Глобальный брутфорс WP и Joomla

Boris A Dolgov
На сайте с 04.07.2007
Offline
215
#11

А мы решили формочкой :) Запоминается подсеть юзера с неё разрешается доступ на wp-login.

http://dream.isplicense.ru/wptest/wp-login.php

С уважением, Борис Долгов. Администрирование, дешевые лицензии ISPsystem, Parallels, cPanel, DirectAdmin, скины, SSL - ISPlicense.ru (http://www.isplicense.ru/?from=4926)
D
На сайте с 05.06.2007
Offline
155
#12
Boris A Dolgov:
А мы решили формочкой :) Запоминается подсеть юзера с неё разрешается доступ на wp-login.
http://dream.isplicense.ru/wptest/wp-login.php

Подскажите, каким образом прописали редирект и прочее?

Как то глобально в nginx вроде не получится, на все вирт-хосты?

Либо в апаче?

Написал не мало шедевров ;)
ultrasparc
На сайте с 29.11.2006
Offline
61
#13
Boris A Dolgov:
А мы решили формочкой :) Запоминается подсеть юзера с неё разрешается доступ на wp-login.
http://dream.isplicense.ru/wptest/wp-login.php

А если владелец блога не является клиентом хостинга :) откуда ему знать логин к хостингу?

Хостинг в Украине - svai.net
MIRhosting.com
На сайте с 18.10.2006
Offline
203
#14
Boris A Dolgov:
А мы решили формочкой :) Запоминается подсеть юзера с неё разрешается доступ на wp-login.
http://dream.isplicense.ru/wptest/wp-login.php

Это помогает защитить от взлома, но мало чем поможет в принципе с точки зрения долбежки на сервера запросами. ip нужно блочить, причем на уровне всех серверов сразу.

Андрей Нестеренко, MIRhosting Облачная платформа для DevOps (https://mirhosting.com/paas)
J
На сайте с 21.08.2011
Offline
78
#15
MiccaHeintz:
хостер зачастую не справляется с нагрузкой и возникают проблемы с доступом к сайтам

Уведомить юзера о том, что его сайт превышает лимит нагрузки по такой-то причине и предложить платную/бесплатную помощь.

Я хочу сказать, что это больше должно быть проблемой юзера, а не хостинга.

F
На сайте с 18.03.2006
Offline
177
#16
Dimanych:
Подскажите, каким образом прописали редирект и прочее?
Как то глобально в nginx вроде не получится, на все вирт-хосты?
Либо в апаче?

Глобально в nginx

А если владелец блога не является клиентом хостинга откуда ему знать логин к хостингу?

В таком случае поддержка может сказать логин, ну либо пусть разбирается с хозяином. Это решение не идеальное, можно придумать варианты "введите домен", но однозначно лучше блокировки всех админок (хотя сначала сделали именно так).

Это помогает защитить от взлома, но мало чем поможет в принципе с точки зрения долбежки на сервера запросами. ip нужно блочить, причем на уровне всех серверов сразу.

Очевидно да, но количество обращений с 1 ip слишком мало и велик риск заблокировать много лишнего.

Уведомить юзера о том, что его сайт превышает лимит нагрузки по такой-то причине и предложить платную/бесплатную помощь.
Я хочу сказать, что это больше должно быть проблемой юзера, а не хостинга.

Что, блокировать сразу сотнями всех юзеров WP?

Ispmanager ( https://www.ispmanager.ru/?from=flantru ) - Панель управления веб‑серверами и сайтами
iBBi
На сайте с 13.02.2007
Offline
328
#17
ultrasparc:
А если владелец блога не является клиентом хостинга :) откуда ему знать логин к хостингу?

Не проблема изменить форму, вставить капчу или просить ввести URL сайта.

esetnod
На сайте с 16.07.2009
Offline
134
#18

Flantru, сегодня, кстати, отличительная особенность была: сразу post, без предварительного get, и корявый referer. Так что, именно сегодня, ботов можно было однозначно отличать.

Быстрый хостинг на SSD от $0.99 (http://just-hosting.ru/) | OpenVZ (http://just-hosting.ru/vds.html) и KVM (http://just-hosting.ru/vds-kvm.html) VDS от $7.95
Den73
На сайте с 26.06.2010
Offline
523
#19
Jovian:
Уведомить юзера о том, что его сайт превышает лимит нагрузки по такой-то причине и предложить платную/бесплатную помощь.
Я хочу сказать, что это больше должно быть проблемой юзера, а не хостинга.

ну да кому то проще погнать на более дорогие тарифы или вообще выгнать.

это оправданно если пофиг на клиентов.

нет не каких преград сделать антибрутфорс глобально.

P
На сайте с 28.04.2008
Offline
173
#20

А я думал только у нас бессонная ночь :) Сначала блокировали ip, я побоялся что заблокируем ip пс так как список рос на глазах, поэтому от этого варианта отказались, нашли другой. Пока справляемся, но чувствую на выходных нужно быть в полной боевой готовности.

KVM vps на ssd дисках от 3.49$ O_o http://friendhosting.net/vps.php Отзывы о Friendhosting.net тут

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий