- Поисковые системы
- Практика оптимизации
- Трафик для сайтов
- Монетизация сайтов
- Сайтостроение
- Социальный Маркетинг
- Общение профессионалов
- Биржа и продажа
- Финансовые объявления
- Работа на постоянной основе
- Сайты - покупка, продажа
- Соцсети: страницы, группы, приложения
- Сайты без доменов
- Трафик, тизерная и баннерная реклама
- Продажа, оценка, регистрация доменов
- Ссылки - обмен, покупка, продажа
- Программы и скрипты
- Размещение статей
- Инфопродукты
- Прочие цифровые товары
- Работа и услуги для вебмастера
- Оптимизация, продвижение и аудит
- Ведение рекламных кампаний
- Услуги в области SMM
- Программирование
- Администрирование серверов и сайтов
- Прокси, ВПН, анонимайзеры, IP
- Платное обучение, вебинары
- Регистрация в каталогах
- Копирайтинг, переводы
- Дизайн
- Usability: консультации и аудит
- Изготовление сайтов
- Наполнение сайтов
- Прочие услуги
- Не про работу
Зачем быть уникальным в мире, где все можно скопировать
Почему так важна уникальность текста и как она влияет на SEO
Ingate Organic
Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий
Добрый день.
Брутфорс-атаки на WordPress создают значительные нагрузки на сервере.
Есть какие либо эффективные методы защиты, со стороны сервера, без установки каких либо плагинов и т.п. в самом WP.
Цель защитить WP сайт и снизить нагрузку на сервере.
Заранее спасибо за Ваши ответы.
Есть какие либо эффективные методы защиты, со стороны сервера, без установки каких либо плагинов и т.п. в самом WP.
Если используется апач, то рекомендую поставить доп. авторизацию типа
Если используется апач, то рекомендую поставить доп. авторизацию типа
Дополнительная авторизация стоит, в качестве защиты и минимальной нагрузки это было очень неплохо, но работает это только по http, по https нет. Большинство сайтов уже с SSL, поэтому этот способ уже малоэффективен.
, но работает это только по http, по https нет.
С чего бы?
Ограничение по ip ставьте в htaccess - если динамический не пишите последние цифры
ставьте и для <Files wp-login.php> и для wp-admin - многих проблем избежите - не только брутофорса
у моих подопечных (shared хостинг) по-умолчанию включается защита на уровне nginx, которая при всех POST запросах проверяет наличие одной куки, которая ранее ставится когда запрашиваются .css файлы.
боты ничего такого не запрашивают и соответственно получают лишь 403 ошибку когда POST'ят что-либо.
таким образом отлично отшиваются и брутфорсы и спам-посты. причем независимо от cms, будь то wordpress или что-угодно другое.
всегда суть одна и та же: что-то нехорошее делается обычно при POST'е, и боты обычно не качают контент сайта (.css).
но конечно изредка кому-то действительно нужны какие-то автоматические пост запросы, тем защита выключается.
работает так не первый год, wp сайтов сотни, их постоянно брутфорсят, но нагрузки никакой нет, взломов нет, одни плюсы :)
AfterWar #:
и для wp-admin - многих проблем избежите
много лет использую на самых различных конфигурациях и проблем "со скриптами" не встречал - в любом случае wp-login.php так защитить необходимо, что от брута (и от нагрузки им вызванного) как раз и спасет.
много лет использую на самых различных конфигурациях и проблем "со скриптами" не встречал
Не много же ты имел дел с современными ВП-сайтами. Весь аякс через wp-admin/admin-ajax.php идёт. И это никак не пофиксят.
в любом случае wp-login.php так защитить необходимо
wp-login.php != wp-admin/
wp-login.php (и ещё 2 скрипта) - да. wp-admin - ни в коем случае!
1. Предпочитаю общаться с малознакомыми людьми на "Вы" а доступ в админку с защитой по ip мне рекомендовал разработчик популярного security плагина чтобы как раз просто снизить нагрузку от перебора паролей и не использовать плагины "комбайны" , и его компетенцию подвергать сомнению у меня не было, ибо совет оказался на редкость простым и эффективным.
2. Ну понятно же что имелся ввиду wp-login.php раз уж я привел 2 варианта готовых решений и первый с как раз с <Files wp-login.php>
3. с admin-ajax.php лично у меня конфликтов не возникало (и хорошо что так)
4. TC - также неплохо таким образом защитить xmlrpc.php и wp-config
1. Предпочитаю общаться с малознакомыми людьми на "Вы"
Предпочитай, кто тебе запрещает-то.
https://searchengines.guru/ru/forum/944268/page6#comment_14682615
. Ну понятно же что имелся ввиду wp-login.php
Прикинь, я читать умею и именно на это я и отвечал:
AfterWar #:
и для wp-admin - многих проблем избежите
..
..
для wp-admin
..
Или скажешь, это не ты писал?
А про сказанное тобой про wp-login.php - претензий никаких не имею.