Wordfenceの使い方と設定方法を日本語で解説【初心者でも10分で完了】

「Wordfenceをインストールしたけど、英語で設定画面が難しい」「どこをどう設定すればいいかわからない」と感じていませんか?

Wordfence Securityは、世界で最も利用されているWordPressセキュリティプラグインです。400万以上のサイトに導入されており、ファイアウォール・マルウェアスキャン・ログイン保護など、総合的なセキュリティ機能を無料で使えます。

この記事では、Wordfenceのインストールから重要な設定まで、スクリーンショットをまじえて日本語でわかりやすく解説します。英語が苦手な初心者でも安心して設定できます。

よこやま良平

ITエンジニアとして20年以上WordPressに携わってきたよこやま良平です。多数のサイト復旧を手がけてきたわたしが、Wordfenceの設定を初心者でも迷わないよう丁寍に解説します。

この記事でわかること
  • Wordfence Securityとは何か・何ができるか
  • インストールと初期設定の手順
  • ファイアウォールの設定方法
  • マルウェアスキャンの使い方
  • ログイン保護の設定方法
  • SiteGuard・CloudSecureとの使い分け

まずはWordfenceがどんなプラグインかを理解してから、設定に進みましょう。

【無料プレゼント】
WordPress緊急チェック50

「自分のサイトは今、安全なのか?」
自信を持って答えられますか?

WordPress緊急チェック50

こんなお悩みはありませんか?

  • ある朝、サイトを開いたら真っ白画面になっていた
  • 管理画面にログインできなくなって手が止まった
  • 身に覚えのない記事やページが勝手に増えていた
  • プラグインを更新したらサイト全体が崩れてしまった
  • 以前バックアップを取ったか自分でも覚えていない

累計1,000件以上のWordPressトラブル対応の経験から、「壊れる前に備える」ためのチェックリストを1冊にまとめました。
ログイン・本体・バックアップ・サーバー・運用の5分野を、50項目で「危険度・確認方法・対処法」まで解説しています。

セキュリティプラグイン・WordPressの教科書も含めた3大特典を、
今なら無料で受け取れます。

今すぐ無料ダウンロードする →

※登録後すぐにメールで特典をお届けします

Wordfence Securityとは?特徴と主な機能

Wordfence Securityは、アメリカのWordfence社が開発したWordPress専用のセキュリティプラグインです。世界で400万以上のサイトに導入されており、WordPressセキュリティプラグインの中で最も利用者が多いです。

SiteGuardやCloudSecureが「ログイン保護に特化」しているのに対して、Wordfenceは「ファイアウォール+マルウェアスキャン+ログイン保護」をひとつで提供する総合型セキュリティプラグインです。

Wordfence無料版の主な機能
  • Webアプリケーションファイアウォール(WAF):悪意あるトラフィックをリアルタイムでブロック
  • マルウェアスキャン:WordPressのファイルをスキャンしてマルウェアを検出
  • ログイン保護:ブルートフォース攻撃のブロック・二段階認証(2FA)
  • リアルタイムトラフィック監視:サイトへのアクセスをリアルタイムで確認
  • IPブロック:不審なIPアドレスを手動・自動でブロック
  • 国別ブロック(有料版):特定の国からのアクセスを一括ブロック
無料版と有料版(Premium)の主な違い
  • シグネチャの更新タイミング:無料版は30日遅れ、有料版はリアルタイム
  • 国別ブロック:有料版のみ
  • IPレピュテーション:有料版はリアルタイムの脅威情報を活用
  • 個人サイト・中小サイトは無料版で十分な保護が得られる

Wordfenceのインストール手順

WordfenceはWordPress公式ディレクトリで配布されているため、管理画面から直接インストールできます。

インストール手順
  1. WordPress管理画面 →「プラグイン」→「新規プラグインを追加」を開く
  2. 検索欄に「Wordfence」と入力する
  3. 「Wordfence Security – Firewall, Malware Scan, and Login Security」を見つけて「今すぐインストール」をクリックする
  4. インストール完了後、「有効化」をクリックする

有効化後のメールアドレス登録

Wordfenceを有効化すると、セキュリティ警告の通知を受け取るためのメールアドレス登録画面が表示されます。
管理者のメールアドレスを入力して「Continue」(続行)をクリックしてください。

登録したメールアドレスには、マルウェア検出・ファイル変更・ログイン失敗などのセキュリティ警告が届きます。必ず受信できるアドレスを登録してください。

Wordfenceの設定画面の見方

有効化が完了すると、管理画面の左メニューに「Wordfence」という項目が追加されます。
ここからすべての設定を行います。

主要メニューの日本語説明
  • Dashboard(ダッシュボード):セキュリティ状態の概要を表示
  • Firewall(ファイアウォール):WAFの設定・ブロックルールの管理
  • Scan(スキャン):マルウェアスキャンの実行と結果確認
  • Live Traffic(ライブトラフィック):リアルタイムのアクセス状況を確認
  • Login Security(ログインセキュリティ):二段階認証・ログイン保護の設定
  • Tools(ツール):IPブロック・アクセスログなど各種ツール

Wordfenceのファイアウォール設定

Wordfenceのファイアウォール(WAF)は、悪意あるリクエストをWordPressが処理する前にブロックする機能です。
有効化直後は「Learning Mode(学習モード)」になっており、サイトの通常のトラフィックを学習しています。

ファイアウォールをExtended Protection(拡張保護)に変更する

デフォルトの状態では、WordPressが一部読み込まれてからWordfenceが動作します。より強力な保護のために「Extended Protection(拡張保護)」に変更することをおすすめします。

ファイアウォールをExtended Protectionに変更する手順
  1. 管理画面左メニューの「Wordfence」→「Firewall」をクリックする
  2. 「Manage Firewall(ファイアウォール管理)」タブを開く
  3. 「Web Application Firewall Status」の下の「WAF 管理」ボタンをクリックする
  4. 「Enable and Protect(有効化して保護する)」をクリックする
  5. 画面の指示に従って設定を完了する(サーバーの種類を選択する)

Learning Mode(学習モード)は通常1週間程度続きます。学習が完了すると自動的に「Enabled and Protecting(有効・保護中)」に切り替わります。急いで変更する必要はありませんが、手動で切り替えることもできます。

ブルートフォース攻撃対策の設定

ファイアウォール設定画面の「Brute Force Protection(ブルートフォース保護)」セクションで、ログイン失敗時のブロック設定を確認・調整しましょう。

ブルートフォース保護の推奨設定
  • Lock out after how many login failures(ログイン失敗でロックする回数):5回
  • Lock out after how many forgot password attempts(パスワードリセット試行でロックする回数):5回
  • Count failures over what time period(失敗をカウントする期間):5分間
  • Amount of time a user is locked out(ロック時間):30分

Wordfenceのマルウェアスキャンの使い方

Wordfenceの最大の特徴のひとつがマルウェアスキャン機能です。WordPressのコアファイル・プラグイン・テーマをスキャンして、マルウェアや不審なコードを検出します。

スキャンの実行手順

マルウェアスキャンの実行手順
  1. 管理画面左メニューの「Wordfence」→「Scan」をクリックする
  2. 「Start New Scan(新しいスキャンを開始)」ボタンをクリックする
  3. スキャンが自動的に開始される(完了まで数分〜十数分かかる場合がある)
  4. スキャン完了後、結果が「Scan Results(スキャン結果)」に表示される
  5. 問題が検出された場合は、各項目の右側にある対処ボタン(「Delete(削除)」「Repair(修復)」)をクリックして対処する

スキャン結果の見方

スキャン結果には問題の深刻度に応じて色分けされています。

スキャン結果の色の意味
  • 赤(Critical):緊急対応が必要。マルウェアや危険なファイルが検出されている
  • オレンジ(High):高リスク。できるだけ早く対処する
  • 黄(Medium):中リスク。確認して対処を検討する
  • 青(Low):低リスク。更新の推奨など情報提供レベルの通知

スキャンは週に1回以上実施することをおすすめします。Wordfenceの設定でスキャンのスケジュールを自動化することもできます(有料版のみ完全自動化)。

Wordfenceのログイン保護(Login Security)の設定

Wordfenceはログイン保護機能も備えています。特に二段階認証(2FA)はWordfenceの強力な機能のひとつです。

二段階認証(2FA)の設定

Wordfenceの二段階認証はメール認証ではなく、Google Authenticatorなどの認証アプリを使う「TOTP(時間ベースのワンタイムパスワード)」方式です。より高いセキュリティが得られます。

二段階認証の設定手順
  1. 管理画面左メニューの「Wordfence」→「Login Security」をクリックする
  2. スマートフォンに「Google Authenticator」または「Authy」などの認証アプリをインストールする
  3. 画面に表示されるQRコードを認証アプリで読み取る
  4. 認証アプリに表示された6桁のコードを入力して「Activate(有効化)」をクリックする
  5. バックアップコードを必ず保存する(認証アプリが使えなくなった場合の緊急用)
バックアップコードは必ず保存する

スマートフォンを紛失・機種変更した場合、認証アプリが使えなくなります。その際に使えるバックアップコードを画面に表示された時点で必ずメモまたは印刷して安全な場所に保管してください。

Wordfenceのアラート(通知)設定

Wordfenceはさまざまなセキュリティイベントが起きた際にメールで通知してくれます。通知が多すぎると重要な警告を見落とすため、必要な通知に絞って設定しましょう。

アラート設定の手順
  1. 管理画面左メニューの「Wordfence」→「All Options(全設定)」をクリックする
  2. 「Email Alert Preferences(メールアラート設定)」セクションを開く
  3. 必要な通知だけにチェックを入れる
初心者におすすめの通知設定
  • Alert me when Wordfence is deactivated:Wordfenceが無効化された時に通知(必須)
  • Alert me when the Wordfence Web Application Firewall is turned off:WAFが無効化された時に通知(必須)
  • Alert me if Wordfence is not able to send email:メール送信できない時に通知
  • Alert me when there’s a critical problem with the Wordfence scan:スキャンで重大な問題が見つかった時に通知
  • ⬜ ログインごとの通知(多すぎる場合はオフでも可)

Wordfenceのライブトラフィック(Live Traffic)の見方

Live Trafficでは、サイトへのアクセスをリアルタイムで確認できます。どのIPアドレスから・どのURLに・何度アクセスされているかが一目でわかります。不審なアクセスをその場でブロックすることもできます。

Live Trafficの色の意味
  • :正常なアクセス(人間のユーザー)
  • グレー:ボットやクローラーのアクセス
  • :警告レベルのアクセス(要注意)
  • :ブロックされたアクセス(攻撃として検知)

Wordfenceの設定後確認チェックリスト

Wordfenceの初期設定が完了したら、以下のチェックリストで確認しましょう。

Wordfence 設定完了チェックリスト
  • メールアドレスを登録した
  • ファイアウォールが「Enabled and Protecting」になっている(またはLearning Mode中)
  • ブルートフォース保護のロック回数・時間を設定した
  • 初回スキャンを実行して問題がないことを確認した
  • 二段階認証(2FA)を有効にしてバックアップコードを保存した
  • アラート通知の設定を確認した

SiteGuard・CloudSecureとWordfenceの使い分け

Wordfenceはマルウェアスキャンとファイアウォールが強みですが、SiteGuardやCloudSecureと組み合わせることでより強固なセキュリティ体制を作れます。

プラグインの使い分け
  • Wordfenceのみ:ファイアウォール・スキャン・ログイン保護を一括で管理したい場合
  • SiteGuard/CloudSecure + Wordfence:ログイン保護は国産プラグインに任せ、スキャンはWordfenceで補う最強の組み合わせ
  • Wordfenceと他のファイアウォール系プラグインの同時使用は競合することがあるため注意
Wordfenceを入れたらサイトが重くなりました

Wordfenceはスキャン実行中にサーバー負荷が高くなります。スキャンのスケジュールを深夜など利用者が少ない時間帯に設定することで影響を最小化できます。また、Live Traffic機能をオフにすることで通常時の負荷を軽減できます。All Options → Live Traffic → Enable Live Trafficのチェックを外してください。

スキャンで「Modified WordPress core file(WordPressコアファイルが変更されています)」と表示されました

WordPressのコアファイルが正規のものと異なることを意味します。マルウェアに感染している可能性があります。該当ファイルの右側にある「Repair(修復)」ボタンをクリックすると、正規のファイルに置き換えられます。修復できない場合は専門家への相談をおすすめします。

Wordfenceを無料版から有料版に変える必要はありますか?

個人ブログや小規模サイトであれば無料版で十分な保護が得られます。有料版(Premium)はリアルタイムのシグネチャ更新・国別ブロックなど高度な機能が必要な場合に検討してください。まずは無料版で運用してみることをおすすめします。

SiteGuardとWordfenceを両方使っても大丈夫ですか?

SiteGuardとWordfenceは機能の役割が異なるため、一般的に同時使用できます。SiteGuardがログイン保護を担い、Wordfenceがファイアウォール・スキャンを担う形が効率的な使い分けです。ただし、ファイアウォール系の機能が競合する場合があるため、動作確認を行いながら使用してください。

Wordfenceの使い方まとめ

Wordfence Securityは、ファイアウォール・マルウェアスキャン・ログイン保護を一括で管理できる総合型セキュリティプラグインです。世界で400万以上のサイトが信頼して使用しています。

Wordfence 初期設定まとめ
  1. 管理画面からWordfenceをインストール・有効化し、メールアドレスを登録する
  2. Firewall → ファイアウォールをExtended Protectionに変更する
  3. Firewall → Brute Force Protectionのロック回数・時間を設定する
  4. Scan → 初回スキャンを実行して問題がないか確認する
  5. Login Security → 二段階認証を設定してバックアップコードを保存する
  6. All Options → メールアラートの通知設定を確認する
  7. 定期的にスキャンを実行してサイトの安全を確認する

定期バックアップにはUpdraftPlusを活用して、万が一の際もすぐに復元できる体制を整えておきましょう。

ホームページの乗っ取りが自分で解決できない時は

WordPress修復マルウェア駆除トラブル専門「クイックレスキュー」

ホームページの乗っ取り・マルウェア感染・不正アクセスでお困りなら、
クイックレスキューが解決します。

こんなお悩みはありませんか?
  • ホームページが乗っ取られた・改ざんされた
  • 管理画面にログインできなくなった
  • 変なサイトにリダイレクトされている
  • Googleに危険なサイトと表示されている
  • 自分で復旧しようとしたが直らない
  • WordPressを復旧・修正したい

こんなお悩みなら最短30分ですぐに解決します!
いまなら期間限定で3つの安心保証

3つの安心保証
  • 万一復旧できない場合やマルウェア駆除できない場合は全額返金保証で安心
  • 90日間再感染保証・動作保証で安心
  • 初期費用・調査費用0円で安心

この記事を書いた人

こんにちは!20年以上ITエンジニアとして活動してきた
よこやま良平です。

Wordpress復旧やサイト修復、オンライン講座では
776件以上のレビューを頂いており

「すぐに復旧してくれる!」
「当日行ってくれて助かった!」など

評価は4.9/5.0と非常に高く好評です。

またWordPress、SEO、Officeなど30冊以上の書籍を出版しており、
売上ランキング1位を連続で獲得致しました。

その他これまでに3000以上のサービス・システム・サイトを作成。

多くの方の「できない」や「悩み」を解決してきました。
その観点からわかりやすく解説しています。

目次