플러그인 Simple Login Lockdown을 설치했으며 며칠 전에 데이터베이스가 하루에 200 개가 넘는 레코드를 기록하고 있습니다.
내 사이트가 너무 많은 IP의 공격을받는 것은 불가능하다고 생각합니다.
뭔가 잘못되었다고 생각하십니까?
플러그인 Simple Login Lockdown을 설치했으며 며칠 전에 데이터베이스가 하루에 200 개가 넘는 레코드를 기록하고 있습니다.
내 사이트가 너무 많은 IP의 공격을받는 것은 불가능하다고 생각합니다.
뭔가 잘못되었다고 생각하십니까?
답변:
현재 WordPress 및 Joomla 사이트를 공격 하는 봇넷이 활성화되어 있습니다 . 그리고 아마도 더. 당신은 해야 더 차단 로그인을 참조하십시오. 그렇지 않으면 아마도 잘못된 것이있을 것입니다.
그러나 IP 주소를 차단한다고해서 90,000 개가 넘는 IP 주소가있는 봇넷에는 도움이되지 않습니다.
그리고 플러그인마다 그렇게하면 로그인 시도 제한을 피 하십시오 . 각 요청마다 직렬화 해제해야하는 직렬화 된 옵션에 IP를 저장합니다. 이것은 매우 비싸고 느립니다.
다음과 같이 별도의 데이터베이스 테이블을 사용하거나 .htaccess에서 IP 주소를 차단하는 플러그인을 찾으십시오.
order allow,deny
# top 30 IP addresses listed in
# http://blog.sucuri.net/2013/04/mass-wordpress-brute-force-attacks-myth-or-reality.html
deny from 31.184.238.38
deny from 178.151.216.53
deny from 91.224.160.143
deny from 195.128.126.6
deny from 85.114.133.118
deny from 177.125.184.8
deny from 89.233.216.203
deny from 89.233.216.209
deny from 109.230.246.37
deny from 188.175.122.21
deny from 46.119.127.1
deny from 176.57.216.198
deny from 173.38.155.22
deny from 67.229.59.202
deny from 94.242.237.101
deny from 209.73.151.64
deny from 212.175.14.114
deny from 78.154.105.23
deny from 50.116.27.19
deny from 195.128.126.114
deny from 78.153.216.56
deny from 31.202.217.135
deny from 204.93.60.182
deny from 173.38.155.8
deny from 204.93.60.75
deny from 50.117.59.3
deny from 209.73.151.229
deny from 216.172.147.251
deny from 204.93.60.57
deny from 94.199.51.7
deny from 204.93.60.185
allow from all
참조 :
태그 보안 은 특히 다음과 같은 가치가 있습니다.
당신이 이동 한 경우 wp-admin
또는 wp-login.php
이러한 URL은 여전히 추가하여 추측 할 수 있습니다 /login
또는 /admin
주요 URL에. WordPress는 이러한 요청을 올바른 위치로 리디렉션합니다.
이 동작을 멈추려면 매우 간단한 플러그인을 사용할 수 있습니다.
<?php # -*- coding: utf-8 -*-
/* Plugin Name: No admin short URLs */
remove_action( 'template_redirect', 'wp_redirect_admin_locations', 1000 );
나는 이것이 모호한 보안 이라고 생각합니다 .
siteurl/login
올바른 로그인 페이지로 리디렉션됩니다.
그의 답변에 나열된 리소스 toscho 외에도 PHP의 기본 HTTP 인증 을 사용하여 wp-admin 및 wp- login.php 를 암호로 보호하여 wp-login.php에 대한 액세스를 차단할 수 있습니다.
No-Referrer 요청 차단과 함께이 작업을 수행 하는 플러그인 을 방금 발표했습니다 . (No-Refrrer 블록은 현재 하위 디렉토리에 설치된 사이트에서는 작동하지 않습니다).
다음 방법으로 WordPress 관리자를 보호 할 수 있습니다.