Čerstvě nainstalovaná Joomla! funguje, ale ještě není připravená pro ostrý provoz. Výchozí nastavení musí vyhovovat různým typům webů, proto obsahuje funkce, které konkrétní projekt nemusí potřebovat, a naopak nechává některá bezpečnostní či výkonnostní nastavení na správci.
V tomto návodu projdeme praktický postup po instalaci: co zkontrolovat, které nepoužívané pluginy lze deaktivovat, jaké funkce vypnout a co naopak zapnout. Cílem není vypnout co nejvíce položek, ale vytvořit menší, přehlednější a bezpečnější konfiguraci.
Než začnete měnit konfiguraci
Nejprve aktualizujte Joomla!, šablonu i rozšíření a vytvořte funkční zálohu. Úpravy provádějte po jedné a po každé změně zkontrolujte zda funguje přihlášení, kontaktní a jiné formuláře, odesílání e-mailů, vyhledávání a důležité stránky.
Základní nastavení Joomla! po instalaci
Nastavte název, e-mail a časové pásmo
V Globálním nastavení ověřte název webu, výchozí e-mail odesílatele, časové pásmo a jazyk. Chybné časové pásmo komplikuje plánované zveřejnění, logy i vyhodnocování událostí.
Zapněte přátelské URL
Aktivujte SEF URL a přepis URL. Na serveru Apache přejmenujte soubor htaccess.txt na .htaccess; na Nginx je potřeba odpovídající konfigurace. Poté ověřte všechny typy stránek a chybovou stránku 404.
Odstraňte ukázkový obsah a účty
Smažte nebo odpublikujte nepotřebné články, moduly, nabídky a testovací uživatele. Neaktivní obsah může skončit v indexu vyhledávačů nebo zbytečně znepřehlednit administraci.
Nastavte odesílání e-mailů
Pro produkční web je spolehlivější SMTP než výchozí PHP mail. Odešlete testovací zprávu a nastavte SPF, DKIM a DMARC pro doménu odesílatele.
Které pluginy lze deaktivovat
Následující položky nejsou univerzálním seznamem k vypnutí. Deaktivujte je pouze tehdy, když danou funkci skutečně nepoužíváte.
Obvykle lze vypnout, pokud nejsou potřeba
- Content – Vote: hodnocení článků; bez zobrazeného hlasování nemá smysl.
- User – Terms and Conditions: pouze pokud registrace nevyžaduje souhlas s vlastními podmínkami.
- User – Profile: pokud nevyužíváte rozšířená profilová pole uživatelů.
- Authentication – Cookie: pokud nenabízíte funkci „Zapamatovat si mě“.
- System – Language Filter a Multilingual Associations: u jednojazyčného webu.
- Captcha pluginy: varianty, které nejsou vybrané ve formulářích ani v globální konfiguraci.
- Editor XTD tlačítka: Kontakt, Nabídka nebo Modul, pokud je redaktoři nepoužívají.
- Guided Tours: po dokončení zaškolení, pokud prohlídky v administraci nechcete.
Nevypínejte bez ověření závislostí
- pluginy skupiny System související se směrováním, relací, cache a aktualizacemi,
- Authentication – Joomla a User – Joomla, pokud se běžně přihlašujete účtem Joomla!,
- pluginy editoru a Media, které používá redakční tým,
- Privacy, User Actions Log a logování, pokud je potřebujete pro audit a správu souhlasů,
- pluginy bezpečnostního rozšíření, zálohování, formulářů nebo e-shopu bez dokumentace dodavatele.
Co proti výchozímu nastavení povypínat – a proč
- Registrace uživatelů: pokud web nemá členskou sekci, vypněte ji. Zmenšíte prostor pro spamové účty a automatizované útoky.
- Debug systému: na produkci musí zůstat vypnutý. Ladicí výstupy mohou odhalit cesty na serveru, dotazy a technické podrobnosti.
- Zobrazování chyb: nastavte na výchozí systémovou hodnotu nebo minimum; podrobné PHP chyby patří do logu, ne návštěvníkům.
- Odesílání verze Joomla! v hlavičkách: pokud šablona či rozšíření přidává generator metadata, zvažte jeho odstranění. Není to samostatná ochrana, ale nezveřejňuje zbytečnou informaci.
- Nepoužívané kontaktní formuláře, kanály RSS a vyhledávání: skryjte nebo deaktivujte, pokud je web nepotřebuje. Každý aktivní vstup je třeba udržovat a testovat.
- Instalace z webu: po dokončení vývoje ji můžete vypnout, pokud správci instalují balíčky jiným kontrolovaným způsobem.
Výkon: cache, komprese a práce s obrázky
Zapněte Gzip kompresi, pokud ji nezajišťuje webový server nebo CDN. Systémovou cache aktivujte až po dokončení vývoje a otestujte přihlášené uživatele, formuláře, košík a dynamické moduly. Konzervativní cache bývá bezpečnější výchozí volbou; progresivní cache může být rychlejší, ale vyžaduje důkladnější testování.
Page Cache plugin zapínejte jen na převážně statickém webu. Není vhodné jej bez výjimek použít pro personalizovaný obsah, členskou sekci nebo e-shop. Pravidelně mažte pouze cache, nikoli aktivní relace uživatelů.
Co přináší největší efekt
- obrázky ve správném rozměru a moderním formátu,
- kvalitní hosting s aktuální verzí PHP a OPcache,
- omezení zbytečných modulů a externích skriptů,
- serverová cache nebo CDN podle typu projektu.
Co vždy změřit
- rychlost hlavních šablon stránek,
- odezvu serveru a velikost přenesených dat,
- Core Web Vitals na mobilu,
- chování po vyprázdnění a znovuvytvoření cache.
Bezpečnostní nastavení po instalaci
- Použijte unikátní účet správce, silné heslo a vícefaktorové ověření.
- Omezte počet účtů Super Users a pravidelně kontrolujte jejich aktivitu.
- Zapněte HTTPS pro celý web a správně nastavte přesměrování z HTTP.
- Nastavte bezpečnostní HTTP hlavičky postupně a po každé změně testujte administraci i frontend.
- Automatizujte zálohy mimo stejný hosting a pravidelně zkoušejte obnovu.
- Sledujte dostupné aktualizace Joomla!, šablony a rozšíření.
- Zabraňte indexaci testovacího webu a před spuštěním zákaz indexace odstraňte.
Kontrolní seznam před spuštěním
Obsah a SEO
Zkontrolujte titulky, meta popisy, kanonické adresy, sitemapu, robots.txt, chybovou stránku 404 a přesměrování starých URL.
Funkce
Otestujte formuláře, e-maily, vyhledávání, přihlášení, oprávnění, cookies a všechny důležité uživatelské scénáře.
Provoz
Zapněte monitoring dostupnosti, naplánujte zálohy, aktualizace a pravidelnou kontrolu logů. Zapište provedené změny do dokumentace webu.
Doporučení na závěr
Konkrétní nastavení vždy přizpůsobte použité šabloně, rozšířením, hostingu a způsobu práce redaktorů. Po aktualizaci Joomla! nebo PHP zopakujte funkční testy. Pokud si nejste jistí závislostí pluginu, nejprve jej vypněte na kopii webu a sledujte logy.