WordPress初心者こそWAF設定が重要です
WordPressでブログを運営するなら、セキュリティ対策は避けて通れません。
最近ではレンタルサーバーの管理画面で「WAF(ワフ)」という言葉をよく見かけますが、以下のような疑問や不安をお持ちではないでしょうか?
- 「WAFってそもそも何のこと?」
- 「ONにするとブログに何が起こる?」
- 「403 Forbiddenというエラーが出るのはなぜ?」
- 「設定が難しそうだから、OFFにしたままでもいい?」
この記事では、WAFの基本概念から設定方法、ONにした後の動作確認、トラブル発生時の切り分け手順、除外設定の注意点まで、初心者の方にも分かりやすく解説します。
WAF(ワフ)とは?
WAFの正式名称
Web Application Firewall(ウェブアプリケーションファイアウォール)の略称です。
WAFは何を守る仕組み?
Webサイトへ送信されるリクエスト(アクセスデータ)を常に監視し、不正な攻撃と判断したものを即座にブロックするセキュリティシステムです。
具体的に防げる攻撃
- SQLインジェクション(データベースの不正操作や情報漏洩)
- クロスサイトスクリプティング(XSS)(悪意のあるスクリプトの埋め込み)
- 不正なパラメータ送信(システム誤作動を狙った攻撃)
- 管理画面への不正アクセス
ファイアウォールとの違い
| 種類 | 守る対象 | 対策の例 |
| ファイアウォール | ネットワーク全体 | ポート制限、IP制限 |
| WAF | Webアプリ(WordPressなど) | 不正リクエストの検知・遮断 |
WordPressセキュリティプラグインとの違い
- プラグイン: WordPressの「内部」で攻撃を防ぐ仕組み
- WAF: サーバー側(WordPressの「手前」)で攻撃を防ぐ仕組み
両方を組み合わせることで、二重の防御壁を作ることができます。
WordPressにWAFが必要な理由
- 💡 世界中で使われているため攻撃対象になりやすい
- 💡 ログイン画面や管理画面は常に狙われている
- 💡 アップデートされていない脆弱なプラグイン・テーマが狙われやすい
- 💡 WAFなら不正リクエストをWordPressに到達する前に早期遮断できる
※ただし、WAFを設定するだけで全ての攻撃を防げるわけではありません。WordPress本体・テーマ・プラグインを常に最新版へ更新しておくことも不可欠です。
レンタルサーバーのWAF設定とは?
レンタルサーバーが提供するWAFは、攻撃がWordPress本体に届く前の段階で検知・遮断してくれます。
一般的なレンタルサーバーのWAFには次のような特徴があります。
- 管理画面から簡単にON/OFF切り替えが可能
- ドメインごとに個別設定が可能
- 誤検知を防ぐための除外設定が用意されている
各サーバーによって機能の名称や画面構成が異なります。
- ConoHa WING: 「WAF設定」
- エックスサーバー: 「WAF設定」「アクセス制限」
- ロリポップ!: 「WAF設定」
WAFはONにした方がいい?
結論:基本的には「ON」にすることを強く推奨します。
ONにするメリット
- 不正アクセスの大部分を自動で遮断できる
- 専門知識がなくてもサーバー管理画面から簡単に設定できる
- サーバー側で防御するため、WordPress本体の処理負荷が増えない
注意点:正常な操作までブロックされる場合がある
WAFの精度が高いゆえに、以下のような通常のサイト編集操作が「攻撃」と誤判定されてしまうことがあります。
- 記事編集画面で保存ができない
- お問い合わせフォームから送信ができない
- ブロックエディタ(REST API)がエラーになる
- 外部サービスとの連携(API連携など)が失敗する
そのため、WAFをONにした後は必ず動作確認を行うことが重要です。
WAFの設定方法(一般的な流れ)
主要なレンタルサーバーに共通する基本的な設定手順です。
- レンタルサーバーの管理画面にログインする
- 「セキュリティ」「サイト設定」などの項目を開く
- 「WAF」または「Webアプリケーションファイアウォール」を選択する
- 対象となるドメインを選択する
- WAFの利用設定を「ON(有効)」にする
- 設定を保存する
- WordPressサイトへアクセスし、動作確認を行う
WAFをONにした後に確認すること(チェックリスト)
WAFを有効化した直後は、以下の項目が問題なく動作するか確認しましょう。
- ✅ トップページが正常に表示されるか
- ✅ WordPress管理画面にログインできるか
- ✅ 記事の編集・保存・公開が正常にできるか
- ✅ 画像のアップロードができるか
- ✅ お問い合わせフォームの送信テストが成功するか
- ✅ ブロックエディタの各種機能(REST API)が正常か
- ✅ 外部サービス(SNS連携やアクセス解析など)が動いているか
WAFで「403 Forbidden」が発生する場合
403 Forbiddenとは?
アクセス権限がない(閲覧が禁止されている)状態を示すエラーコードです。
WAFが原因の可能性
記事の更新や特定プラグインの設定変更時、WAFがその操作を「危険なリクエスト」と判定してブロックすると403エラーが発生します。
403エラーの原因はWAFだけではない
「403エラー=すべてWAFのせい」とは限りません。以下のような原因も考えられます。
.htaccessファイルの記述エラー- IPアクセス制限による遮断
- 「SiteGuard WP Plugin」などのセキュリティプラグインによる制限
- サーバー側の自動アクセス制限
- CDN(Cloudflareなど)やリバースプロキシの影響
トラブル時は「WAFが原因」と決めつけず、一つずつ確認していくことが大切です。
WAFをOFFにすれば解決する?
一時的な要因特定(切り分け)としては有効
「一時的にWAFをOFFにしてエラーが解消するか」を確認することで、原因がWAFにあるかどうかを判断できます。
OFFのまま放置するのはNG
原因が判明した後もOFFのままにしておくと、サイトが無防備な状態になり非常に危険です。
原因特定後は必ずONに戻す
一時的にOFFにして作業を完了させた後は、必ずWAFをONに戻すか、必要に応じて後述する「除外設定」を行いましょう。
WAFの除外設定とは?
特定の検知ルールだけを無効化する仕組み
「WAFの防御機能は有効にしたまま、特定の誤検知リクエストだけをブロック対象から外す」設定です。
除外設定の注意点
- 広い範囲を除外するとセキュリティ強度が低下する
- ログを確認し、どのルールでブロックされたか特定してから設定する
- 仕組みを理解していない段階でむやみに追加しない
WAFとセキュリティプラグインの違い(比較表)
| 種類 | 役割 | 守る範囲 | 特徴 |
| WAF(サーバー側) | 不正リクエストの遮断 | WordPressに届く前 | 処理が速く、WordPressに負荷をかけない |
| SiteGuard WP Plugin | ログイン画面・管理画面の保護 | WordPress内部 | ログインURLの変更や画像認証を追加可能 |
| Wordfence | ファイアウォール・マルウェア検知 | WordPress内部 | 高機能だがサーバー負荷が高めになる場合がある |
WAFだけでは不十分な理由
WAFを設定しただけで安心せず、以下の基本的なセキュリティ対策も併せて実施しましょう。
- WordPress本体・テーマ・プラグインを常に最新状態にする
- 長年使っていない不要なプラグインを削除する
- 推測されにくい強力なパスワードを設定する
- 2段階認証を導入する
- 定期的な自動バックアップを設定する
- 管理者アカウントを適切に管理し、不要なユーザーを削除する
- SSL/TLSによるHTTPS化(通信の暗号化)を完了させる
WAF設定でやってはいけないこと
- ❌ トラブル解消後にWAFを常時OFFにしたまま放置する
- ❌ ログを確認せず、大量の除外設定を適当に追加する
- ❌ ネット上の
.htaccessの記述を意味も分からずコピー&ペーストする - ❌ 403エラーが出た際にWAFだけを疑い、他の原因を無視する
- ❌ 複数のセキュリティプラグインを過剰にインストールする
- ❌ バックアップを取らずに設定ファイル(.htaccess等)を直接変更する
- ❌ エラー時に慌てて複数の設定を同時に変更してしまう
WAFでトラブルが起きたときの切り分け手順
エラーが発生した際は、一度に複数の変更を行わず、以下の順番で一歩ずつ確認します。
- 現在発生している症状(エラーコードや発生画面)を記録する
- サーバー管理画面でWAFの動作状態を確認する
- WAFを一時的にOFFにして、現象が改善するか確認する
- サイト本体および管理画面の動作を検証する
- サーバーのアクセスログ・エラーログでブロック履歴を確認する
.htaccessの記述に異常がないか確認する- インストールされているWordPressプラグイン(特にセキュリティ系)を確認する
- WAFが原因だった場合は、必要に応じて特定ルールの除外設定を行う
- 作業完了後、必ずWAFをON(有効)に戻す
WAFとマルウェア対策は別物
- WAF: 外部からの「攻撃リクエスト」を入口で防ぐ仕組み
- マルウェア対策: 既にサイト内へ侵入・設置された「悪意のあるファイル」を発見・駆除する仕組み
万が一すでにマルウェアへ感染している場合、WAFをONにしても自動で削除されるわけではありません。定期的なバックアップ取得とファイル改ざんチェックの体制を整えておきましょう。
初心者向けWAF設定チェックリスト(まとめ)
| 項目 | 確認内容 | 推奨状態 | トラブル時の確認先 |
| WAF | ON後の動作確認 | ON | サーバー管理画面 |
| 動作テスト | ログイン・編集・公開・フォーム | 正常動作 | プラグイン・テーマの競合 |
| プラグイン/テーマ | 各種アップデート | 最新状態 | 一時的に停止して動作確認 |
| .htaccess | 不要な記述の有無 | 最小限 | ファイルの記述内容 |
| バックアップ | 定期取得の設定 | 自動化 | バックアップデータの復元テスト |
| SSL | 全ページのHTTPS化 | 有効 | SSL証明書の設定状態 |
| ログ確認 | エラー内容の特定 | 定期確認 | サーバー側のアクセス/エラーログ |
よくある質問(FAQ)
Q1. WAFはONとOFF、どちらにするべきですか?
基本的にはONを推奨します。ただし、ONにした直後は必ずサイトや管理画面が正常に動くか動作確認を行いましょう。
Q2. WAFをONにするとサイトが表示されなくなることはありますか?
ごく稀にあります。セキュリティ機能が正常なアクセスを誤ってブロック(誤検知)してしまうことが原因です。
Q3. WAFを設定して403エラーが出たらどうすればいいですか?
まずはWAFを一時的にOFFにしてエラーが消えるか確認し、WAF以外の原因(.htaccessやセキュリティプラグイン等)も含めて切り分けを行います。
Q4. WAFをOFFにしたままでもブログ運営は可能ですか?
動作自体は可能ですが、セキュリティリスクが非常に高くなるため推奨しません。必ず原因を解消してONに戻しましょう。
Q5. WAFとSiteGuard(プラグイン)は両方使う必要がありますか?
はい。WAFはサーバー側、SiteGuardはWordPress内部を守るため、役割が異なります。併用することでより安全性が高まります。
Q6. WAFを設定しておけばマルウェア対策は不要ですか?
不要ではありません。WAFは侵入を防ぐものであり、既に侵入された悪意のあるファイルを駆除する機能はないため、別途対策が必要です。
Q7. WAFの除外設定は初心者でも行って大丈夫ですか?
誤検知のルールIDが特定できている場合のみ行いましょう。原因が分からないまま広範囲を除外することは避けてください。
Q8. WAFを設定するとWordPressの表示速度が重くなりますか?
サーバー側で処理されるため、体感できるような速度低下やサーバー負荷の増加はほとんどありません。
Q9. レンタルサーバーを引っ越した場合はWAFを再設定する必要がありますか?
はい。サーバー会社ごとにWAFの仕様や初期設定状態が異なるため、移転後は必ず管理画面でWAF設定を確認してください。
Q10. WAFを設定した後に最低限確認すべきページはどこですか?
トップページ、管理画面のログイン、記事編集・保存・公開画面、お問い合わせフォーム送信、画像のアップロードの5点です。
まとめ
- WAFは基本「ON」で運用するのが推奨
- 設定後は記事の保存やフォーム送信などの動作確認を行う
- 403エラーが発生した場合は一時的に切り分けを行い、完了後は必ず有効に戻す
WordPressを安全に運用するために、まずは契約しているレンタルサーバーの管理画面にログインし、WAFの設定状態を確認してみましょう!



コメント