вимикати прямий вхід під root і обмежувати доступ через AllowUsers або за IP-адресою. Зміна стандартного порту SSH може зменшити автоматичне сканування й шум у логах, але не має вважатися заміною належної автентифікації та контролю доступу. Вимикайте непотрібний shell-доступ і обмежуйте адміністративні підключення довіреними користувачами.

  • Захищайте облікові дані. Ніколи не передавайте паролі через незахищені повідомлення, документи чи таблиці. Будьте особливо уважні до фішингових листів і підроблених сторінок входу cPanel, створених для крадіжки даних.

  • Видаляйте невикористовувані акаунти. Регулярно перевіряйте акаунти cPanel, FTP, SSH, баз даних і пошти. Видаляйте облікові дані, які більше не потрібні, щоб скоротити кількість потенційних точок входу.

  • Відстежуйте активність входів. Стежте за повторюваними невдалими спробами входу, незнайомими IP-адресами й неочікуваною активністю акаунтів. Незвичні шаблони входу можуть вказувати на брутфорс-атаки або компрометацію облікових даних.

  • Централізуйте моніторинг безпеки для кількох серверів. Якщо ви керуєте більш ніж одним сервером, SIEM з відкритим кодом, наприклад Wazuh, збирає логи, невдалі спроби входу й сповіщення про цілісність файлів з усіх машин в одній панелі. Це робить брутфорс-спроби та підозрілі зміни видимими на всьому парку серверів, замість ручних перевірок на кожному сервері.

5. Налаштуйте фаервол і обмежте відкриті порти

Фаервол допомагає контролювати, які мережеві сервіси доступні з інтернету. Кожен відкритий порт збільшує поверхню атаки, тому публічно доступними мають лишатися лише справді потрібні сервіси.

Перевірте порти, які використовуються для:

  • cPanel і WHM;

  • веб-трафіку;

  • SSH;

  • FTP;

  • пошти;

  • DNS;

  • баз даних.

Невикористовувані порти й непотрібні сервіси слід обмежити або вимкнути. Для адміністративних сервісів за можливості обмежуйте доступ довіреними IP-адресами або VPN. Доступ до WHM, зокрема, варто обмежувати завжди, коли це можливо. Якщо ж cPanel або Webmail мають бути доступні клієнтам через інтернет, захищайте їх за допомогою HTTPS, надійної автентифікації, 2FA та захисту від брутфорсу, а не блокуйте сервіс цілком.

На серверах cPanel & WHM давно популярний ConfigServer Security & Firewall (CSF). Зверніть увагу, що його початковий розробник припинив діяльність у серпні 2025 року; тепер cPanel веде форк для користувачів cPanel, тож якщо ви використовуєте CSF, оновлюйте його з актуального підтримуваного джерела.

Правильно налаштований фаервол допомагає запобігти несанкціонованим підключенням ще до того, як вони дійдуть до застосунку чи сторінки входу.

6. Увімкніть захист від брутфорсу за допомогою cPHulk

Брутфорс-атаки використовують автоматичні скрипти, що перебирають величезну кількість комбінацій логіна й пароля, доки не знайдеться робоча. На серверах cPanel & WHM почніть із вбудованого захисту cPHulk Brute Force Protection. Додаткові інструменти, такі як Fail2ban, теж можна застосовувати за потреби, хоча їх налаштування залежить від системи й конфігурації.

cPHulk вбудований у cPanel & WHM і може захищати такі сервіси, як:

  • cPanel;

  • WHM;

  • SSH;

  • FTP;

  • автентифікація пошти.

Fail2ban також можна використовувати для моніторингу логів і створення правил блокування за підозрілою активністю входу. Щоб уникнути конфліктів, не запускайте cPHulk і Fail2ban на одних і тих самих сервісах одночасно; обирайте щось одне на сервіс.

Захист від брутфорсу слід застосовувати разом із надійними паролями та 2FA, а не замість них.

7. Використовуйте антивірусні інструменти, наприклад ClamAV

Шкідливе ПЗ може потрапити в хостингове середовище через вразливі сайти, скомпрометовані облікові дані, шкідливі завантаження або застарілі застосунки. Антивірусні інструменти, такі як ClamAV, допомагають виявляти підозрілі файли та відомі сигнатури шкідливого ПЗ. На серверах cPanel також широко використовуються рішення на кшталт ImunifyAV або Imunify360, оскільки вони тісно інтегровані з cPanel і додають активне виявлення шкідливого ПЗ та карантин.

Регулярні перевірки особливо корисні для серверів, де розміщуються:

  • сайти на WordPress;

  • функціональність завантаження файлів;

  • поштові сервіси;

  • сайти кількох клієнтів;

  • акаунти шаред-хостингу.

Антивірусне сканування слід розглядати як один із шарів захисту, а не як повну стратегію. Якщо шкідливе ПЗ виявлено, адміністраторам варто також зʼясувати, як воно потрапило на сервер, і закрити початкову вразливість.

Оновлюйте застосунки, наприклад WordPress

Навіть добре захищений сервер cPanel можна скомпрометувати через застарілий веб-застосунок. WordPress, плагіни, теми та інше ПЗ CMS слід регулярно оновлювати, оскільки вразливості часто знаходять у сторонніх компонентах.

Тримайте в актуальному стані:

  • ядро WordPress;

  • плагіни;

  • теми;

  • версії PHP;

  • розширення CMS;

  • модулі електронної комерції.

Видаляйте плагіни, теми та застосунки, які більше не використовуються. Застаріле ПЗ підвищує ризик того, що зловмисники скористаються відомими вразливостями, завантажать шкідливі файли або отримають несанкціонований доступ до сайту.

Підтримання застосунків в актуальному стані залишається одним із найпростіших і найефективніших способів зміцнити загальну безпеку хостингу cPanel.

 9. Використовуйте вбудовані інструменти безпеки cPanel

cPanel містить кілька вбудованих функцій безпеки, які допомагають захищати сайти, акаунти й ресурси сервера. Три корисні інструменти: ModSecurity, Hotlink Protection і Leech Protection. Кожен закриває свій тип ризику й може використовуватися як частина ширшої стратегії безпеки cPanel.

ModSecurity

ModSecurity є фаерволом веб-застосунків (WAF), який допомагає захищати сайти від шкідливих HTTP-запитів і поширених веб-атак. Він аналізує вхідний трафік і може блокувати підозрілі запити до того, як вони досягнуть сайту чи застосунку.

ModSecurity допомагає знизити ризик таких атак, як:

- SQL-інʼєкції;
- міжсайтовий скриптинг (XSS);
- запити шкідливих файлів;
- спроби експлуатації вразливостей;
- підозрілий автоматичний трафік.

У cPanel ModSecurity зазвичай можна керувати за кожним доменом окремо, залежно від конфігурації хостинг-провайдера. Для сайтів на WordPress, Joomla, Drupal, платформах електронної комерції або кастомних веб-застосунках увімкнення ModSecurity додає важливий додатковий шар захисту.

Деякі правила безпеки іноді можуть блокувати легітимні запити застосунку. У цьому разі адміністраторам варто переглянути конкретне правило, а не вимикати ModSecurity повністю.

Hotlink Protection не дає іншим сайтам напряму використовувати файли, розміщені на вашому сервері. Це насамперед захід захисту трафіку й ресурсів, а не ключовий інструмент безпеки, але він допомагає запобігти небажаному використанню ваших файлів. Наприклад, інший сайт може вбудувати зображення за URL з вашого домену замість того, щоб завантажити його на власний сервер. Щоразу під час перегляду тієї сторінки ваш сервер віддає файл і витрачає ваш трафік.

Hotlink Protection допомагає запобігти несанкціонованому використанню таких ресурсів, як:

  • зображення;

  • відео;

  • файли для завантаження;

  • медіаресурси.

Це особливо корисно для сайтів із великим обсягом візуального чи завантажуваного контенту. Обмежуючи, яким доменам дозволено доступ до конкретних файлів, Hotlink Protection допомагає знизити зайві витрати трафіку й не дає стороннім сайтам використовувати ваші ресурси без дозволу.

Leech Protection

Leech Protection допомагає не допустити, щоб користувачі ділилися обліковими даними для директорій, захищених паролем. Leech Protection застосовується саме до директорій, захищених паролем. Вона відстежує, скільки разів акаунт входить протягом двогодинного періоду, і може вжити заходів у разі перевищення ліміту. Залежно від налаштувань cPanel може:

  • обмежити відповідний акаунт;

  • перенаправити користувачів на іншу сторінку;

  • надіслати сповіщення адміністратору поштою;

  • вимкнути доступ у разі виявлення підозрілої активності.

Ця функція корисна для приватних розділів сайту, зон для учасників, внутрішніх ресурсів та інших директорій, захищених паролем. Зверніть увагу, що Leech Protection може мати обмеження на серверах із веб-сервером LiteSpeed, тому перевірте конфігурацію вашого провайдера.

Разом ModSecurity, Hotlink Protection і Leech Protection захищають різні частини хостингового середовища cPanel: веб-застосунки, ресурси трафіку та зони з обмеженим доступом.


    10. Використовуйте cPanel Security Advisor для виявлення ризикованих конфігурацій

    cPanel & WHM містить Security Advisor, вбудований інструмент, який допомагає адміністраторам виявляти потенційно ризиковані конфігурації сервера й підвищувати загальну безпеку. Він сканує середовище cPanel & WHM, групує знахідки за ступенем серйозності й дає рекомендації щодо усунення типових проблем безпеки.

    Security Advisor допомагає виявити проблеми, повʼязані з:

    • захистом від брутфорсу;

    • налаштуваннями автентифікації;

    • конфігурацією сервісів;

    • безпекою операційної системи;

    • оновленнями ПЗ;

    • налаштуваннями фаервола й мережі;

    • конфігурацією SSL/TLS;

    • іншими ризиками безпеки на рівні сервера.

    Відкрити інструмент можна в WHM → Security Center → Security Advisor. Після внесення змін запустіть сканування знову, щоб підтвердити, що проблему усунено.

    Регулярні перевірки особливо корисні після:

    • налаштування нового сервера cPanel;

    • встановлення або оновлення cPanel & WHM;

    • зміни правил фаервола;

    • додавання нових сервісів;

    • зміни налаштувань автентифікації чи безпеки;

    • міграції сайтів або акаунтів.

    Security Advisor не замінює повноцінний аудит безпеки, але дає практичний спосіб завчасно виявляти ризиковані конфігурації й підтримувати сервер cPanel у відповідності до рекомендованих практик безпеки.

    11. Налаштуйте автоматичні оновлення в cPanel & WHM

    Підтримання cPanel & WHM і базового серверного ПЗ в актуальному стані залишається однією з найважливіших частин забезпечення безпечного хостингового середовища. cPanel & WHM дає змогу адміністраторам налаштувати автоматичні оновлення, щоб патчі безпеки, виправлення помилок і нові версії ПЗ встановлювалися без повного розрахунку на ручне обслуговування.

    Важливість своєчасного патчингу наочно підкреслила у 2026 році вразливість CVE-2026-41940, критичний обхід автентифікації в cPanel & WHM (CVSS 9.8), яка дозволяла неавтентифікованим зловмисникам отримати адміністративний доступ. Оновлення до виправленої версії було основним і рекомендованим способом повністю усунути вразливість. Обмеження адміністративних портів сервісів могло знизити експозицію як тимчасовий захід, але не замінювало встановлення оновлення безпеки.

    Налаштування можна переглянути в WHM → Server Configuration → Update Preferences, де задається порядок оновлення cPanel & WHM. Оновлення операційної системи та іншого серверного ПЗ можуть керуватися окремо, залежно від ОС, її пакетного менеджера й конфігурації сервера.

    Автоматичні оновлення cPanel & WHM допомагають знизити ризик роботи із застарілим ПЗ панелі, що містить відомі вразливості. Решту компонентів теж слід тримати в актуальному стані, хоча вони часто оновлюються через пакетний менеджер ОС або власні механізми, а не через WHM Update Preferences:

    • пакети операційної системи;

    • компоненти веб-сервера;

    • пакети PHP;

    • поштові сервіси;

    • ПЗ баз даних.

    Для бойових серверів налаштування оновлень слід задавати акуратно. Критичні оновлення безпеки треба ставити оперативно, а великі зміни версій можуть потребувати додаткового тестування, щоб уникнути проблем сумісності із сайтами, застосунками чи кастомними конфігураціями сервера.

    Також хороша практика:

    • регулярно переглядати логи оновлень;

    • відстежувати невдалі оновлення;

    • перевіряти сумісність застосунків після великих апгрейдів;

    • створювати резервні копії перед значними змінами системи;

    • окремо оновлювати WordPress, плагіни, теми та інші розміщені застосунки.

    Планування й автоматизація оновлень допомагають не пропустити важливі виправлення безпеки та знижують обсяг ручного обслуговування сервера cPanel.

    Чек-лист безпеки cPanel

    Перш ніж вважати середовище cPanel належно захищеним, перевірте таке:

    • використовується надійний унікальний пароль cPanel;

    • увімкнено двофакторну автентифікацію;

    • доступ до cPanel лише через HTTPS;

    • cPanel & WHM оновлюється;

    • операційна система сервера оновлюється;

    • увімкнено захист від брутфорсу;

    • запускається WHM Security Advisor;

    • обмежено адміністративні привілеї;

    • захищено або вимкнено непотрібний доступ через SSH;

    • встановлено SSL-сертифікати для сайтів;

    • оновлюються ПЗ CMS, плагіни й теми;

    • перевірено права доступу до файлів;

    • розділено облікові дані баз даних;

    • сайти перевіряються на шкідливе ПЗ;

    • налаштовано фаервол;

    • захищено поштові акаунти;

    • захищено API-токени;

    • налаштовано автоматичні резервні копії;

    • копії зберігаються поза бойовим сервером;

    • регулярно перевіряється відновлення;

    • відстежується активність входів і сервера;

    • видалено невикористовуваних користувачів і ПЗ.

    Висновок: як підвищити безпеку cPanel

    Немає однієї настройки, яка робить акаунт cPanel цілком безпечним. Ефективна безпека хостингу cPanel складається з поєднання кількох видів захисту.

    Почніть із захисту доступу унікальним паролем і двофакторною автентифікацією. Потім захистіть зʼєднання за допомогою HTTPS, оновлюйте cPanel і розміщені застосунки, обмежуйте права користувачів, увімкніть захист від брутфорсу, відстежуйте підозрілу активність і підтримуйте надійні резервні копії поза сервером. Для адміністраторів, що керують цілим сервером cPanel & WHM, безпека має також включати налаштування фаервола, посилення SSH, сканування Security Advisor, безпечні налаштування TLS і регулярний перегляд прав користувачів.

    Найважливіше це послідовність. Сервер, надійно налаштований пів року тому, сьогодні може вже не бути безпечним, якщо ПЗ застаріло, змінилися співробітники, лишилися активні невикористовувані акаунти або зʼявилися нові вразливості.

    Ставтеся до безпеки cPanel як до безперервного процесу, і ви значно знизите і ймовірність, і можливі наслідки компрометації хостингового акаунта.

    Нові публікації

    VAT

    • Other

      Ex. VAT

      0%
    • austria

      Austria

      20%
    • Belgium

      Belgium

      21%
    • Bulgaria

      Bulgaria

      20%
    • Croatia

      Croatia

      25%
    • Cyprus

      Cyprus

      19%
    • Czech Republic

      Czech Republic

      21%
    • Denmark

      Denmark

      25%
    • Estonia

      Estonia

      22%
    • France

      France

      20%
    • Finland

      Finland

      24%
    • Germany

      Germany

      19%
    • Greece

      Greece

      24%
    • Hungary

      Hungary

      27%
    • Ireland

      Ireland

      23%
    • Italy

      Italy

      22%
    • Latvia

      Latvia

      21%
    • Lithuania

      Lithuania

      21%
    • Luxembourg

      Luxembourg

      17%
    • Malta

      Malta

      18%
    • Netherlands

      Netherlands

      21%
    • Poland

      Poland

      23%
    • Portugal

      Portugal

      23%
    • Romania

      Romania

      19%
    • Slovakia

      Slovakia

      20%
    • Slovenia

      Slovenia

      22%
    • Spain

      Spain

      21%
    • Sweden

      Sweden

      25%
    • USA

      USA

      0%
    european
    states
    • germany
    • Español
    • Italiano
    • Poland
    • Русский
    • Slovenski
    • Türkçe
    • ukraine
    • kingdom
    • French
    • Hrvatska
    • Other
    • Austria
    • Belgium
    • Bulgaria
    • Croatia
    • Cyprus
    • Czech Republic
    • Denmark
    • Estonia
    • Finland
    • France
    • Germany
    • Greece
    • Hungary
    • Ireland
    • Italy
    • Latvia
    • Lithuania
    • Luxembourg
    • Malta
    • Netherlands
    • Poland
    • Portugal
    • Romania
    • Slovakia
    • Slovenia
    • Spain
    • Sweden
    • USA