Pewnie, że to możliwe. Znasz tych ludzi, którzy klikają na wszystko, nie zwracając uwagi na to, co klikają? Obwiniaj ich.
s_ha_dum
Czy wiecie, jak sami mogę dodać do białej listy? Przetestowałem tę wtyczkę do sytuacji, w której otrzymuję: „Odmowa dostępu. Twój adres IP [Moje IP] jest na czarnej liście. Jeśli uważasz, że to pomyłka, skontaktuj się z działem nadużyć dostawców usług hostingowych”. Plik Readme mówi coś, ale nie wiem, jak poprawnie zastosować zmiany i gdzie. Który plik do edycji?
Pamiętaj jednak, że blokowanie adresów IP nie pomaga w walce z botami z ponad 90 000 adresów IP.
A jeśli zrobisz to dla każdej wtyczki, unikaj limitów prób logowania . Przechowuje adresy IP w postaci szeregowej, która musi być niezserializowana przy każdym żądaniu. To jest bardzo drogie i wolne.
Znajdź wtyczkę, która używa osobnej tabeli bazy danych lub zablokuj adresy IP w twoim .htaccess w następujący sposób:
Jeśli przeprowadziłeś się wp-adminlub wp-login.phpte adresy URL nadal można odgadnąć, dodając /loginlub /admindo głównego adresu URL. WordPress przekieruje te żądania do właściwej lokalizacji.
Aby zatrzymać to zachowanie, możesz użyć bardzo prostej wtyczki:
<?php # -*- coding: utf-8 -*-/* Plugin Name: No admin short URLs */
remove_action('template_redirect','wp_redirect_admin_locations',1000);
Myślę, że jest to bezpieczeństwo przez zaciemnienie - nic poważnego.
Mam wiele witryn, które w niektóre dni otrzymują tysiące, jest całkowicie zautomatyzowane
Tom J Nowell
Zauważyliśmy również znaczny wzrost blokad na naszych stronach WordPress, dołącz do klubu @Minapoli.
Andrew Bartel,
Używam i uwielbiam Próby logowania z limitem, ale w tym przypadku nie pomoże to całkowicie, ponieważ botnet wydaje się być wystarczająco bystry, aby spróbować kilku prób z dowolnym adresem IP. Tak więc skutecznie omija blokadę na IP zaangażowaną przez powtarzające się błędy logowania.
Chip Bennett
@Chip Bennett, wydaje się, że próbuje tylko „aaa”, „administrator” i „admin” na naszych stronach. Czy widzisz, że inne nazwy użytkowników są celem?
Andrew Bartel,
2
@RRikesh Nie jestem pewien. Zwykle siteurl/loginprzekierowuje na właściwą stronę logowania.
Właśnie wydałem wtyczkę, która robi to za Ciebie wraz z blokowaniem żądań braku polecającego. (Blok No-Refrrer obecnie nie działa dla witryn zainstalowanych w podkatalogu).
Zauważ, że zablokuje użytkowników z PHP działającym według (szybkiego) CGI.
fuxia
Dziękuję za to! Działa na PHP-FPM, ale po przeszukaniu widzę, że nie będzie działać, gdy php uruchomi CGI / SuExec. Będę musiał dokonać szybkiej aktualizacji, aby dezaktywować wtyczkę w tym środowisku.
Chris_O
0
Możesz chronić swojego administratora WordPress, postępując zgodnie z następującymi metodami.
Dodaj cyfry, znaki specjalne i alfabety do hasła administratora, a następnie utwórz silne hasło
Jeśli masz więcej wpisów w bazie danych, spowoduje to spowolnienie twoich witryn. Można tego uniknąć, dodając captcha obrazu na stronie wp-admin. Niektóre wtyczki są do tego dostępne. Jak https://wordpress.org/plugins/wp-limit-login-attempts/
Odpowiedzi:
Obecnie istnieje aktywny botnet atakujący witryny WordPress i Joomla . I prawdopodobnie więcej. Państwo powinno zobacz więcej zablokowanych logowania. Jeśli nie, prawdopodobnie coś jest nie tak.
Pamiętaj jednak, że blokowanie adresów IP nie pomaga w walce z botami z ponad 90 000 adresów IP.
A jeśli zrobisz to dla każdej wtyczki, unikaj limitów prób logowania . Przechowuje adresy IP w postaci szeregowej, która musi być niezserializowana przy każdym żądaniu. To jest bardzo drogie i wolne.
Znajdź wtyczkę, która używa osobnej tabeli bazy danych lub zablokuj adresy IP w twoim .htaccess w następujący sposób:
Zobacz też:
Warto również zapoznać się z bezpieczeństwem naszych tagów , zwłaszcza:
Jeśli przeprowadziłeś się
wp-admin
lubwp-login.php
te adresy URL nadal można odgadnąć, dodając/login
lub/admin
do głównego adresu URL. WordPress przekieruje te żądania do właściwej lokalizacji.Aby zatrzymać to zachowanie, możesz użyć bardzo prostej wtyczki:
Myślę, że jest to bezpieczeństwo przez zaciemnienie - nic poważnego.
źródło
siteurl/login
przekierowuje na właściwą stronę logowania.Oprócz zasobów toscho wymienionych w jego odpowiedzi można także użyć podstawowego uwierzytelniania HTTP PHP do ochrony hasła wp-admin i wp-login.php w celu zablokowania dostępu do wp-login.php.
Właśnie wydałem wtyczkę, która robi to za Ciebie wraz z blokowaniem żądań braku polecającego. (Blok No-Refrrer obecnie nie działa dla witryn zainstalowanych w podkatalogu).
źródło
Możesz chronić swojego administratora WordPress, postępując zgodnie z następującymi metodami.
źródło