一直以来,VPS 跑 WordPress 绕不开一个问题:用宝塔。
宝塔足够成熟,功能也多,但对于只想跑 WordPress 的用户来说,界面里那一堆 Docker、FTP、邮件服务、Node.js 环境……说实话,都是干扰项。更别说安装完还要手动配 FastCGI 缓存、改 wp-config.php、堵上 xmlrpc.php 这些安全漏洞——每一步都是新手劝退点。
最近奶爸(naibabiji)全型推出 WP Panel 的新面板,定位很直接:只做 WordPress 服务器管理。不做 Docker,不做邮件,不做其他语言环境。装上就是一个干净的 WordPress 托管平台。 我从测试版到正式版体验很丝滑,可谓是面板界的德芙,纵享丝滑。
对于奶爸笔记WP Panel完整的介绍,整理一下给有需要的朋友参考。
为什么会有这个面板?
奶爸做 WordPress 建站教程多年,据说接过 5000+ 人的微信咨询,深知小白建站的痛点:
宝塔装完不知道从哪下手
WordPress 装好了但网站隔三差五卡顿(背后是机器人在扫漏洞)
xmlrpc.php 被暴力请求,CPU 直接跑满,用户以为是 WordPress 垃圾其实是没做防护
WP Panel 的出发点,就是把这些"装完还得自己搞"的事情,提前做好,默认生效。
能干什么?
一键建站,省掉配置数据库这步
用宝塔建 WordPress 的流程大概是:装宝塔 → 创建网站 → 手动下 WordPress 安装包 → 浏览器打开域名 → 填数据库信息 → 设账号密码。
WP Panel 把中间那几步省掉了:装完面板 → 后台创建网站 → 浏览器打开域名直接设账号密码就 OK。数据库、安装包这些全自动处理。
创建时还能选要不要删掉 WordPress 自带的默认主题和插件,或者直接安装你常用的主题和插件——所有资源都从 WordPress 官方拉取。






Nginx FastCGI 缓存,一键开
这个是真香的地方。
普通缓存插件(WP Rocket、WP Super Cache 这类)工作在 PHP 层,每次请求还是要走一遍 PHP-FPM 和数据库。而 Nginx FastCGI 缓存工作在 Nginx 层,用户请求进来直接从磁盘缓存返回,PHP 和 MySQL 几乎不参与,性能高出不是一个量级。


这个配置手动做其实挺麻烦,配错了网站直接打不开。WP Panel 把它封装进后台,点一下开启,结束。
默认封掉 xmlrpc.php
前面说的机器人疯狂刷 xmlrpc.php 的问题,WP Panel 默认就关了,Nginx 直接返回 403,请求根本到不了 PHP-FPM 层。
绝大多数 WordPress 网站都用不到 xmlrpc.php 这个接口,关掉只有好处。
安全防御:4 层面板保护 + Fail2ban 自动封 IP
面板本身的防护设计得挺认真:
端口 + 非浏览器访问直接黑名单(第 0 层)
8 位随机路径,猜不到后台入口(第 1 层)
BasicAuth 认证,密码 bcrypt 哈希存储(第 2 层)
Web 表单登录,带 session + HttpOnly Cookie(第 3 层)
任意一层连续输错 5 次,IP 直接被 nftables 封禁。
WordPress 站点层面,Fail2ban 监控 wp-login.php 暴力破解、xmlrpc.php 探测、429 限速触发、敏感文件 404 扫描(.env、.git、wp-config.php 等),触发条件可在面板里调。同时自动拉取 Cloudflare、Google、Bing 的 IP 白名单,不会误封正常爬虫。

多站点隔离
一台 VPS 跑多个 WordPress 站的用户会关心这个:每个站都有独立的系统用户、独立的 PHP-FPM 进程池、独立的数据库和数据库用户。
一个站被插件漏洞搞了,攻击者也读不了其他站的文件,连不上其他站的数据库,系统用户层面就隔离死了。
其他功能
SSL 证书管理、状态监控
全量备份 + 增量备份(只备份 uploads 里新增/修改的文件)
内置文件管理(只支持上传下载压缩解压,不支持在线编辑,安全考虑)
SMTP / Webhook 告警通知
软件配置可视化修改(类似宝塔的配置界面)

系统要求和安装
推荐 Debian 13,Debian 12 理论可用,其他系统可能有兼容问题(推荐干净Deian13系统安装,避免安装失败)。
国外VPS推荐一键脚本:
apt-get update && apt-get install -y wget ca-certificates && wget -qO- https://raw.githubusercontent.com/naibabiji/wp-panel/main/install.sh | bash国内VPS推荐一键脚本(通过自建反代):
wget -qO- https://gh.wp-panel.org/https://raw.githubusercontent.com/naibabiji/wp-panel/main/install-cn.sh | bash可以先找台支持按时计费的 VPS(比如 Vultr)装着体验一下,觉得 OK 再迁到正式服务器, 更多VPS推荐。
总结
WP Panel 的定位很明确——不求大而全,只做 WordPress 这一件事。
如果你的 VPS 用途就是跑 WordPress,不需要宝塔那一堆多余功能,十分适合小白建Wordpress,备份,告警等基本实用的功能都有,安全防护这块默认配置比较扎实,省去了手动堵漏洞的麻烦,WP Panel 值得试试。
代码基于 GPL-3.0 完全开源,可以自己看:
👉 github.com/naibabiji/wp-panel,https://wp-panel.org/
本文内容整理自奶爸建站笔记,原文:blog.naibabiji.com/news/wp-panel.html
评论