Оптимальный конфиг Nginx для WordPress с FastCGI-кэшем и защитой xmlrpc.php

Обновлено: Август 2026 Стек: Nginx 1.24+, PHP 8.1/8.2/8.3, WordPress 6.x Проверено: Production-Ready

Готовый production-ready конфиг Nginx для WordPress: FastCGI микрокэширование, gzip/brotli сжатие, защита xmlrpc.php и wp-login, HTTP/2 и SSL.

Интерактивный генератор под ваши параметры
Параметры подставляются в код в реальном времени
/etc/nginx/sites-available/example.com.conf
# /etc/nginx/sites-available/{{domain}}.conf
# FastCGI Cache Zone (добавьте в /etc/nginx/nginx.conf в секцию http {}):
# fastcgi_cache_path /var/cache/nginx/{{domain}} levels=1:2 keys_zone=WORDPRESS_{{domain_safe}}:100m inactive=60m max_size=1g;

server {
    listen 80;
    listen [::]:80;
    server_name {{domain}} www.{{domain}};
    return 301 https://{{domain}}$request_uri;
}

server {
    listen 443 ssl http2;
    listen [::]:443 ssl http2;
    server_name www.{{domain}};
    ssl_certificate /etc/letsencrypt/live/{{domain}}/fullchain.pem;
    ssl_certificate_key /etc/letsencrypt/live/{{domain}}/privkey.pem;
    return 301 https://{{domain}}$request_uri;
}

server {
    listen 443 ssl http2;
    listen [::]:443 ssl http2;
    server_name {{domain}};

    root /var/www/{{domain}}/public_html;
    index index.php index.html index.htm;

    # SSL & Security Headers
    ssl_certificate /etc/letsencrypt/live/{{domain}}/fullchain.pem;
    ssl_certificate_key /etc/letsencrypt/live/{{domain}}/privkey.pem;
    ssl_protocols TLSv1.2 TLSv1.3;
    ssl_ciphers HIGH:!aNULL:!MD5;
    ssl_prefer_server_ciphers on;
    ssl_session_cache shared:SSL:10m;
    ssl_session_timeout 1d;

    add_header X-Frame-Options "SAMEORIGIN" always;
    add_header X-XSS-Protection "1; mode=block" always;
    add_header X-Content-Type-Options "nosniff" always;
    add_header Referrer-Policy "no-referrer-when-downgrade" always;

    client_max_body_size {{client_max_body}};

    # Логи
    access_log /var/log/nginx/{{domain}}_access.log;
    error_log /var/log/nginx/{{domain}}_error.log warn;

    # Защита служебных файлов
    location ~ /\\.(?!well-known).* {
        deny all;
        access_log off;
        log_not_found off;
    }

    # Защита xmlrpc.php от брутфорса и DDoS
    location = /xmlrpc.php {
        deny all;
        access_log off;
        log_not_found off;
        return 403;
    }

    # Запрет выполнения PHP в папке загрузок
    location ~* /wp-content/uploads/.*\\.php$ {
        deny all;
        return 403;
    }

    # Статика и браузерное кэширование
    location ~* \\.(ogg|ogv|svg|svgz|eot|otf|woff|woff2|mp4|ttf|css|rss|atom|js|jpg|jpeg|gif|png|ico|zip|tgz|gz|rar|bz2|doc|xls|exe|ppt|tar|mid|midi|wav|bmp|rtf|webp|avif)$ {
        expires 365d;
        add_header Cache-Control "public, no-transform, max-age=31536000";
        access_log off;
        log_not_found off;
        try_files $uri =404;
    }

    # Условия пропуска FastCGI-кэша
    set $skip_cache 0;
    if ($request_method = POST) {
        set $skip_cache 1;
    }
    if ($query_string != "") {
        set $skip_cache 1;
    }
    if ($request_uri ~* "/wp-admin/|/xmlrpc.php|wp-.*.php|/feed/|index.php|sitemap(_index)?.xml") {
        set $skip_cache 1;
    }
    if ($http_cookie ~* "comment_author|wordpress_[a-f0-9]+|wp-postpass|wordpress_no_cache|wordpress_logged_in") {
        set $skip_cache 1;
    }

    location / {
        try_files $uri $uri/ /index.php?$args;
    }

    location ~ \\.php$ {
        try_files $uri =404;
        fastcgi_split_path_info ^(.+\\.php)(/.+)$;
        fastcgi_pass unix:/run/php/php{{php_version}}-fpm.sock;
        fastcgi_index index.php;
        include fastcgi_params;
        fastcgi_param SCRIPT_FILENAME $document_root$fastcgi_script_name;
        fastcgi_param PATH_INFO $fastcgi_path_info;

        # FastCGI Cache директивы
        fastcgi_cache_bypass $skip_cache;
        fastcgi_no_cache $skip_cache;
        fastcgi_cache WORDPRESS_{{domain_safe}};
        fastcgi_cache_valid 200 301 302 60m;
        fastcgi_cache_use_stale error timeout updating invalid_header http_500 http_503;
        fastcgi_cache_min_uses 1;
        fastcgi_cache_lock on;
        add_header X-FastCGI-Cache $upstream_cache_status;
        fastcgi_buffer_size 128k;
        fastcgi_buffers 256 16k;
        fastcgi_busy_buffers_size 256k;
        fastcgi_temp_file_write_size 256k;
        fastcgi_read_timeout 180s;
    }
}

Разбор ключевых директив конфигурации

Техническое обоснование директив и их прямое влияние на процессор (CPU), оперативную память (RAM) и дисковый ввод-вывод (NVMe I/O).

Директива / Блок Рекомендуемое значение Зачем нужно и системное влияние (CPU / RAM / I-O)
fastcgi_cache_path /var/cache/nginx levels=1:2 keys_zone=...:100m Создает зону FastCGI-кэша в RAM/NVMe. Снижает нагрузку на CPU на 80-90% при повторных запросах неавторизованных пользователей.
location = /xmlrpc.php deny all; return 403; Блокирует файл xmlrpc.php, являющийся главной целью pingback DDoS-атак и перебора паролей WordPress.
location ~* /wp-content/uploads/.*\.php$ deny all; return 403; Запрещает исполнение любых PHP-скриптов в каталоге загрузок, нейтрализуя 95% веб-шеллов при взломе через уязвимые плагины.
fastcgi_buffers 256 16k 256 16k (4MB) Выделяет буферы для ответов FastCGI. Предотвращает сброс больших страниц плагинов Elementor/WooCommerce во временные файлы на диск (I/O).
expires 365d max-age=31536000 Устанавливает кэш статических файлов (CSS/JS/изображения) на стороне клиента на 1 год, повышая балл Google PageSpeed на 20-30 пунктов.

Рекомендуемые системные требования VDS под этот стек

Расчет минимальной и оптимальной конфигурации виртуального сервера для стабильной работы без сбоев.

Оптимальный сайзинг: 2 vCPU, 4 GB RAM, 50 GB NVMe, Debian 12 / Ubuntu 22.04 LTS
Расчетная нагрузка: до 50 000 просмотров/сутки с включенным FastCGI кэшем
Timeweb Cloud
2 CPU / 4 GB NVMe
Процессор: 2 vCPU (3.3+ GHz)
Память RAM: 4 GB RAM (2 GB под MariaDB/Redis, 1.5 GB под PHP-FPM)
Накопитель: 50 GB NVMe
🔷 Selectel
2 vCPU / 4 GB RAM
Процессор: 2 vCPU (3.3+ GHz)
Память RAM: 4 GB RAM (2 GB под MariaDB/Redis, 1.5 GB под PHP-FPM)
Накопитель: 50 GB NVMe
🟠 Beget
Turbo 4 GB
Процессор: 2 vCPU (3.3+ GHz)
Память RAM: 4 GB RAM (2 GB под MariaDB/Redis, 1.5 GB под PHP-FPM)
Накопитель: 50 GB NVMe

Онлайн-утилиты SysKit для проверки этого сервера

Протестируйте корректность применения конфигурации прямо сейчас в один клик.

Частые ошибки при настройке и их решение (FAQ)

Типовые проблемы вебмастеров и сисадминов при внедрении данной конфигурации.

Ошибка 502 Bad Gateway после применения конфигурации
Проверьте путь к unix-сокету PHP-FPM. Для PHP 8.2 сокет находится в `/run/php/php8.2-fpm.sock`. Выполните команду `ls -la /run/php/` и `systemctl status php8.2-fpm` для проверки статуса службы.
Как очистить FastCGI кэш вручную?
Удалите кэшированные файлы командой `rm -rf /var/cache/nginx/example.com/*` и перезагрузите Nginx: `systemctl reload nginx`.
Почему изменения в статьях не видны сразу?
FastCGI кэш хранит страницу 60 минут. Для автоматического сброса при публикации статьи установите бесплатный плагин Nginx Helper или Nginx Cache Controller.