Claro que es posible. ¿Conoces a esas personas que hacen clic en todo sin realmente prestar atención a lo que hacen clic? Culpalos a ellos.
s_ha_dum
¿Saben cómo incluirme en la lista blanca? He exagerado este complemento a la situación en la que obtengo lo siguiente: "Acceso denegado. Su dirección IP [Mi IP] está en la lista negra. Si cree que esto es un error, comuníquese con el departamento de abuso de proveedores de alojamiento". El archivo Léame dice algo, pero no sé cómo aplicar correctamente las modificaciones y dónde. ¿Qué archivo editar?
Pero tenga en cuenta que bloquear direcciones IP no ayuda contra una red bot con más de 90,000 direcciones IP.
Y si lo hace por complemento, evite los intentos de inicio de sesión limitados . Almacena las IP en una opción serializada que debe ser no serializada en cada solicitud. Esto es muy costoso y lento.
Encuentre un complemento que use una tabla de base de datos separada o bloquee las direcciones IP en su .htaccess de esta manera:
Si te has mudado wp-admino wp-login.phpestas URL aún se pueden adivinar agregando /logino /admina la URL principal. WordPress redirigirá estas solicitudes a la ubicación correcta.
Para detener ese comportamiento, puede usar un complemento muy simple:
<?php # -*- coding: utf-8 -*-/* Plugin Name: No admin short URLs */
remove_action('template_redirect','wp_redirect_admin_locations',1000);
Creo que esto es seguridad por oscuridad , nada serio.
Tengo numerosos sitios que obtienen miles en algunos días, está completamente automatizado
Tom J Nowell
También hemos visto un marcado aumento en los bloqueos en nuestros sitios de WordPress, únete al club @Minapoli.
Andrew Bartel
Uso y me encantan los intentos de inicio de sesión con límite, pero en este caso, no será de gran ayuda, porque la botnet parece ser lo suficientemente inteligente como para intentar un puñado de intentos con cualquier dirección IP. Por lo tanto, evita de manera efectiva el bloqueo por IP activado por fallas de inicio de sesión repetidas.
Chip Bennett
@Chip Bennett parece que solo está intentando 'aaa', 'administrador' y 'administrador' en nuestros sitios, ¿está viendo algún otro nombre de usuario como objetivo?
Andrew Bartel
2
@RRikesh No estoy seguro. Por lo general, siteurl/loginredirige a la página de inicio de sesión correcta.
Acabo de lanzar un complemento que hace esto por usted junto con el bloqueo de solicitudes de No referencia. (El bloque No Refrrer actualmente no funciona para sitios instalados en un subdirectorio).
Tenga en cuenta que bloqueará a los usuarios con PHP ejecutándose por (Fast-) CGI.
fuxia
¡Gracias por eso! Funciona en PHP-FPM, pero después de buscar, veo que no funcionará cuando PHP ejecute CGI / SuExec. Voy a tener que hacer una actualización rápida para desactivar el complemento en ese entorno.
Chris_O
0
Puede proteger a su administrador de WordPress siguiendo los siguientes métodos.
Agregue números, caracteres especiales y alfabetos en su contraseña de administrador y luego cree una contraseña segura
Si tiene más registros en su base de datos, esto ralentizará sus sitios web. Por lo tanto, se puede evitar agregando captcha de imagen en su página wp-admin. Algunos complementos están disponibles para ello. Como https://wordpress.org/plugins/wp-limit-login-attempts/
Respuestas:
Actualmente hay una botnet activa que ataca sitios de WordPress y Joomla . Y probablemente más. Usted debe ver los inicios de sesión más bloqueados. Si no lo hace, probablemente hay algo mal.
Pero tenga en cuenta que bloquear direcciones IP no ayuda contra una red bot con más de 90,000 direcciones IP.
Y si lo hace por complemento, evite los intentos de inicio de sesión limitados . Almacena las IP en una opción serializada que debe ser no serializada en cada solicitud. Esto es muy costoso y lento.
Encuentre un complemento que use una tabla de base de datos separada o bloquee las direcciones IP en su .htaccess de esta manera:
Ver también:
También vale la pena echar un vistazo a nuestra etiqueta de seguridad , especialmente:
Si te has mudado
wp-admin
owp-login.php
estas URL aún se pueden adivinar agregando/login
o/admin
a la URL principal. WordPress redirigirá estas solicitudes a la ubicación correcta.Para detener ese comportamiento, puede usar un complemento muy simple:
Creo que esto es seguridad por oscuridad , nada serio.
fuente
siteurl/login
redirige a la página de inicio de sesión correcta.Además de los recursos que se enumeran en su respuesta, también puede usar la autenticación básica HTTP de PHP para proteger con contraseña wp-admin o wp-login.php para bloquear el acceso a wp-login.php.
Acabo de lanzar un complemento que hace esto por usted junto con el bloqueo de solicitudes de No referencia. (El bloque No Refrrer actualmente no funciona para sitios instalados en un subdirectorio).
fuente
Puede proteger a su administrador de WordPress siguiendo los siguientes métodos.
fuente