Как защитить сайт от brute force attack

1 23
AlexStep
На сайте с 23.03.2009
Offline
354
#21
Oksenia:
Не понимаю, через что же они логинятся

Возможно они долбятся в xmlrpc.php.

Сделайте так:

<Files wp-login.php>
Order Deny,Allow
Deny from all
allow from ваш_айпи
</Files>


<Files xmlrpc.php>
Order Deny,Allow
Deny from all
allow from ваш_айпи
</Files>
O
На сайте с 11.08.2016
Offline
6
#22
AlexStep:
Возможно они долбятся в xmlrpc.php.

Сделайте так:

Сделала. Это помогло. Большое спасибо!!

DV
На сайте с 01.05.2010
Offline
644
#23

Можно заморочиться и написать скрипт, который будет открывать/закрывть доступ любым из доступных способов (да хоть файл login сносить и восстанавливать).

Скриптом управлять обычным запросом с токенов-паролем и токеном-командой открыть/закрыть.

Теперь кладём URL скрипта с токеном в закладки, и одним нажатием открываем доступ.

Тут можно импровизировать и заставить скрипт вносить свой текущий IP во временный белый список.

Ещё один вариант: поставить в браузер расширение, меняющее UA на нестандартный, и разрешить доступ только ему.

Есть даже шанс найти расширение, меняющее UA в зависимости от URL, чтобы больше нигде не светить.

Ну и так далее, для творчества простор.

VDS хостинг ( http://clck.ru/0u97l ) Нет нерешаемых задач ( https://searchengines.guru/ru/forum/806725 ) | Перенос сайтов на Drupal 7 с любых CMS. ( https://searchengines.guru/ru/forum/531842/page6#comment_10504844 )
O
На сайте с 11.08.2016
Offline
6
#24

Ну и задали Вы задачу, это ж сколько теперь гуглить придется :)

DV
На сайте с 01.05.2010
Offline
644
#25

Не надо гуглить, пойдите в рабочий раздел и найдите недорогого кодера. Задача элементарная.

SeVlad
На сайте с 03.11.2008
Offline
1609
#26
AlexStep:
Сделайте так:

Это если нет плагинов, это использующих (тот же жутьпак, напр.).

И, Oksenia, в таком случае лучше поставить какой-нить плагин, отключающий не только xml-rpc, но и json/rest-api.

Хотя и предложное закрытие доспупа к файлу не будет лишним - отрубит ещё до ВП. :)

Oksenia:
и как с этим бороться??

Часть достаточно поставить (и настроить!) плаг для лимитов попыток входа. Хотя конечно лучше отбивать на подлёте. fail2ban напр, но это не для шареда.

Делаю хорошие сайты хорошим людям. Предпочтение коммерческим направлениям. Связь со мной через http://wp.me/P3YHjQ-3.
_
На сайте с 24.03.2008
Offline
381
#27

По-хорошему надо просто fail2ban настроить...

AlexStep
На сайте с 23.03.2009
Offline
354
#28
Oksenia:
Сделала. Это помогло. Большое спасибо!!

В будущем в подобных случаях смотрите логи, наверняка там все было забито запросами к xmlrpc.php

1 23

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий